2026年AI圈最火的个人智能体,出了一次教科书级的供应链安全事故。
安天CERT的研究员给这次攻击起了个名字:ClawHavoc。攻击者盯上的目标是ClawHub——OpenClaw官方技能市场。至少1184个恶意”Skills”被批量上传,按全部存量的20%计算,每五个技能里就有一个带毒。
你的AI助手装了别人的技能,别人的代码就跑在你的机器上。这事比想象中严重。
攻击是怎么做的
手法很朴素,杀伤力却不小。
攻击者批量注册账号,往ClawHub上传伪装成生产力工具的技能包。日历管理、邮件草稿、文档摘要,全是最受欢迎的品类。命名刻意模仿高下载量的正经技能,再用自动化请求刷下载量,让假包在市场排序里冲到前排。
一个攻击者就上传了677个包,超过全部恶意技能的一半。安全团队统计下来,ClawHub上36.8%的技能存在安全漏洞,其中7.1%属于关键级别。
payload 层面,主要投放Atomic macOS Stealer这类信息窃取木马。API密钥、浏览器凭据、聊天记录,全都往外送。
Palo Alto的Unit42团队在2月到5月的分析中确认了5个恶意技能,全部报告给ClawHub下架。官方封了相关账号、删了技能,可攻击者换个马甲接着传。猫鼠游戏至今没有结束。
13.5万台实例暴露在公网
更扎心的数字在后面。
安全扫描显示,82个国家有13.5万台OpenClaw实例直接暴露在公网上。其中35%到63%存在可远程代码执行的漏洞。API密钥、访问凭据、完整聊天历史,就挂在没有认证的端口上,谁都能拿。
2026年1月还爆出一个零点击漏洞,代号ClawJacked。浏览器可以从localhost发起WebSocket连接,攻击者做一个恶意网页,用户点开的一瞬间,OpenClaw的认证token就被静默偷走,实例直接易主,全程无感知。
官方在2026.1.29版本修复了这个漏洞。可自部署用户的打补丁率一直上不去,大量实例至今还在裸奔。
NVIDIA下场:NemoClaw三件套
GTC 2026上,黄仁勋亲自给OpenClaw站台,顺手掏出了一个解决方案:NemoClaw。
方案拆开看是三层。
第一层,OpenShell沙箱。智能体不再自由调用工具和访问数据,所有操作先过策略检查,越权的直接拦截。
第二层,Privacy Router隐私路由。敏感数据出机器之前先过一道审查,明确什么能出网、什么必须留在本地。
第三层,Nemotron本地推理。用NVIDIA自家的模型在本地跑任务,数据不出机器。
部署上做得很克制,一条命令完成安装。硬件也不挑,AMD和Intel的芯片照样能跑,没有强绑CUDA。
不过NemoClaw目前还是早期Alpha版本,官方自己也承认不完善。有媒体实测后的评价很冷静:沙箱能限制恶意技能的破坏范围,可它替代不了白名单和静态分析。想上生产环境的团队,还得再等等正式版。
JFrog也跟进推出了技能注册中心,给ClawHub之外的技能分发加上完整性校验。整个生态在补课。
开发者的四道防线
这次事件给所有做AI Agent开发的人提了个醒,技能包与npm包、PyPI包同属一类风险。防线至少要修四道。
第一道,锁来源。 只从可信源安装技能,官方市场的高下载量不代表安全,ClawHavoc的假包就是刷上去的。
第二道,上沙箱。 智能体的执行环境必须与宿主机隔离,容器、MicroVM、gVisor都行,选一个落地。
第三道,扫依赖。 技能包入库前跑静态分析,subprocess调用、外网请求、文件系统写入,逐项过审。
第四道,管密钥。 API密钥走独立的凭据管理,别写进配置文件,更别暴露在公网端口上。
一点冷思考
OpenClaw的GitHub星标从年初的10万涨到27万,创始人加入OpenAI后项目移交开源基金会。增长曲线陡得漂亮,安全债也堆得惊人。
开源智能体的魅力在于任何人都给它写技能。风险的根源也在同一处。ClawHavoc用1184个恶意包证明了,缺少审核的市场就是攻击者的免费弹药库。
NVIDIA的沙箱、JFrog的注册中心、Unit42的持续监测,这些都是在给失控的生态补栏杆。补总比不补强。可对开发者来说,最靠谱的安全措施永远握在自己手里:管好密钥,锁好端口,装包之前多看一眼代码。
AI助手替你干活之前,先确认它没有在替别人偷你的数据。
苏公网安备32010502011527号
发表回复