网易首页 > 网易号 > 正文 申请入驻

养龙虾需谨慎!OpenClaw被黑客注入575个恶意skills

0
分享至

来源:市场资讯

(来源:AI普瑞斯)

你的“龙虾”可能已经被黑客盯上了。

有一群黑客,在Hugging Face和ClawHub上架了575个恶意skills,通过伪装成合法AI工具和Agent扩展的方式,分发木马、加密货币挖矿程序和信息窃取器。

根据安全机构Acronis TRU通过在ClawHub平台分发的OpenClaw生态里,一共发现了13个黑客账号,这13个账号发布了575个恶意skills。

其中,有两个黑客账号发布的恶意skills占了九成以上:一个ID为“hightower6eu”,发布了334个恶意工具,另一个叫“sakaen736jih”,发了199个。


最坑的是,这些被植入木马的skill伪装得特别逼真,比如伪装成“YouTube视频文案摘要器”,看起来是帮你省时间、提效率的实用工具,但只要你下载使用,就等于给黑客开了“后门”。

它们会诱导你,让你下载带密码的压缩包,或者在后台偷偷执行你看不懂的指令,等你发现不对劲时,可能已经被“偷家”了。

不同的系统,不同的套路

这帮黑客还根据不同的系统给“冤大头”们定制了“专属毒药”。不管你用的是Windows、Mac、Linux还是安卓,都可能中招。

针对Windows系统,黑客发布的是经过VMProtect 加壳处理的木马。

VMProtect 是一种专门用于 保护 Windows 可执行程序(EXE/DLL) 的商业软件加壳与代码混淆工具。它的核心作用是防止程序被逆向分析、破解、调试和反编译。

所以,经过VMProtect 加壳处理的病毒,更加不容易被电脑杀毒软件检测到。

而针对macOS系统,恶意代码会通过Base64 编码命令连接外部 IP 地址 91.92.242[.]30,在后台静默下载并执行 AMOS Stealer。

这款软件专门偷Mac电脑里的信息,比如你的密码、聊天记录、照片。它常在Telegram和地下黑产论坛以「恶意软件即服务(MaaS)」模式售卖。

而另一款 Windows 恶意载荷则采用30字节异或密钥在运行时解密字符串,动态解析 Windows 原生 NT 接口,并向资源管理器进程(explorer.exe) 进行内存注入。

注入代码后,恶意程序通过 HTTPS 建立 AES 加密的命令与控制(C2)通信,连接域名 velvet-parrot.com:443,下载伪装成系统进程 svchost.exe 的挖矿程序,并通过计划任务和Windows Defender 排除路径实现长期驻留。

你的“龙虾”,可能“叛变”了

同时研究人员还发现,黑客们有一个很阴险的操作,叫做“间接提示注入”(Indirect Prompt Injection),简单说就是,把恶意指令藏在AI工具的配置里,AI自己会读取这些指令,然后替黑客执行操作。


OpenClaw本身就是让AI自己干活的工具,黑客就利用这一点,把恶意指令藏在工具里,AI不知情,它就会用着你的电、烧着你的Token,帮黑客偷你的信息、传你的数据,变成了黑客的“帮凶”。

在拥有超过100万个机器学习模型的Hugging Face平台上,Acronis TRU还发现多个仓库被用作多阶段感染链的中转节点,托管适配Windows、Linux 和安卓系统的恶意载荷。


两个典型案例值得参考

Acronis TRU还追踪到两起典型的攻击活动。

一个是在今年一月针对越南金融机构的骗局。

黑客利用恶意 LNK 快捷方式调用 Cloudflare Workers,下发 PowerShell 加载器。

这个下载器会从 Hugging Face 的 Dataset 仓库中拉取恶意载荷,点开就会弹出一张猫咪图片,看上去没啥问题,但实际上后台已经在偷偷运作病毒程序了。


而黑客用来作案的PowerShell脚本里,还包含了越南语注释,说明这东西可能还是用AI生成的。

另一个是伪装成“系统安全程序”的骗局

黑客会使用一个名为CDC1.bat的批处理脚本,该脚本包含经过编码的 PowerShell 数据块,从 Hugging Face 仓库下载一个高度混淆的第二阶段批处理脚本。

恶意程序会绕过电脑的安全防护,恶意代码向 explorer.exe 注入 Shellcode,并投放一个伪装成 Windows Security 的文件。用户会以为这是系统自带的,从而放松警惕。

而针对这次的大规模攻击,研究人员也给出了建议。

1. 检查已安装的 OpenClaw 技能,看看是否存在编码命令或外部下载指令;

2. 监控 explorer.exe 是否出现异常进程注入行为;

3. 封禁已知恶意威胁指标:IP 91.92.242.30、域名 velvet-parrot.com;

4. 通过组策略限制随意修改 Windows Defender 排除路径的行为。

上网要谨慎,“养虾”更要谨慎。互联网时代,病毒可能还是自己下载来的,但到了AI时代,木马会神不知鬼不觉地,利用你养的“小白虾”,钻进你的电脑。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
比亚迪可能没想到,最大的对手不是特斯拉不是丰田,可能是追觅

比亚迪可能没想到,最大的对手不是特斯拉不是丰田,可能是追觅

娱乐圈的笔娱君
2026-05-10 15:14:52
懵了,三星市值破万亿=腾讯+阿里巴巴+小米……还把中国大陆家电业务给停了

懵了,三星市值破万亿=腾讯+阿里巴巴+小米……还把中国大陆家电业务给停了

新浪财经
2026-05-08 15:09:54
工党真正输掉的,不只是选票,而是英国底层民众的耐心

工党真正输掉的,不只是选票,而是英国底层民众的耐心

斌闻天下
2026-05-10 07:10:03
小玥儿开通个人账号!发文求救,晒照思念妈妈,外婆和小S是好友

小玥儿开通个人账号!发文求救,晒照思念妈妈,外婆和小S是好友

阿凫爱吐槽
2026-05-10 11:37:50
当年千手观音的聋哑人领舞,被富商苦追8年,如今她成了这副摸样

当年千手观音的聋哑人领舞,被富商苦追8年,如今她成了这副摸样

石辰搞笑日常
2026-05-06 01:25:36
大厂永远理解不了梁文锋

大厂永远理解不了梁文锋

凤凰网科技
2026-05-09 15:41:13
50岁吉雪萍近况:女儿去世已6年,三个儿子跟随富商老公生活

50岁吉雪萍近况:女儿去世已6年,三个儿子跟随富商老公生活

天天都是好日子
2026-05-10 17:19:10
23岁毕节小伙开挖机滚落山崖遇难,家属:是为社区修路,3天后就是他生日,家里留下2个孩子

23岁毕节小伙开挖机滚落山崖遇难,家属:是为社区修路,3天后就是他生日,家里留下2个孩子

极目新闻
2026-05-10 15:25:10
越来越多人查出胰腺炎?提醒:冰箱这5样东西放久了可能是元凶

越来越多人查出胰腺炎?提醒:冰箱这5样东西放久了可能是元凶

芹姐说生活
2026-05-08 19:03:26
泰国顶级豪门丑闻!弟弟被亲哥哥多次强奸,全家知情却集体沉默

泰国顶级豪门丑闻!弟弟被亲哥哥多次强奸,全家知情却集体沉默

谭谈社会
2026-05-09 20:33:02
中方绝不容忍!中国大使向英国提出严正交涉

中方绝不容忍!中国大使向英国提出严正交涉

第一财经资讯
2026-05-10 17:08:08
感谢卡塔尔!2-0赢球后,U17国足出线形势反转,拿3分=直通世界杯

感谢卡塔尔!2-0赢球后,U17国足出线形势反转,拿3分=直通世界杯

何老师呀
2026-05-10 14:07:37
向佑酒吧包场狂欢,纹身金牙女友身份惊人,向太暴怒:死都不认!

向佑酒吧包场狂欢,纹身金牙女友身份惊人,向太暴怒:死都不认!

手工制作阿歼
2026-05-09 17:35:15
斯诺克巨星邀请赛:塞尔比4-3夺赛点!冲世锦赛后首胜,老马告急

斯诺克巨星邀请赛:塞尔比4-3夺赛点!冲世锦赛后首胜,老马告急

刘姚尧的文字城堡
2026-05-10 16:35:35
笑死!比亚迪 “青蛙车”全网爆火,网友调侃:喇叭必须是 “呱呱呱”

笑死!比亚迪 “青蛙车”全网爆火,网友调侃:喇叭必须是 “呱呱呱”

品牌新
2026-05-09 16:55:51
白酒大逃杀

白酒大逃杀

虎嗅APP
2026-05-10 05:30:10
决战日本队!邓亚萍给林诗栋支招,王皓夺冠稳了,张本美和要哭了

决战日本队!邓亚萍给林诗栋支招,王皓夺冠稳了,张本美和要哭了

曹说体育
2026-05-10 15:07:07
断交公告!

断交公告!

秦皇岛发布
2026-05-09 18:48:36
“不是找不到工作 是享受的工作真的难找” “网红教授”郑强:大学不应完全按市场需求设专业,更应教授原理和基础

“不是找不到工作 是享受的工作真的难找” “网红教授”郑强:大学不应完全按市场需求设专业,更应教授原理和基础

每日经济新闻
2026-05-10 17:07:19
广西最黑暗的历史:南宁被越南围城42天,5.8万人惨遭越军杀害

广西最黑暗的历史:南宁被越南围城42天,5.8万人惨遭越军杀害

环球情报员
2026-05-09 23:21:41
2026-05-10 19:32:49
新浪财经 incentive-icons
新浪财经
新浪财经是一家创建于1999年8月的财经平台
3161899文章数 7292关注度
往期回顾 全部

科技要闻

DeepSeek融资,改写所有人的估值

头条要闻

面对中方强硬态度 世界杯中国转播费从3亿美元腰斩

头条要闻

面对中方强硬态度 世界杯中国转播费从3亿美元腰斩

体育要闻

那个曾让詹姆斯抱头的兄弟,40岁从大学毕业了

娱乐要闻

大S女儿玥儿开通账号,用烟花缅怀母亲

财经要闻

白酒大逃杀

汽车要闻

轴距加长/智驾拉满 阿维塔07L定位大五座SUV

态度原创

教育
亲子
房产
公开课
军事航空

教育要闻

小升初必考!梯形面积的计算技巧!

亲子要闻

我有的是办法

房产要闻

低价甩卖!海口这个地标商业,无人接盘!

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

伊朗革命卫队深夜警告

无障碍浏览 进入关怀版