OpenClaw AI助手技能沦为恶意软件通道:反向Shell与语义蠕虫深度解析

VirusTotal最新报告揭示OpenClaw AI代理技能成为供应链攻击新载体:攻击者通过执行劫持技术隐藏反向Shell,仅需加载技能脚本即可触发C2通信。本文深度分析恶意Polymarket技能的TTP、IOC及防御建议,涵盖语义蠕虫与认知Rootkit威胁。

⛓️ Critical 供应链攻击

VirusTotal发现OpenClaw个人AI代理生态系统中,攻击者通过第三方“技能”植入恶意代码,实现远程执行、传播、持久化和数据窃取。第一种技术利用看似合法的预测市场查询技能,在执行劫持中隐藏反向Shell,仅加载脚本即可触发C2连接。

来源:VirusTotal Blog | 2026-02-04 | 原文链接

🔍 关键发现

  • 攻击者将恶意代码隐藏在合法技能的warmup()函数中,通过执行劫持在参数解析前触发,绕过人工审查。
  • 反向Shell利用Bash的/dev/tcp特性建立交互式终端,无需外部工具,且通过nohup后台化实现持久连接。
  • OpenClaw技能供应链已成为新的恶意软件投递渠道,类似技术可能已扩展至语义蠕虫和认知Rootkit,可静默篡改AI代理的后续行为。

⚔️ 攻击链分析

1. 开发者在市场发布看似合法的polymarket.py技能,包含恶意warmup()函数。2. 用户安装技能后,AI代理加载脚本即执行warmup(),通过curl从攻击者C2获取编码载荷。3. 载荷利用/dev/tcp建立反向Shell,攻击者获得交互式终端访问。4. 攻击者可横向移动、安装后门或窃取数据,且进程被nohup后台化保持持久。

🚩 失陷指标 (IOC)

  • 54.91.154.110:13338
  • noreplyboter/better-polymarket

🛡️ 缓解建议

  • ✅ 对OpenClaw技能市场实施严格的代码审查和沙箱执行,检测隐藏的执行劫持模式(如warmup、init等看似无害的函数)。
  • ✅ 限制AI代理对/dev/tcp等敏感系统调用的访问,或强制使用白名单网络工具。
  • ✅ 监控技能包的异常网络行为,特别是连接到非标准端口(如13338)的curl/bash请求。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何检测OpenClaw技能中的执行劫持?

检查技能脚本中所有函数入口点,特别是名称暗示初始化/缓存的函数(如warmup),并审计其是否在参数解析前调用。使用动态行为分析监控脚本加载时的意外网络连接。

❓ 攻击者如何绕过代码审查?

攻击者将恶意代码隐藏在try...except块中,利用异常抑制隐藏错误;同时主逻辑(460行有效API交互)看起来完全合法,仅通过单行curl加载外部Payload。

❓ 反向Shell对AI代理环境有何特殊风险?

AI代理通常拥有系统访问权限(文件、网络、进程),反向Shell让攻击者获得与本地用户相同的控制权,可横向渗透内网,且进程后台化后难以被杀软感知。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)