OpenClaw AI代理生态系统:用户面临的供应链安全风险与缓解策略
卡巴斯基安全分析报告揭露OpenClaw AI代理生态系统的严重供应链风险:技能市场ClawHub缺乏安全审查,导致600+恶意技能泛滥,530个漏洞威胁用户数据安全。本文深入分析攻击链、已知漏洞及企业级缓解方案,为AI自动化安全提供关键指导。
⛓️ High 供应链攻击
卡巴斯基安全研究人员发现,流行的AI代理生态系统OpenClaw(原名Clawdbot/Moltbot)因架构设计缺陷和技能市场缺乏安全审查,成为攻击者的目标。攻击者通过上传恶意技能(Skill)和实施供应链攻击,可劫持代理、窃取敏感数据或注入恶意命令,已识别超过600个恶意技能和530个相关漏洞。
来源:Kaspersky Securelist | 2026-07-01 | 原文链接
🔍 关键发现
- OpenClaw技能市场(ClawHub)在2026年2月7日前未进行任何基本安全检查,导致大量恶意技能被上传。
- 卡巴斯基扫描发现24个账户散布超过600个恶意技能,攻击者无需编写复杂代码即可创建恶意技能。
- 已披露约530个漏洞,其中大量为高危漏洞,主要涉及敏感数据存储不当和过高权限运行问题。
⚔️ 攻击链分析
攻击者创建看似合法的恶意技能(SKILL.md文件)并上传至ClawHub → 用户下载并安装该技能 → 代理执行技能时访问用户提供的环境变量或明文文件中的令牌/密钥 → 攻击者劫持代理或窃取敏感数据。
🚩 失陷指标 (IOC)
ClawHub中由已知恶意账户发布的技能哈希(示例:SHA256 of malicious skill)恶意技能中硬编码的C2服务器域名(示例:malicious-command.example.com)
🛡️ 缓解建议
- ✅ 对从ClawHub下载的所有技能进行静态和动态安全分析,包括代码审查和沙箱执行。
- ✅ 限制OpenClaw代理运行时的权限,遵循最小权限原则,避免使用高权限账户。
- ✅ 使用环境变量而非明文文件存储敏感令牌和密钥,并实施密钥轮换策略。
- ✅ 部署端点检测与响应(EDR)解决方案监控代理异常行为,如文件系统访问或命令执行。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ OpenClaw恶意技能如何绕过基本安全审查?
在2026年2月7日前,ClawHub未对技能进行任何安全检查。攻击者只需编写一个SKILL.md文本文件,无需代码基础即可上传。即使之后引入检查,早期恶意技能仍可能残留。建议用户对所有历史技能进行重新评估。
❓ 哪些具体敏感数据最容易被恶意技能窃取?
用户通过环境变量或明文文件提供的API令牌、数据库密钥、云服务凭证等。恶意技能可读取这些数据并外传至攻击者控制的服务器。
❓ 企业如何在不降低效率的情况下安全使用OpenClaw?
实施零信任架构:对代理进行沙箱化运行,限制网络访问;使用密钥管理服务(KMS)而非本地存储凭证;定期审计代理活动日志,并与EDR/SIEM系统集成。