OpenClaw技能市场沦为AI供应链攻击温床,新型恶意技能绕过检测窃取数据
Palo Alto Unit42报告揭示OpenClaw AI代理技能市场ClawHub成为供应链攻击新目标,攻击者通过恶意技能分发macOS信息窃取器(如AMOS),利用文件膨胀绕过检测,并实施代理金融欺诈。本文深度分析攻击链、IOC及缓解建议,助力安全团队防御AI供应链威胁。
⛓️ High 供应链攻击
安全分析师发现OpenClaw AI代理的技能市场ClawHub存在持续恶意活动,攻击者通过伪装成交易助手等合法技能的恶意包,利用语义劫持和文件大小膨胀绕过VirusTotal和ClawScan检测,分发macOS信息窃取器(如AMOS变种)并实施代理金融欺诈。自2026年2月首批报告后,恶意技能仍未被完全清除,凸显AI供应链安全的新挑战。
来源:Palo Alto Unit42 | 2026-06-23 | 原文链接
🔍 关键发现
- 发现5个未被屏蔽的恶意技能,涵盖信息窃取器、规避检测技术和代理型金融威胁(如运行时注入和前置交易)。
- 攻击者利用Base64编码的curl-pipe-bash dropper和粘贴站点重定向,通过恶意前置条件块诱导用户执行命令,下载C2基础设施仍在活跃的AMOS窃取器。
- 部分技能通过将文件大小膨胀至超过扫描阈值,成功绕过ClawScan和VirusTotal的静态检测。
⚔️ 攻击链分析
1. 攻击者在ClawHub发布伪装成合法AI助手(如TradingView指标助手)的恶意技能; 2. 技能内嵌恶意前置条件块,指示AI代理访问粘贴站点并执行Base64编码的bash命令; 3. 命令从远程C2服务器(如2.26.75[.]16)下载并运行macOS信息窃取器(如cluw); 4. 窃取器建立持久化C2通道,窃取加密货币私钥、敏感文件等,并通过Telegram Bot API外传。
🚩 失陷指标 (IOC)
91.92.242[.]30 (AMOS C2服务器)2.26.75[.]16/Xuvewuyur (恶意载荷下载地址)rentry[.]co/openclaw-code (粘贴站点重定向)glot[.]io, rentry[.]co (其他粘贴站点重定向)b6c7e0bf573b1c7d9d3a05eb08d26579199515b847df984862805f44a7af8007 (恶意技能SHA256)818aea6143282b352fdfdc0f3ebf77a36e54eb3befb5cad1a355a99ab97c6aa7 (cluw窃取器SHA256)
🛡️ 缓解建议
- ✅ 对ClawHub等AI技能市场实施强制代码审查和运行时行为监控,利用NVIDIA等合作伙伴的分析工具对所有技能进行预发布扫描。
- ✅ 部署端点安全解决方案(如Cortex XDR、Koi Agentic Endpoint Security)以检测异常进程执行、C2通信和文件膨胀等规避行为。
- ✅ 限制AI代理对本地系统(如shell、凭证管理器)的默认访问权限,实施基于最小权限的策略和用户确认机制。
- ✅ 定期更新威胁情报源,监控已知C2基础设施和粘贴站点域名,并启用高级DNS/URL过滤以阻止恶意域名。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 攻击者如何绕过VirusTotal和ClawScan检测?
通过将技能文件大小膨胀至超过扫描器的阈值,导致扫描超时或跳过,从而绕过静态分析。
❓ 恶意技能如何实现持久化?
通过自动更新技能结合cron作业注册,确保即使技能被删除,C2通道仍能保持活跃。
❓ 防守方应优先关注哪些IOC?
优先监控C2服务器IP(91.92.242[.]30)、粘贴站点域名(rentry[.]co、glot[.]io)及特定载荷哈希值。