Palo Alto Networks 旗下威脅研究團隊 Unit 42 近期在 OpenClaw 專屬技能市集 ClawHub 上,識別出五個看似合法卻暗藏惡意行為的技能(skill)。OpenClaw 是一款開源 AI 代理框架,自去年 11 月推出以來在開發者與企業間迅速普及。使用者可透過 ClawHub 購買技能,為代理擴充功能;但這些技能同時能存取主機上的本機檔案、憑證、API 及其他資源。
Unit 42 研究人員在部落格文章中指出,這五個惡意技能分屬三大威脅類別:
資訊竊取、
偵測規避,以及代
理式威脅(agentic threats)。其中兩個技能屬於資訊竊取程式(infostealer),鎖定 macOS 平台,會連接指揮與控制(C2)基礎設施;另一個技能則具備規避能力,透過灌水檔案大小超過掃描門檻,同時繞過 ClawScan 與 VirusTotal 的雙重偵測;其餘兩個技能則展現「
代理式聯盟行銷注入」(agentic affiliate injection)與「
代理式搶先交易」(agentic front running)兩種新型手法,皆可供開發者牟取不法利益。研究人員警告,若這些技能在 OpenClaw 用戶間擴散,將對數十個組織的部署環境構成威脅,包括憑證與敏感資料遭竊、檔案與系統資訊外洩、代理行為遭隱藏指令操縱、代理代替使用者執行未授權動作,以及連接服務與工作流程遭濫用等風險。
規避雙重掃描的技術手法
ClawHub 過去曾整合 VirusTotal 與自家 ClawScan 機制,針對已發布技能進行主動篩查與程式碼層級分析,藉此攔截被標記為惡意的技能。然而,Unit 42 這次揭露的五個惡意技能,全部成功繞過這套自動化掃描與程式碼分析防線。
其中,代號「
omnicogg」的技能採用典型的防禦規避手法:
將惡意下載器藏於 README 檔案中,並以大量無意義資料填充,使檔案大小超出自動化掃描系統的處理上限。攻擊者因此得以在通過市集安全檢查的同時,仍保留規避偵測的空間。
應用程式安全業者 Detectify 共同創辦人暨資安工程師 Johan Edholm 指出,要讓掃描機制能辨識所有惡意技能,本身就是一項困難的技術挑戰。他解釋,技能本質上是一組供大型語言模型(LLM)解讀並信任的純文字指令,因此難以僅靠靜態檢查判斷是否隱含惡意意圖;即便加入人工審查能提升準確度,也會在發布流程中形成瓶頸,而以 LLM 進行審查雖有助益,仍無法做到完全精準。Unit 42 已將五個惡意技能通報 ClawHub,平台管理團隊隨即刪除相關技能並封鎖涉事帳號。
需要說明的是,ClawHub 的技能安全問題並非首次出現。根據 Unit 42 引述,Bitdefender Labs 已於今年二月指出,其分析 OpenClaw 上線初期數週內的技能樣本,約有百分之十七帶有惡意酬載;Koi Security 的 ClawHavoc 研究則記錄了三百四十一個惡意技能案例;Trend Micro 另證實有技能被用於散布鎖定 macOS 平台的 Atomic macOS Stealer(AMOS)惡意程式。這些歷次調查結果顯示,ClawHub 的安全防線持續遭遇突破,凸顯技能市集已成為 AI 供應鏈中的重要攻擊面。
延伸閱讀:資安院實測 AI 代理工具:網頁注入、偽裝技能、記憶覆蓋三大攻擊路徑逐一拆解,OpenClaw 全面失守
代理式威脅:從財務建議到代幣炒作
除了傳統惡意程式手法,Unit 42 此次發現的兩個技能更揭示了超越傳統惡意軟體範疇的新型代理式威脅。代號「
money-radar」的技能偽裝成財務建議工具,實際上是將代理的建議權限武器化,把所有財務建議導向已知惡意網域的聯盟行銷連結。研究人員指出,該技能發布者在使用者安裝後仍可動態控制要推播的產品,等同持續掌控使用者所接收的財務建議內容。
另一個技能「
letssendit」被研究人員認為是此次發現中最具創意、也最危險的一項。它協調一套迷因代幣(meme token)的拉抬倒貨(pump-and-dump)機制,指示代理將資金匯集至操盤者控制的錢包;操盤者可搶先於後續需求湧入前買進代幣,再從價格上漲中獲利。研究人員認為,這項技能代表代理被用於自主財務操縱的全新應用場景,其手法已超越單純散布惡意程式或簡單詐騙的範疇,也讓外界得以一窺未來代理式 AI 系統遭惡意操縱的可能樣貌。
供應鏈驗證與執行期監控並重
面對代理式 AI 系統帶來的新型風險,Unit 42 研究人員建議企業強化整體防禦態勢;其中一項關鍵作法,是建立嚴謹的供應鏈驗證框架。研究人員指出,
技能的執行發生在代理處理程序內,因此企業必須主動驗證發布者身分,並對技能套件原始碼進行逐行稽核。
專家也建議,企業應將代理式 AI 系統所使用的每一項技能,都視為攻擊者可能的入侵途徑;防護重點不應只放在安裝時的檢查,而應持續監控技能在執行期間的實際行為。企業應監控代理對外連線的目的地,並比對該連線是否符合技能原先宣稱所需的資源;一旦發現連線目的地與宣稱不符,即應提高警覺。同時,企業也應僅授予代理必要的存取權限、查核技能發布者的真實身分,並落實長期監控,而非仰賴一次性審查,因為代理式系統變化速度極快,偶一為之的檢視難以因應。
Unit 42 研究人員亦呼應此觀點,認為企業若能建立更嚴謹的 AI 資產驗證流程,確保技能的實際運作行為與其宣稱的技術規格一致,將有助於降低供應鏈遭滲透的風險。
延伸閱讀:OWASP發布首份AI代理技能十大風險清單,建構全新資安藍圖
本文轉載自 DarkReading。