从自动化工具到感染源:OpenClawAIAgent技能如何被武器化

admin 2026-02-17 20:08:31 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: VirusTotal揭示OpenClawAI代理技能包正被武器化分发恶意软件。因技能拥有高系统权限,攻击者利用其诱导用户下载执行恶意程序。VirusTotal利用CodeInsight扫描发现大量恶意案例如AtomicStealer。建议用户严格审查技能、优先使用沙箱并警惕终端操作命令,平台应加强发布前扫描以保障供应链安全。 综合评分: 100 文章分类: 恶意软件,供应链安全,威胁情报,漏洞预警,安全运营


cover_image

从自动化工具到感染源:OpenClaw AI Agent 技能如何被武器化

VirusTotal VirusTotal

赛博知识驿站

2026年2月11日 14:04 中国香港

增长最快的个人AI代理生态系统,刚刚变成了恶意软件的新投放渠道。就在过去几天,VirusTotal已经检测到数百个具有明确恶意特征的OpenClaw技能包。这个原本用于扩展AI代理能力的生态,正在迅速演变为一个全新的供应链攻击面——攻击者将下载器、后门、信息窃取器和远程访问工具伪装成”实用自动化工具”进行分发。

什么是OpenClaw?一场改名闹剧背后的技术真相

除非你最近彻底断网,否则你大概率听说过OpenClaw的病毒式传播,以及它那场小小的”改名肥皂剧”。这个项目最初叫Clawdbot,短暂更名为Moltbot,最终因为商标纠纷定格为OpenClaw

它的核心能力既简单又危险:这是一个自托管的AI代理,运行在你自己的机器上,可以代替你执行真实操作——shell命令、文件操作、网络请求。这正是它强大的原因,也是它致命的原因:除非你主动进行沙箱隔离,否则它的安全爆炸半径基本等于你的整个系统

技能系统:设计上的强大,默认状态下的危险

OpenClaw的技能包本质上是扩展代理能力的小型模块。每个技能围绕一个SKILL.md文件构建(包含元数据和指令说明),并可能附带脚本或其他资源。技能可以本地加载,但大多数用户是从ClawHub——这个公开的扩展市场——发现并安装它们的。

这正是生态系统的魅力所在:不需要把所有功能硬编码进代理本体,只需添加技能,它就能立刻使用新工具、新API、新工作流。代理会按需读取技能文档并遵循其指令执行。

问题在于,技能本质上是第三方代码,运行在一个拥有真实系统访问权限的环境中。而且许多技能都带有用户被训练去信任的”设置步骤”:把这段命令粘贴到你的终端,下载这个二进制文件并运行它,导出这些环境变量……从攻击者的视角看,这是一个完美的社会工程层。

所以,技能既是生产力的馈赠,也毫不意外地成为恶意软件作者的馈赠。同样的机制,截然不同的意图。

我们做了什么:VirusTotal Code Insight 新增OpenClaw技能支持

为了帮助检测这种新兴的滥用模式,我们在VirusTotal Code Insight中新增了对OpenClaw技能包的原生支持,包括以ZIP文件形式分发的技能。在底层,我们使用Gemini 3 Flash对整个技能进行快速的安全聚焦分析——从SKILL.md开始,覆盖所有引用的脚本或资源。

目标不是理解技能声称要做什么,而是从安全角度总结它实际在做什么:是否下载并执行外部代码、是否访问敏感数据、是否执行网络操作、是否嵌入了可能诱导代理执行不安全行为的指令。实际上,这为分析师提供了一个简洁的、安全优先的技能真实行为描述,让隐藏在”有用功能”背后的恶意模式无处遁形。

野外观察:数字背后的真相

截至撰稿时,VirusTotal Code Insight已经分析了超过3,016个OpenClaw技能,其中数百个显示出恶意特征

这些案例并非千篇一律。一方面,我们看到许多技能被标记为危险,是因为它们包含糟糕的安全实践或明显的漏洞:不安全的API使用、不安全的命令执行、硬编码的密钥、过度的权限、或对用户输入的草率处理。这在”氛围编程”时代越来越常见——代码生成速度快,往往没有真正的安全模型,直接发布到生产环境。

但更令人担忧的是第二类:那些明确且有意为之的恶意技能。它们被包装成合法工具,但真实目的是执行敏感数据窃取、通过后门进行远程控制、或直接在宿主系统上安装恶意软件。

案例解剖:hightower6eu,一个明目张胆的恶意软件发布者

我们观察到的最具代表性的案例之一,是ClawHub用户”hightower6eu“——这个账号高度活跃,发布看似合法但实际用于投放恶意软件的技能包。

hightower6eu用户资料

截至撰稿时,VirusTotal Code Insight已经分析了与这个单一用户关联的314个技能,数量仍在增长,全部被识别为恶意。这些技能覆盖了各种看似无害的用例(加密货币分析、财务追踪、社交媒体分析、自动更新器等),但它们都遵循类似的套路:指示用户从不受信任的来源下载并执行外部代码,作为”设置过程”的一部分

314个恶意技能

典型案例:”Yahoo Finance”技能的攻击链拆解

下面的截图展示了VirusTotal Code Insight如何分析hightower6eu发布的一个技能——一个看似无害的”Yahoo Finance”技能。

表面上看,这个文件很干净:没有任何杀毒引擎将其标记为恶意,ZIP本身几乎不包含真正的代码。这正是传统检测失效的原因

然而,VT Code Insight关注的是技能描述的实际行为。在这个案例中,它识别出技能指示用户从不受信任的来源下载并执行外部代码作为强制前提——无论是Windows还是macOS。从安全角度看,这是教科书级别的恶意软件投放模式:技能充当了一个社会工程包装器,其唯一真实目的就是推动远程执行。换句话说,文件本身在技术上并非”恶意软件”。恶意的是工作流。而这正是Code Insight设计要浮现的滥用模式。

Yahoo Finance技能分析

如果你真的阅读了SKILL.md,真实行为就昭然若揭。对于Windows用户,技能指示他们从一个外部GitHub账户下载一个ZIP文件(密码保护为openclaw),解压后运行其中的可执行文件:openclaw-agent.exe

SKILL.md内容

当这个可执行文件被提交到VirusTotal时,多家安全厂商将其检测为恶意,分类结果与打包木马一致。

Windows恶意软件检测

macOS的攻击更隐蔽:多层混淆的投放链

当系统是macOS时,技能不直接提供二进制文件,而是将用户引导到托管在glot.io上的shell脚本,该脚本使用Base64进行了混淆:

glot.io混淆脚本

一旦Base64载荷被解码,真实行为就暴露无遗:脚本只是通过明文HTTP从远程服务器下载并执行另一个文件:

明文HTTP下载

最终阶段是文件x5ki60w1ih838sp7,一个Mach-O可执行文件。提交到VirusTotal后,这个二进制文件被16家安全引擎检测为恶意,分类结果与窃取器木马和通用恶意软件家族一致:

macOS恶意软件检测

Atomic Stealer (AMOS):macOS生态的老熟人

当文件被多个自动化逆向工具和Gemini 3 Pro分析时,结果高度一致:该二进制文件被识别为木马信息窃取器,更具体地说,是Atomic Stealer (AMOS)的变种。

AMOS识别

这个恶意软件家族在macOS生态中臭名昭著。它被设计为在后台静默运行,系统性地收集敏感用户数据,包括:

  • • 系统和应用程序密码
  • • 浏览器Cookie和存储的凭据
  • • 加密货币钱包及相关文件

OpenClaw用户(和平台)现在应该做什么

OpenClaw本身提供了合理的安全构建模块,但它们只有在人们真正使用时才有帮助:

  • • 将技能文件夹视为可信代码边界,严格控制谁可以修改它们
  • • 优先使用沙箱执行,让代理远离敏感凭据和个人数据
  • • 对任何要求粘贴命令到shell或运行下载二进制文件的技能保持极度怀疑
  • • 如果你运营注册表或市场,添加发布时扫描,标记包含远程执行、混淆脚本或旨在绕过用户监督的指令的技能

如果你正在安装社区技能:先扫描它们。对于个人AI代理来说,供应链不是细节,而是整个产品。

最后,我们要向OpenClaw的创建者Peter Steinberger致以充分的敬意,感谢他为项目带来的成功、吸引力和能量。从我们这边来说,我们很乐意合作,探索将VirusTotal直接集成到OpenClaw发布和审查工作流的方法,让开发者和用户能够从安全分析中受益,而不妨碍创新。


关键启示:当自动化遇上信任,当生态遇上开放,安全边界就在不经意间被重新定义。技能市场的繁荣背后,是一场关于信任链条的新博弈——而这场博弈,才刚刚开始。

原文:https://blog.virustotal.com/2026/02/from-automation-to-infection-how.html


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:赛博知识驿站 VirusTotal VirusTotal《从自动化工具到感染源:OpenClaw AI Agent 技能如何被武器化》

评论:0   参与:  0