文章总结: 微步在线披露约10%的OpenClawSkills技能插件被投毒,攻击者利用两段式攻击架构绕过传统检测。微步云沙箱S已上线AI滥用检测功能,通过主文件检测、可疑外链追踪和XGPT语义分析识别恶意Skills,建议用户在安装前进行安全检测。 综合评分: 78 文章分类: AI安全,威胁情报,安全工具,恶意软件,漏洞预警
警惕!约10%OpenClaw Skills被投毒,微步云沙箱S已上线AI滥用检测
原创
ThreatBook ThreatBook
微步在线
2026年2月10日 17:32 北京
最近,攻击者对2026开年爆火的开源AI智能体项目OpenClaw下手了。由于具备强大的自动化能力,OpenClaw火速成为全球增长最快的个人AI智能体生态之一。用户可通过安装Skills(技能插件)就能让AI智能体执行Shell命令、文件操作等真实系统任务。其官方市场ClawHub已汇集包括生活、工作等各类场景数千个Skills,也正因OpenClaw巨大的影响力,攻击者在其中投下大量恶意Skills插件。
目前,微步云沙箱S已在野捕获约1.7万个OpenClaw Skills包,发现大约10%的Skills包存在恶意行为。它们伪装成加密资产分析、金融数据查询等看似无害的工具,实则诱导用户或AI智能体执行恶意命令,暗中进行数据窃取、后门植入等操作。
除了影响范围广,这次Skills投毒的真正危险之处,在于攻击者彻底绕过了传统检测逻辑:核心的SKILL.md文件仅为Markdown格式的“操作说明”,本身不含恶意代码,却可通过外部链接动态拉取木马载荷,导致传统检测手段无法准确检出。
微步云沙箱S:最新上线”AI滥用”场景检测
面对这类“文件无毒,流程有毒”的新型AI滥用攻击,微步云沙箱S最新推出“AI滥用”场景检测功能。用户只需要将OpenClaw Skills包(ZIP格式)提交至云沙箱S,系统就能自动完成从文件解析、外链追踪、语义分析到动态行为检测的全流程安全评估,并输出清晰的综合研判结论,判断是否恶意。
具体而言,云沙箱S基于以下几个维度的引擎,针对AI滥用进行检测:
1)主文件检测。云沙箱S会对ZIP包内的所有文件进行传统安全扫描,识别是否为已知恶意样本,确保Skills包内的静态文件安全性。
2)可疑外链检测。针对OpenClaw恶意Skills包普遍采用“两段式攻击架构”(Skills本体作为外壳看似无毒,但真正的恶意链接通过外部链接动态拉取)的情况,云沙箱S会深度解析_meta.json和SKILL.md中的相关外链,主动访问URL获取响应文件,并对下载的文件,联动沙箱动态分析与威胁情报进行检测,从而检测Skills引用的外部资源的安全性。
可疑外链检测
3)XGPT语义检测。作为云沙箱S检测体系中的核心创新能力,XGPT语义检测不同于传统基于签名或行为特征的检测,而是直接理解Skills意图,而非代码。
XGPT语义检测
以被广泛传播的“Yahoo Finance”恶意Skills包为例,传统的检测会基于主文件安全、ZIP包无恶意代码,就将文件判定为“安全”,但XGPT语义检测会基于识别出Skills其实是以Yahoo Finance股票查询工具为掩护,发现文件在指示用户下载并执行不可信的外部可执行文件,诱导macOS平台用户从第三方站点复制脚本并在终端执行等等,综合判定该文件属于典型的恶意远程代码执行投毒Skills包。
截至2026年2月10日,ClawHub官方平台仍存在未被下架的恶意Skills技能插件包。相关风险不容忽视,建议所有OpenClaw用户在安装任何第三方Skills前,登录云沙箱S平台:https://s.threatbook.com/ 上传样本进行安全检测。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:微步在线 ThreatBook ThreatBook《警惕!约10%OpenClaw Skills被投毒,微步云沙箱S已上线AI滥用检测》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论