首页 游戏 软件 资讯 排行榜 专题
首页
科技数码
OpenClaw AI智能体重大漏洞威胁macOS系统安全

OpenClaw AI智能体重大漏洞威胁macOS系统安全

热心网友
37
转载
2026-02-04

2月4日,来自IT之家的消息显示,知名密码管理工具1Password在其官方博客上披露了一则安全警报。2月2日,该公司的安全团队发现,有攻击者正在利用近期备受关注的AI智能体OpenClaw(原名Clawdbot和Moltbot),向众多macOS用户秘密传播并植入恶意软件。


IT之家指出,OpenClaw是一个近期讨论热度极高的AI智能体,其核心竞争力在于所谓的“主动自动化”能力。这款AI无需用户下达具体指令,就能主动完成清理收件箱、预订服务、管理日程以及其他日常事务。不仅如此,它还拥有强大的记忆功能,能够完整保存所有的对话历史,并从过往的交流片段中精准地回应用户的个性化偏好。

攻击者巧妙地利用了OpenClaw的“技能”文件。这些通常采用Markdown格式的文件本用于指导AI学习新任务,却被黑客伪装成看似合法的集成教程。


在看似常规的设置流程中,文档会诱导用户复制并运行一段Shell命令。该命令会在后台解码隐藏的载荷、下载后续脚本,并修改系统设置以移除“文件隔离”标记,从而成功规避macOS内置的安全检查机制。

最终被植入系统的有效载荷被确认为一种“信息窃取类”恶意软件。与传统的破坏型病毒不同,这类软件专注于悄无声息地窃取高价值数据,包括浏览器Cookie、活跃登录会话、自动填充的密码、SSH密钥以及开发者的API令牌。对于开发人员来说,这意味着攻击者可能借此渗透到源代码库、云基础设施乃至企业的CI/CD系统,造成连锁式的数据泄露。

尽管部分开发者将希望寄托于“模型上下文协议”来限制AI的权限,但事实证明,该协议在面对此类攻击时显得形同虚设。


由于这次攻击本质上是在利用文档进行社会工程学欺诈,而非直接调用工具接口,因此可以轻易绕过协议的边界管控。同时,此次事件也暴露出,攻击者对macOS的防御体系极为熟悉。单纯依赖苹果系统的环境隔离机制,已无法有效阻断此类威胁。


来源:https://www.163.com/dy/article/KKTLTQ7N0511B8LM.html
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

黑客教你SQL注入Access导出WebShell的方法
网络安全
黑客教你SQL注入Access导出WebShell的方法

突破限制:深入探讨SQL注入Access获取WebShell的真实可能性 长久以来,安全圈内一直流传着利用SQL注入Access数据库直接获取WebShell的说法,但具体技术细节却鲜有公开。近期,在深入研究Jet引擎安全机制的过程中,一个关键思路逐渐清晰——通过特定方式,或许能实现从Access直

热心网友
04.28
黑客谈MS07-029域名DNS漏洞利用入侵过程
网络安全
黑客谈MS07-029域名DNS漏洞利用入侵过程

MS07-029 DNS服务器漏洞:利用原理与攻防实战深度解析 在网络安全攻防史上,MS07-029是一个具有里程碑意义的Windows DNS服务器高危漏洞。该漏洞的官方定义为Windows域名系统(DNS)服务的RPC(远程过程调用)管理接口堆栈缓冲区溢出漏洞。成功利用此漏洞需要两个基本前提:一

热心网友
04.28
黑客教你破解入侵登陆后台后Session Cookie方法
网络安全
黑客教你破解入侵登陆后台后Session Cookie方法

角色与核心任务 你是一名顶尖的文章润色专家,最擅长做一件事:把那些带着明显AI腔调的文字,打磨成带有鲜明个人色彩的专业文章。接下来,就请你对用户提供的这篇文章动动刀,进行一次彻底的“人性化重写”。 整个任务的核心目标其实很明确:在不碰原文任何事实、观点、逻辑结构、章节标题乃至所有配图的前提下,彻底摆

热心网友
04.28
Anthropic 源码又泄露了,让你把这个瓜吃明白?(Claude Code被动开源)
业界动态
Anthropic 源码又泄露了,让你把这个瓜吃明白?(Claude Code被动开源)

这次事件根本不是什么高明的黑客攻击,纯粹是流程上的低级失误叠加,而且,这已经是第二次了! Anthropic的源码,又,又,又,又泄露了…… 到底发生了什么事? 简单来说,Claude Code在发布npm包时,一不小心把一个50多兆的调试用 map文件给打包进去了。 不就是多打了个文件吗?听上去,

热心网友
04.22
NT完全入侵教程(新手篇)
网络安全
NT完全入侵教程(新手篇)

企业NT系统密码泄露:一场被低估的网络安全灾难 在当前的商业环境中,Windows NT系统凭借其出色的稳定性和便捷的管理特性,依然是众多企业服务器的核心选择。然而,这套系统的整体安全性,往往高度依赖于一个看似基础却至关重要的环节——管理员账户密码。一旦此密码被恶意攻击者获取,企业面临的将远非单一服

热心网友
04.19

最新APP

宝宝过生日
宝宝过生日
应用辅助 04-07
台球世界
台球世界
体育竞技 04-07
解绳子
解绳子
休闲益智 04-07
骑兵冲突
骑兵冲突
棋牌策略 04-07
三国真龙传
三国真龙传
角色扮演 04-07

热门推荐

阿里钉钉文档全功能解析在线协同办公套件使用指南
AI
阿里钉钉文档全功能解析在线协同办公套件使用指南

钉钉文档官网 在探讨企业级协同办公解决方案时,钉钉文档无疑是备受瞩目的核心工具之一。作为阿里巴巴钉钉官方推出的旗舰级应用套件,它深度融合了在线文档编辑、智能表格、思维导图等多种高效创作工具。其核心优势在于与钉钉平台生态的无缝衔接,能够直接同步企业内部组织架构与通讯录,实现团队成员间的即时协作与信息流

热心网友
05.15
商汤小浣熊智能助手基于自研大语言模型
AI
商汤小浣熊智能助手基于自研大语言模型

在数字化转型浪潮中,高效、易用的数据分析工具已成为企业提升决策效率的关键。商汤科技推出的“办公小浣熊”智能助手,正是基于自研大语言模型打造的一款创新产品,旨在彻底降低数据分析的技术门槛。用户无需掌握编程知识或复杂操作,即可通过自然对话完成从数据查询、处理到可视化洞察的全流程,让数据价值触手可及。 办

热心网友
05.15
MiniMax新一代智能模型矩阵全面解析与应用指南
AI
MiniMax新一代智能模型矩阵全面解析与应用指南

在人工智能技术快速发展的今天,MiniMax作为一家专注于全栈自研的AI公司,正以其独特的技术路径和前瞻性的布局,在业界脱颖而出。公司致力于构建覆盖文本、图像、语音和视频的新一代多模态智能模型矩阵,这不仅体现了对核心底层技术自主权的深度掌控,也展现了对未来人机交互与内容生成形态的前瞻思考。 那么,M

热心网友
05.15
Apollo Credit Fund价格预测逻辑解析 ACRED未来走势与投资前景
web3.0
Apollo Credit Fund价格预测逻辑解析 ACRED未来走势与投资前景

ApolloCreditFund(ACRED)作为连接传统信贷与DeFi的桥梁,其价格受市场情绪、协议基本面及宏观环境影响。其价值逻辑根植于现实世界资产(RWA)的收益捕获与链上流动性释放。短期价格波动难以预测,但长期发展取决于信贷资产质量、协议安全性和市场采用度。投资者需关注其底层资产表现、代币经济模型及整个RWA赛道的发展趋势。

热心网友
05.15
智能客服机器人解决方案:AI客服系统提升企业服务效率
AI
智能客服机器人解决方案:AI客服系统提升企业服务效率

在数字化转型浪潮中,一套能够深度适配业务、彰显品牌特色的智能客服系统,已成为企业提升服务效率与用户体验的关键工具。然而,市场上许多解决方案往往模式固化,难以满足个性化需求。如何让AI客服不仅具备基础的自动化应答能力,更能承载独特的品牌文化与服务哲学?其核心在于系统是否支持深度的自定义与持续的AI训练

热心网友
05.15