近期在 AI 圈走紅的智能體 OpenClaw(原名 Clawdbot)因其強大的“主動自動化”能力備受關注,但伴隨熱度而來的還有巨大的安全隱患。據密碼管理工具1Password 安全團隊監測發現,已有攻擊者利用該平臺的機制漏洞,針對 macOS 用戶發起精準的惡意軟件攻擊。

OpenClaw 本意是通過自主處理郵件、日曆等事務來解放用戶雙手,但其用於指導學習的“技能”(Skills)文件卻成了黑客的突破口。攻擊者將惡意代碼僞裝成合法的集成教程,誘導用戶在設置過程中運行特定的 Shell 命令。一旦指令執行,腳本會修改系統設置並移除 macOS 內置的“文件隔離”標記,導致信息竊取類病毒繞過安全檢查長驅直入。
此類惡意軟件極其隱蔽,其核心目標是靜默竊取用戶的高價值敏感數據。無論是瀏覽器的登錄會話、自動填充密碼,還是開發人員的 SSH 密鑰和 API 令牌,都處於風險之中。即使是目前推崇的“模型上下文協議(MCP)”,在這種社會工程學欺詐面前也難以起到防禦作用。目前專家提醒廣大用戶,在利用 AI 工具提升效率的同時,務必警惕非官方渠道的集成腳本,防止系統權限失控。
劃重點:
🚨 安全預警:爆火 AI 智能體 OpenClaw 存在嚴重漏洞,攻擊者正利用其向 macOS 用戶散播竊密病毒。
🧬 攻擊手段:黑客通過僞裝“技能”文件誘導用戶執行惡意 Shell 命令,從而強制關閉 macOS 的安全防護機制。
⚠️ 數據威脅:病毒專注於靜默竊取密碼、會話 Cookie 及開發者 API 令牌,可能導致個人及企業雲端資產被全面滲透。
