<汇港通讯> 国家互联网应急中心发布关於 OpenClaw(小龙虾)安全应用的风险提示,称近期OpenClaw 应用下载与使用情况火爆,国内主流云平台均提供了一键部署服务。此款智能体软件依据自然语言指令直接操控电脑完成相关操作。然而,由於其预设的安全配置极为脆弱,攻击者一旦发现突破口,便能轻易获取系统的完全控制权。
由於 OpenClaw 智能体的不当安装和使用,前期已经出现了一些严重的安全风险,1)「提示词注入」风险,网络攻击者通过在网页中构造隐藏的恶意指令,诱导 OpenClaw 读取该网页,就可能导致其被诱导将用户系统密匙泄露。
2)「误操作」风险。由於错误的理解用户操作指令和意图,OpenClaw 可能会将电子邮件、核心生产数据等重要讯息彻底删除。3)功能插件(skills)投毒风险。多个适用於 OpenClaw 的功能插件已被确认为恶意插件或存在潜在的安全风险,安装後可执行窃取密匙、部署木马後门软件等恶意操作,使得设备沦为「肉鸡」。
4)安全性漏洞风险。截止目前,OpenClaw 已经公开曝出多个高中危漏洞,一旦这些漏洞被网攻击者恶意利用,则可能导致系统被控、隐私讯息和敏感性数据泄露的严重後果。
应急中心建议,相关单位和个人用户在部署和应用 OpenClaw 时,应采取多项安全措施,包括强化网络控制,不将 OpenClaw 默认管理端口直接暴露在公网上;加强凭证管理;严格管理插件来源,禁用自动更新功能;持续关注补丁和安全更新,及时进行版本更新和安装安全补丁。 (BC)
#国家互联网应急中心 #OpenClaw #小龙虾
新闻来源 (不包括新闻图片): 汇港资讯