警惕开源供应链投毒:Openclaw 官方 Skill 竟植入挖矿木马

一位开发者在本地部署 AI 工具 Openclaw 时遭遇惊魂时刻,杀毒软件报警后排查发现,看似来自官方仓库的插件中竟隐藏着挖矿脚本和反弹 Shell 恶意代码。事件显示 Openclaw 的自动拉取机制可能被利用,导致用户在不知情中招。这再次敲响了开源供应链安全的警钟,建议用户在本地测试 AI 代理或安装 MCP 插件时务必开启杀毒软件,切勿盲目信任“官方”背书。

原文链接:Linux.do

C code80.ai · AI 编码 API 聚合 Claude / GPT 多模型统一接入,稳定不限速,按量计费,几行配置接入 Claude Code。 了解一下 ›

抢沙发

评论前必须登录!

立即登录   注册