近日,安全研究团队Oasis Security披露了Open-Claw框架中的一个高危漏洞“ClawJacked”。该漏洞允许攻击者仅通过诱导用户访问一个恶意网页,即可远程控制其本地运行的AI Agent。这一发现再次敲响了AI应用安全的警钟——当我们将越来越多的控制权交给AI时,攻击者也在伺机而动。

图片来源于网络
“惊吓”往往出现于不经意间
天融信科技集团助理总裁王媛媛向北京商报记者分享了几个OpenClaw相关的真实案例:“国内多名用户暴露18789默认端口,无密码防护,设备被入侵后用于挖矿、DDoS攻击。”这意味着许多用户安装OpenClaw后,根本没有修改默认配置,直接让自家电脑成了黑客的“肉鸡”,不仅性能被消耗,还可能参与非法攻击。
另一个案例更令人哭笑不得:“用户让OpenClaw‘帮我清理一下电脑里没用的临时缓存文件,释放空间’。由于模型理解偏差或幻觉,它生成了错误的正则表达式或系统命令,直接清空了正在开发的项目文件夹,甚至删除了系统关键依赖,导致电脑系统崩溃无法开机。”AI的“误解”有时比黑客攻击更直接,一个模糊的指令就可能酿成大祸。
发表评论 取消回复