待验证80% 置信事实时间未知
OpenClaw的CloudHub上有近3000个Skill,其中341个是恶意的,通常会诱导下载带密码的ZIP文件以规避杀毒软件检测
1
来源数
80%
置信度
中期 (~90 天)
时效性
2026/6/3
首次发现
有效期至:2026/9/1
来源
OpenClaw开源小龙虾AI Agent运作原理深度解析
bilibili今晚一起嗦粉叭
涉及实体
相关事实
待验证该教程使用的技术栈包括Cloud Code、Astro.js、Docker+Docker Compose、hosting.com的VPS以及Certbot+Let's Encrypt69% 相似待验证恶意包一旦被安装,可在安装脚本或运行时读取环境变量和配置文件,窃取真实API密钥、云凭证、数据库密码等敏感信息66% 相似待验证CloudSEK 公开了一个凭证暴露查询工具(exposure.cloudsek.com/ai-supply-chain-incident)用于检查密钥是否出现在攻击者收集的数据中65% 相似待验证封装安装包常见的恶意植入手段包括键盘记录器、后台挖矿程序和凭证窃取模块(扫描浏览器Cookie、本地密码管理文件和SSH密钥)64% 相似待验证直接在宿主环境执行来自网络下载或智能体自主生成的Skill代码存在安全隐患,可能包含删除文件、访问敏感目录或发起网络攻击等危险操作64% 相似
引用此条事实
Stable URI
https://kongchang.com/claim/40385API
curl https://kongchang.com/api/v1/knowledge/claims/40385MCP
get_claim(id=40385)