Claw Hub 和 Hugging Face 上的恶意技能
摘要
Claw Hub 和 Hugging Face 均遭到入侵,已上传 575 个恶意技能;建议用户在使用这些平台的内容时保持警惕。
https://x.com/i/status/2052646258280432027 显然这两个网站都被黑了,上面有 575 个恶意技能。注意不要随意使用其中的内容。
相似文章
Unit 42 发现 5 个恶意技能,绕过 ClawScan 和 VirusTotal 检测
Unit 42 发现了五个恶意 AI 代理技能,它们成功规避了 ClawScan 和 VirusTotal 的检测,包括劫持推广链接、窃取加密钱包资产,以及通过增大文件尺寸隐藏的下载器。这表明基于签名的扫描对指令型威胁无效。
AI行业的模型与智能体技能仓库充斥恶意软件。为加速开发而构建的基础设施,如今却成为攻破它的载体。
Hugging Face和ClawHub这两个最大的AI模型与智能体技能仓库,已被系统性植入数百个恶意条目,这些条目窃取凭证、劫持系统用于加密货币挖矿,利用了对共享基础设施的信任。
ClawHub安全信号:当VirusTotal、静态分析与SkillSpector存在分歧时
本文研究AI智能体技能的安全扫描器分歧,发现VirusTotal、静态分析和NVIDIA SkillSpector标记不同的技能,且重叠极少。它发布了一个超过67,000个技能版本的脱敏数据集,以支持分层安全治理的进一步研究。
我分析了 GitHub 上 800+ 个 OpenClaw 技能, 所以你不用亲自去做了。以下是我的发现。
作者分析了 GitHub 上超过 800 个 OpenClaw 技能,正在构建一个比 ClawHub 更好的替代品,面向使用 Claude、Cursor 或 OpenClaw 的开发者。Beta 版本即将推出。
为你的OpenClaw代理技能提供运行前安全保障
SecureSkill 是一款工具,可在 OpenClaw 代理技能执行前进行 10 层安全分析,检测凭证窃取、外呼、Shell 脚本等威胁。它生成一份签名审计报告,并映射到 OWASP、MITRE、NIST 和欧盟 AI 法案标准。