🗾ITmedia AI+ (日本)•較早收集於 84m
特定狙擊 OpenClaw 的攻擊集團 偽裝導入竊取機密

💡揭露針對 OpenClaw 的假 AI 網站惡意軟體—立即強化防禦(ThreatBook 情報)。
⚡ 30-Second TL;DR
有什麼變化
ThreatBook 揭露濫用 AI 應用攻擊 OpenClaw 的集團
為什麼重要
提升 AI 工具使用者的資安風險,需加強應用驗證與監控。
下一步行動
下載 ThreatBook 的 OpenClaw 威脅報告,並掃描環境中的匹配 IOC。
誰應關注:Enterprise & Security Teams
關鍵要點
- •ThreatBook 揭露濫用 AI 應用攻擊 OpenClaw 的集團
- •使用假網站、文章及瀏覽器擴充功能誘騙使用者
- •透過誘導操作入侵裝置竊取機密資料
🧠 深度解析
背景與延伸:來自公開資料,非原文內容。引用 9 個來源。
🔑 增強重點摘要
🛠️ 技術深入
- •CVE-2026-28450 允許未經身份驗證的遠端攻擊者透過 /api/channels/nostr/:accountId/profile 端點讀取敏感 Nostr 設定檔資料,並使用 POST 請求注入惡意設定,進而以機器人私鑰簽署並發布惡意 Nostr 事件。[1]
- •攻擊集團濫用 ClawHub 技能進行供應鏈攻擊,包括 bob-p2p-beta 和 runware 等技能,連結至代理間攻擊鏈的多層加密貨幣詐騙,由威脅行為者 '26medias' 和 'BobVonNeumann' 操作。[6]
- •ClawJacked 漏洞 (高嚴重性) 允許惡意網站暴力破解本地閘道密碼 (無速率限制),獲得管理權限後提取配置、讀取日誌並執行命令,於 2026.2.26 版本修補。[5]
🔮 前景展望AI analysis grounded in cited sources
⏳ 時間線
2026-01
O’Reilly 發布 ClawHub 供應鏈 PoC,追蹤七國安裝;Moltbook 推出
2026-01-29
專案更名為 OpenClaw,推送 34 個安全相關提交
2026-01-31
Wiz 發現 Moltbook Supabase RLS 配置錯誤並揭露
2026-02-01
Moltbook 資料庫洩露確認,暴露 150 萬 API 權杖及 35K 電子郵件
2026-02-26
OpenClaw 發布 2026.2.26 版本修補 ClawJacked 漏洞
2026-03
ThreatBook 揭露針對 OpenClaw 的特定攻擊集團
📎 來源 (9)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
- sentinelone.com — Cve 2026 28450
- adversa.ai — Openclaw Security 101 Vulnerabilities Hardening 2026
- digitalocean.com — Openclaw Security Challenges
- runzero.com — Openclaw
- securityaffairs.com — Clawjacked Flaw Exposed Openclaw Users to Data Theft
- thehackernews.com — Clawjacked Flaw Lets Malicious Sites
- hunt.io — Cve 2026 25253 Openclaw AI Agent Exposure
- security.com — Rise Openclaw
- foresiet.com — Cve 2026 25253 Openclaw Rce Fix
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: ITmedia AI+ (日本) ↗
每週 AI 簡報
每週一封,可隨時退訂。
