Các nhà phát triển phần mềm độc hại đang khai thác các AI agents như một phương thức mới để phân phối mã độc. Một chiến dịch nhắm vào OpenClaw, một nền tảng mã nguồn mở cho phép AI agents tương tác với tệp tin, ứng dụng nhắn tin và lệnh terminal, đã sử dụng các gói hàng độc hại để cài đặt phần mềm đánh cắp dữ liệu lên thiết bị của nạn nhân.
Chiến dịch ClawHavoc nhắm mục tiêu OpenClaw
Chiến dịch được đặt tên là ClawHavoc đã nhắm mục tiêu vào ClawHub, kho kỹ năng của OpenClaw, bằng các gói độc hại được ngụy trang thành các công cụ phát triển, tiền điện tử và tự động hóa hữu ích.
Nạn nhân bị lừa cài đặt các tiện ích giả mạo hoặc dán các lệnh vào terminal, cho phép kẻ tấn công tải xuống phần mềm độc hại có khả năng đánh cắp ví tiền điện tử, mật khẩu, dữ liệu trình duyệt và thông tin xác thực của nhà phát triển. Các nhà nghiên cứu từ Trellix đã xác định hoạt động này trong khi theo dõi các lỗ hổng nghiêm trọng và việc khai thác tích cực ảnh hưởng đến các triển khai OpenClaw.
Cuộc điều tra của họ cho thấy cuộc tấn công vượt ra ngoài một chiến dịch gói độc hại đơn giản, chứng minh cách các quy trình làm việc AI đáng tin cậy có thể bị lạm dụng để thuyết phục người dùng và chạy các lệnh có hại trên các hệ thống với các quyền rộng. Báo cáo của Trellix, được chia sẻ với Cyber Security News, cung cấp chi tiết về chuỗi lây nhiễm và các biện pháp phòng thủ đã quan sát được. Tải xuống báo cáo chi tiết tại [https://www.trellix.com/blogs/research/when-agents-go-rogue-openclaw-supply-chain-crisis/] cho thấy những phân tích sâu sắc về cách thức hoạt động của chiến dịch này.
Rủi ro là đáng kể vì một AI agent có thể được kết nối với các tệp cục bộ, tài khoản đám mây, trò chuyện và các công cụ dòng lệnh. Nếu kẻ tấn công kiểm soát một kỹ năng hoặc đưa các hướng dẫn ẩn vào nội dung mà agent đọc, AI có thể trở thành một công cụ hỗ trợ vô tình trong việc đánh cắp dữ liệu hoặc phân phối mã độc.
Kỹ thuật tấn công và mã độc được sử dụng
Báo cáo gần đây về các rủi ro chuỗi cung ứng trên OpenClaw marketplace cho thấy lý do tại sao quyền của agent hiện nay cần được xem xét cẩn thận như bất kỳ ứng dụng đặc quyền nào. Theo Trellix, kẻ tấn công đã tràn ngập ClawHub với hơn 350 kỹ năng độc hại.
Chúng sử dụng các tên tương tự như các công cụ hợp pháp, bao gồm clawhubb, clawhub-cli và openclawcli, đồng thời nhắm mục tiêu vào những người tìm kiếm tự động hóa tiền điện tử, cập nhật phần mềm và tích hợp mạng xã hội. Một số gói đã được tăng cường nhân tạo để có vẻ phổ biến hoặc đáng tin cậy.
Các hướng dẫn độc hại được sử dụng theo kiểu lừa đảo ClickFix. Thay vì trực tiếp khai thác một lỗ hổng phần mềm, gói này yêu cầu AI agent hướng dẫn người dùng cài đặt một yêu cầu bảo mật có tên là AuthTool. Trên Windows, nạn nhân được hướng dẫn đến một kho lưu trữ ZIP được bảo vệ bằng mật khẩu. Trên macOS và Linux, họ được khuyến khích dán một lệnh terminal được mã hóa Base64.
Lệnh đó đã tải xuống NovaStealer v2, một công cụ đánh cắp thông tin tập trung vào macOS có liên quan đến họ Atomic macOS Stealer. Mã độc này quét dữ liệu từ hơn 60 ví tiền điện tử, bao gồm MetaMask, Phantom, Exodus và Electrum, đồng thời thu thập cookie trình duyệt, thông tin đăng nhập, khóa SSH, thông tin xác thực đám mây và các tệp .env. Chi tiết về các tệp tin và kho lưu trữ độc hại có thể được tìm thấy trong báo cáo.
Chiến dịch này tuân theo một mô hình rộng hơn đã thấy trong các cuộc tấn công nhắm vào người dùng Apple, nơi các lời nhắc lừa đảo buộc nạn nhân tự chạy các lệnh terminal. Trong một chiến dịch phân phối mã độc ClickFix gần đây, kẻ tấn công tương tự đã sử dụng các bản cập nhật giả mạo và các lời nhắc kỹ thuật xã hội để nhắm mục tiêu dữ liệu trình duyệt, thông tin xác thực và ví tiền điện tử.
Trellix cũng cảnh báo rằng các kỹ năng bị nhiễm độc chỉ là một phần của vấn đề. Kẻ tấn công có thể sử dụng kỹ thuật prompt injection gián tiếp, trong đó các hướng dẫn ẩn được đặt trong email, tài liệu, trang web hoặc tin nhắn trò chuyện mà AI agent được yêu cầu xử lý. Agent sau đó có thể coi văn bản do kẻ tấn công kiểm soát là một chỉ thị thay vì nội dung không đáng tin cậy.
Trong quá trình thử nghiệm, các nhà nghiên cứu phát hiện ra rằng OpenClaw có thể đọc nội dung clipboard, tải xuống và thực thi tệp, cũng như tạo các tác vụ theo lịch trình khi nhận được lệnh. Những khả năng này rất hữu ích cho việc tự động hóa, nhưng chúng trở nên nguy hiểm khi một agent có quyền truy cập không giới hạn vào hệ điều hành và tin tưởng các chỉ thị độc hại.
Các cuộc tấn công prompt injection tương tự nhắm vào các coding agent đã chứng minh rằng nội dung kho lưu trữ độc hại có thể dẫn đến việc thực thi lệnh trái phép. Các tổ chức chạy OpenClaw nên cập nhật các triển khai cũ, tránh sử dụng nền tảng này trên máy trạm chính và đặt nó trên các thiết bị hoặc máy chủ ảo bị cô lập.
Khuyến nghị bảo mật
Các tổ chức nên hạn chế quyền truy cập mạng, chỉ kết nối các tài khoản có rủi ro thấp, kiểm tra các kỹ năng đã cài đặt và theo dõi các tiến trình con đáng ngờ như node.exe khởi chạy PowerShell, curl, nc.exe hoặc schtasks.exe. Các nhóm bảo mật cũng nên coi các yêu cầu công cụ do AI tạo ra là không đáng tin cậy cho đến khi được xác minh.
Việc hạn chế quyền của agent, yêu cầu phê duyệt trước các hành động nhạy cảm và tách biệt nội dung bên ngoài khỏi các lệnh đặc quyền có thể giảm thiểu phơi nhiễm. Hướng dẫn từ nghiên cứu về prompt injection có liên quan cũng nhấn mạnh việc sử dụng các công cụ được cho phép, thông tin xác thực theo nguyên tắc đặc quyền tối thiểu, các cổng phê duyệt và giám sát truy cập bất thường vào bí mật.
Chỉ số xâm nhập (IoCs) được cung cấp trong các báo cáo liên quan và các nền tảng an ninh mạng uy tín.
Lưu ý: Các địa chỉ IP và tên miền được cố tình làm mờ (ví dụ: [.]) để ngăn chặn phân giải hoặc siêu liên kết vô tình. Chỉ khôi phục định dạng ban đầu trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.
Ngăn chặn các sự cố do điều tra chậm trễ. Nâng cao hiệu quả cho các đội ngũ Tier 1 của bạn với tình báo mối đe dọa từ hơn 15.000 SOC: Tích hợp Tra cứu TI vào SOC của bạn.










