Киберпрестъпниците превръщат AI агентите в нов канал за разпространение на зловреден код. Кампания, насочена към OpenClaw – платформа с отворен код, която позволява на AI агенти да взаимодействат с файлове, приложения за съобщения и терминални команди – използва заразени пакети в нейния магазин, за да инсталира зловреден код за кражба на данни на устройствата на жертвите.

Кампанията, известна като ClawHavoc, е насочена към регистъра на умения ClawHub на OpenClaw с помощта на злонамерени пакети, маскирани като полезни инструменти за разработчици, криптовалути и автоматизация.

Жертвите са били подмамвани да инсталират фалшиви помощни програми или да поставят команди в терминала, което позволява на атакуващите да изтеглят зловреден код, способен да открадне крипто портфейли, пароли, данни от браузъра и идентификационни данни на разработчици.

Изследователи от Trellix идентифицираха тази дейност, докато проследяваха критични пропуски и активна експлоатация, засягащи инсталациите на OpenClaw.

Техният анализ показа, че атаката надхвърля проста кампания със злонамерени пакети, демонстрирайки как доверени работни потоци на изкуствения интелект могат да бъдат използвани за подвеждане на потребителите и изпълнение на вредни команди в системи с широки права за достъп.

Докладът на Trellix описва подробно наблюдаваната верига на заразяване и защитните мерки. Рискът е значителен, тъй като даден AI агент може да бъде свързан с локални файлове, облачни профили, чатове и инструменти за команден ред.

Ако атакуващ контролира дадено умение или вмъкне скрити инструкции в съдържанието, което агентът чете, изкуственият интелект може да се превърне в неволен съучастник в кражбата на данни или доставянето на злонамерен код.

Последните доклади за рисковете по веригата за доставки в магазина на OpenClaw показват защо правата на агентите вече заслужават същия анализ, както тези на всяко друго приложение с повишени привилегии.

Хакери използват като оръжие AI агенти на OpenClaw

Атакуващите са наводнили ClawHub с повече от 350 злонамерени умения според Trellix. Те са използвали имена, наподобяващи легитимни инструменти, включително „clawhubb“, „clawhub-cli“ и „openclawcli“, насочвайки се към хора, търсещи автоматизация на криптовалути, софтуерни актуализации и интеграции със социални мрежи.

Някои пакети са били изкуствено популяризирани, за да изглеждат надеждни. Злонамерените инструкции са използвали примамка от типа ClickFix. Вместо директно да експлоатира софтуерен дефект, пакетът е карал AI агента да инструктира потребителя да инсталира софтуер, представен като изискване за сигурност под името AuthTool.

При Windows жертвите са били насочвани към защитен с парола ZIP архив. При macOS и Linux те са били насърчавани да поставят Base64-кодирана команда в терминала.

Тази команда е изтегляла NovaStealer v2 – инструмент за кражба на информация, насочен към macOS и свързан с фамилията Atomic macOS Stealer.

Зловредният код търси данни от над 60 крипто портфейла, включително MetaMask, Phantom, Exodus и Electrum, като същевременно събира бисквитки от браузъра, информация за вход, SSH ключове, идентификационни данни за облачни услуги и „.env“ файлове.

Кампанията следва по-широк модел, наблюдаван при атаки срещу потребители на Apple, където подвеждащи подкани принуждават жертвите сами да изпълняват команди в терминала.

В скорошна кампания за разпространение на зловреден код ClickFix атакуващите по подобен начин използваха фалшиви актуализации и техники за социално инженерство, за да се прицелят в данни от браузъри, пароли и портфейли за криптовалута.

Prompt Injection вдига залозите

Trellix също така предупреждава, че компрометираните умения са само част от проблема. Атакуващите могат да използват непряко инжектиране на подкани (indirect prompt injection), при което скрити инструкции се поставят в имейли, документи, уеб страници или чат съобщения, които AI агентът трябва да обработи.

След това агентът може да третира контролирания от атакуващия текст като инструкция, а не като ненадеждно съдържание. При тестовете изследователите установиха, че OpenClaw може да чете съдържанието на клипборда, да изтегля и изпълнява файлове и да създава планирани задачи, когато му се подадат команди.

Подобни възможности са полезни за автоматизацията, но стават опасни, когато агентът има неограничен достъп до операционната система и се доверява на злонамерени инструкции.

Подобни атаки за инжектиране на подкани срещу агенти за програмиране показаха, че враждебно съдържание в хранилищата може да доведе до неоторизирано изпълнение на команди.

Организациите, използващи OpenClaw, трябва да обновят по-старите инсталации, да избягват използването на платформата на основните работни станции и да я разположат на изолирани устройства или виртуални сървъри.

Те трябва да ограничат достъпа до мрежата, да свързват само акаунти с нисък риск, да одитират инсталираните умения и да следят за подозрителни дъщерни процеси, като например „node.exe“, стартиращ PowerShell, „curl“, „nc.exe“ или „schtasks.exe“.

Екипите за сигурност трябва също така да третират генерираните от AI заявки за инструменти като ненадеждни, докато не бъдат проверени. Ограничаването на правата на агентите, изискването на одобрение преди чувствителни действия и отделянето на външно съдържание от привилегировани команди могат да намалят излагането на риск.

Насоките от свързани изследвания за инжектиране на подкани в AI по подобен начин подчертават значението на списъците с разрешени инструменти, достъпа с минимални привилегии, стъпките за одобрение и наблюдението за необичаен достъп до чувствителни данни.