AI開發生態正在成爲新的安全攻擊目標。
區塊鏈安全公司 SlowMist 的安全專家警告稱,AI開發平臺 ClawHub 存在潛在供應鏈攻擊風險,原因是該平臺依賴 GitHub 賬戶進行登錄認證。
安全分析指出,如果攻擊者利用此前 Sha1-Hulud 蠕蟲竊取的GitHub憑據,即可獲得開發者權限並登錄ClawHub。
攻擊流程可能包括:
- 釣魚或惡意程序竊取GitHub憑據
- 攻擊者獲取開發者賬戶權限
- 以開發者身份登錄ClawHub
- 發佈帶有後門的Skills插件
- 用戶下載插件後執行惡意代碼
安全研究人員提醒開發者啓用多因素認證並定期檢查賬戶權限,以降低被攻擊風險。




