پژوهشگران امنیتی هشدار دادهاند که افزونهها یا همان «مهارتها» در پلتفرم عامل هوش مصنوعی OpenClaw به سطح حمله جدیدی برای هکرها تبدیل شده است. بررسیها نشان میدهد صدها مهارت مخرب در بازار مهارتهای این ابزار، ClawHub، منتشر شده که میتوانند از اعتماد کاربران سوءاستفاده کنند.
یافتن صدها مهارت آلوده در ClawHub
OpenClaw که پیشتر با نامهای Clawdbot و Moltbot شناخته میشد، بهعنوان یک عامل هوش مصنوعی که «واقعاً کار انجام میدهد» معرفی شده و میتواند کارهایی مثل مدیریت تقویم، چکاین پرواز، و مرتبکردن ایمیلها را بر عهده بگیرد. این عامل روی دستگاه کاربر اجرا میشود و از طریق پیامرسانهایی مثل واتساپ، تلگرام و iMessage قابل کنترل است؛ اما برخی کاربران دسترسی کامل به فایلها، اجرای اسکریپت و فرمانهای شِل را نیز به آن دادهاند.
پلتفرم OpenSourceMalware اعلام کرده در بازهای چندروزه دهها مهارت مخرب را در ClawHub شناسایی کرده که در مجموع به چندصد افزونه آلوده میرسد. این مهارتها اغلب خود را بهعنوان ابزار خودکار معامله رمزارز معرفی میکنند، اما در عمل بدافزار سرقت اطلاعات را روی سیستم کاربر اجرا میکنند و میتوانند کلیدهای خصوصی کیف پول، API صرافیها، رمزهای SSH و حتی رمزهای ذخیرهشده در مرورگر را بدزدند.
چرا این مدل افزونهها خطرناک است؟
به گفته یکی از مدیران امنیتی، بسیاری از مهارتهای OpenClaw بهصورت فایلهای مارکداون منتشر میشوند که میتوانند حاوی دستورهای فریبنده برای کاربر و خود عامل هوش مصنوعی باشند. در یکی از نمونهها، یک مهارت محبوب مرتبط با شبکه اجتماعی کاربر را به لینکی هدایت میکرد که در نهایت به اجرای فرمانی برای دانلود بدافزار سرقت اطلاعات منجر میشد. ترکیب دسترسی عمیق عامل به سیستم و قابلیت اجرای فرمانها، باعث میشود هر گونه بدافزار در این زنجیره، پیامدهای گستردهای داشته باشد.
سازنده OpenClaw اعلام کرده در حال افزودن لایههای حفاظتی است؛ از جمله اینکه برای انتشار مهارت جدید در ClawHub، داشتن اکانت گیتهاب با حداقل قدمت مشخص الزامی شده و امکان گزارش مهارتهای مشکوک نیز فراهم شده است. با این حال کارشناسان تأکید میکنند این اقدامات، ریسک ورود بدافزار به چنین بازارهایی را بهطور کامل از بین نمیبرد و کاربران و توسعهدهندگان باید نسبت به سطح دسترسیای که به عوامل هوش مصنوعی میدهند محتاط باشند. برای کاربرانی که بهدنبال بهرهگیری امن از این ابزارها هستند، استفاده از سرویسهای معتبر و مدیریتشده و همچنین خرید اکانت های هوشمصنوعی از فروشگاههای قابل اعتماد میتواند بخشی از ریسک را کاهش دهد.
چالش امنیت افزونهها در عوامل هوش مصنوعی، برای کاربران ایرانی نیز اهمیت دارد؛ زیرا بسیاری از این ابزارها بهطور غیررسمی و از مسیرهای متفرقه استفاده میشوند و کنترل کمتری بر منبع افزونهها و دسترسیهایی که به سیستم یا حسابهای مالی داده میشود وجود دارد. آگاهی از این تهدیدها میتواند به انتخاب آگاهانهتر سرویسها و محدود کردن سطح دسترسی کمک کند.
منبع خبر: The Verge




