央视警示AI智能体安全风险,多款“OpenClaw”技能包被植入恶意代码
近日,央视新闻发布安全提醒,指出部分热门开源AI智能体“OpenClaw”(俗称“养龙虾”)中存在被植入恶意代码的技能包,已成为新型网络病毒传播渠道,对用户设备及财产安全构成严重威胁。
“OpenClaw”因其具备本地部署与自动化执行任务等特性,在开发者和AI爱好者中迅速走红。然而,其供应链、接口设计及技能包生态系统存在明显安全漏洞,容易被不法分子利用,从而注入恶意代码。
安全专家发现,黑客通过伪造正规技能包,将恶意代码隐藏其中。一旦用户安装并启用这些包,系统将在后台静默下载木马程序,从而盗取账户密码、银行信息等关键数据,甚至将AI智能体转化为入侵内网及控制其他设备的跳板。
国家计算机病毒应急处理中心的高级工程师杜振华指出,此类恶意技能包在系统中隐蔽运行,可自动收集并外传用户隐私信息,极可能引发大规模的信息泄露和经济损失。多家网络安全机构已多次发布相关预警,呼吁用户强化源头防护和边界管理。
针对当前风险,官方给出了明确的安全防范建议:
- 严禁向AI智能体提交任何密码、隐私数据等敏感信息;
- 限制智能体执行高风险或不可逆的操作,合理设置权限;
- 在安装技能包前,务必对其代码、功能和链接进行审计,防止未知后门入侵;
- 将智能体系统与生产系统和日常使用系统物理或逻辑隔离,严格控制访问权限;
- 建议使用国家计算机病毒协同分析平台对可疑安装包进行检测。
此次事件再次凸显,尽管AI智能体在提升工作效率方面具有巨大潜力,但其潜在的安全隐患同样不容小觑。用户应遵循规范操作流程,合理配置权限,防止因不当使用“OpenClaw”而导致系统被控、隐私泄露等严重后果。