30 plugins no ClawHub permitem que seu assistente de IA trabalhe secretamente para estranhos ganhar moedas, quase dez mil downloads

robot
Geração de resumo em curso

De acordo com o monitoramento do Beating, o responsável pela pesquisa na empresa de segurança de agentes de IA, Ax Sharma, descobriu que uma conta chamada imaflytok na ClawHub publicou 30 habilidades, com aproximadamente 9800 downloads no total.
Essas habilidades parecem ser plugins comuns, como assistentes de tarefas agendadas, ferramentas de segurança e monitoramento de mercado, mas na realidade, transformam o assistente de IA do usuário em um “trabalhador” que faz trabalhos para outros e ganha criptomoedas.

Após instalar o plugin, o assistente de IA executa automaticamente uma série de operações de acordo com o arquivo de instruções do plugin: primeiro registra-se em um servidor de terceiros, reportando “meu nome, minhas funções, quais outros plugins tenho”; depois gera uma carteira de criptomoedas, entregando a chave privada a esse servidor; em seguida, faz login a cada 4 horas, aguardando a atribuição de tarefas. Desde o registro até a entrega da chave e o início do trabalho, o usuário não vê nenhuma mensagem ou dá qualquer consentimento.

Esses plugins não contêm código malicioso, os scanners de segurança verificam linha por linha e não encontram problemas, pois usam ferramentas legítimas e interfaces padrão em cada etapa. Sharma disse que isso é semelhante ao esquema anterior, onde 150 mil pacotes de lixo inundaram o npm para manipular o token Tea Protocol, apenas trocando o vetor de código por plugins de assistentes de IA.
Ele acredita que o mecanismo de revisão da loja de plugins falhou aqui: “Os scanners procuram por código malicioso, e aqui não há nenhum. O que realmente é necessário é monitorar o que o assistente de IA faz após a instalação do plugin.”

Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
  • Recompensa
  • Comentar
  • Republicar
  • Partilhar
Comentar
Adicionar um comentário
Adicionar um comentário
Nenhum comentário
  • Fixar