一位开发者在本地部署 AI 工具 Openclaw 时遭遇惊魂时刻,杀毒软件报警后排查发现,看似来自官方仓库的插件中竟隐藏着挖矿脚本和反弹 Shell 恶意代码。事件显示 Openclaw 的自动拉取机制可能被利用,导致用户在不知情中招。这再次敲响了开源供应链安全的警钟,建议用户在本地测试 AI 代理或安装 MCP 插件时务必开启杀毒软件,切勿盲目信任“官方”背书。
警惕开源供应链投毒:Openclaw 官方 Skill 竟植入挖矿木马
未经允许不得转载:80aj » 警惕开源供应链投毒:Openclaw 官方 Skill 竟植入挖矿木马



