你下载的OpenClaw可能是假的! | 2026年09月28日
- 2026-09-28 22:20:43
一、真假难辨:GitHub上的“李鬼”安装包
你习惯从GitHub下载开源软件吗?小心,你下载的可能不是正版。今天的安全简报显示,攻击者伪造了OpenClaw的安装包,并上传到GitHub页面进行钓鱼。受害者运行后,恶意代码会创建一个新线程执行恶意行为,首先检测当前环境是否在虚拟机中,一旦发现就立即退出,以此躲避安全分析。
随后,它会访问文本托管网站snippet.host,获取后续组件的下载链接,实现分阶段加载。更隐蔽的是,攻击者将加密的payload分段插入到一个软件免责声明中作为资源,加载时分段提取、组合再解密。整个过程如同间谍电影里的“拼图游戏”,普通用户根本无从察觉。
二、供应链攻击为何防不胜防?
供应链攻击之所以危险,是因为它从源头下手。你信任的官方渠道、开源社区、甚至更新服务器,都可能被攻击者渗透或伪装。以本次事件为例,攻击者并未攻破OpenClaw官方,而是直接伪造了一个“看起来一样”的安装包,利用用户对GitHub的信任完成钓鱼。
类似的案例并不少见。此前针对SCRM客户端的供应链攻击中,攻击者通过官方公告接口下发CrossHatch特马,安装包本身无恶意代码,但云端下发的指令却能实现RCE(远程代码执行)。这说明,信任链的任何一个环节失守,都可能让整个系统沦陷。
三、普通人如何避开“安装包陷阱”?
作为普通用户,我们无法控制开源社区的安全,但可以管好自己的下载习惯。首先,只从官方渠道下载软件,警惕搜索引擎中的广告链接和第三方下载站。其次,下载后核对文件的哈希值(如SHA256),确保与官方公布的一致。第三,安装前用杀毒软件扫描,但别完全依赖它——本次事件中的样本会检测虚拟机并退出,传统沙箱可能无法触发恶意行为。
此外,企业用户应建立软件物料清单(SBOM),对引入的第三方组件进行安全审计。对于SCRM、OA等办公系统,更要关注云端下发的指令是否经过签名验证,避免“官方接口”变成“官方后门”。
只从官方渠道下载软件,核对哈希值,拒绝第三方下载站。 企业应建立SBOM,对第三方组件和云端接口进行安全审计。 安装安全软件并保持更新,但别完全依赖沙箱——攻击者会检测虚拟机。