🏢 公司C档 · NaN分

全网爆火的龙虾,怎么成了黑客内鬼

··约1分钟阅读

📋 总体概括

AI Agent 工具 OpenClaw 在一周内经历全网追捧到紧急卸载的反转:9个CVE、820+恶意插件、13.5万裸奔实例、明文凭据泄露接连爆雷。本文拆解其五大安全痛点背后的产业逻辑,并研判 AI Agent 安全将如何重构企业防御体系。

📄 正文

从装到卸,只花了一周;从生产力神器到安全负债,只差一个漏洞。

2026年开年,本地优先的 AI Agent 自动化平台 OpenClaw(俗称「龙虾」)火遍全球,凭自然语言指令操控 PC 全功能自动化,开发者趋之若鹜。但短短两个月内,9个CVE、820多个恶意插件、13.5万个裸奔的公网实例接连被扒出,工信部与国家互联网应急中心先后下场预警。这不是一次单点漏洞事件,而是 AI Agent 时代的第一次系统性安全压力测试——AI 从「会聊天」进化到「能动手」,企业的安全模型也必须跟着重写。

🦞 一只龙虾的冰火一周

翻车来得比成功学更快。

这场被网友戏称为「养虾运动」的狂欢,巅峰期几乎刷屏整个技术圈。但狂热降温的速度同样惊人:二手平台上迅速长出一条「装虾—教虾—卸虾」的产业链——远程安装 OpenClaw 收费499元,远程卸载收费299元。一款软件的生命周期,被压缩成一次性的服务生意。

第一批「养虾人」的翻车案例一个比一个离谱:有人授权龙虾访问邮箱,结果邮件被批量删除;有人让 AI 清理磁盘,整个目录被连根拔掉;还有用户因 API Key 泄露,一夜之间损失数万美元。

监管的反应速度也罕见地快。3月10日晚,国家互联网应急中心紧急发布风险提示,提醒公众谨慎部署此类 AI 智能体系统;随后 工信部NVDB(国家信息安全漏洞库)将 OpenClaw 列入重点关注名单,明确指出其可能引发网络攻击、数据泄露等重大风险。

2025年11月

OpenClaw发布

2026年1月31日

企业数据库泄露事件

2026年3月8日

工信部发布预警通报

2026年3月10日

国家互联网应急中心发布风险提示

产业逻辑很清晰:传统软件的安全债务是按年累积的,而 AI Agent 的普及速度把债务的计息周期压缩到了按周计算。当工具的采用曲线陡峭到监管都跟不上,翻车不是意外,是必然。据多位接近安全厂商的人士透露,事件发酵后,不少政企客户做的第一件事不是打补丁,而是搞清楚——自己的内网里到底藏了多少只「虾」。

⚠️ 九个CVE与失控的权限

最小权限原则,被一只龙虾按在地上摩擦。

OpenClaw 从2025年11月发布到出现首个高危 CVE 漏洞,只用了2个月。目前已收录9个已知CVE,CISA 已将其纳入漏洞跟踪通信。其中最扎眼的是 CVE-2026-25253:一个跨站 WebSocket 劫持漏洞,CVSS 评分8.8,可实现一键远程代码执行——即便实例绑定了 localhost 也无法幸免。2026年3月披露的 ClawJacked 漏洞更狠,攻击者可以零交互完全接管 Agent。

但漏洞只是表象,真正的病根在权限模型。传统应用遵循最小权限原则,按需分配权限;而 OpenClaw 默认索取全磁盘访问、终端/Shell 操作、浏览器控制等超级权限,还会把所有集成服务的 OAuth 令牌集合起来明文存储。这意味着攻击者只要找到一个突破口,就能借凭证级联效应横向蔓延,用户全部数字身份一锅端。

风险点关键事实实际影响
CVE-2026-25253CVSS 8.8,跨站WebSocket劫持一键RCE,localhost实例也中招
ClawJacked2026年3月披露零交互完全接管Agent
超级权限默认配置全磁盘、Shell、浏览器控制违反最小权限原则
凭据管理OAuth令牌明文存储一次失守,全线失守

AI 智能体与传统 AI 应用的本质区别,在于三个能力:访问真实系统资源、调用工具执行任务、自主规划行动步骤。这三件事让它从「对话者」变成「行动者」——也意味着一旦出事,影响不再停留在模型输出的胡言乱语,而是直接砸进真实的系统环境和业务流程。安全圈私下流传的一句话很到位:以前我们担心 AI 说错话,现在得担心 AI 犯罪。

🧪 ClawHub 上的投毒生意

插件市场有多繁荣,投毒的柜台就有多热闹。

OpenClaw 的插件生态 ClawHub 拥有超过10,700个 Skills,但安全审查机制形同虚设——目前已确认820多个恶意 Skills。这些恶意插件由黑产组织协调发布,伪装成正常生产力工具,窃取 SSH 密钥、API 令牌、加密货币钱包,并分发 Atomic Stealer 窃密木马。

比起当年 npm/PyPI 的供应链投毒,这次的危害被放大了一个量级。原因很简单:传统恶意包再毒,也只能拿到运行环境里的权限;而恶意 Skill 直接继承 Agent 的全部系统权限——全磁盘、终端、浏览器、所有 OAuth 令牌,等于黑产用白嫖的方式拿到了一台完整的内网跳板。

这条攻击链最可怕的地方在于「授权」这个环节是用户亲手完成的。传统钓鱼攻击要骗一次点击,而 Agent 场景下,用户为了效率主动交出了钥匙。产业层面的判断是:Agent 插件生态必然重演应用商店的治理史——先野蛮生长,再付出数据泄露的学费,最后被迫建立审核、签名、沙箱机制。区别只在于,这次的学费是用企业数据交的。1月31日的某企业数据库泄露事件就是预演:AI 生成代码未经安全审计,475万条记录外泄,其中150万 API 令牌以明文存储。

🕵️ 影子龙虾与13.5万裸奔实例

最危险的资产,是你的资产清单上没有的那一个。

OpenClaw 的爆火催生了一个现象级生态:截至2026年3月,功能属性相同、设计逻辑相似的衍生项目已超300个,claw 工具社区收录超25个活跃项目,贡献者超5000人,其中中国团队在嵌入式、商业模式、云端集成等方向表现突出。但繁荣的另一面,是超过13.5万个公网实例处于无防护的「裸奔」状态,黑客自动化扫描、批量接管已成为现实。

对企业安全团队来说,更头疼的是「影子 AI 资产」。员工为提效,在个人电脑、研发服务器甚至企业内网私自部署 Agent,这类资产有三个典型特征:

  • 难以发现:传统资产发现手段无法识别 AI 智能体的特有指纹,散布在研发环境、云主机、个人设备上,形成管理盲区;
  • 漏洞复杂:模型框架、插件模块与 ACP、MCP、API 等多种接口交织,供应链投毒、配置错误、权限绕过风险叠加;
  • 权限失控:默认超级权限加上员工自行授权,等于在企业内网预埋了一批高权限跳板。

一位在甲方做安全的从业者私下吐槽:堡垒机管得死死的,结果员工一条自然语言指令就把 Shell 交给了 AI——这不是新增一个漏洞,这是新增了一类人。

产业逻辑由此翻转:过去企业安全假设「人操作工具」,权限边界围绕人来画;现在「工具自主操作」,且操作者是一个同时握有数十项集成权限的进程。13.5万个裸奔实例说明,绝大多数部署者根本没有意识到自己部署的是一个「高权限机器人」,而不是一个聊天窗口。

🛡️ 补课思路:把Agent当「人」来管

防御的起点,不是卸载,而是承认它已无处不在。

面对这类风险,头部厂商已快速反应。绿盟科技提出三位一体防御体系,思路是把 Agent 纳入企业安全管理的完整生命周期,核心对应三大风险的处置逻辑:

第一步是资产侧:用能识别 AI 智能体指纹的发现手段,把散落在研发服务器、云主机、员工终端上的影子 Agent 找出来——看不见就谈不上防。第二步是权限侧:把默认超级权限拆开,按任务最小化授权,OAuth 令牌加密托管,杜绝明文存储。第三步是行为侧:对 Agent 的工具调用、文件操作、外联行为做持续审计,让「AI 干了什么」有据可查。第四步是供应链侧:对 Skills 插件建立准入审核与签名机制,参考 ClawHub 上820多个恶意插件的教训。

安全圈有个共识正在形成:AI Agent 应该被当作一个「数字员工」来管理——给它建身份、发凭证、划权限、记日志。这意味着 AI 安全正在与传统身份与访问管理(IAM)、供应链安全加速融合,一个新赛道已经成型。据多位接近厂商的人士透露,事件爆发后,多家安全公司内部已把「Agent 安全治理」列为今年产品线的最高优先级。

结语:下次别用数据交学费

从全网追捧到紧急卸载,OpenClaw 用一周时间给全行业演示了一遍 AI Agent 的风险全貌:高危漏洞、权限失控、供应链投毒、影子资产、凭据裸奔。五大痛点指向同一个结论——当 AI 从「思考」走向「动手」,安全模型必须从「防外部攻击」转向「管内部行动者」。

可以预判的是,300多个衍生项目还在快速迭代,类龙虾工具不会消失,监管介入只会更密。下一个爆火的 Agent 未必比龙虾更安全,但企业的防御体系至少应该比这一次准备得更早。别等下一只龙虾上桌,才想起给保险柜上锁。

本文由本站 AI 辅助聚合生成,原始来源如下:

🔎 本文基于以下资讯(素材溯源 · 信息来源)

📰 相关阅读推荐(与本文相关的其他资讯)