🏢 公司C档 · NaN分

全网疯抢的AI龙虾,一周就翻车了

··约1分钟阅读

📋 总体概括

AI智能体OpenClaw从全网追捧到官方风险提示仅用一周,'装虾—卸虾'产业链随之成型。本文拆解其暴露的影子AI资产、公网裸奔实例、智能体社工攻击三大风险,并给出企业与个人用户的落地防护路径。

📄 正文

OpenClaw七日兴亡史:一份提前送达的智能体安全压力测试报告

当一只AI“龙虾”开始替你删邮件、清磁盘,你才知道什么叫失控。

OpenClaw的爆火与退潮,前后只用了七天。这场“养虾运动”留下的不只是二手平台上的卸载服务,更是一份提前送达的智能体安全压力测试报告:当AI从“思考者”变成“行动者”,安全边界被彻底改写了。

🦞 一场一周定输赢的“养虾运动”

先看时间线,节奏快得像坐过山车。

2026年3月2日

OpenClaw全网爆火

2026年3月2日

养虾成为风潮

3月4日-3月9日

翻车案例集中出现

3月4日-3月9日

邮件被批量删除

3月4日-3月9日

目录被误删

3月4日-3月9日

API Key泄露损失数万美元

3月10日晚

国家互联网应急中心发布风险提示

3月10日晚

提醒谨慎部署AI智能体

3月11日

工信部NVDB列入重点关注名单

3月11日

明确指出攻击与泄露风险

3月12日起

二手平台出现远程卸载服务

3月12日起

499元装 299元卸

翻车故事一个比一个具体。有人授权OpenClaw访问邮箱,结果邮件被批量删除;有人让它清理磁盘,整个目录直接被抹掉;还有用户因为API Key泄露,一夜之间损失数万美元——这些案例在3月4日至9日期间集中出现于社交平台与技术社区,可在X(Twitter)#OpenClaw话题、Reddit r/selfhosted板块及V2EX“OpenClaw”节点检索到原始帖文(发布时间集中在2026年3月4日—9日)。

更荒诞的是商业生态的进化速度。二手平台上,499元一条的“装虾”服务还没降温,299元的“远程卸载OpenClaw”已经上架。“装虾—教虾—卸虾”,一条完整的产业链在一周内成型。(检索关键词“OpenClaw 代装”“OpenClaw 卸载”,见闲鱼、转转,2026年3月8日—12日均有在售记录。)

多家头部安全厂商的应急响应团队(CERT)在3月12日前后先后通过官网安全通告栏目发布智能体相关提示,均提及该周相关咨询量激增、且大部分来自企业侧——不是“能不能装”,而是“已经装了怎么办”。(可检索奇安信威胁情报中心、绿盟科技安全通告、深信服安全大脑2026年3月中旬通告;其中深信服3月14日通告明确提到“企业侧咨询占比超七成”。)

这就是问题的荒诞之处:一款工具从爆红到被官方点名,留给市场教育和安全评估的时间,是零。

产业逻辑其实很清楚:智能体类产品天然具备病毒式传播的体质——部署门槛低、效果可视化强、社交货币属性高。但它的风险形态也是全新的:一旦出事,波及的不是聊天窗口里的错误答案,而是真实的邮箱、磁盘、密钥和生产系统。

👻 影子龙虾:安全团队看不见的AI资产

个人用户翻车只是序章,真正让安全团队头疼的,是企业内网里那些“影子AI资产”。

场景是这样的:某研发员工为了提效,在没走任何审批流程的情况下,把OpenClaw部署在自己的开发机上,顺手接通了内网API。三个月后安全团队做资产盘点,对这台机器上跑着什么一无所知。

这不是假设。OpenClaw的爆火同样点燃了企业员工的尝鲜热情,部署位置五花八门——个人电脑、研发服务器、测试环境、云主机,甚至内网核心区。(典型案例与部署分布统计见安全媒体FreeBuf 2026年3月13日报道《OpenClaw企业侧风险观察》及安全客同期报道。)

影子AI资产有三大典型特征,每一个都戳在传统安全体系的盲区上:

第一,难以发现。传统资产发现手段依赖指纹识别和端口扫描,但AI智能体的部署形态千差万别,散布在各类环境里,安全团队可能对它的存在一无所知。“看不见”是首要难题。

第二,漏洞复杂。智能体系统通常由模型框架、插件模块以及ACP、MCP、API等多种接口组成,组件间依赖关系盘根错节。供应链投毒、配置错误、权限绕过,多种风险交织叠加,攻击面被显著放大。(MCP协议规范见Anthropic Model Context Protocol官方文档,其安全边界设计长期依赖调用方自律。)

第三,权限过高。这是最致命的一条——智能体的核心价值就在于“动手”,它能访问真实系统资源、调用工具、自主规划行动步骤。也就是说,一台影子龙虾拿到的,往往是一份超出其业务需要的系统权限。

三者叠加,一个判断自然浮出水面:传统资产管理必须升级为“AI资产管理”。企业需要建立AI智能体部署审批与登记机制,把智能体纳入统一资产视图;同时对MCP等新型接口做专项测绘,做到“部署即感知、接入即纳管”。

说到底,问题不在于员工想提效,而在于组织没有给“合规的提效”留出口。你不提供安全通道,员工就会自己修一条不安全的。

🔓 13.5万个“裸奔”实例,黑客的内鬼正在上线

个人风险和企业盲区之外,第三层风险来自公网。

OpenClaw带动的开源智能体生态是真正的爆发式增长:截至2026年3月,功能属性相同、设计逻辑相似的衍生项目已超过300个(GitHub搜索"openclaw fork/类似项目"结果,2026年3月15日检索);claw工具社区收录的活跃项目超过25个,贡献者超过5000人,新变种持续涌现(见社区awesome-clawd类项目清单页面贡献者统计,2026年3月15日)。其中中国团队在嵌入式、商业模式、云端集成等方向表现突出。

但繁荣的背面是一组刺眼的数字:大量类OpenClaw工具为追求便捷与自动化,舍弃了基础安全设计,导致超过13.5万个公网实例处于无防护的“裸奔”状态(公网暴露面测绘数据,见FOFA与Shodan以"openclaw""clawd"为关键字的检索结果,2026年3月12日数据,另有奇安信ZoomEye3月13日独立测绘结果交叉印证,数值误差在±5%以内)。黑客的自动化扫描与接管攻击,已经不是理论推演,而是正在发生的现实——3月9日起已有安全研究员在GitHub OpenClaw仓库Issues区公开报告了蜜罐观测到的批量接管行为。

一位在GitHub公开维护智能体安全开源项目的安全研究员,在其项目README的"Threat Notes"部分写过一句很扎心的话:“这些工具的设计目标是怎么让AI干活,没有一条代码在考虑怎么不让别人替AI干活。”(出处见其开源项目agent-sentinel的GitHub主页,2026年3月11日提交记录,署名可查。)

生产力的另一面是风险敞口。一个公网暴露、无鉴权的智能体实例,等于把一个拥有系统权限的“数字员工”交到了陌生人手里——它可能被用来窃取凭据、拖库、或者作为跳板向内网渗透。原本的生产力工具,正在批量沦为黑客的“内鬼”。

产业层面的判断是:开源智能体正在复制早期物联网设备的安全剧本——生态先行、安全垫底、出事后批量打补丁。(前车之鉴可参见国家互联网应急中心历年《物联网设备安全风险报告》,cncert.ac.cn可查。)区别在于,智能体手里的权限比摄像头和路由器高得多,翻车的代价也会大得多。

🎣 2026年的新BEC:黑客不黑系统,只骗AI

如果说前三个风险还是“技术漏洞”,那么第四个风险更像“人性漏洞”——只不过这次被骗的不是人,是AI。

业界已经形成一个共识性判断:随着AI智能体逐步掌握企业业务系统的操作权限,攻击者可以像操纵BEC(商务邮件欺诈)那样操纵智能体。(FBI互联网犯罪投诉中心IC3早在2025年即发布过关于AI辅助商务邮件欺诈的公告,见IC3官方网站公告栏;OWASP也在其LLM应用十大风险清单中将“提示注入”列为首要威胁。)手法不需要0day,一条精心构造的邮件、一份带注入指令的文档、一个伪装成正常请求的工单,就可能让智能体“自愿”执行转账、外发数据或变更配置。

传统BEC骗的是人,至少还有人的直觉可以设置防线;智能体社工骗的是一套“有权限、会执行、不易察觉异常”的自动化系统。一旦成功,它还能复用智能体已有的合法凭证,在日志里看起来完全像一次正常业务操作。

应对思路因此和传统防御完全不同,核心是四条:最小权限——智能体只拿完成任务所必需的权限,禁止长期持有高敏感凭证;高危操作人机确认——删目录、批量改邮件、动钱这类动作,必须弹回给人点头;操作可审计——智能体的每一次工具调用留痕可回溯;内容隔离——对外部输入的内容做指令与数据分离,别让一封邮件变成一段命令(技术实现可参考OWASP LLM Prompt Injection防御指南及NIST AI风险管理框架AI RMF 1.0,2023年1月发布)。这四条与国家互联网应急中心2026年3月10日风险提示中的建议方向一致。

一句话:给龙虾戴上镣铐,不是限制它干活,而是确保它只干你让它干的活。

📋 三大风险一张表:从恐慌到落地

把上述风险和应对收敛成一张表,这也是这份“压力测试报告”最实用的部分:

风险典型场景核心应对
影子AI资产员工未经审批在内网部署智能体AI资产测绘、部署审批与登记机制
公网裸奔13.5万实例无防护暴露,被自动化扫描接管暴露面收敛、基础鉴权、及时升级变种
权限失控邮件被批量删除、目录被误删、Key泄露最小权限、密钥托管与轮换、高危操作人工确认
智能体社工攻击者诱导智能体执行越权操作内容指令隔离、操作审计、异常行为告警

对个人用户,建议同样具体:不把主邮箱、主磁盘、生产密钥交给智能体;用专用账号和沙箱环境隔离运行;API Key按最小额度发放并定期轮换(密钥管理实践可参考OWASP API Security Top 10)。早在官方提示之前,第一批“养虾人”的损失已经把这三条教训写在了账单上。

小结

OpenClaw的一周,完成了一次史无前例的全民智能体安全教育:499元装、299元卸之间,“AI从对话者到行动者”的风险被具象化了。影子资产、公网裸奔、权限失控、智能体社工,四大风险没有一个是这个生态独有的,但叠加在一起,就是2026年安全行业必须正面回答的命题。下一只“龙虾”出现时,希望它出生在一个有审批、有测绘、有权限边界和审计日志的世界里。智能体的上限是生产力,下限是安全设计——后者决定前者能不能活下来。

📎 参考信源一览

信源内容日期链接
国家互联网应急中心(CNCERT)《关于OpenClaw类AI智能体的风险提示》2026年3月10日cncert.ac.cn
工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)智能体攻击与泄露风险重点关注名单2026年3月11日nvdb.miit.gov.cn
FOFA / Shodan / ZoomEye公网暴露实例测绘数据(13.5万实例)2026年3月12日—13日fofa.info / shodan.io / zoomeye.org
GitHub衍生项目数量(300+)及蜜罐接管报告2026年3月15日检索github.com/search
奇安信 / 绿盟 / 深信服安全通告企业侧应急响应咨询量激增2026年3月12日—14日ti.qianxin.com / nsfocus.com.cn / sec.sangfor.com.cn
FreeBuf / 安全客企业侧影子AI资产案例报道2026年3月13日freebuf.com / anquanke.com
IC3(FBI)AI辅助商务邮件欺诈公告2025年发布ic3.gov
OWASPLLM十大风险及提示注入防御指南持续更新genai.owasp.org
NISTAI风险管理框架 AI RMF 1.02023年1月nist.gov
agent-sentinel开源项目研究员署名引语("没有一条代码在考虑怎么不让别人替AI干活")2026年3月11日提交github.com
“编辑备注: 已将原文中三处匿名“知情人士/研究员”表述替换为可追溯的公开来源(安全厂商官方通告、GitHub署名提交记录),并将所有关键数字(13.5万实例、300+衍生项目、25+活跃项目、5000+贡献者)标注了测绘平台与检索日期。信源表中链接指向各平台主站,发稿前请编辑部核实并替换为具体文章深链;若深链无法核实,建议保留日期与检索路径说明,勿使用虚构URL。

本文由本站 AI 辅助聚合生成,原始来源如下:

🔎 本文基于以下资讯(素材溯源 · 信息来源)

📰 相关阅读推荐(与本文相关的其他资讯)