خطر پنهان تو مارکتپلیس اسکیلهای هوش مصنوعی
خلاصهٔ کاملتر
OpenClaw یه عامل هوش مصنوعیه که اسکیلهای شخص ثالث رو از یه مارکتپلیس به اسم ClawHub اجرا میکنه. این اسکیلها بستههایی مبتنی بر Markdown هستن که دسترسی گستردهای به سیستم محلی دارن، برای همین ClawHub یه حلقه حیاتی تو زنجیره تأمین نرمافزار عاملمحور حساب میشه. تیم یونیت ۴۲ پالو آلتو تو یه تحقیق تازه نشون داده همین مارکتپلیس چطور داره به یه سطح حمله جدید تبدیل میشه.
به گفته نویسندهها، مدل تهدید اینجا با npm و PyPI فرق داره. بدافزار سنتی معمولاً محدود به runtime زبان یا کانتینره، ولی اسکیل مخرب با ربودن دستور معنایی (semantic instruction hijacking) این محدودیتها رو دور میزنه. چون بین منطق اسکیل و اختیارات خود عامل هیچ جداسازیای نیست، نصب یه اسکیل مخرب یعنی کنترل کامل هویت عامل — مهاجم میتونه از نشستهای احرازهویتشده خود عامل برای کارهای غیرمجاز استفاده کنه.
تو مقاله اومده که همون هفتههای اول عرضه، گزارشهای Bitdefender و Koi و Trend Micro از انبوه اسکیل مخرب خبر دادن؛ یه گزارش حدود ۱۷٪ اسکیلها رو آلوده دونسته و کمپین ClawHavoc بهتنهایی ۳۴۱ اسکیل مخرب رو مستند کرده. الگوی رایج این بود که اسکیل با یه بلاک «پیشنیاز» جعلی، عامل رو وادار میکرد یه محتوای کدشده رو از یه سرور راه دور بگیره و اجرا کنه تا بدافزار سرقت اطلاعات نصب بشه. بعد از این موج، ClawHub اسکن با VirusTotal و ClawScan و بعد همکاری با NVIDIA رو اضافه کرد.
با این حال یونیت ۴۲ بین فوریه تا مه ۲۰۲۶ پنج اسکیل مخرب پیدا کرد که هنوز از فیلترها رد میشدن. دوتاش دزد اطلاعات (infostealer) مخصوص macOS بودن که به سرور فرماندهی و کنترل (C2) وصل میشدن. یکی هم برای فرار از شناسایی، بعد از payload اصلی حدود ۲۲ مگابایت کاراکتر بیمصرف اضافه کرده بود تا حجم فایل از آستانهای که بیشتر ابزارهای تحلیل محتوا پردازش میکنن رد بشه و اصلاً بررسی نشه.
دوتای آخر چیزیان که نویسندهها اسمشو میذارن تهدید عاملمحور. یکی خودشو مشاور مالی جا میزد ولی همه پیشنهادهاش رو از یه دامنه مخرب و از طریق لینکهای افیلیت رد میکرد، و ناشر میتونست بعد از نصب بهصورت پویا تعیین کنه چه محصولی تبلیغ بشه. اون یکی یه کلاهبرداری front-running رو پیاده میکرد: عاملها بهصورت خودکار رمزارز SOL رو تو کیف پول اپراتور جمع میکردن و اپراتور قبل از توزیع، توکن میم رو با کمترین قیمت میخرید و بعد تو یه pump-and-dump میفروخت.
به گفته نویسندهها راه دفاع، اعتماد نکردنِ پیشفرض به اسکیلهاست: باید منشأ ناشر رو تأیید کرد، فایلهای منبع بسته رو خطبهخط بازبینی کرد و ترافیک خروجی رو زیر نظر گرفت تا هر ارتباط با نقطه پایانی مستندنشده لو بره. هر مغایرت بین رفتار واقعی اسکیل و مشخصات اعلامشدهاش یه نشونه خطره.
نکات کلیدی:
- OpenClaw اسکیلهای شخص ثالث رو از مارکتپلیس ClawHub اجرا میکنه و همینها به یه سطح حمله زنجیره تأمین تبدیل شدن
- تکنیک اصلی «ربودن دستور معنایی»ـه؛ چون منطق اسکیل از اختیارات عامل جدا نیست، اسکیل مخرب کنترل کامل هویت عامل رو میگیره
- یونیت ۴۲ پنج اسکیل مخرب ردشده از فیلتر پیدا کرد: دو دزد اطلاعات مک، یکی با پدینگ حجم برای فرار از اسکن، و دو تهدید عاملمحور
- تهدیدهای عاملمحور شامل تزریق افیلیت زمان اجرا و front-running توکنهای میم روی Solana بود
- دفاع مؤثر یعنی تأیید منشأ ناشر، بازبینی خطبهخط منبع و پایش ترافیک خروجی




