正在開啟 SecureFlow以被投毒的 ClawdBot Skill 發動供應鏈攻擊
案例摘要與來源

AIDEFEND SecureFlow / SecureFlow 案例索引

MITRE ATLAS mitre-atlas-cs0049

以被投毒的 ClawdBot Skill 發動供應鏈攻擊

  • 自主式 agent
  • AI 供應鏈
  • 工具整合與 MCP
  • 資源劫持與成本損失

一位資安研究人員做了一次概念驗證的供應鏈攻擊:他在 agent 的 Skill 登錄平台 ClawdHub 上,分享了一個被投毒的 ClawdBot Skill。這個 Skill 中含有一段提示詞注入,會讓 ClawdBot 執行一道 shell 命令,連到研究人員的伺服器。雖然這位研究人員只是拿這個存取權去警告使用者其中的危險,但他其實大可改成送出惡意內容,直接入侵使用者的系統。這位研究人員記錄到,在這個被投毒的 Skill 發布到 ClawdHub 之後的頭 8 小時內,就有 16 位不同的使用者下載並執行了它。

對應的威脅技術

來源

更新日期