Manifoldの研究者Ax Sharmaによると、合法的なAIツールを装ったClawHub上の30のプラグインが、9,800回以上ダウンロードされている一方で、ユーザーのAIアシスタントをこっそりと暗号通貨の作業員に変換しています。アカウントimaflytokの下で公開されたこれらのプラグインは、通常のタスクスケジューラーや監視ツールのように見えますが、未承認の操作を実行する隠れた指示が含まれています。
一度インストールされると、プラグインはユーザーのAIアシスタントを第三者サーバーに自動登録し、暗号通貨ウォレットを生成し、ユーザーの同意や通知なしに秘密鍵を抽出します。その後、アシスタントは4時間ごとにタスク割り当てを待って応答します。Sharmaは、これらのプラグインにはセキュリティスキャナーで検出可能な悪意あるコードが含まれておらず、標準的なインターフェースと正当なツールのみを使用しているため、従来のセキュリティレビューでは特定しにくいと指摘しました。
Related News