OpenClaw—AI研究OpenClaw—AI研究
  • AI动态
  • OpenClaw教程
  • 技术解读
  • 用户故事

OpenClaw AI 智能体易受钓鱼攻击影响

OpenClaw AI 智能体易受钓鱼攻击影响

2026年7月19日 by WoodStone

Varonis 的安全研究人员发现,OpenClaw AI 智能体容易受到钓鱼攻击的影响,并可能在不经意间泄露用户数据。研究团队创建了一个名为 Pinchy 的 OpenClaw 智能体,并将其连接到 Gmail 收件箱、浏览器工具和 Google Workspace API,同时伪造了内部公司数据。实验结果显示,智能体在面对紧急操作请求时,无法验证发件人身份,导致 AWS 凭证、数据库凭证和内部通信内容暴露。

在实验中,无论是通用安全配置还是严格安全配置都未能通过操作紧急性测试。智能体在面对看似紧急的请求时,无法正确识别潜在威胁,从而暴露了敏感信息。这表明,尽管 AI 智能体在检测可疑 URL、假登录页和恶意 OAuth 应用方面表现出色,但在身份验证和上下文理解方面仍存在明显不足。

Varonis 的研究指出,AI 智能体在社交互动中缺乏零信任原则的应用,是其安全漏洞的主要原因。智能体无法像人类一样进行复杂的身份验证和上下文分析,因此在面对精心设计的社交工程攻击时显得力不从心。这提醒我们,AI 智能体的安全策略需要更加全面和细致。

研究团队还指出,部署访问现实世界系统和敏感数据的自主 AI 智能体存在显著的安全风险。组织需要假设,智能体系统将面临类似于针对人类员工的社交工程攻击,并采取相应的防护措施。AI 智能体的安全防护不应仅仅依赖于技术手段,还需要结合人类的经验和判断。

为了帮助其他研究人员分析这一问题,Varonis 发布了包含合成企业数据的数据集,包括 AWS 凭证、数据库凭证、CRM 导出、内部通信和日历邀请等。这些数据将有助于深入研究 AI 智能体的安全漏洞,并开发更有效的防护策略。

← 返回文章列表
分类: OpenClaw教程 标记: AI安全, AI智能体, OpenClaw, 钓鱼攻击

© 2026 OpenClaw—AI研究 版权所有

沪ICP备2026010690号-1