报告概述
本报告针对OpenClaw生态系统的安全威胁进行了系统性分析。研究对象包括OpenClaw的全球互联网暴露面、Skills生态中的恶意投毒行为以及ClawHub等平台的仿冒域名活动。报告覆盖了全球部署规模、地理分布、漏洞风险、Skill恶意案例类型及仿冒域名趋势。采用的检测方法包括网络空间测绘、规则引擎扫描、LLM语义分析及人工确认,覆盖12大威胁类别。报告价值在于帮助读者全面了解AI Agent开放生态面临的供应链安全风险及攻击者手法的演进,为安全防护提供参考。
报告的核心结论
OpenClaw全球暴露面快速增长,近9%实例存在漏洞风险。
截至2026年3月13日,全球已有232,958个OpenClaw实例暴露于互联网,覆盖149,703个独立IP。其中约9%的实例(20,471个)存在已知安全漏洞。暴露面增长趋势极为迅猛,从2月初每日约5,000个资产升至3月12日的90,000个以上,安全风险不容忽视。
ClawHub等平台上的恶意Skill通过多种高级手法实现投毒。
扫描覆盖24万+公开Skill,发现190个明确恶意和7,727个可疑Skill。攻击手法包括提示词注入、远程二进制下载执行、SVG隐藏XSS窃取浏览器数据、以及通过情感话术劫持Agent身份并进行自我复制形成语义蠕虫。攻击链成熟且隐蔽性高。
OpenClaw仿冒域名活动随热度激增,累计超3,500个。
自2026年1月30日OpenClaw正式定名起,仿冒域名持续出现。3月6日爆火后,单日峰值达340个。截至3月13日,累计观察超3,500个仿冒域名,类型涵盖域名抢注、品牌钓鱼、竞品推广等,且呈持续增长态势。
报告回答的关键问题
AI Agent生态的恶意Skill有哪些攻击手法?
报告揭示了多种攻击手法:通过提示词注入劫持Agent工具选择;利用远程二进制下载实现跨平台远程代码执行;在图标文件中嵌入SVG XSS窃取浏览器存储的API密钥、Cookies等敏感数据;使用情感话术伪造授权,篡改Agent核心配置文件并自我复制发布,形成蠕虫传播。
OpenClaw互联网暴露面现状如何?
截至2026年3月13日,全球23万+实例暴露于互联网,主要分布在美国和中国(占65%以上),约40%暴露在默认端口18789。暴露资产每日检测数量从2月初的约5,000个激增至3月12日的90,000个以上,近9%存在已知漏洞,安全风险快速扩大。
为什么ClawHub的Skill存在严重供应链风险?
ClawHub作为OpenClaw的公共Skills注册中心,发布Skill无需审核,仅需GitHub账号即可上传。生态规模已达近75万个Skill,日均新增约2.1万个,极快的增速为恶意投毒提供了温床。报告扫描发现0.08%明确恶意,攻击手法从简单混淆演进到双层混淆、SVG隐藏XSS等高级形态。
报告中的代表性数据
全球暴露的OpenClaw实例数
截至2026年3月13日,全球范围内暴露在互联网的OpenClaw部署实例数量,覆盖149,703个独立IP地址。
恶意Skill数量
扫描截至2026年3月15日,在覆盖的243,096个公开Skills中,经检测明确为恶意的Skill数量,属于扫描结果中的MALICIOUS类别。
累计仿冒域名数
截至2026年3月13日,自OpenClaw正式定名以来累计观察到的仿冒域名总量,包括域名抢注、品牌钓鱼等类型。
以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。
完整报告包含什么
- 完整市场数据与趋势图表:包含全球OpenClaw暴露面每日增长曲线、地理分布热力图及漏洞实例占比图。
- Skills生态规模与增长态势:四大主要平台的Skills总量、日均增量及增长率数据表。
- 检测方法与覆盖面:详细说明规则引擎、LLM语义分析、人工确认的三阶段检测流程,以及12大威胁类别的描述。
- 恶意案例分析:深入分析excel-automation-main、omnicogg、self-evolve、X-twitter四个典型恶意Skill的完整攻击链和技术细节。
- 仿冒域名分析:包括每日新注册域名趋势图、域名类型分类(抢注、钓鱼、引流等)及基础设施特征(地理分布、提供商)。
- OpenClaw漏洞暴露面分析:基于服务组件关联CVE的漏洞风险统计,及关联IP数量。
- ClawMutiny等攻击活动关联分析:恶意Skill与已知攻击活动基础设施的关联证据。
- 安全建议与缓解措施:针对社交工程、提示词注入、供应链攻击等威胁的防御建议(根据报告总结部分推断)。
本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。





