📚
你下载的OpenClaw可能是假的!
从GitHub钓鱼事件看安装包供应链攻击
2026年09月28日 · 周一
📖 科普文章 🔒 供应链安全管理
今天,一条关于OpenClaw安装包被伪造并上传至GitHub进行钓鱼的新闻,再次敲响了软件供应链安全的警钟。

一、真假难辨:GitHub上的“李鬼”安装包

你习惯从GitHub下载开源软件吗?小心,你下载的可能不是正版。今天的安全简报显示,攻击者伪造了OpenClaw的安装包,并上传到GitHub页面进行钓鱼。受害者运行后,恶意代码会创建一个新线程执行恶意行为,首先检测当前环境是否在虚拟机中,一旦发现就立即退出,以此躲避安全分析。

随后,它会访问文本托管网站snippet.host,获取后续组件的下载链接,实现分阶段加载。更隐蔽的是,攻击者将加密的payload分段插入到一个软件免责声明中作为资源,加载时分段提取、组合再解密。整个过程如同间谍电影里的“拼图游戏”,普通用户根本无从察觉。

二、供应链攻击为何防不胜防?

供应链攻击之所以危险,是因为它从源头下手。你信任的官方渠道、开源社区、甚至更新服务器,都可能被攻击者渗透或伪装。以本次事件为例,攻击者并未攻破OpenClaw官方,而是直接伪造了一个“看起来一样”的安装包,利用用户对GitHub的信任完成钓鱼。

攻击环节常见手法
伪装官方页面伪造GitHub仓库、仿冒官网
植入恶意代码替换安装包、注入Dropper
躲避检测虚拟机检测、分段加密payload
远程控制从文本托管网站下载后续组件

类似的案例并不少见。此前针对SCRM客户端的供应链攻击中,攻击者通过官方公告接口下发CrossHatch特马,安装包本身无恶意代码,但云端下发的指令却能实现RCE(远程代码执行)。这说明,信任链的任何一个环节失守,都可能让整个系统沦陷。

三、普通人如何避开“安装包陷阱”?

作为普通用户,我们无法控制开源社区的安全,但可以管好自己的下载习惯。首先,只从官方渠道下载软件,警惕搜索引擎中的广告链接和第三方下载站。其次,下载后核对文件的哈希值(如SHA256),确保与官方公布的一致。第三,安装前用杀毒软件扫描,但别完全依赖它——本次事件中的样本会检测虚拟机并退出,传统沙箱可能无法触发恶意行为。

安全专家提醒:供应链攻击往往利用的是“信任”,而不是“漏洞”。你信任的渠道,正是攻击者最想冒充的。

此外,企业用户应建立软件物料清单(SBOM),对引入的第三方组件进行安全审计。对于SCRM、OA等办公系统,更要关注云端下发的指令是否经过签名验证,避免“官方接口”变成“官方后门”。

案例:SCRM供应链攻击的“云端炸弹”
2026年8月,某SCRM客户端遭遇供应链攻击。攻击者并未在安装包中植入恶意代码,而是利用官方公告接口下发指令,结合ASAR漏洞挖掘出的两个RCE接口,对特定目标下发CrossHatch特马。被替换的安装包为自解压文件,解包后包含正常的Release安装包和一个恶意的Update Dropper。用户安装后,Dropper会从云端拉取后续载荷,实现远程控制。这一案例表明,供应链攻击已从“篡改安装包”升级为“云端下发+漏洞组合利用”,防御难度大幅提升。
💡 安全小贴士
  • 只从官方渠道下载软件,核对哈希值,拒绝第三方下载站。
  • 企业应建立SBOM,对第三方组件和云端接口进行安全审计。
  • 安装安全软件并保持更新,但别完全依赖沙箱——攻击者会检测虚拟机。
📌 总结
安装包虽小,供应链事大。下载前多一分警惕,使用时少十分风险。
#供应链攻击#钓鱼攻击#安装包安全#OpenClaw
📚 数据安全早知道 · 简报解读专栏
— 仅供学习参考,不构成任何建议 —
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —