في تطور مقلق، كشفت أبحاث حديثة عن ٣٠ مهارة منشورة على منصة ClawHub تقوم بصمت باختيار عملاء الذكاء الاصطناعي، وتحويلهم إلى سرب ضخم لتعدين العملات المشفرة. والمثير للقلق أن كل هذا يحدث دون الحاجة إلى برامج ضارة أو موافقة صريحة من المستخدم، مما يمثل تحولًا في أساليب التهديد الرقمي.
اكتشاف ClawSwarm: تهديد يركز على وكلاء الذكاء الاصطناعي
قام آكس شارما، الباحث الرائد في منظمة Manifold Security لأمن الذكاء الاصطناعي، باكتشاف هذه المهارات على ClawHub، وهو سجل وسوق لمهارات OpenClaw. نُشرت المهارات بواسطة مستخدم يحمل الاسم المستعار imaflytok وحققت حوالي 9800 عملية تنزيل.
تختلف هذه الحملة، التي أطلق عليها شارما اسم ClawSwarm، عن الجهود السابقة لتوزيع التعليمات البرمجية الخبيثة المرتبطة بـ ClawHub. ويكمن الاختلاف الجوهري في أنها لا تستخدم برامج ضارة تقليدية ولا تستهدف البشر مباشرة، بل تركز على وكلاء الذكاء الاصطناعي أنفسهم وملفات SKILL.md التي تحتوي على تعليمات للعملاء حول كيفية التفاعل مع الأنظمة الأخرى. يؤكد شارما أن ClawSwarm ليس اختراقًا أمنيًا بالمعنى التقليدي، إذ لا يوجد عيب يمكن تصحيحه ولا بنية تحتية سرية، بل هو مشروع مفتوح المصدر على GitHub مع وثائق عامة ومجتمع نشط.
كيف يعمل هجوم ClawSwarm؟
تبدأ العملية بتثبيت المستخدم لمهارة تبدو حميدة تمامًا. تتظاهر هذه المهارات بأنها تؤدي وظائف مفيدة مثل مساعد Cron (بـ 903 تنزيلات)، أو مهارة أمان الوكيل (بـ 685 تنزيلًا)، أو مراقب الحيتان (بـ 347 تنزيلًا)، أو أداة النشر عبر الأنظمة الأساسية (بـ 292 تنزيلًا)، أو تكامل سوق التنبؤات (بـ 154 تنزيلًا).
بعد التثبيت، يقوم وكيل الذكاء الاصطناعي بتسجيل نفسه تلقائيًا لدى خادم خارجي على موقع onlyflies.buzz، وهو موقع يركز على رموز $FLY وفن استفزازي. يتبع الوكيل الإرشادات الموجودة في ملف SKILL.md، ويبلغ الطرف الثالث باسمه وقدراته، بالإضافة إلى قائمة بالمهارات المثبتة لديه.
يُخزّن الوكيل بيانات الاعتماد على القرص الصلب، ويتحقق منها كل أربع ساعات. بافتراض تثبيت المهارات المناسبة، يقوم بإنشاء محفظة عملات مشفرة من نوع Hedera وتسجيل المفتاح الخاص بها مع نفس الخادم. كل هذا النشاط يتم دون موافقة المستخدم البشري أو حتى علمه.
ClawSwarm: إطار عمل وتحدي أمني جديد
ClawSwarm هو أيضًا إطار عمل مفتوح المصدر لمهارات الوكيل على GitHub، ومهارات imaflytok المنشورة على Onlyflies.buzz هي أحد التطبيقات لهذا الإطار. يقول شارما إن الآلية متطابقة بغض النظر عن النوايا: وكيل ذكاء اصطناعي يسجل بصمت لدى خادم تابع لجهة خارجية، ويبلغ عن قدراته، ويُنشئ مفاتيح تشفير، ويقبل المهام عن بُعد، كل ذلك دون أن يبدأ المستخدم أو يوافق على أي من ذلك.
تُشبه هذه الحملة إلى حد كبير حملات سابقة لتعدين رموز بروتوكول Tea، حيث أغرقت أكثر من 150 ألف حزمة غير مرغوب فيها سجل npm لجمع نقاط Tea. يتبع ClawSwarm نفس المنهج، ولكنه يستخدم المهارات بدلاً من حزم npm. والنتيجة بالنسبة للمستخدم واحدة: وكيله يؤدي مهامًا لم يطلبها، لشخص لا يعرفه، باستخدام مفاتيح لم يأذن بها.
الخلاصة: مشكلة سياسة لا أمنية بحتة
يُشير شارما إلى أن المشرفين على ClawHub يواجهون وضعًا صعبًا، لأنه في جوهره، لا يُعد هذا مشكلة أمنية بالمعنى التقليدي، على الرغم من انضمام العملاء إلى الشبكة وإنشاء محافظ دون موافقة المستخدم. يقول شارما إن طبقة السجل ليست المكان الصحيح لحل هذه المشكلة؛ فالماسح الضوئي الذي يبحث عن أنماط التعليمات البرمجية الضارة لن يجد شيئًا، فاستدعاءات cURL نظيفة، وحزمة SDK مشروعة.
المطلوب هو رؤية شاملة في وقت التشغيل لما تفعله الوكلاء فعليًا بمجرد تثبيت المهارة. يمكن أن تطلب السجلات الكشف عن نقاط نهاية الشبكة وتوليد المحفظة في ملفات بيان المهارات، ولكن هذا يتعلق بالسياسة، وليس بالأمان. يتطلب هذا التهديد الجديد نهجًا مختلفًا يركز على الشفافية والتحكم في سلوك وكلاء الذكاء الاصطناعي.