利用间接提示注入攻击Cline AI bot盗取密钥
疯狂。
介绍Clinejection。
一个利用间接提示注入和Claude code的漂亮攻击流程。
攻击过程如下:
1.攻击者在GitHub上发布了一个看起来正常的issue标题,但其中隐藏了对AI bot的指令。
2. Cline的AI分类bot读取了该标题,将隐藏文本视为真实命令并执行,从而从攻击者的假仓库安装代码。
3.该代码污染了GitHub Actions缓存,使后续工作流使用攻击者的版本而非干净版本。
4.当Cline的发布工作流随后运行时,使用了被污染的缓存,暴露了发布密钥(如npm发布token)。
5.利用窃取的token,攻击者向npm发布了一个恶意的Cline版本。它看起来几乎未变,但添加了一个postinstall脚本,在用户安装或更新时静默安装OpenClaw。在被移除前约有4000次下载。
介绍Clinejection。
一个利用间接提示注入和Claude code的漂亮攻击流程。
攻击过程如下:
1.攻击者在GitHub上发布了一个看起来正常的issue标题,但其中隐藏了对AI bot的指令。
2. Cline的AI分类bot读取了该标题,将隐藏文本视为真实命令并执行,从而从攻击者的假仓库安装代码。
3.该代码污染了GitHub Actions缓存,使后续工作流使用攻击者的版本而非干净版本。
4.当Cline的发布工作流随后运行时,使用了被污染的缓存,暴露了发布密钥(如npm发布token)。
5.利用窃取的token,攻击者向npm发布了一个恶意的Cline版本。它看起来几乎未变,但添加了一个postinstall脚本,在用户安装或更新时静默安装OpenClaw。在被移除前约有4000次下载。