資安長正面臨緊要關頭:OpenClaw 安全性分析

爆紅 AI 的隱性威脅:OpenClaw 透露了代理式 AI 助理的哪些風險?

  •  OpenClaw 是一款功能強大且高度自主的 AI 工具。
    其設計特性——包括持續性記憶(persistent memory)、廣泛的系統權限,以及由使用者自行控制的設定機制——進一步放大了代理式 AI 所帶來的風險。
  • 這些風險源自代理式 AI 本身的架構特性。
    非預期行為、資料外洩,以及與未經審核元件互動所產生的暴露風險,都是所有代理式 AI 系統共同面臨的挑戰。OpenClaw 並未創造全新的風險類型,而是加劇並放大既有風險。
  • 其快速普及已顯現真實世界的衝擊。
    OpenClaw 的爆發式成長已導致實際事件發生,例如因設定錯誤而造成的敏感資料外洩。其受歡迎程度顯示,原本停留在理論層面的風險,能在極短時間內成為現實,而補救與治理措施往往落後於 AI 的採用速度。
  • 零信任原則與持續監控至關重要。
    即便是在使用者可自行控制的環境中,也不應對任何元件、技能或系統預設信任。

⟫ 完整文章

供應鏈攻擊警報!破億下載的 Axios 套件遭惡意竄改

駭客對 Axios 發動供應鏈攻擊,利用偷來的 npm 登入憑證發布含有幽靈相依元件的惡意版本,然後在安裝過程中觸發一個跨平台遠端存取木馬程式 (RAT),隨後將其檔案更換成乾淨的誘餌檔案來誤導調查,使它難以被偵測。

⟫ 完整文章

假冒版權通知!PureLog 多階段攻擊鎖定關鍵產業

趨勢科技 TrendAI™ 研究了一起隱匿的多重階段攻擊行動,它利用加密以及無檔案式技巧,在記憶體內執行 PureLog 資訊竊取程式

⟫ 完整文章

從 LiteLLM 到 Telnyx:TeamPCP 攻擊戰術轉型,威脅範圍再擴大

在攻破 LiteLLM AI代理軟體包三天后,TeamPCP 再次發動攻擊。 2026 年 3 月 27 日,兩個惡意版本的 Telnyx Python SDK(一個雲端通訊庫,2 月下載量超過 70 萬次)被發佈到 PyPI。這次攻擊的有效載荷標誌著該攻擊活動手法的明顯轉變,它結合了透過隱寫術將 WAV 嵌入的憑證竊取程式碼、用於逃避目視檢查的分檔程式碼注入,以及該活動首次採用的 Windows 專用持久化機制。根據該專案的 GitHub 安全公告, PyPI 於 UTC 時間 10:13(暴露約 6.5 小時後)隔離了 4.87.1 和 4.87.2 版本。

⟫ 完整文章

AI 堆疊根金鑰外洩警訊:LiteLLM PyPI 供應鏈事件深度解析

PyPI 上的熱門 LiteLLM Python 套件遭駭客入侵,1.82.7 和 1.82.8 兩個版本當中含有惡意程式碼會竊取您的雲端登入憑證、SSH 金鑰以及 Kubernetes 機密。假使您在 2026 年 3 月 24 日當天或之後曾經更新您的環境,那麼您最好假設自己的金鑰已經被人偷走。請立即放下手邊的工作,將該套件刪除,並要求您的團隊馬上更換登入憑證。

一名粗心的駭客給世界一個晨間驚喜…

⟫ 完整文章

Anthropic 的 Claude Code Security 確實是部署前漏洞偵測的一大躍進,股票市場的拋售 (資安股 ETF 創兩年來新低) 只是範疇錯誤的過度反應。AI 驅動的程式碼掃描無法取代執行時期威脅偵測、身分治理,或端點防護。更重要的是,企業成長最快速的攻擊面其實是 AI 代理本身。模型供應鏈遭到下毒、執行時期的行為偏差、無法觀察自主式代理的行動,這些全都屬於程式碼範疇之外的威脅。Claude Code Security 讓資安人員多了一項工具可用,這確實可喜可賀,但工具並非資安策略。企業仍舊需要治理、執行時期可視性,以及平台整合,而這唯有採用一套涵蓋完整生命週期的方法才能達成。
⟫ 完整文章

繼續閱讀

TrendAI™為OpenClaw驅動的AI新時代提供安全防護

推出專為快速崛起的代理式AI時代打造的全新資安解決方案

【2026年4月8日,台北訊】全球網路資安解決方案領導廠商趨勢科技(東京證券交易所股票代碼:4704)旗下全球企業AI資安領導品牌TrendAI™宣布推出TrendAI™ Agentic Governance Gateway。這是一項全新資安解決方案,為企業提供對自主代理(autonomous agents)互動的可視性與控管能力,強化在資料、工具與多元環境間高度自主運作下的整體資安防護。

繼續閱讀

趨勢科技企業事業群TrendAI™革新亮相

全新品牌識別展現公司轉型與AI領導地位,致力為企業回應挑戰

【2026年3月24日,台北訊】全球網路資安解決方案領導廠商趨勢科技 (東京證券交易所股票代碼:4704)宣布旗下企業資安事業群以嶄新的名稱TrendAI™隆重登場,反映隨著AI成為企業新一層運算架構,其業務持續演進的發展方向;也呼應公司更聚焦於解決真實世界的資安挑戰,並將資安風險管理視為企業核心營運優先事項的策略定位。

了解更多TrendAI™

繼續閱讀

【資安新聞週報】最可怕的內鬼可能不是人,而是你親手訓練的 AI

追求效率的同時,若將權限無限制移交給 AI,無異於親手為駭客預留了一道通往心臟地帶的後門-趨勢科技總經理洪偉淦揭 2026 年 AI 資安新風險  。AI 代理流程也會被「綁架」?ServiceNow 平台近期爆發嚴重漏洞,允許攻擊者冒用帳號並接管 AI 自動化任務。本週資安新聞重點還包含 iCloud/Gmail 近 1.5 億筆憑證曝險、Google One 要求用戶上傳身分證引發爭議。

⭕️資安趨勢部落格精選

⭕️ 本週五大資安重點

一、2026 年,最可怕的內鬼可能不是人,而是你親手訓練的 AI。

2026 年,企業最大的資安威脅可能不再是外部駭客,而是你親手訓練的 AI Agent。趨勢科技總經理洪偉淦指出,隨著 AI 深入企業核心流程,其具備的高權限與自動化能力若遭惡意利用,將化身為最難防範的「數位內鬼」,讓傳統防線形同虛設。

關鍵觀察:當我們為了效率把權限都交給 AI 的時候,也等於幫駭客開了後門。

繼續閱讀

AI代理推動網路犯罪模式劇變,五大能力助長攻擊規模與自動化

【2025年12月16日,台北訊】現代網路犯罪生態系已高度商品化,並形成一個成熟的「即服務」產業,駭客所需的犯罪工具一應俱全且持續演進,並能利用AI讓攻擊行動變得更快、更有效率。然而,全球網路資安領導廠商趨勢科技(東京證券交易所股票代碼:4704)最新研究報告指出,AI代理(Agentic AI)的出現徹底改變了網路犯罪模式,它不僅能負責原先需要攻擊者親自處理的任務,更將地下市場中的各項服務全面自動化。未來,網路犯罪模式將從「網路犯罪即服務(Cybercrime-as-a-Service)」走向「網路犯罪即助手(Cybercrime-as-a-Sidekick)」,駭客能透過AI代理為其攻擊行動帶來五大助力:

1.        擴大現有犯罪商業模式:代理式架構讓多個AI代理享有共享能力,由中央協調層自動串接各種工具與服務,大幅擴展攻擊規模。駭客能更快速組合、擴大、並自動化犯罪行動,例如:為不同受害者自動打造客製化惡意程式,或以多個專責代理自動執行漏洞掃描、攻擊、回報等完整攻擊流程。

繼續閱讀