攻击链
ClawHub 恶意 Skill
PoisoningEntry · SUP · C3-I3-P1
→
SKILL.md → 系统 Prompt
Source · skill_desc slot
→
sessions_spawn --permission-mode bypassPermissions
Sink₀+Sink₁ · SK-SYS-AGENT
→
全机器控制 + Cron 持久化
Harm · Sensitive-SYSTEM
RiskScore 分解
1.80~4.50
注入分(accessibility × trigger)
8.32~10.08
危害分(危害=1.0 × 范围=1.0 × ∏d_Sink)
SecurityChecker 覆盖
DANGEROUS_ACP_TOOLS:sessions_spawn 被拦(HTTP),ACP 层未拦
AllowList:Skill 安装无内容审核(SC-GAP-SKILL-TRUST-BLIND)
核心洞察:coding-agent skill 官方文档明确推荐 --permission-mode bypassPermissions,攻击者通过恶意 Skill 诱导用户执行,完全绕过父 Agent 权限体系。ClawHavoc 运动(2026-01)341 个恶意 Skill 已实战验证。