
Proaktives Sicherheitsmonitoring für OpenClaw-Bereitstellungen. Erkennt ClawHavoc, AMOS-Stealer, CVE-2026-25253, Memory-Poisoning und Supply-Chain-Angriffe.
Proaktive Sicherheitsüberwachung, Bedrohungsscans und Echtzeit-Transparenz für OpenClaw-Bereitstellungen. Erkennt Bedrohungen aus der ClawHavoc-Kampagne (824+ bösartige Skills), AMOS-Stealer, Vidar-Infostealer, GhostSocks-Proxy-Malware, ClawJacked-WebSocket-Brute-Force, Workspace-Plugin-Autoload-Angriffe, Shared-Auth-Scope-Eskalation, Approval-Replay-/Integritätsumgehungen, Supply-Chain-Angriffe, Memory-Poisoning, Log-Poisoning, Browser-Relay-Hijacking, TAR-Traversal, SSRF, SHA-1-Cache-Poisoning, MCP-Tool-Poisoning, SANDWORM-Wurm-Verbreitung, 170 Sicherheitshinweise und 500+ CVEs.
Ende Januar 2026 stellten Sicherheitsforscher fest, dass 12 % aller ClawHub-Skills bösartig waren – 341 von 2.857 Skills aus mehreren Kampagnen. Mitte Februar weitete sich dies auf 824+ bösartige Skills mit 1.184 bösartigen Paketen über 12 Publisher-Konten aus (Antiy CERT). Die Snyk-ToxicSkills-Studie ergab, dass 36 % aller ClawHub-Skills Sicherheitsmängel enthalten (3.984 gescannt).
Die Hauptkampagne ClawHavoc lieferte den Atomic Stealer (AMOS), einen macOS-Infostealer, der Krypto-Wallets, SSH-Anmeldedaten und Browser-Passwörter angreift. Im Februar entdeckte Hudson Rock Vidar-Infostealer-Varianten, die gezielt OpenClaw-Agentenidentitäten angreifen – sie stehlen Dateien wie openclaw.json, device.json, soul.md und memory.md.
Unterdessen zeigte CVE-2026-25253, dass ein einziger bösartiger Link über WebSocket-Hijacking vollständige Remote-Codeausführung auf jeder OpenClaw-Instanz erreichen konnte – selbst auf solchen, die an localhost gebunden sind. Der ClawJacked-Angriff (26. Februar, Oasis Security) zeigte, dass bösartige Websites lokale WebSocket-Passwörter ohne Ratenbegrenzung per Brute-Force knacken können. CVE-2026-28363 (CVSS 9.9) offenbarte eine kritische safeBins-Umgehung über GNU-Langoptions-Abkürzungen. Insgesamt wurden 170 Sicherheitshinweise und 500+ CVEs über Projekt- und Drittanbieter-Offenlegungen hinweg erfasst, darunter SSRF, Exec-Bypass, ACP-Auto-Approval-Bypass, Webhook-Fälschung, Log-Poisoning und mehr. Die Charge vom 19.–21. März (CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064) ergänzte Symlink-Traversal, Sandbox-Escape, Shell-Umgebungs-RCE, unauthentifizierten VNC-Beobachterzugriff und Spoofing von Geräteidentität/Metadaten. Die Welle vom 16. April ergänzte Matrix-Raumsteuerungs-Sender-Auth-Bypass (GHSA-2gvc-4f3c-2855), Webchat-Medien-Local-Root-Bypass (GHSA-mr34-9552-qr95), Gateway-SecretRef-veraltete-Bearer-Auth (GHSA-xmxx-7p24-h892) und config.get-Redaction-Bypass (GHSA-8372-7vhw-cm6q). Die Rollups vom 21.–25. April ergänzten setup-api.js-cwd-Ausführung (GHSA-r39h-4c2p-3jxp), Webhook-SecretRef-Route-Secret-Replay (GHSA-q8ff-7ffm-m3r9), Gateway-Config-Mutation-Guard-Bypass (GHSA-cwj3-vqpp-pmxr), dotenv-Connector-/Laufzeit-Overrides, MCP-Owner-Kontext-/Tool-Policy-Probleme, OpenShell-FS-Bridge-Escapes und zusätzliche SSRF-/Medien-Härtung. Das Rollup vom Juni 2026 ergänzte MCP-Streamable-HTTP-Redirect-Header-Leak (CVE-2026-53840), Workspace-dotenv/env-Kommandoeinfluss (CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864), Exec-Allowlist-Bypasses (CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866), Service-PATH-Hijacking (CVE-2026-53865) und Missbrauch widerrufener Geräte-Tokens/Scopes (CVE-2026-53843, CVE-2026-53847, CVE-2026-53852). Unit 42 dokumentierte außerdem fünf ausweichende ClawHub-Skills von Februar bis Mai 2026, darunter TradingView-Paste-Site-Köder, einen übergroßen, aufgepolsterten README-Dropper (omnicogg), Laufzeit-Affiliate-Injection (money-radar) und agentisches Front-Running (letssendit).
135.000+ Instanzen sind in 82 Ländern exponiert, davon 12.812 über RCE ausnutzbar. Bedeutende Sicherheitsfirmen wie CrowdStrike, Bitdefender, Palo Alto Networks, Cisco und Kaspersky haben Sicherheitshinweise herausgegeben. Meta hat OpenClaw von Unternehmensgeräten verbannt.
Dieses Projekt bietet Defense-in-Depth-Überwachung für selbst gehostete OpenClaw-Installationen. Mindestsichere Version: v2026.5.26.
clawhub package publish --family bundle-plugingit clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor
cd ~/.openclaw/workspace/skills/openclaw-security-monitor
chmod +x scripts/.sh scripts/remediate/.sh
./scripts/scan.sh
./scripts/remediate.sh --dry-run
node dashboard/server.js
./scripts/clawhub-scan.sh
./scripts/update-ioc.sh
## Bundle Plugin