Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
openclaw-security-monitor — Surveillance proactive de la sécurité pour les déploiements OpenClaw. Détecte ClawHavoc, AMOS stealer, CVE-2026-25253, l'empoisonnement de la mémoire et les attaques sur la chaîne d'approvisionnement. | Kitploit
Outils/GitHubGitHub/adibirzu/openclaw-security-monitor
Outils DéfensifsScanners de VulnérabilitésAnalyse ForensiqueSécurité WebSécurité RéseauAnalyse de MalwareRenseignement sur les MenacesSécurité de la Chaîne LogistiqueDétection d'Intrusion

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Apprentissage et Éducation
Réponse aux Incidents
Analyse de Journaux
GitHubadibirzu/openclaw-security-monitor

openclaw-security-monitor

Surveillance proactive de la sécurité pour les déploiements OpenClaw. Détecte ClawHavoc, AMOS stealer, CVE-2026-25253, l'empoisonnement de la mémoire et les attaques sur la chaîne d'approvisionnement.

Voir le dépôt
485il y a 1 moisVérifié par Kitploit
Partager

OpenClaw Security Monitor

Surveillance de sécurité proactive, analyse des menaces et visibilité en temps réel pour les déploiements d'OpenClaw. Détecte les menaces de la campagne ClawHavoc (824+ compétences malveillantes), du voleur AMOS, de l'infostealer Vidar, du malware proxy GhostSocks, du bruteforçage WebSocket ClawJacked, des attaques de chargement automatique de plugins d'espace de travail, de l'escalade de portée d'authentification partagée, des contournements de relecture d'approbation et d'intégrité, des attaques de la chaîne d'approvisionnement, de l'empoisonnement de la mémoire, de l'empoisonnement des journaux, du détournement de relais de navigateur, du parcours TAR, de la SSRF, de l'empoisonnement du cache SHA-1, de l'empoisonnement des outils MCP, de la propagation du ver SANDWORM, de 170 avis de sécurité et de 500+ CVE.

Pourquoi cela existe

Fin janvier 2026, des chercheurs en sécurité ont découvert que 12 % de toutes les compétences ClawHub étaient malveillantes — 341 sur 2 857 compétences réparties sur plusieurs campagnes. À la mi-février, ce nombre est passé à 824+ compétences malveillantes avec 1 184 paquets malveillants sur 12 comptes d'éditeurs (Antiy CERT). L'étude ToxicSkills de Snyk a révélé que 36 % de toutes les compétences ClawHub contiennent des failles de sécurité (3 984 analysées).

La campagne principale, ClawHavoc, diffusait le voleur Atomic Stealer (AMOS) pour macOS ciblant les portefeuilles crypto, les identifiants SSH et les mots de passe de navigateur. En février, Hudson Rock a découvert des variantes de l'infostealer Vidar ciblant spécifiquement les identités des agents OpenClaw — volant les fichiers openclaw.json, device.json, soul.md et memory.md.

Parallèlement, CVE-2026-25253 a démontré qu'un seul lien malveillant pouvait permettre l'exécution complète de code à distance sur n'importe quelle instance OpenClaw via un détournement WebSocket — même celles liées à localhost. L'attaque ClawJacked (26 février, Oasis Security) a montré que des sites web malveillants peuvent forcer brutalement les mots de passe WebSocket en localhost sans limitation de taux. CVE-2026-28363 (CVSS 9.9) a révélé un contournement critique de safeBins via les abréviations GNU long-option. Au total, 170 avis de sécurité et 500+ CVE ont été suivis dans les divulgations de projets et de tiers, y compris SSRF, contournement exec, contournement d'approbation automatique ACP, falsification de webhook, empoisonnement des journaux, et plus encore. Le lot du 19 au 21 mars (CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064) a ajouté le parcours de lien symbolique, l'évasion de sandbox, l'exécution de code à distance via l'environnement shell, l'accès non authentifié à l'observateur VNC, et l'usurpation d'identité et de métadonnées d'appareil. La vague du 16 avril a ajouté le contournement d'authentification de l'expéditeur dans le contrôle de salle Matrix (GHSA-2gvc-4f3c-2855), le contournement de racine locale via les médias de webchat (GHSA-mr34-9552-qr95), l'authentification porteuse obsolète SecretRef de la passerelle (GHSA-xmxx-7p24-h892), et le contournement de rédaction de config.get (GHSA-8372-7vhw-cm6q). Les cumuls du 21 au 25 avril ont ajouté l'exécution dans le répertoire de travail de setup-api.js (GHSA-r39h-4c2p-3jxp), la relecture de secret de route SecretRef du webhook (GHSA-q8ff-7ffm-m3r9), le contournement de la protection de mutation de configuration de la passerelle (GHSA-cwj3-vqpp-pmxr), les remplacements de connecteur/environnement dotenv, les problèmes de contexte propriétaire/politique d'outil MCP, les évasions du pont FS OpenShell, et un renforcement supplémentaire SSRF/média. Le cumul de juin 2026 a ajouté la fuite d'en-tête de redirection HTTP Streamable MCP (CVE-2026-53840), l'influence des commandes dotenv/env de l'espace de travail (CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864), les contournements de la liste d'autorisation exec (CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866), le détournement de PATH du service (CVE-2026-53865), et l'abus de jeton d'appareil révoqué/de portée (CVE-2026-53843, CVE-2026-53847, CVE-2026-53852). Unit 42 a également documenté cinq compétences ClawHub évasives de février à mai 2026, y compris les leurres de site de paste TradingView, un dropper README rembourré surdimensionné (omnicogg), l'injection d'affilié au moment de l'exécution (money-radar), et le front-running agentique (letssendit).

135 000+ instances sont exposées dans 82 pays, dont 12 812 exploitables via RCE. Les grandes sociétés de sécurité, dont CrowdStrike, Bitdefender, Palo Alto Networks, Cisco et Kaspersky, ont émis des avis. Meta a interdit OpenClaw sur les appareils d'entreprise.

Ce projet fournit une surveillance défensive en profondeur pour les installations auto-hébergées d'OpenClaw. Version minimale sûre : v2026.5.26.

Fonctionnalités

  • Analyse de sécurité en 41 points couvrant l'infrastructure C2, les voleurs, les shells inversés, l'exfiltration d'identifiants, l'empoisonnement de la mémoire, l'injection SKILL.md, le détournement WebSocket, le bruteforçage ClawJacked, la SSRF, le contournement safeBins, l'approbation automatique ACP, le détournement PATH, l'injection de remplacement d'environnement, la troncature de lien profond, l'empoisonnement des journaux, l'empoisonnement du cache SHA-1, le contournement du webhook Google Chat, la CSWSH, l'empoisonnement des outils MCP, la détection du ver SANDWORM, la porte dérobée de fichiers de règles, les détournements de plugins setup-api.js, le chargement automatique de plugins d'espace de travail, l'abus de portée d'authentification partagée, la relecture d'approbation exec, l'évasion par rembourrage de fichier, les modèles de noms de compétences malveillants, les politiques DM/outil/sandbox, les mécanismes de persistance, l'audit des plugins, la sécurité Docker, et plus encore
  • Base de données IOC avec IP C2 connues, domaines malveillants, hachages de fichiers, listes noires d'éditeurs et modèles de noms de compétences
  • Flux IOC à mise à jour automatique qui récupèrent les dernières informations sur les menaces en amont
  • Manifeste de plugin bundle pour clawhub package publish --family bundle-plugin
  • Tableau de bord web (thème sombre, zéro dépendance) avec état en temps réel, arbres de processus, surveillance réseau et historique des analyses
  • Analyses automatisées quotidiennes avec alertes Telegram
  • Suivi de l'ascendance des processus via l'intégration witr

Démarrage rapide```bash

Clone into OpenClaw skills directory

git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor

cd ~/.openclaw/workspace/skills/openclaw-security-monitor

Make scripts executable

chmod +x scripts/.sh scripts/remediate/.sh

Run a 41-point scan (read-only, no system changes)

./scripts/scan.sh

Preview what remediation would do (dry-run, no changes)

./scripts/remediate.sh --dry-run

Start the web dashboard (read-only, localhost:18800)

node dashboard/server.js

Scan all installed ClawHub skills

./scripts/clawhub-scan.sh

Update IOC database (interactive, asks for confirmation)

./scripts/update-ioc.sh

root@kitploit:~
## Plugin Bundle

Ce projet peut également être publié en tant que plugin bundle ClawHub.```bash
# Install the bundle plugin variant
openclaw plugins install clawhub:openclaw-security-monitor-bundle

Persistance optionnelle (manuelle, non installée automatiquement) :```bash

Install daily cron (06:00 UTC) — requires explicit user action

crontab -l | { cat; echo "0 6 * * * $(pwd)/scripts/daily-scan-cron.sh"; } | crontab -

root@kitploit:~
## Architecture```
openclaw-security-monitor/
  .codex-plugin/
    plugin.json          # Bundle-plugin manifest for ClawHub/OpenClaw plugin publishing
  scripts/
    scan.sh              # 41-point threat scanner (v5.5.0)
    remediate.sh         # Orchestrator: scan + per-check remediation
    remediate/
      _common.sh         # Shared helpers (log, confirm, fix_perms)
      check-01-c2-ips.sh ... check-41-device-identity-spoofing.sh  # 41 consolidated per-check scripts
      check-42-*.sh ... check-62-*.sh  # retained legacy advisory-specific helpers
    clawhub-scan.sh      # Scan all installed ClawHub skills against IOC database
    dashboard.sh         # CLI security dashboard with witr
    network-check.sh     # Network activity monitor
    daily-scan-cron.sh   # Cron wrapper + Telegram alerts
    telegram-setup.sh    # Telegram notification setup
    update-ioc.sh        # IOC database updater
  ioc/
    c2-ips.txt           # Known C2 IP addresses
    malicious-domains.txt # Payload/exfil domains
    file-hashes.txt      # Known malicious file hashes
    malicious-publishers.txt  # Blacklisted ClawHub accounts
    malicious-skill-patterns.txt  # Malicious skill naming patterns
  dashboard/
    server.js            # Node.js HTTP server (zero npm deps)
    index.html           # Single-file dark-themed SPA
  docs/
    threat-model.md      # Threat model and attack vectors

Vérifications de Scan (41)

Guide de Correction

Durcissement étape par étape pour chaque vérification de sécurité, couvrant à la fois macOS et Linux.

Vérification 1 : Infrastructure C2 — Adresses IP C2 connues dans le code de skill

Sévérité: CRITIQUE

Ce que cela signifie: Un skill contient des adresses IP associées à des serveurs de commande et de contrôle connus (par exemple, 91.92.242.30). Cela indique fortement que le skill est malveillant.

Correction:```bash

Identify the affected skill

grep -rlE "91.92.242|95.92.242|54.91.154.110" ~/.openclaw/workspace/skills/

Remove the malicious skill

openclaw skill remove

Or manually delete it

rm -rf ~/.openclaw/workspace/skills/

Verify removal

grep -rlE "91.92.242" ~/.openclaw/workspace/skills/ # should return empty

root@kitploit:~
### Vérification 2 : Marqueurs AMOS Stealer / AuthTool

**Sévérité :** CRITIQUE

**Ce que cela signifie :** Une compétence contient des motifs associés au voleur d'informations macOS Atomic Stealer (AMOS), à NovaStealer, ou au binaire d'ingénierie sociale "AuthTool".

**Remédiation :**```bash
# Remove the malicious skill immediately
openclaw skill remove <skill-name>

# Check if AMOS was executed (macOS)
# Look for suspicious LaunchAgents
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple|com\.openclaw\.security"

# Check for unexpected login items (macOS)
osascript -e 'tell application "System Events" to get the name of every login item'

# Check browser extensions were not tampered with
ls ~/Library/Application\ Support/Google/Chrome/Default/Extensions/

# If AMOS was executed: rotate ALL credentials (SSH, AWS, crypto wallets, browser passwords)

Check 3 : Shells inversés et portes dérobées

Sévérité : CRITIQUE

Ce que cela signifie : Une compétence contient des motifs de shell inversé (nc -e, /dev/tcp/, socat exec, etc.) ou des commandes de contournement de Gatekeeper (xattr -cr).

Remédiation :```bash

Remove the skill

openclaw skill remove

Check for active reverse shells (macOS/Linux)

lsof -i -nP | grep -E "ESTABLISHED|SYN_SENT" | grep -vE ":443 |:80 |:53 "

Kill any suspicious connections

kill -9

Re-enable Gatekeeper if bypassed (macOS)

sudo spctl --master-enable sudo defaults write com.apple.LaunchServices LSQuarantine -bool true

Check for quarantine removals (macOS)

xattr -l /Applications/*.app | grep quarantine

root@kitploit:~
### Vérification 4 : Points de terminaison d'exfiltration d'identifiants

**Sévérité:** CRITIQUE

**Ce que cela signifie:** Une compétence envoie des données vers des services d'exfiltration connus (webhook.site, pipedream.net, ngrok.io, etc.).

**Remédiation:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Block exfiltration domains at the host level
# macOS/Linux:
sudo sh -c 'echo "127.0.0.1 webhook.site" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 pipedream.net" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 hookbin.com" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 requestbin.com" >> /etc/hosts'

# Flush DNS cache (macOS)
sudo dscacheutil -flushcache && sudo killall -HUP mDNSResponder
# Flush DNS cache (Linux)
sudo systemd-resolve --flush-caches

Vérification 5 : Ciblage de portefeuille crypto

Sévérité : AVERTISSEMENT

Ce que cela signifie : Une compétence fait référence à des clés privées de portefeuille crypto, des phrases de récupération ou des clés API d'échange.

Remédiation :```bash

Remove the skill

openclaw skill remove

Move crypto wallets to hardware wallets (Ledger, Trezor)

Rotate exchange API keys immediately

Restrict filesystem access (macOS)

chmod 700 ~/Library/Application\ Support/Phantom chmod 700 ~/Library/Application\ Support/MetaMask

Check if wallet files were accessed recently

macOS:

mdls -name kMDItemLastUsedDate ~/Library/Application\ Support/Phantom/*

Linux:

stat -c "%x" ~/.config/phantom/*

root@kitploit:~
### Check 6: Attaques Curl-Pipe

**Sévérité :** AVERTISSEMENT

**Ce que cela signifie :** Une compétence utilise les motifs `curl | sh` ou `wget | bash` pour télécharger et exécuter des scripts distants.

**Remédiation :**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Review and restrict agent tool access
openclaw config set tools.deny '["exec","process"]'

# Block curl-pipe at the shell level (add to ~/.bashrc or ~/.zshrc)
# This creates an alias that warns on pipe-to-shell patterns:
alias curl='() { if [[ "$*" == *"|"*"sh"* ]] || [[ "$*" == *"|"*"bash"* ]]; then echo "BLOCKED: curl-pipe detected"; return 1; fi; command curl "$@"; }'

Check 7: Audit des permissions des fichiers

Sévérité : AVERTISSEMENT

Ce que cela signifie : Les fichiers de configuration sensibles (openclaw.json, auth-profiles.json) sont lisibles par d'autres utilisateurs.

Remédiation :```bash

Fix permissions (macOS/Linux)

chmod 600 ~/.openclaw/openclaw.json chmod 600 ~/.openclaw/agents/main/agent/auth-profiles.json chmod 600 ~/.openclaw/exec-approvals.json chmod 700 ~/.openclaw

Set default umask in shell profile (add to ~/.bashrc or ~/.zshrc)

echo 'umask 077' >> ~/.zshrc

root@kitploit:~
### Vérification 8 : Hachages d'intégrité des compétences

**Gravité :** AVERTISSEMENT

**Ce que cela signifie :** Les fichiers SKILL.md ont été modifiés depuis la dernière analyse, ce qui pourrait indiquer une falsification ou une compromission de la chaîne d'approvisionnement.

**Remédiation :**```bash
# Review what changed
diff ~/.openclaw/logs/skill-hashes.sha256.prev ~/.openclaw/logs/skill-hashes.sha256

# For each changed skill, inspect the diff
cd ~/.openclaw/workspace/skills/<skill-name>
git diff HEAD~1 SKILL.md   # If under version control

# If change is unexpected, reinstall from ClawHub
openclaw skill remove <skill-name>
openclaw skill install <skill-name>

# Enable skill pinning (if supported)
openclaw config set skills.autoUpdate false

Check 9 : Injection de commandes shell dans SKILL.md

Sévérité : AVERTISSEMENT

Ce que cela signifie : Un fichier SKILL.md contient des instructions d'installation suspectes qui tentent d'amener l'utilisateur ou l'agent à exécuter des commandes shell (Snyk CVE-2026-22708).

Correction :```bash

Review the suspicious SKILL.md

cat ~/.openclaw/workspace/skills//SKILL.md | grep -iE "terminal|curl|wget|install|download"

Remove the skill if instructions are clearly malicious

openclaw skill remove

Never run commands from SKILL.md Prerequisites without reviewing them first

Configure agent to not auto-execute installation commands

openclaw config set tools.deny '["exec"]'

root@kitploit:~
### Vérification 10 : Empoisonnement de la mémoire

**Gravité :** CRITIQUE

**Ce que cela signifie :** SOUL.md, MEMORY.md ou IDENTITY.md contiennent des patterns de substitution d'instructions (par exemple, un langage de réinitialisation de rôle qui tente de redéfinir le comportement de l'agent).

**Correction :**```bash
# Review poisoned files
cat ~/.openclaw/workspace/SOUL.md
cat ~/.openclaw/workspace/MEMORY.md
cat ~/.openclaw/workspace/IDENTITY.md

# Remove injected content manually (edit the file, remove injected lines)
# Or restore from backup:
git checkout HEAD -- ~/.openclaw/workspace/SOUL.md

# Protect memory files from modification
chmod 444 ~/.openclaw/workspace/SOUL.md
chmod 444 ~/.openclaw/workspace/MEMORY.md
chmod 444 ~/.openclaw/workspace/IDENTITY.md

# Investigate which skill wrote to memory
grep -rl "SOUL\.md\|MEMORY\.md" ~/.openclaw/workspace/skills/

Vérification 11 : Obfuscation Base64

Gravité : AVERTISSEMENT

Ce que cela signifie : Une compétence utilise l'encodage/décodage base64, ce qui est une technique courante pour cacher des charges malveillantes (comme vu dans la campagne ClawHavoc via glot.io).

Remédiation :```bash

Review the base64 content

grep -rn "base64" ~/.openclaw/workspace/skills//

Decode and inspect the payload

echo "" | base64 -d

Remove if malicious

openclaw skill remove

Monitor for base64 activity in agent logs

grep -i "base64" ~/.openclaw/logs/*.log

root@kitploit:~
### Vérification 12 : Téléchargements de binaires externes

**Sévérité :** AVERTISSEMENT

**Ce que cela signifie :** Une compétence fait référence à des binaires téléchargeables (.exe, .dmg, .pkg, .zip avec mot de passe) ou à des URL de téléchargement malveillantes connues.

**Remédiation :**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Check Downloads folder for suspicious binaries (macOS)
ls -la ~/Downloads/*.{exe,dmg,pkg,zip,msi} 2>/dev/null

# Verify Gatekeeper is active (macOS)
spctl --status  # should say "assessments enabled"

# Check if any unsigned apps were installed (macOS)
sudo find /Applications -name "*.app" -exec codesign -v {} \; 2>&1 | grep "invalid"

# Linux: check /tmp and /var/tmp for suspicious downloads
find /tmp /var/tmp -name "*.sh" -o -name "*.elf" -o -name "*.bin" -mtime -7 2>/dev/null

Check 13: Configuration de sécurité de la passerelle

Severity: CRITIQUE

Ce que cela signifie: La passerelle OpenClaw est liée au réseau local (accessible depuis le réseau) ou l'authentification est désactivée.

Remédiation:```bash

Bind gateway to localhost only

openclaw config set gateway.bind localhost

Enable authentication

openclaw config set gateway.auth.mode token

Or use OIDC (enterprise)

openclaw config set gateway.auth.mode oidc

Verify configuration

openclaw config get gateway.bind openclaw config get gateway.auth.mode

Check what's actually listening

lsof -i :18789 -nP # Should show 127.0.0.1, not 0.0.0.0

Update to latest version to patch CVE-2026-25253

openclaw update

root@kitploit:~
### Vérification 14 : Sécurité WebSocket (CVE-2026-25253)

**Gravité :** CRITIQUE

**Ce que cela signifie :** La passerelle WebSocket accepte les connexions provenant d'origines arbitraires, permettant une RCE en un clic via une page web malveillante.

**Remédiation :**```bash
# Update OpenClaw to latest version (patch included in 2026.2.3+)
openclaw update

# Verify the fix
curl -s -o /dev/null -w "%{http_code}" \
  -H "Connection: Upgrade" -H "Upgrade: websocket" \
  -H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
  -H "Sec-WebSocket-Version: 13" \
  -H "Origin: http://evil.attacker.com" \
  http://127.0.0.1:18789/
# Should return 403 or 401, NOT 101

# If update is not available, restrict gateway to localhost
openclaw config set gateway.bind localhost

# Add firewall rule (macOS)
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --add /usr/local/bin/node
# Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 18789 -s 127.0.0.1 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 18789 -j DROP

Vérification 15 : Détection d'éditeur malveillant

Gravité : CRITICAL

Ce que cela signifie : Une compétence installée fait référence à un éditeur ClawHub malveillant connu (hightower6eu, zaycv, Ddoy233, etc.).

Remédiation :```bash

Remove all skills from the malicious publisher

openclaw skill remove

Check for other skills from the same publisher

grep -rl "" ~/.openclaw/workspace/skills/

Review recently installed skills

ls -lt ~/.openclaw/workspace/skills/ | head -20

Only install skills from verified publishers

Check skill reputation before installing:

https://www.koi.ai (Clawdex reputation checker)

root@kitploit:~
### Check 16 : Fuite d'environnement sensible

**Sévérité :** AVERTISSEMENT / CRITIQUE (si des clés API codées en dur sont trouvées)

**Ce que cela signifie :** Une compétence lit des fichiers sensibles (.env, .ssh, .aws/credentials) ou contient des clés API codées en dur / des jetons Moltbook.

**Remédiation :**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Rotate exposed credentials immediately
# OpenAI:
# Go to https://platform.openai.com/api-keys and regenerate
# Anthropic:
# Go to https://console.anthropic.com/settings/keys and regenerate

# Move secrets to a secrets manager instead of .env files
# macOS: Use Keychain Access
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w "<new-key>"

# Linux: Use pass or secret-tool
secret-tool store --label="OPENAI_API_KEY" service openai key api

# Restrict skill filesystem access
openclaw config set sandbox.mode all

Vérification 17 : Audit de la politique DM

Gravité : AVERTISSEMENT

Ce que cela signifie : Un canal de messagerie a dmPolicy=open, permettant à quiconque d'envoyer un message à votre agent — activant l'ingénierie sociale et l'injection d'invites à partir de sources non fiables.

Remédiation :```bash

Set DM policy to restricted for each channel

openclaw config set channels.whatsapp.dmPolicy restricted openclaw config set channels.telegram.dmPolicy restricted openclaw config set channels.discord.dmPolicy restricted

Set explicit allowFrom list

openclaw config set channels.telegram.allowFrom '["your-user-id"]'

Disable unused channels entirely

openclaw config set channels.signal.enabled false

root@kitploit:~
### Vérification 18 : Politique d'outils / Audit des outils élevés

**Gravité :** CRITIQUE

**Ce que cela signifie :** Les outils élevés sont activés avec un accès wildcard, ou la liste de refus d'outils est vide — permettant à l'agent d'exécuter des commandes arbitraires.

**Remédiation :**```bash
# Restrict elevated tools to specific principals
openclaw config set tools.elevated.allowFrom '["your-user-id"]'

# Add dangerous tools to the deny list
openclaw config set tools.deny '["exec","process","browser","filesystem-write"]'

# Require approval for elevated actions
openclaw config set tools.elevated.requireApproval true

# Review current tool permissions
openclaw config get tools

Check 19: Configuration du bac à sable

Gravité : AVERTISSEMENT

Ce que cela signifie : Le bac à sable est désactivé, permettant aux compétences d'accéder au système de fichiers complet et au réseau sans restriction.

Remédiation :```bash

Enable sandboxing

openclaw config set sandbox.mode all

Restrict workspace access to read-only where possible

openclaw config set sandbox.workspaceAccess ro

For Docker deployments (recommended for production):

Use gVisor runtime for stronger isolation

docker run --runtime=runsc --read-only
-v ~/.openclaw:/home/openclaw/.openclaw:ro
openclaw/gateway

root@kitploit:~
### Check 20 : Exposition mDNS/Bonjour

**Sévérité :** AVERTISSEMENT

**Ce que cela signifie :** mDNS diffuse en mode « complet », annonçant la présence de la passerelle, les chemins et le port SSH au réseau local.

**Remédiation :**```bash
# Disable mDNS broadcasting
openclaw config set discovery.mdns.mode off

# Or set to minimal (name only, no paths)
openclaw config set discovery.mdns.mode minimal

# Verify mDNS is not broadcasting (macOS)
dns-sd -B _openclaw._tcp local
# Should return no results

# Disable Bonjour for the gateway specifically (macOS)
sudo defaults write /Library/Preferences/com.apple.mDNSResponder.plist NoMulticastAdvertisements -bool YES

Vérification 21 : Permissions des sessions et des identifiants

Gravité : ATTENTION

Ce que cela signifie : Les répertoires d'identifiants, les fichiers de session ou le répertoire personnel d'OpenClaw ont des permissions trop permissives.

Remédiation :```bash

Fix all permissions at once

chmod 700 ~/.openclaw chmod 700 ~/.openclaw/credentials 2>/dev/null chmod 700 ~/.openclaw/agents//sessions 2>/dev/null find ~/.openclaw/credentials -type f -name ".json" -exec chmod 600 {} ; 2>/dev/null find ~/.openclaw -name "auth-profiles.json" -exec chmod 600 {} ;

Verify

ls -la ~/.openclaw/ ls -la ~/.openclaw/credentials/

root@kitploit:~
### Check 22 : Mécanismes de persistance

**Gravité :** AVERTISSEMENT

**Ce que cela signifie :** Il existe des LaunchAgents, des entrées cron ou des services systemd référençant OpenClaw qui ne sont pas le moniteur de sécurité connu.

**Remédiation :**```bash
# macOS: Review LaunchAgents
ls -la ~/Library/LaunchAgents/ | grep -iE "openclaw|clawdbot|moltbot"
# Remove unauthorized agents:
launchctl unload ~/Library/LaunchAgents/<suspicious-plist>
rm ~/Library/LaunchAgents/<suspicious-plist>

# Check system-level LaunchDaemons (requires root)
sudo ls /Library/LaunchDaemons/ | grep -iE "openclaw|clawdbot"

# Linux: Review systemd services
systemctl --user list-units --type=service | grep -iE "openclaw|clawdbot"
# Disable unauthorized services:
systemctl --user disable --now <service-name>

# Review crontab
crontab -l | grep -iE "openclaw|clawdbot|moltbot"
# Edit and remove suspicious entries:
crontab -e

Vérification 23 : Sécurité des plugins/extensions

Gravité : CRITIQUE

Ce que cela signifie : Une extension installée contient des modèles d'exécution de code (eval(), exec(), child_process) ou des références à des domaines malveillants connus.

Remédiation :```bash

List installed extensions

ls ~/.openclaw/extensions/

Review suspicious extension code

grep -rn "eval|exec|child_process|fetch(" ~/.openclaw/extensions//

Remove the extension

rm -rf ~/.openclaw/extensions/

Disable extension loading if not needed

openclaw config set extensions.enabled false

Only install extensions from verified sources

root@kitploit:~
### Check 24: Audit de rédaction des logs

**Gravité:** AVERTISSEMENT

**Ce que cela signifie:** La rédaction des logs est désactivée (des données sensibles comme les clés API et les mots de passe peuvent apparaître en clair dans les logs), ou les répertoires de logs sont lisibles par tout le monde.

**Remédiation:**```bash
# Enable log redaction
openclaw config set logging.redactSensitive true

# Fix log directory permissions
chmod 700 ~/.openclaw/logs
chmod 700 /tmp/openclaw 2>/dev/null

# Verify logs don't contain sensitive data
grep -iE "sk-[a-zA-Z0-9]{10}|password|token.*=" ~/.openclaw/logs/*.log

# Set up log rotation (macOS - newsyslog)
sudo sh -c 'echo "$HOME/.openclaw/logs/*.log 640 7 1000 * J" >> /etc/newsyslog.conf'
# Linux - logrotate
cat > /etc/logrotate.d/openclaw << 'LOGROTATE'
/home/*/.openclaw/logs/*.log {
    weekly
    rotate 4
    compress
    missingok
    notifempty
    create 0600 root root
}
LOGROTATE

Vérification 25 : Contournement de la confiance localhost par proxy inverse

Sévérité : CRITIQUE

Ce que cela signifie : La passerelle est liée au LAN sans trustedProxies configuré, ou dangerouslyDisableDeviceAuth est activé. Des attaquants externes peuvent contourner l'authentification en apparaissant comme localhost via un proxy inverse (28% des instances exposées présentaient cette faille selon Penligent).

Remédiation :```bash

Configure trusted proxies

openclaw config set gateway.trustedProxies '["192.168.1.1"]'

Never disable device auth

openclaw config set gateway.dangerouslyDisableDeviceAuth false

If using Nginx, ensure X-Forwarded-For is properly set

In nginx.conf:

proxy_set_header X-Real-IP $remote_addr;

proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;

Verify

openclaw config get gateway.trustedProxies

root@kitploit:~
### Vérification 26 : Configuration des approbations d'exécution

**Sévérité :** CRITIQUE

**Ce que cela signifie :** Le fichier `exec-approvals.json` permet l'exécution de commandes à distance sans confirmation. La chaîne d'exploitation CVE-2026-25253 a utilisé `exec.approvals.set` pour désactiver les invites de confirmation.

**Remédiation :**```bash
# Set exec approvals to deny for non-owner nodes
# Edit ~/.openclaw/exec-approvals.json manually:
# Set "security": "deny" for all non-owner nodes
# Set "ask": "always"

# Fix permissions
chmod 600 ~/.openclaw/exec-approvals.json

# Verify
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool

Check 27 : Sécurité des conteneurs Docker

Sévérité : CRITIQUE

Ce que cela signifie : Les conteneurs Docker OpenClaw sont exécutés en tant que root, avec le socket Docker monté, ou en mode privilégié. CVE-2026-24763 était une injection de commande dans le bac à sable Docker.

Remédiation :```bash

Run OpenClaw container with hardened settings

docker run -d
--name openclaw
--user 1000:1000
--cap-drop ALL
--no-new-privileges
--read-only
--tmpfs /tmp:noexec,nosuid,size=100m
--memory 512m
--cpus 1.0
--pids-limit 100
-v ~/.openclaw:/home/openclaw/.openclaw:rw
openclaw/gateway

NEVER mount Docker socket

BAD: -v /var/run/docker.sock:/var/run/docker.sock

Use gVisor for stronger isolation

docker run --runtime=runsc ...

root@kitploit:~
### Vérification 28 : Version de Node.js / CVE-2026-21636

**Sévérité :** WARNING

**Ce que cela signifie :** La version de Node.js est inférieure à 22.12.0 et vulnérable à CVE-2026-21636 (contournement du modèle de permissions via les sockets de domaine Unix), ce qui permet l'évasion du sandbox.

**Remédiation :**```bash
# macOS
brew install node@22
# Or update existing
brew upgrade node

# Linux (NodeSource)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs

# Verify
node --version  # Should be >= v22.12.0

Vérification 29 : Détection d'informations d'identification en texte clair

Gravité : AVERTISSEMENT

Signification : Les fichiers de configuration ou d'informations d'identification d'OpenClaw contiennent des clés API en texte clair (OpenAI sk-, AWS AKIA, GitHub ghp_, Slack xoxb-). Le répertoire ~/.openclaw est une cible standard pour les infostealers.

Remédiation :```bash

macOS: Move secrets to Keychain

security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w ""

Linux: Use pass or secret-tool

pass insert openai/api-key

Or

secret-tool store --label="OPENAI_API_KEY" service openai key api

Use environment variables instead of config files

export OPENAI_API_KEY=$(security find-generic-password -s "OPENAI_API_KEY" -w)

Set up detect-secrets baseline

pip install detect-secrets detect-secrets scan ~/.openclaw/ > .secrets.baseline

root@kitploit:~
### Check 30: Détection d'extension VS Code trojanisée

**Sévérité :** CRITIQUE

**Ce que cela signifie :** De fausses extensions VS Code « ClawdBot Agent » ont été découvertes, qui installent le RAT ScreenConnect et des chevaux de Troie d'accès à distance. OpenClaw n'a AUCUNE extension VS Code officielle.

**Remédiation :**```bash
# Remove any clawdbot/openclaw VS Code extensions immediately
rm -rf ~/.vscode/extensions/*clawdbot*
rm -rf ~/.vscode/extensions/*openclaw*
rm -rf ~/.vscode/extensions/*moltbot*

# Check for ScreenConnect/ConnectWise artifacts
# macOS:
find /Applications -name "*ScreenConnect*" -o -name "*ConnectWise*"
# Linux:
find /opt -name "*screenconnect*" -o -name "*connectwise*"

# Scan for persistence left by the trojan
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple"

Vérification 31 : Détection d'exposition Internet

Gravité : AVERTISSEMENT

Ce que cela signifie : La passerelle écoute sur des interfaces non bouclage, l'exposant potentiellement à Internet. Plus de 21 000 instances OpenClaw ont été trouvées sur Shodan sans aucune authentification.

Remédiation :```bash

Bind to localhost only

openclaw config set gateway.bind localhost

Verify

lsof -i :18789 -nP | grep LISTEN

Should show 127.0.0.1:18789, NOT *:18789 or 0.0.0.0:18789

Add firewall rules (macOS pf)

echo "block in on ! lo0 proto tcp to any port 18789" | sudo pfctl -ef -

Linux (iptables)

sudo iptables -A INPUT -p tcp --dport 18789 ! -s 127.0.0.1 -j DROP

Change default port (reduce scan surface)

openclaw config set gateway.port 28789

root@kitploit:~
### Check 32: Sécurité du serveur MCP

**Gravité : CRITIQUE**

**Ce que cela signifie :** Les serveurs MCP sont configurés avec un accès non restreint (`enableAllProjectMcpServers=true`) ou contiennent des schémas d'injection de prompt dans les descriptions d'outils — permettant des attaques d'empoisonnement d'outils et de retrait de tapis.

**Correction :**```bash
# Use explicit MCP server allowlist
openclaw config set mcp.enableAllProjectMcpServers false

# Review each MCP server's tool descriptions
cat ~/.openclaw/mcp.json | python3 -m json.tool

# Pin MCP server versions (prevent rug pulls)
# In mcp.json, use specific versions, not "latest"

# Run MCP servers in separate containers
# Use Cisco MCP Scanner for analysis:
# https://github.com/cisco-ai-defense/mcp-scanner

# Audit MCP server network access
# Check which external endpoints each server contacts
lsof -i -nP | grep -E "node|mcp" | grep ESTABLISHED

Check 33: ClawJacked WebSocket Brute-Force (Oasis Security)

Severity: CRITIQUE

What it means: Le WebSocket localhost d'OpenClaw accepte les connexions sans limitation de débit, permettant des attaques par force brute sur le mot de passe d'authentification depuis n'importe quel processus local ou site web malveillant.

Remédiation:```bash

Update to v2026.2.25+ which adds rate limiting

openclaw update

Verify version

openclaw --version # Should be 2026.2.25 or later

Enable strong authentication

openclaw config set gateway.auth.mode token openclaw config set gateway.auth.tokenLength 64

Monitor for brute-force attempts

grep "auth.fail" ~/.openclaw/logs/.log | tail -20

root@kitploit:~
### Vérification 34 : Protection SSRF (CVE-2026-26322, CVE-2026-27488)

**Sévérité :** WARNING

**Ce que cela signifie :** L'endpoint de l'outil de passerelle ou le gestionnaire de webhook cron est vulnérable à la falsification de requête côté serveur, permettant aux attaquants d'atteindre des services internes.

**Correction :**```bash
# Update to v2026.2.10+ for SSRF patches
openclaw update

# Restrict outbound network access
openclaw config set network.allowedHosts '["api.anthropic.com","github.com"]'

# Block metadata endpoints (cloud environments)
sudo iptables -A OUTPUT -d 169.254.169.254 -j DROP  # AWS/GCP metadata

Check 35: Contournement de safeBins (CVE-2026-28363, CVSS 9.9)

Sévérité : CRITIQUE

Ce que cela signifie : La liste blanche exec safeBins peut être contournée en utilisant des abréviations d'options longues de GNU (par exemple, sort --compress-prog=sh exécute des commandes arbitraires).

Remédiation :```bash

Update to v2026.2.13+ which fixes the bypass

openclaw update

Review exec-approvals for overly permissive entries

cat ~/.openclaw/exec-approvals.json | python3 -m json.tool

Use full path binaries in allowlists instead of names

Bad: "sort" -> allows sort --compress-prog=sh

Good: "/usr/bin/sort" with argument restrictions

root@kitploit:~
### Check 36: ACP Auto-Approval Bypass (GHSA-7jx5)

**Sévérité:** AVERTISSEMENT

**Ce que cela signifie:** Les métadonnées SKILL.md non fiables peuvent contourner les invites d'approbation interactives des outils, permettant aux skills d'exécuter des outils sans le consentement de l'utilisateur.

**Remédiation:**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Disable auto-approval of ACP permissions
openclaw config set acp.autoApprove false

# Review which skills have ACP permissions
grep -rl "acp" ~/.openclaw/workspace/skills/*/SKILL.md

Vérification 37 : Détournement de PATH (GHSA-jqpq-mgvm-f9r6)

Sévérité : CRITIQUE

Ce que cela signifie : Les répertoires inscriptibles dans le PATH avant les répertoires système permettent aux attaquants de placer des binaires malveillants qui interceptent les appels exec d'OpenClaw.

Remédiation :```bash

Check for writable dirs before system dirs

echo $PATH | tr ':' '\n' | while read d; do [ -w "$d" ] && echo "WRITABLE: $d"; done

Remove writable dirs from PATH (add to ~/.zshrc)

export PATH="/usr/local/bin:/usr/bin:/bin:/usr/sbin:/sbin"

Fix directory permissions

chmod 755 /usr/local/bin chmod 755 ~/.local/bin

root@kitploit:~
### Check 38: Skill Env Override Injection (GHSA-82g8-464f-2mv7)

**Sévérité:** AVERTISSEMENT

**Ce que cela signifie:** Les surcharges de variables d'environnement Skill peuvent rediriger le trafic OpenClaw vers des hôtes contrôlés par un attaquant.

**Correction:**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Audit skill env overrides
grep -rn "env:" ~/.openclaw/workspace/skills/*/SKILL.md

# Remove skills with suspicious env overrides
openclaw skill remove <skill-name>

Check 39 : Troncature des liens profonds macOS (CVE-2026-26320)

Sévérité : AVERTISSEMENT

Ce que cela signifie : La limite de prévisualisation de 240 caractères de macOS pour les liens profonds cache des parties de la charge utile malveillante à l'utilisateur.

Correctif :```bash

Update to v2026.2.10+ for the fix

openclaw update

Disable deep link handling if not needed

defaults write com.openclaw.gateway LSApplicationQueriesSchemes -array

Always inspect full URLs before clicking deep links

root@kitploit:~
### Vérification 40 : Empoisonnement des logs / Injection d'en-tête WebSocket

**Sévérité :** AVERTISSEMENT

**Ce que cela signifie :** Les en-têtes WebSocket Origin/User-Agent peuvent injecter du contenu malveillant dans les logs de l'agent, permettant une injection de prompt indirecte lorsque les logs sont examinés par l'agent.

**Remédiation :**```bash
# Update to latest version (includes log sanitization)
openclaw update

# Enable log redaction
openclaw config set logging.redactSensitive true

# Sanitize existing logs
sed -i.bak 's/\x1b\[[0-9;]*m//g' ~/.openclaw/logs/*.log

# Restrict log file permissions
chmod 600 ~/.openclaw/logs/*.log

Vérification 41 : Accès non authentifié au relais CDP du navigateur (CVE-2026-28458)

Sévérité : CRITICAL

Ce que cela signifie : Le point de terminaison WebSocket /cdp pour le contrôle du navigateur accepte les connexions sans authentification, permettant le vol de session.

Remédiation :```bash

Update to v2026.2.12+ for the fix

openclaw update

Disable browser relay if not needed

openclaw config set browser.relay.enabled false

Check for active CDP connections

lsof -i -nP | grep -E "cdp|devtools"

root@kitploit:~
### Check 42: Chemin de traversée du contrôle du navigateur (CVE-2026-28462)

**Sévérité :** CRITIQUE

**Ce que cela signifie :** Le chemin de traversée dans l'API de trace/téléchargement du contrôle du navigateur permet des écritures arbitraires de fichiers en dehors du répertoire prévu.

**Remédiation :**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Check for suspicious files written by browser control
find /tmp -name "*.trace" -newer /tmp -mtime -1 2>/dev/null

Vérification 43 : Contournement de l'expansion du shell (CVE-2026-28463)

Sévérité: CRITIQUE

Ce que cela signifie: Les approbations d'exécution valident les commandes avant l'expansion du shell mais les exécutent après l'expansion, permettant une injection de glob/variable pour contourner les listes blanches.

Correction:```bash

Update to v2026.2.14+ for the fix

openclaw update

Use strict exec approval patterns (no wildcards)

Review exec-approvals.json for entries containing * or $

grep -E '[*$]' ~/.openclaw/exec-approvals.json

root@kitploit:~
### Vérification 44 : Injection de champs d'approbation (CVE-2026-28466)

**Gravité :** CRITIQUE

**Ce que cela signifie :** Des champs non nettoyés dans les invites d'approbation peuvent injecter du contenu qui trompe les utilisateurs en les amenant à approuver des actions malveillantes.

**Remédiation :**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Always carefully read approval prompts before accepting
# Enable verbose approval mode
openclaw config set approvals.verbose true

Vérification 45 : Sandbox Browser Bridge Auth Bypass (CVE-2026-28468)

Gravité : AVERTISSEMENT

Ce que cela signifie : Le serveur bridge du navigateur sandbox accepte les requêtes sans authentification de passerelle.

Remédiation :```bash

Update to v2026.2.14+ for the fix

openclaw update

Disable sandbox browser bridge if not needed

openclaw config set sandbox.browser.bridge false

root@kitploit:~
### Check 46 : Webhook DoS (CVE-2026-28478)

**Sévérité :** AVERTISSEMENT

**Ce que cela signifie :** Les gestionnaires de webhook mettent en mémoire tampon les corps de requête sans limites d'octets ou de temps, permettant l'épuisement de la mémoire via des requêtes surdimensionnées ou lentes.

**Remédiation :**```bash
# Update to v2026.2.13+ for the fix
openclaw update

# Add reverse proxy with body size limits (nginx)
# client_max_body_size 1m;

Check 47: Traversée de chemin d'archive TAR (CVE-2026-28453)

Severité : CRITIQUE

Ce que cela signifie : L'extraction d'archive TAR ne valide pas les chemins, permettant une traversée avec ../../ pour écrire des fichiers en dehors des répertoires prévus.

Remédiation :```bash

Update to v2026.2.14+ for the fix

openclaw update

Check for files written outside expected directories

find ~/.openclaw -name ".tar" -o -name ".tgz" -mtime -7 2>/dev/null

root@kitploit:~
### Check 48: fetchWithGuard Memory DoS (CVE-2026-29609)

**Severity:** AVERTISSEMENT

**Ce que cela signifie :** fetchWithGuard alloue la totalité des charges utiles de réponse en mémoire avant d'appliquer maxBytes, ce qui entraîne un épuisement de la mémoire.

**Remédiation :**```bash
# Update to v2026.2.14+ for the fix
openclaw update

Vérification 49: /agent/act Contournement d'authentification (CVE-2026-28485)

Sévérité : CRITIQUE

Ce que cela signifie : Le point de terminaison HTTP /agent/act pour le contrôle du navigateur manque d'authentification, permettant à tout processus local de déclencher des actions du navigateur.

Remédiation :```bash

Update to v2026.2.12+ for the fix

openclaw update

Disable browser extension if not needed

openclaw config set browser.extension.enabled false

Check for unauthorized access attempts

grep "agent/act" ~/.openclaw/logs/*.log

root@kitploit:~
### Check 50: Détournement de commande via PATH (CVE-2026-29610)

**Sévérité :** CRITIQUE

**Ce que cela signifie :** OpenClaw résout les commandes via PATH sans les fixer à des chemins absolus, permettant à des binaires malveillants d'intercepter les appels exec.

**Remédiation :**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Remove writable directories before system dirs in PATH
# See Check 37 for detailed PATH hardening steps

Vérification 51 : Empoisonnement du cache SHA-1 (CVE-2026-28479, CVSS 8.7)

Sévérité : CRITIQUE

Ce que cela signifie : SHA-1 est utilisé pour les clés de cache de sandbox. Les attaques par collision peuvent fournir l'état mis en cache d'un sandbox à un autre sandbox.

Remédiation :```bash

Update to v2026.2.15+ for the fix

openclaw update

Disable sandbox caching until upgraded

openclaw config set sandbox.cache.enabled false

root@kitploit:~
### Vérification 52 : Contournement du webhook Google Chat (CVE-2026-28469, CVSS 9.8)

**Sévérité:** CRITIQUE

**Ce que cela signifie :** Le gestionnaire de webhook Google Chat utilise une sémantique de première correspondance, permettant à des attaquants inter-comptes d'enregistrer des chemins correspondants et d'intercepter/injecter des messages.

**Correction :**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Disable Google Chat integration if not actively used
openclaw config set integrations.googlechat.enabled false

# Audit webhook paths for duplicates
openclaw config get integrations.googlechat

Check 53: Gateway WebSocket Device Identity Skip (CVE-2026-28472)

Severity: CRITICAL

Ce que cela signifie : La poignée de main WebSocket de la passerelle ignore les vérifications d'identité de l'appareil, accordant un accès opérateur sans vérification de l'appareil.

Remédiation :```bash

Update to v2026.3.11+ for the fix

openclaw update

Restrict gateway to localhost until upgraded

openclaw config set gateway.bind localhost

Audit connected devices

openclaw device list

root@kitploit:~
### Check 54: Cross-Site WebSocket Hijacking (CVE-2026-32302)

**Gravité:** CRITICAL

**Ce que cela signifie:** Contournement de la validation d'origine en mode proxy de confiance permet à des pages d'origine attaquante d'établir des sessions WebSocket d'opérateur privilégiées.

**Remédiation:**```bash
# Update to v2026.3.11+ for the fix
openclaw update

# Disable trusted-proxy mode if not required
openclaw config set gateway.trustedProxy false

# Verify origin validation is active
curl -s -o /dev/null -w "%{http_code}" \
  -H "Origin: http://evil.attacker.com" \
  -H "Connection: Upgrade" -H "Upgrade: websocket" \
  http://127.0.0.1:18789/
# Should return 403, NOT 101

Vérification 55 : Exposition des identifiants d'appairage (GHSA-7h7g)

Gravité : AVERTISSEMENT

Ce que cela signifie : Les codes de configuration d'appairage exposent des identifiants de passerelle à longue durée de vie au lieu de jetons bootstrap à courte durée de vie.

Remédiation :```bash

Update to v2026.3.12+ for the fix

openclaw update

Rotate device credentials after upgrading

openclaw device rotate-credentials

Review paired devices

openclaw device list

Revoke any suspicious device pairings

openclaw device revoke

root@kitploit:~
### Vérification 56 : Élévation de privilèges de l'opérateur (GHSA-vmhq)

**Gravité :** CRITIQUE

**Ce que cela signifie :** Les comptes disposant des autorisations operator.write peuvent accéder aux points de terminaison réservés aux administrateurs pour créer/supprimer des profils de navigateur.

**Correction :**```bash
# Update to v2026.3.12+ for the fix
openclaw update

# Audit operator accounts
openclaw users list --role operator

# Remove unnecessary write permissions
openclaw users update <user> --role operator.read

Vérification 57 : MCP Server Tool Poisoning (OWASP MCP03/MCP06)

Gravité : CRITICAL

Ce que cela signifie : Les configurations du serveur MCP contiennent des caractères Unicode cachés, des motifs d'injection de prompt, ou des directives BCC/transfert utilisées pour des attaques d'empoisonnement d'outils.

Remédiation :```bash

Inspect MCP server configs for hidden content

cat -v ~/.openclaw/mcp-servers/*.json # -v shows invisible chars

Remove or quarantine suspicious configs

mv ~/.openclaw/mcp-servers/suspicious.json{,.quarantined}

Use Cisco MCP Scanner for deeper analysis

https://github.com/cisco-ai-defense/mcp-scanner

Pin MCP server versions to prevent rug-pull updates

Review tool descriptions after every MCP server update

root@kitploit:~
### Vérification 58 : Détection du ver MCP SANDWORM_MODE

**Gravité :** CRITIQUE

**Ce que cela signifie :** Votre système contient des artefacts du ver npm SANDWORM_MODE — 19 paquets typosquattés qui injectent des serveurs MCP malveillants dans les configurations d'outils IA et récoltent des identifiants.

**Remédiation :**```bash
# Remove rogue MCP entries from config files
# Check: ~/.claude.json, ~/.cursor/mcp.json, ~/.continue/config.json, ~/.windsurf/mcp.json

# Uninstall malicious npm packages
npm uninstall -g @anthropic/sdk-extra claude-code-utils claude-mcp-helper

# CRITICAL: Rotate ALL credentials
# - SSH keys: ssh-keygen (regenerate and update authorized_keys)
# - AWS keys: aws iam create-access-key / delete-access-key
# - npm tokens: npm token revoke / npm token create
# - LLM API keys: regenerate on each provider dashboard

# Audit git repos for unauthorized commits
git log --since="2 weeks ago" --oneline

# Check for unauthorized SSH keys
cat ~/.ssh/authorized_keys

Vérification 59 : Backdoor dans les fichiers de règles / Injection Unicode cachée

Gravité : CRITIQUE

Ce que cela signifie : Les fichiers de règles des agents IA (.cursorrules, CLAUDE.md, etc.) contiennent des caractères Unicode cachés (espaces de largeur nulle, remplacements BiDi) qui injectent des instructions malveillantes invisibles.

Remédiation :```bash

Check for hidden Unicode in rules files

cat -v .cursorrules CLAUDE.md .clawrules 2>/dev/null | grep -P '[\x00-\x08\x0B\x0C\x0E-\x1F]'

Strip hidden Unicode characters

perl -pi -e 's/[\x{200B}\x{200C}\x{200D}\x{2060}\x{FEFF}\x{00AD}]//g' .cursorrules perl -pi -e 's/[\x{202A}-\x{202E}\x{2066}-\x{2069}]//g' CLAUDE.md

Verify cleanup

hexdump -C .cursorrules | grep -E '200[bcd]|2060|feff|00ad'

Set restrictive permissions on rules files

chmod 644 .cursorrules CLAUDE.md .clawrules 2>/dev/null

root@kitploit:~
## Auto-Remediation

L'orchestrateur `remediate.sh` exécute `scan.sh`, analyse les résultats, ignore les vérifications CLEAN, et exécute des scripts de remédiation par vérification pour chaque constat WARNING/CRITICAL.```bash
# Scan + remediate (interactive)
./scripts/remediate.sh

# Auto-approve all fixes (explicit opt-in)
OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1 ./scripts/remediate.sh --yes

# Dry run — preview what would be fixed
./scripts/remediate.sh --dry-run

# Remediate a single check
./scripts/remediate.sh --check 7 --dry-run

# Run all 41 scripts without scanning
./scripts/remediate.sh --all

Scripts de correction par vérification

Chacune des 41 vérifications de scan possède un script de correction dédié dans scripts/remediate/. Les scripts sont autonomes, prennent en charge --yes et --dry-run, et retournent le code de sortie 0 (corrigé), 1 (échec) ou 2 (rien à corriger). Le mode sans assistance (--yes) nécessite OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1.

Les scripts Auto-correction modifient le système (permissions, paramètres de configuration, /etc/hosts). Les scripts Conseil affichent des instructions manuelles pour des actions destructrices ou externes (suppression de compétence, rotation d'identifiants, modifications Docker).

Codes de sortie

CodeSignification
0Corrections appliquées avec succès
1Certaines corrections ont échoué
2Rien à corriger

Toutes les actions sont consignées dans ~/.openclaw/logs/remediation.log.

Base de données IOC

Adresses IP C2

Domaines malveillants

Empreintes de fichiers connues (SHA-256)

Liste noire des éditeurs malveillants

Modèles de noms de compétences

Les compétences malveillantes imitent les catégories populaires :

  • Typosquats (29) : clawhub, clawhubb, clawwhub, cllawhub, clawhubcli, clawdhub1
  • Crypto (111) : solana-wallet-*, phantom-wallet-*, bybit-agent, eth-gas-*
  • Marchés de prédiction (34) : polymarket-*, better-polymarket, polymarket-all-in-one
  • YouTube (57) : youtube-summarize-*,

Mise à jour automatique des IOC

Le script update-ioc.sh :

  1. Vérifie le dépôt GitHub amont pour les mises à jour de la base de données IOC
  2. Scanne les connexions réseau actives par rapport aux IP C2 connues
  3. Valide les compétences installées par rapport aux bases de données d'éditeurs et de motifs malveillants
  4. Calcule les empreintes de fichiers et les vérifie par rapport aux empreintes malveillantes connues
  5. Rejette le contenu IOC malformé et bloque le remplacement du flux non fiable sauf autorisation explicite```bash

Check for updates without applying

./scripts/update-ioc.sh --check-only

Download and apply updates

./scripts/update-ioc.sh

Override IOC source only with explicit trust bypass

OPENCLAW_ALLOW_UNTRUSTED_IOC_SOURCE=1 ./scripts/update-ioc.sh --github-repo https://example.com/ioc

root@kitploit:~
## Tableau de bord Web

Serveur Node.js sans dépendances sur le port 18800 avec :
- Graphique en anneau du résumé d'analyse
- 32 cartes de vérification de sécurité codées par couleur
- Statut de la passerelle et audit de configuration
- Arbre des processus via `witr` montrant les chaînes d'ascendance
- Connexions réseau et ports d'écoute
- Permissions des fichiers et état d'authentification du fournisseur
- Chronologie de l'historique des analyses (30 dernières analyses)
- Actualisation automatique toutes les 30 s + bouton d'analyse à la demande

### Captures d'écran

**Aperçu du tableau de bord** — en-tête avec graphique en anneau du résumé d'analyse, statut de la passerelle et statut cron :

![En-tête du tableau de bord](https://assets.kitploit.com/production/public/readmes/22207/858043e97af92d4edd18e061d8408a6057493c1e8fa012947bc923c375d831cc.png)

**Grille des vérifications de sécurité** — les 32 vérifications avec cartes de statut codées par couleur (vert=propre, jaune=avertissement, rouge=critique) :

![Vérifications de sécurité](https://assets.kitploit.com/production/public/readmes/22207/01129a734eb89516ce75f9246c7e3b4b7e4296ed2588de683cb4a3573d649a54.png)

**Tableau de bord complet** — vue complète incluant l'arbre des processus, les connexions réseau et l'historique des analyses :

![Tableau de bord complet](https://assets.kitploit.com/production/public/readmes/22207/f3a82bb380b402cb23481af426ca010636388f02be3ec0ba53fc7ed29c972533.png)

**Arbre des processus, connexions réseau et ports d'écoute :**

![Arbre des processus et réseau](https://assets.kitploit.com/production/public/readmes/22207/d55b3d70b554e3227ca8582abf5337285ca7d1ecbfbf1f3afb062d7a1ae0ad9e.png)

**Authentification du fournisseur, commandes bloquées et chronologie de l'historique des analyses :**

![Auth fournisseur et historique](https://assets.kitploit.com/production/public/readmes/22207/5ca21c1e7c02eb2e2048794b527c5eca1e9d506e5d7440588a5117a386d5756f.png)

### Points d'accès API

| Route | Méthode | Description |
|-------|--------|-------------|
| `/` | GET | Interface utilisateur du tableau de bord |
| `/api/scan` | GET | Derniers résultats d'analyse (analysés à partir du journal) |
| `/api/logs/scan` | GET | Historique des journaux d'analyse (50 dernières entrées) |
| `/api/logs/cron` | GET | Entrées du journal cron |
| `/api/ioc` | GET | Statistiques de la base IOC (comptages par fichier) |
| `/api/skills` | GET | Liste des compétences installées avec versions |
| `/api/config` | GET | Audit de configuration (lecture seule) |
| `/api/status` | GET | Temps de fonctionnement du serveur, dernière analyse, statistiques IOC |
| `/api/help` | GET | Référence des commandes CLI |

### LaunchAgent (macOS)

Le modèle plist dans `docs/` utilise des espaces réservés `__HOME__`. Installez avec :```bash
# Generate plist with your home directory and install
sed "s|__HOME__|$HOME|g" docs/com.openclaw.security-dashboard.plist \
  > ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist

# Load the service
launchctl load ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist

# Verify
curl -s http://localhost:18800/api/status | python3 -m json.tool

Couverture CVE

Sources de renseignements sur les menaces

Les motifs de détection de ce projet sont construits à partir de recherches en sécurité publiées :

Outils de sécurité connexes

Autres projets open source pour sécuriser les déploiements OpenClaw :

En quoi ce projet diffère : openclaw-security-monitor s'exécute en dehors de l'agent en tant que surveillance hôte indépendante — il analyse le système de fichiers, le réseau, les processus et la configuration de la passerelle directement, sans dépendre des propres outils de l'agent ou de ses périmètres de confiance. Cela offre une défense en profondeur même si l'agent lui-même est compromis.

Installer en tant que compétence OpenClaw

Déployer directement dans le répertoire des compétences de l'agent OpenClaw pour un accès intégré à l'agent :```bash

From GitHub

git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/ chmod +x ~/.openclaw/workspace/skills//scripts/*.sh

Replace <skill-dir> with the actual folder name where the skill is installed (commonly openclaw-security-monitor or security-monitor).

root@kitploit:~
L'agent découvre automatiquement les compétences depuis `~/.openclaw/workspace/skills/` via le frontmatter de SKILL.md. Après installation, ces commandes sont disponibles dans l'agent :

| Commande | Description |
|---------|-------------|
| `/security-scan` | Exécuter un scan de sécurité en 41 points |
| `/security-remediate` | Corriger automatiquement les constatations courantes |
| `/security-dashboard` | Tableau de bord CLI de sécurité |
| `/security-network` | Moniteur de connexion réseau |
| `/security-setup-telegram` | Configurer les alertes Telegram |

Pour vérifier l'installation :```bash
# Check skill is visible
openclaw skills list | grep openclaw-security-monitor

# Test scan through the agent
# In the agent, type: /security-scan

Prérequis

  • macOS ou Linux
  • bash 4+
  • Node.js 22.12+ (pour le tableau de bord web ; les versions antérieures sont signalées par le scanner)
  • curl (pour les mises à jour IOC et la vérification WebSocket)
  • Optionnel : witr pour l'analyse de l'arborescence des processus
  • Optionnel : openclaw pour l'audit de configuration de la passerelle

Installer les prérequis (macOS)```bash

Node.js (required for web dashboard)

brew install node@22

witr - process ancestry tracer (optional but recommended)

brew install witr

Verify

node --version # v22.x witr --version # should print version

root@kitploit:~
### Installer les prérequis (Linux)```bash
# Node.js (via NodeSource or your package manager)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs

# witr (check https://github.com/pranshuparmar/witr for Linux install)

Variables d'environnement

Contribution

Les mises à jour d'IOC sont les bienvenues. Pour ajouter de nouveaux indicateurs :

  1. Forkez le dépôt
  2. Ajoutez des entrées dans le fichier ioc/*.txt approprié en suivant le format existant
  3. Soumettez une PR avec la référence source

Licence

MIT

Télécharger l’outil
#VérificationSévéritéDétecte
1Infrastructure C2CRITIQUEAdresses IP C2 connues dans le code de skill
2Signatures de Malware et ObfuscationCRITIQUEStealer AMOS, obfuscation base64, téléchargements binaires, évasion par remplissage de fichier
3Shells InversesCRITIQUEShells inverses bash/python/perl/ruby/php/lua
4Exfiltration d'IdentifiantsCRITIQUEwebhook.site, pipedream, ngrok, burpcollaborator
5Ciblage de Portefeuille CryptoAVERTISSEMENTPhrases de récupération, clés privées, clés API d'échange
6Attaques Curl-PipeAVERTISSEMENTcurl|sh, wget|bash, exécution de script distant
7Audit des Permissions de Fichiers et IdentifiantsAVERTISSEMENTFichiers de configuration, répertoire credentials, permissions de session
8Intégrité du SkillAVERTISSEMENTChangements de hachage SKILL.md depuis le dernier scan
9Injection d'Instructions et Manipulation de Prompt IACRITIQUEInjection SKILL.md, empoisonnement mémoire, empoisonnement d'outil MCP, backdoor fichier règles, corrections de confiance canal-prompt
10Configuration de la PasserelleCRITIQUEAuthentification désactivée, exposition LAN, vérification de version
11Sécurité WebSocketCRITIQUECVE-2026-25253, ClawJacked, saut d'identité d'appareil, CSWSH
12Éditeurs MalveillantsCRITIQUESkills provenant de comptes ClawHub connus comme malveillants et motifs de noms de skill installés
13Fuite d'Identifiants et Secrets en ClairAVERTISSEMENTFuite d'env, clés API codées en dur, identifiants en clair
14Politiques de DM, Outils et SandboxCRITIQUEDM ouvert, outils génériques, sandbox désactivé, contournements de commandes propriétaire génériques
15Exposition mDNS/BonjourAVERTISSEMENTDiffusion mDNS en mode complet
16Mécanismes de PersistanceAVERTISSEMENTLaunchAgents non autorisés, crontabs, systemd
17Sécurité des Journaux et EmpoisonnementAVERTISSEMENTRédaction désactivée, injection ANSI, injection d'en-tête
18Audit de Plugin/ExtensionCRITIQUEExtensions avec motifs exec, domaines malveillants, détournements cwd setup-api.js
19Sécurité DockerCRITIQUEConteneurs root, montage socket, mode privilégié
20Authentification et Sécurité des RoutesCRITIQUEContournement proxy, authentification CDP, pont navigateur, /agent/act, rejeu SecretRef, garde de mutation de configuration, CVEs auth/scope June
21Barrières d'Exécution et Sécurité d'ApprobationCRITIQUEContournement safeBins, expansion shell, injection de champ, lacunes heredoc/env/applet, rejeu, CVEs de liste blanche exec June
22Vérification CVE Node.jsAVERTISSEMENTContournement du modèle de permissions CVE-2026-21636
23Chevaux de Troie VS CodeCRITIQUEFausses extensions VS Code ClawdBot/OpenClaw
24Exposition InternetAVERTISSEMENTLiaison de passerelle non-loopback
25Sécurité du Serveur MCPCRITIQUEServeurs MCP sans restriction, injection de prompt, empoisonnement d'env, contournement de contexte propriétaire/politique d'outil, redirections CVE-2026-53840
26Détournement PATH et Résolution de CommandesCRITIQUEDétournement de commandes GHSA-jqpq, CVE-2026-29610, CVE-2026-53865
27Protection SSRFAVERTISSEMENTCVE-2026-26322, CVE-2026-27488, SSRF médias QQBot/Zalo/navigateur, vérifications d'hôte CVE-2026-53859
28Traversée de Chemin et Gestion de FichiersCRITIQUETroncature de lien profond, contrôle navigateur, traversée TAR, évasions de pont FS OpenShell
29Protection DoSAVERTISSEMENTÉpuisement mémoire CVE-2026-28478, CVE-2026-29609
30Auto-Approbation ACPAVERTISSEMENTContournement de métadonnées non fiables GHSA-7jx5
31Injection de Remplacement d'EnvAVERTISSEMENTRemplacements d'env skill GHSA-82g8, remplacements workspace dotenv connecteur/exécution, CVEs env June
32Escalade de Privilèges et Abus de PortéeCRITIQUEIdentifiants d'appairage, escalation opérateur, auth partagée, appareil appairé, jeton de nœud, abus de portée mémoire active et ACP
33Empoisonnement du Cache SHA-1CRITIQUEAttaque de collision de cache SHA-1 CVE-2026-28479
34Contournement de Webhook Google ChatCRITIQUEInjection de webhook cross-compte CVE-2026-28469
35Détection du Ver SANDWORMCRITIQUEPropagation autonome de ver MCP
36Auto-Découverte de Plugin d'Espace de TravailCRITIQUEChargement malveillant .openclaw/extensions GHSA-99qw
37Traversée de Lien SymboliqueCRITIQUEÉvasion de lien symbolique CVE-2026-32013, CVE-2026-32055
38Évasion de Sandbox et Héritage de SessionCRITIQUEContournement de session CVE-2026-32048, CVE-2026-32051
39RCE par Environnement ShellCRITIQUEInjection d'env CVE-2026-32056, CVE-2026-27566
40Authentification VNC et ObservateurCRITIQUEObservateur VNC non authentifié CVE-2026-32064
41Usurpation d'Identité d'Appareil et de MétadonnéesCRITIQUECVE-2026-32014, CVE-2026-32042, CVE-2026-32025
ScriptVérificationType
check-01-c2-ips.shInfrastructure C2Conseil
check-02-malware-sigs.shSignatures de logiciels malveillants et obfuscationConseil
check-03-reverse-shells.shShells inversésAuto-correction (Gatekeeper)
check-04-exfil-endpoints.shExfiltration d'identifiantsAuto-correction (/etc/hosts)
check-05-crypto-wallet.shCiblage de portefeuilles cryptoConseil
check-06-curl-pipe.shAttaques Curl-PipeAuto-correction (tools.deny)
check-07-file-perms.shAudit des permissions de fichiers et d'identifiantsAuto-correction (chmod)
check-08-skill-integrity.shIntégrité des compétencesConseil
check-09-prompt-injection.shInjection de prompt IA et manipulation d'instructionsConseil
check-10-gateway-config.shConfiguration de la passerelleAuto-correction (bind/auth)
check-11-websocket-sec.shSécurité WebSocketConseil
check-12-malicious-pub.shÉditeurs malveillantsConseil
check-13-cred-leakage.shFuite d'identifiants et secrets en clairConseil
check-14-dm-tool-sandbox.shPolitiques DM, outil et bac à sableAuto-correction (config)
check-15-mdns-exposure.shExposition mDNS/BonjourAuto-correction (désactiver)
check-16-persistence.shMécanismes de persistanceConseil
check-17-log-security.shSécurité des logs et empoisonnementAuto-correction (nettoyer)
check-18-plugin-audit.shAudit des plugins/extensionsConseil
check-19-docker-sec.shSécurité DockerConseil
check-20-auth-route-sec.shSécurité de l'authentification et des routesConseil
check-21-exec-guardrails.shGardes-fous d'exécution et sécurité des approbationsConseil
check-22-nodejs-cve.shVérification des CVE Node.jsConseil
check-23-vscode-trojans.shTrojans VS CodeAuto-correction (supprimer)
check-24-internet-expose.shExposition InternetAuto-correction (bind)
check-25-mcp-security.shSécurité du serveur MCPAuto-correction (config)
check-26-path-hijack.shDétournement de PATH et résolution de commandesAuto-correction (supprimer)
check-27-ssrf.shProtection SSRFConseil
check-28-path-traversal.shTraversée de chemin et gestion de fichiersConseil
check-29-dos-protection.shProtection DoSConseil
check-30-acp-approval.shAuto-approbation ACPAuto-correction (désactiver)
check-31-env-override.shInjection de remplacement d'environnementConseil
check-32-privesc-scope.shEscalade de privilèges et abus de portéeConseil
check-33-sha1-cache.shEmpoisonnement du cache SHA-1Conseil
check-34-gchat-webhook.shContournement du webhook Google ChatConseil
check-35-sandworm.shDétection du ver SANDWORMAuto-correction (supprimer)
check-36-workspace-plugin.shDécouverte automatique des plugins d'espace de travailConseil
check-37-symlink-traversal.shTraversée de liens symboliquesConseil
check-38-sandbox-escape.shÉvasion du bac à sable et héritage de sessionConseil
check-39-shell-env-rce.shRCE via l'environnement shellConseil
check-40-vnc-observer.shAuthentification VNC et observateurConseil
check-41-device-identity-spoofing.shUsurpation d'identité d'appareil et de métadonnéesConseil
IPCampagneNotes
91.92.242.30ClawHavocC2 AMOS principale, utilisée par 335 compétences
95.92.242.30ClawHavocC2 secondaire
96.92.242.30ClawHavocC2 secondaire
54.91.154.110ClawHavocPoint d'accès shell inversé (port 13338)
202.161.50.59ClawHavocMise en scène de charges utiles
DomaineTypeNotes
install.app-distribution.netCharge utileDistribution d'installateur AMOS
glot.ioHébergementScripts shell obfusqués en Base64 (service légitime abusé)
webhook.siteExfiltrationExfiltration de données via webhooks
pipedream.netExfiltrationExfiltration de données
ngrok.ioTunnelTunnel inversé pour exfiltration
github.com/hedefbariCharge utileGitHub de l'attaquant hébergeant openclaw-agent.zip
github.com/Ddoy233Charge utileDépôt openclawcli - Infostealer Windows
download.setup-service.comLeurreChaîne de domaine leurre dans les scripts de charge utile bash
EmpreinteFichierPlateforme
17703b3d...42283openclaw-agent.exeWindows
1e6d4b05...e2298x5ki60w1ih838sp7macOS (AMOS)
0e52566c...4dd65unknownmacOS (variante AMOS)
79e8f3f7...2bc1f2skill-archiveTout
ÉditeurCompétencesCampagneSource
hightower6eu314ClawHavoc (crypto, finance, leurres sociaux)Koi Security
zaycvmultipleCampagne Bloom (ClawHub + GitHub)Bloom/JFrog
noreplyboter2Shells inversés (polymarket-all-in-one, better-polymarket)Bloom/JFrog
rjnpage1Exfiltration .env (rankaj)Bloom/JFrog
aslaep123multipleExfiltration silencieuse (reddit-trends)Bloom/JFrog
gpaitaimultipleCampagne BloomBloom/JFrog
lvy19811120-gifmultipleCampagne BloomBloom/JFrog
Ddoy2331Infostealer Windows (openclawcli.zip)Snyk/OpenSourceMalware
hedefbari1Hébergement de charge utile openclaw-agent.zipKoi Security
youtube-*-pro
  • Mise à jour automatique (28) : auto-updat*
  • Finance (51) : yahoo-finance, stock-track*
  • Google Workspace (17) : google-workspace-*, gmail-*, gdrive-*
  • Leurres sociaux/emploi (Bloom) : reddit-trends, linkedin-job-application, reddit-*, linkedin-*
  • Malveillants connus (spécifiques) : rankaj, openclawcli
  • CVEDescriptionVérification
    CVE-2026-25253RCE en 1 clic via détournement WebSocket#14 : Validation d'origine WebSocket
    CVE-2026-21636Contournement du modèle de permissions (évasion de sandbox UDS Node.js)#18 : Audit des politiques d'outils, #19 : Configuration du sandbox, #28 : Version Node.js
    CVE-2026-22708Injection indirecte de prompt#9 : Injection SKILL.md, #10 : Empoisonnement mémoire
    CVE-2026-24763Injection de commande#3 : Schémas de shell inversé
    CVE-2026-25157Injection de commande#6 : Attaques Curl-pipe
    CVE-2026-24763Injection de commande dans le sandbox Docker#27 : Sécurité du conteneur Docker
    CVE-2026-28363Contournement de safeBins via l'abréviation d'option longue GNU (CVSS 9.9)#35 : Validation safeBins
    CVE-2026-28479Empoisonnement de la clé de cache du sandbox SHA-1 (CVSS 8.7)#51 : Empoisonnement du cache SHA-1
    CVE-2026-28485Accès non authentifié à /agent/act#49 : Authentification /agent/act
    CVE-2026-29610Détournement de commande via PATH#50 : Détournement de commande PATH
    CVE-2026-28469Contournement inter-compte du webhook Google Chat (CVSS 9.8)#52 : Webhook Google Chat
    CVE-2026-28472Saut d'identité d'appareil WebSocket de passerelle#53 : Identité d'appareil WebSocket
    CVE-2026-32302Détournement WebSocket intersite en proxy de confiance#54 : Protection CSWSH
    GHSA-7h7gExposition des identifiants d'appairage d'appareil#55 : Identifiants d'appairage
    GHSA-vmhqEscalade de privilèges opérateur#56 : Escalade de privilèges opérateur
    SourceRapportCe que nous utilisons
    Koi SecurityClawHavoc : 341 compétences malveillantesIPs C2, éditeurs malveillants, schémas de compétences, indicateurs AMOS
    The Hacker News341 compétences ClawHub malveillantesChronologie de la campagne, méthodologie d'attaque
    VirusTotalDe l'automatisation à l'infectionEmpreintes de fichiers, identification des éditeurs, analyse des charges utiles
    SnykDe SKILL.md à l'accès shellSchémas d'injection SKILL.md, techniques d'empoisonnement mémoire
    The RegisterProblèmes de sécurité OpenClawDétails des CVE, analyse de l'écosystème
    SecurityWeekDétournement de l'assistant IA OpenClawDétails du détournement WebSocket
    Cisco BlogsSécurité des agents IA personnelsAnalyse du trio létal
    TenableAtténuation des vulnérabilités OpenClawRecommandations de durcissement
    1PasswordDe la magie au malwareAnalyse de la surface d'attaque des compétences
    SOCRadarAnalyse CVE-2026-25253Détails techniques de la chaîne d'exploitation
    SOCPrimeOpenClaw arméSchémas de détection et de réponse
    CyberInsiderDistribution de malware ClickFixVecteurs d'attaque spécifiques à macOS
    eSecurity PlanetCompétences malveillantes dans ClawHubAnalyse de sécurité du registre
    PointGuard AIAnalyse de l'attaque de la chaîne d'approvisionnementChronologie de l'attaque, périmètre
    SC Media341 compétences malveillantesIndicateurs techniques
    DepthFirstExploit RCE en 1 clicRecherche originale du PoC pour CVE-2026-25253
    Documentation de sécurité OpenClawGuide de sécurité officielPolitiques DM, configuration sandbox, restrictions d'outils, mDNS, rédaction de journaux
    DefectDojoListe de contrôle de durcissement (approfondie)Permissions de fichiers, isolation de session, réponse aux incidents, commandes d'audit
    Penligent AIManifeste de sécurité IA souveraineIsolation Docker gVisor, EASM, analyse de chemin d'exploitation, application OIDC
    Vectra AIQuand l'automatisation devient une porte dérobée numériqueIoCs hôte/réseau, détection de persistance, schémas de collecte d'identifiants
    VentureBeatGuide CISO pour le risque IA agentiqueSchémas de détournement agentique, analyse du rayon de souffle
    GuardzDurcissement OpenClaw pour MSPsDurcissement orienté MSP, procédures de kill switch, vérification des compétences
    ComposioGuide de durcissement DockerConteneurs non-root, FS en lecture seule, trafic sortant restreint, suppression de capacités
    AuthMindAttaque de la chaîne d'approvisionnement IA agentiqueSécurité des identités, dépendances de capacités des agents
    BleepingComputerDistribution de malware MoltBotChronologie de 400+ paquets malveillants, livraison de voleur de mots de passe
    SecurityAffairs400+ paquets malveillants en quelques joursChronologie et ampleur de l'exploitation MoltBot/OpenClaw
    TechBuzzOpenClaw devient viral malgré les faillesAnalyse de l'écosystème, compromis de sécurité
    Consortium.netAvis de sécuritéAvis complet pour les déploiements OpenClaw/Moltbot
    Security.comL'essor d'OpenClawPerspectives d'experts sur le paysage de la sécurité OpenClaw
    OpenSourceMalwareLes compétences ClawdBot ont volé votre cryptoDivulgation originale ClawHavoc, comptes zaycv/Ddoy233, analyse des charges utiles
    Bloom Security / JFrogLes clés de votre royaume37 compétences malveillantes, 3 campagnes distinctes, 10 comptes GitHub d'attaquants
    Infosecurity MagazineCompétences de trading crypto malveillantesCiblage ByBit/Polymarket/Axiom/Reddit/LinkedIn
    OODA LoopCompétence malveillante ciblant les utilisateurs cryptoAnalyse de l'attaque du marché ClawHub
    ThaiCERTAvis de 200+ compétences malveillantesAvis CERT national sur la distribution de malware OpenClaw
    SnykAnalyse approfondie de la campagne clawdhubChaînes de charge utile Base64, hébergement glot.io, comptes zaycv/Ddoy233, NovaStealer
    Initiative de sécurité IA CSANote de recherche sur la sécurité Moltbook et OpenClawExposition DB Moltbook (1.5M jetons API), usurpation d'agent, trio létal, évaluation des risques entreprise
    Wiz ResearchPiratage de Moltbook : 1.5M clés APIExposition Supabase Moltbook, clés OpenAI en clair, vol d'identifiants d'agent
    Palo Alto NetworksAnalyse du trio létalAccès aux données privées + contenu non fiable + communication externe
    CrowdStrikeCe que les équipes de sécurité doivent savoirDétection entreprise, Falcon pour IT, analyse des arbres de processus
    OWASP GenAITop 10 des applications agentiques 2026Détournement d'objectif d'agent, mauvaise utilisation des outils, abus d'identité, risques MCP
    ToxSecListe de contrôle de sécurité OpenClawMise sur liste blanche des commandes, durcissement Docker, audit MCP, filtrage de trafic sortant
    BrandefenseAgent IA fantôme non géréExposition Shodan (21 000+ instances), détection d'exposition internet
    Aikido.devExtension VS Code ClawdBot frauduleuseRAT ScreenConnect, détection de cheval de Troie VS Code
    PermisoAgents IA avec identifiants privilégiésAbus d'identité, analyse de la chaîne d'identifiants
    Audit de sécurité Argus512 résultats d'auditCSRF, contournement OAuth, identifiants en clair, exec-approvals
    yevhen/clawdbot-security-scannerScanner de sécurité en 37 pointsRéutilisation de jetons, contournement Tailscale, contrôle du navigateur, portée de session
    Prompt SecurityTop 10 des risques de sécurité MCPEmpoisonnement d'outils, rug pulls, injection de commandes via MCP
    Hudson RockVidar cible l'identité de l'agent (13 février)Premier infostealer ciblant les répertoires de configuration OpenClaw (soul.md, device.json)
    Eye SecurityEmpoisonnement de journaux dans OpenClaw (février 2026)Injection d'en-têtes WebSocket dans les journaux d'agent, injection indirecte de prompt
    SnykToxicSkills : 36 % des compétences défaillantes (5 février)3 984 compétences scannées, 534 critiques, 76 charges utiles malveillantes confirmées
    BitdefenderAvis technique : exploitation en entreprise14 acteurs malveillants, télémétrie GravityZone, IA fantôme dans les entreprises
    SecurityScorecardSTRIKE : 135 000 instances exposées (9 février)135 000+ instances, 12 812 exploitables par RCE, 1 800 fuyant des clés
    Antiy CERTClawHavoc : 1 184 paquets, 12 comptesAnalyse de campagne élargie, schémas de soumission automatisée
    Endor LabsSAST IA : 6 vulnérabilités avec PoCSSRF, absence d'auth, path traversal découverts via SAST IA
    Adversa AISecureClaw : sécurité alignée OWASP (18 février)Nouveau plugin de sécurité open source aligné sur OWASP ASI Top 10
    KasperskyAnalyse des risques OpenClaw (février 2026)Risques clés Clawdbot/Moltbot pour les déploiements en entreprise
    Palo Alto NetworksProchaine crise de sécurité IA (février 2026)Conseils pour les équipes de sécurité en entreprise
    Trend MicroAnalyse des assistants agentiques (février 2026)Ce qu'OpenClaw révèle sur la sécurité des assistants agentiques
    Oasis SecurityClawJacked : brute-force WebSocket (26 février)Détournement WebSocket localhost via brute-force de mot de passe, enregistrement automatique d'appareil
    FlareExploitation généralisée par plusieurs groupes (25 février)Multiples groupes de menace ciblant OpenClaw dans la nature
    CVE-2026-28363Contournement de safeBins via sort --compress-prog (CVSS 9.9)Abréviation d'option longue GNU contourne la liste blanche d'exécution
    GHSA-7jx5Contournement d'approbation automatique ACP (CVSS 8.2)Métadonnées non fiables contournent l'approbation interactive des outils
    CVE-2026-28446RCE extension vocale (CVSS 9.8)RCE pré-authentification via charge utile audio conçue, 42 000 instances exploitables
    CVE-2026-28484RCE via hook Git pre-commit (CVSS 9.3)Injection de commande via noms de fichiers conçus dans les fichiers stagés
    CVE-2026-28458Contournement d'auth CDP du relais navigateur (CVSS 7.5)WebSocket /cdp non authentifié permet le vol de session
    CVE-2026-28462Path traversal du contrôle navigateur (CVSS 7.5)Écritures arbitraires de fichiers via /trace/stop, /download
    CVE-2026-29609Déni de service mémoire fetchWithGuard (CVSS 7.5)Épuisement mémoire via réponses surdimensionnées
    HuntressFaux installateurs OpenClaw (4 mars)GhostSocks + Vidar via Stealth Packer, empoisonnement de la recherche Bing AI
    BleepingComputerBing AI a promu un faux dépôt GitHub OpenClawEmpoisonnement des moteurs de recherche distribuant des malwares via GitHub
    MintMCPChaque CVE OpenClaw expliquéRéférence CVE complète pour les équipes en entreprise
    jgamblin/OpenClawCVEsSuivi CVE OpenClawDépôt de suivi CVE maintenu par la communauté
    Check PointFailles MCP Claude CodeRCE et exfiltration de clés API via configuration MCP/hooks
    SocketVer npm SANDWORM_MODE (20 février)19 paquets npm typosquattés transportant un malware ver MCP
    Pillar SecurityBackdoor dans les fichiers de règlesUnicode caché dans les fichiers de règles AI injecte des instructions invisibles
    OWASPTop 10 MCP (2026)Empoisonnement d'outils, chaîne d'approvisionnement, injection de commande via MCP
    CyberArkEmpoisonnement des sorties MCPEmpoisonnement complet du schéma via noms de fonctions, valeurs par défaut, champs obligatoires
    SemgrepPremier serveur MCP malveillantpostmark-mcp rug pull : exfiltration BCC après 15 versions propres
    Unit42/Palo AltoVecteurs d'attaque par échantillonnage MCPVol de ressources, détournement de conversation, invocation d'outils cachés
    LayerXRCE zero-click Claude DXTInjection d'événements de calendrier dans les extensions DXT non sandboxées
    CVE-2026-28469Contournement du webhook Google Chat (CVSS 9.8)Contournement d'autorisation inter-compte via sémantique de première correspondance
    CVE-2026-32302CSWSH en mode proxy de confianceContournement de validation d'origine permet des sessions WebSocket attaquantes
    GHSA-vmhqEscalade de privilèges opérateurLes comptes operator.write accèdent aux points de terminaison admin
    OutilDescriptionURL
    Cisco Skill ScannerAnalyse statique + comportementale + LLM des compétences d'agent (YARA, AST, VirusTotal)cisco-ai-defense/skill-scanner
    Cisco MCP ScannerAnalyse des serveurs MCP pour les menaces et les constats de sécuritécisco-ai-defense/mcp-scanner
    openclaw-secure-startDurcissement avant première exécution : liaison de passerelle, politiques d'outils, configurations VPS/Pipottertech/openclaw-secure-start
    ClawdexVérificateur de réputation des compétences de Koi Security (web + analyse des compétences installées)koi.ai
    skillvetScanner de sécurité pour les compétences ClawHub : malware, exfiltration, injection de promptClawHub
    skill-flagScanner de backdoor et malware basé sur des motifs pour les compétences OpenClawClawHub
    clawdefenderScanner de sécurité et assainisseur d'entrée pour les agents IAClawHub
    agentguardCompétence de surveillance de sécurité pour les agents OpenClawClawHub
    prompt-guardSystème de défense contre l'injection de prompt pour OpenClaw/ClawdbotClawHub
    VariableRequisDescription
    OPENCLAW_HOMENonRépertoire personnel d'OpenClaw (défaut : ~/.openclaw)
    OPENCLAW_TELEGRAM_TOKENPour les alertesJeton de bot Telegram pour les notifications de scan
    DASHBOARD_HOSTNonAdresse de liaison du tableau de bord (défaut : 127.0.0.1, utilisez 0.0.0.0 pour l'accès LAN)