Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
openclaw-security-monitor — Monitoraggio proattivo della sicurezza per le distribuzioni di OpenClaw. Rileva ClawHavoc, AMOS stealer, CVE-2026-25253, avvelenamento della memoria e attacchi alla supply chain. | Kitploit
Strumenti/GitHubGitHub/adibirzu/openclaw-security-monitor
Strumenti DifensiviScanner di VulnerabilitàInformatica ForenseSicurezza WebSicurezza di ReteAnalisi MalwareThreat IntelligenceSicurezza della Supply ChainRilevamento Intrusioni
Apprendimento e Formazione
Risposta agli Incidenti
Analisi dei Log
GitHubadibirzu/openclaw-security-monitor

openclaw-security-monitor

Monitoraggio proattivo della sicurezza per le distribuzioni di OpenClaw. Rileva ClawHavoc, AMOS stealer, CVE-2026-25253, avvelenamento della memoria e attacchi alla supply chain.

Vedi Repository
48512012 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

OpenClaw Security Monitor

Monitoraggio proattivo della sicurezza, scansione delle minacce e visibilità in tempo reale per le distribuzioni di OpenClaw. Rileva minacce della campagna ClawHavoc (824+ skill dannose), AMOS stealer, Vidar infostealer, GhostSocks malware proxy, ClawJacked brute-force WebSocket, attacchi di caricamento automatico dei plugin dell'area di lavoro, escalation di ambito dell'autenticazione condivisa, replay delle approvazioni/bypass dell'integrità, attacchi alla supply chain, avvelenamento della memoria, avvelenamento dei log, dirottamento del relay del browser, attraversamento TAR, SSRF, avvelenamento della cache SHA-1, avvelenamento degli strumenti MCP, propagazione del worm SANDWORM, 170 advisory e 500+ CVE.

Perché Esiste

Alla fine di gennaio 2026, i ricercatori di sicurezza hanno scoperto che il 12% di tutte le skill di ClawHub erano dannose — 341 su 2.857 skill in più campagne. A metà febbraio, questo numero è salito a 824+ skill dannose con 1.184 pacchetti dannosi su 12 account publisher (Antiy CERT). Lo studio Snyk ToxicSkills ha rilevato che il 36% di tutte le skill di ClawHub presenta vulnerabilità di sicurezza (3.984 analizzate).

La campagna principale, ClawHavoc, ha distribuito l'Atomic Stealer (AMOS) infostealer per macOS che prende di mira portafogli di criptovalute, credenziali SSH e password del browser. A febbraio, Hudson Rock ha scoperto varianti di Vidar infostealer specificamente mirate alle identità degli agenti OpenClaw — rubando file openclaw.json, device.json, soul.md e memory.md.

Nel frattempo, CVE-2026-25253 ha dimostrato che un singolo link dannoso poteva ottenere la piena esecuzione remota di codice su qualsiasi istanza OpenClaw tramite dirottamento WebSocket — anche su quelle vincolate a localhost. L'attacco ClawJacked (26 febbraio, Oasis Security) ha mostrato che siti web dannosi possono forzare le password WebSocket localhost senza limitazione di frequenza. CVE-2026-28363 (CVSS 9.9) ha rivelato un bypass critico di safeBins tramite abbreviazioni di opzioni lunghe GNU. In totale, sono state tracciate 170 advisory e 500+ CVE tra divulgazioni di progetto e di terze parti, inclusi SSRF, bypass di exec, bypass di approvazione automatica ACP, falsificazione di webhook, avvelenamento dei log e altro ancora. Il lotto del 19-21 marzo (CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064) ha aggiunto attraversamento di symlink, fuga dalla sandbox, RCE tramite ambiente shell, accesso non autenticato a VNC observer e spoofing dell'identità/metadati del dispositivo. L'ondata del 16 aprile ha aggiunto bypass dell'autenticazione del mittente per il controllo delle stanze Matrix (GHSA-2gvc-4f3c-2855), bypass root locale per i media webchat (GHSA-mr34-9552-qr95), autenticazione bearer scaduta SecretRef del gateway (GHSA-xmxx-7p24-h892) e bypass della redazione config.get (GHSA-8372-7vhw-cm6q). I rollup del 21-25 aprile hanno aggiunto esecuzione cwd di setup-api.js (GHSA-r39h-4c2p-3jxp), replay del secret della route webhook SecretRef (GHSA-q8ff-7ffm-m3r9), bypass della guardia di mutazione della configurazione del gateway (GHSA-cwj3-vqpp-pmxr), override di dotenv connector/runtime, problemi di contesto proprietario/politiche degli strumenti MCP, fughe dal bridge FS di OpenShell e ulteriori rafforzamenti SSRF/media. Il rollup di giugno 2026 ha aggiunto perdita di header di reindirizzamento HTTP Streamable MCP (CVE-2026-53840), influenza dei comandi dotenv/env dell'area di lavoro (CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864), bypass della whitelist exec (CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866), dirottamento del PATH di servizio (CVE-2026-53865) e abuso di token/ambito di dispositivo revocato (CVE-2026-53843, CVE-2026-53847, CVE-2026-53852). Unit 42 ha anche documentato cinque skill evasive di ClawHub da febbraio a maggio 2026, inclusi lures di siti di paste di TradingView, un dropper README imbottito di dimensioni eccessive (omnicogg), iniezione runtime di affiliazione (money-radar) e front-running agentico (letssendit).

135.000+ istanze sono esposte in 82 paesi, con 12.812 sfruttabili tramite RCE. Grandi aziende di sicurezza tra cui CrowdStrike, Bitdefender, Palo Alto Networks, Cisco e Kaspersky hanno emesso advisory. Meta ha bandito OpenClaw dai dispositivi aziendali.

Questo progetto fornisce un monitoraggio difensivo approfondito per installazioni OpenClaw auto-ospitate. Versione minima sicura: v2026.5.26.

Caratteristiche

  • Scansione di sicurezza a 41 punti che copre infrastruttura C2, stealers, reverse shell, esfiltrazione di credenziali, avvelenamento della memoria, iniezione SKILL.md, dirottamento WebSocket, brute-force ClawJacked, SSRF, bypass safeBins, approvazione automatica ACP, dirottamento PATH, iniezione override env, troncamento di deep link, avvelenamento dei log, avvelenamento cache SHA-1, bypass webhook Google Chat, CSWSH, avvelenamento strumenti MCP, rilevamento worm SANDWORM, backdoor nei file di regole, dirottamenti plugin setup-api.js, caricamento automatico plugin area di lavoro, abuso ambito autenticazione condivisa, replay approvazioni exec, evasione tramite padding di file, pattern di nomi di skill dannose, politiche DM/tool/sandbox, meccanismi di persistenza, audit dei plugin, sicurezza Docker e altro ancora
  • Database IOC con IP C2 noti, domini dannosi, hash di file, blacklist publisher e pattern di nomi di skill
  • Feed IOC ad aggiornamento automatico che recuperano le ultime intelligence sulle minacce da upstream
  • Manifest bundle-plugin per clawhub package publish --family bundle-plugin
  • Dashboard web (tema scuro, zero dipendenze) con stato in tempo reale, alberi dei processi, monitoraggio della rete e cronologia delle scansioni
  • Scansioni automatiche giornaliere con notifica Telegram
  • Tracciamento dell'albero dei processi tramite integrazione witr

Avvio Rapido```bash

Clone into OpenClaw skills directory

git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor

cd ~/.openclaw/workspace/skills/openclaw-security-monitor

Make scripts executable

chmod +x scripts/.sh scripts/remediate/.sh

Run a 41-point scan (read-only, no system changes)

./scripts/scan.sh

Preview what remediation would do (dry-run, no changes)

./scripts/remediate.sh --dry-run

Start the web dashboard (read-only, localhost:18800)

node dashboard/server.js

Scan all installed ClawHub skills

./scripts/clawhub-scan.sh

Update IOC database (interactive, asks for confirmation)

./scripts/update-ioc.sh

## Plugin Bundle
Scarica lo strumento