Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
openclaw-security-monitor — Monitoraggio proattivo della sicurezza per le distribuzioni di OpenClaw. Rileva ClawHavoc, AMOS stealer, CVE-2026-25253, avvelenamento della memoria e attacchi alla supply chain. | Kitploit
Strumenti/GitHubGitHub/adibirzu/openclaw-security-monitor
Strumenti DifensiviScanner di VulnerabilitàInformatica ForenseSicurezza WebSicurezza di ReteAnalisi MalwareThreat IntelligenceSicurezza della Supply ChainRilevamento Intrusioni

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Apprendimento e Formazione
Risposta agli Incidenti
Analisi dei Log
GitHubadibirzu/openclaw-security-monitor

openclaw-security-monitor

Monitoraggio proattivo della sicurezza per le distribuzioni di OpenClaw. Rileva ClawHavoc, AMOS stealer, CVE-2026-25253, avvelenamento della memoria e attacchi alla supply chain.

Vedi Repository
4851 mese faRevisionato da Kitploit

OpenClaw Security Monitor

Monitoraggio proattivo della sicurezza, scansione delle minacce e visibilità in tempo reale per le distribuzioni di OpenClaw. Rileva minacce della campagna ClawHavoc (824+ skill dannose), AMOS stealer, Vidar infostealer, GhostSocks malware proxy, ClawJacked brute-force WebSocket, attacchi di caricamento automatico dei plugin dell'area di lavoro, escalation di ambito dell'autenticazione condivisa, replay delle approvazioni/bypass dell'integrità, attacchi alla supply chain, avvelenamento della memoria, avvelenamento dei log, dirottamento del relay del browser, attraversamento TAR, SSRF, avvelenamento della cache SHA-1, avvelenamento degli strumenti MCP, propagazione del worm SANDWORM, 170 advisory e 500+ CVE.

Perché Esiste

Alla fine di gennaio 2026, i ricercatori di sicurezza hanno scoperto che il 12% di tutte le skill di ClawHub erano dannose — 341 su 2.857 skill in più campagne. A metà febbraio, questo numero è salito a 824+ skill dannose con 1.184 pacchetti dannosi su 12 account publisher (Antiy CERT). Lo studio Snyk ToxicSkills ha rilevato che il 36% di tutte le skill di ClawHub presenta vulnerabilità di sicurezza (3.984 analizzate).

La campagna principale, ClawHavoc, ha distribuito l'Atomic Stealer (AMOS) infostealer per macOS che prende di mira portafogli di criptovalute, credenziali SSH e password del browser. A febbraio, Hudson Rock ha scoperto varianti di Vidar infostealer specificamente mirate alle identità degli agenti OpenClaw — rubando file openclaw.json, device.json, soul.md e memory.md.

Nel frattempo, CVE-2026-25253 ha dimostrato che un singolo link dannoso poteva ottenere la piena esecuzione remota di codice su qualsiasi istanza OpenClaw tramite dirottamento WebSocket — anche su quelle vincolate a localhost. L'attacco ClawJacked (26 febbraio, Oasis Security) ha mostrato che siti web dannosi possono forzare le password WebSocket localhost senza limitazione di frequenza. CVE-2026-28363 (CVSS 9.9) ha rivelato un bypass critico di safeBins tramite abbreviazioni di opzioni lunghe GNU. In totale, sono state tracciate 170 advisory e 500+ CVE tra divulgazioni di progetto e di terze parti, inclusi SSRF, bypass di exec, bypass di approvazione automatica ACP, falsificazione di webhook, avvelenamento dei log e altro ancora. Il lotto del 19-21 marzo (CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064) ha aggiunto attraversamento di symlink, fuga dalla sandbox, RCE tramite ambiente shell, accesso non autenticato a VNC observer e spoofing dell'identità/metadati del dispositivo. L'ondata del 16 aprile ha aggiunto bypass dell'autenticazione del mittente per il controllo delle stanze Matrix (GHSA-2gvc-4f3c-2855), bypass root locale per i media webchat (GHSA-mr34-9552-qr95), autenticazione bearer scaduta SecretRef del gateway (GHSA-xmxx-7p24-h892) e bypass della redazione config.get (GHSA-8372-7vhw-cm6q). I rollup del 21-25 aprile hanno aggiunto esecuzione cwd di setup-api.js (GHSA-r39h-4c2p-3jxp), replay del secret della route webhook SecretRef (GHSA-q8ff-7ffm-m3r9), bypass della guardia di mutazione della configurazione del gateway (GHSA-cwj3-vqpp-pmxr), override di dotenv connector/runtime, problemi di contesto proprietario/politiche degli strumenti MCP, fughe dal bridge FS di OpenShell e ulteriori rafforzamenti SSRF/media. Il rollup di giugno 2026 ha aggiunto perdita di header di reindirizzamento HTTP Streamable MCP (CVE-2026-53840), influenza dei comandi dotenv/env dell'area di lavoro (CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864), bypass della whitelist exec (CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866), dirottamento del PATH di servizio (CVE-2026-53865) e abuso di token/ambito di dispositivo revocato (CVE-2026-53843, CVE-2026-53847, CVE-2026-53852). Unit 42 ha anche documentato cinque skill evasive di ClawHub da febbraio a maggio 2026, inclusi lures di siti di paste di TradingView, un dropper README imbottito di dimensioni eccessive (omnicogg), iniezione runtime di affiliazione (money-radar) e front-running agentico (letssendit).

135.000+ istanze sono esposte in 82 paesi, con 12.812 sfruttabili tramite RCE. Grandi aziende di sicurezza tra cui CrowdStrike, Bitdefender, Palo Alto Networks, Cisco e Kaspersky hanno emesso advisory. Meta ha bandito OpenClaw dai dispositivi aziendali.

Questo progetto fornisce un monitoraggio difensivo approfondito per installazioni OpenClaw auto-ospitate. Versione minima sicura: v2026.5.26.

Caratteristiche

  • Scansione di sicurezza a 41 punti che copre infrastruttura C2, stealers, reverse shell, esfiltrazione di credenziali, avvelenamento della memoria, iniezione SKILL.md, dirottamento WebSocket, brute-force ClawJacked, SSRF, bypass safeBins, approvazione automatica ACP, dirottamento PATH, iniezione override env, troncamento di deep link, avvelenamento dei log, avvelenamento cache SHA-1, bypass webhook Google Chat, CSWSH, avvelenamento strumenti MCP, rilevamento worm SANDWORM, backdoor nei file di regole, dirottamenti plugin setup-api.js, caricamento automatico plugin area di lavoro, abuso ambito autenticazione condivisa, replay approvazioni exec, evasione tramite padding di file, pattern di nomi di skill dannose, politiche DM/tool/sandbox, meccanismi di persistenza, audit dei plugin, sicurezza Docker e altro ancora
  • Database IOC con IP C2 noti, domini dannosi, hash di file, blacklist publisher e pattern di nomi di skill
  • Feed IOC ad aggiornamento automatico che recuperano le ultime intelligence sulle minacce da upstream
  • Manifest bundle-plugin per clawhub package publish --family bundle-plugin
  • Dashboard web (tema scuro, zero dipendenze) con stato in tempo reale, alberi dei processi, monitoraggio della rete e cronologia delle scansioni
  • Scansioni automatiche giornaliere con notifica Telegram
  • Tracciamento dell'albero dei processi tramite integrazione witr

Avvio Rapido```bash

Clone into OpenClaw skills directory

git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor

cd ~/.openclaw/workspace/skills/openclaw-security-monitor

Make scripts executable

chmod +x scripts/.sh scripts/remediate/.sh

Run a 41-point scan (read-only, no system changes)

./scripts/scan.sh

Preview what remediation would do (dry-run, no changes)

./scripts/remediate.sh --dry-run

Start the web dashboard (read-only, localhost:18800)

node dashboard/server.js

Scan all installed ClawHub skills

./scripts/clawhub-scan.sh

Update IOC database (interactive, asks for confirmation)

./scripts/update-ioc.sh

root@kitploit:~
## Plugin Bundle

Questo progetto è anche pubblicabile come plugin bundle di ClawHub.```bash
# Install the bundle plugin variant
openclaw plugins install clawhub:openclaw-security-monitor-bundle

Persistenza opzionale (manuale, non installato automaticamente):```bash

Install daily cron (06:00 UTC) — requires explicit user action

crontab -l | { cat; echo "0 6 * * * $(pwd)/scripts/daily-scan-cron.sh"; } | crontab -

root@kitploit:~
## Architettura```
openclaw-security-monitor/
  .codex-plugin/
    plugin.json          # Bundle-plugin manifest for ClawHub/OpenClaw plugin publishing
  scripts/
    scan.sh              # 41-point threat scanner (v5.5.0)
    remediate.sh         # Orchestrator: scan + per-check remediation
    remediate/
      _common.sh         # Shared helpers (log, confirm, fix_perms)
      check-01-c2-ips.sh ... check-41-device-identity-spoofing.sh  # 41 consolidated per-check scripts
      check-42-*.sh ... check-62-*.sh  # retained legacy advisory-specific helpers
    clawhub-scan.sh      # Scan all installed ClawHub skills against IOC database
    dashboard.sh         # CLI security dashboard with witr
    network-check.sh     # Network activity monitor
    daily-scan-cron.sh   # Cron wrapper + Telegram alerts
    telegram-setup.sh    # Telegram notification setup
    update-ioc.sh        # IOC database updater
  ioc/
    c2-ips.txt           # Known C2 IP addresses
    malicious-domains.txt # Payload/exfil domains
    file-hashes.txt      # Known malicious file hashes
    malicious-publishers.txt  # Blacklisted ClawHub accounts
    malicious-skill-patterns.txt  # Malicious skill naming patterns
  dashboard/
    server.js            # Node.js HTTP server (zero npm deps)
    index.html           # Single-file dark-themed SPA
  docs/
    threat-model.md      # Threat model and attack vectors

Controlli di scansione (41)

Guida alla correzione

Indurimento passo-passo per ogni controllo di sicurezza, che copre sia macOS che Linux.

Controllo 1: Infrastruttura C2 — IP C2 noti nel codice della skill

Gravità: CRITICA

Cosa significa: Una skill contiene indirizzi IP associati a server di comando e controllo noti (es. 91.92.242.30). Questo indica fortemente che la skill è dannosa.

Correzione:```bash

Identify the affected skill

grep -rlE "91.92.242|95.92.242|54.91.154.110" ~/.openclaw/workspace/skills/

Remove the malicious skill

openclaw skill remove

Or manually delete it

rm -rf ~/.openclaw/workspace/skills/

Verify removal

grep -rlE "91.92.242" ~/.openclaw/workspace/skills/ # should return empty

root@kitploit:~
### Controllo 2: AMOS Stealer / AuthTool Markers

**Severità:** CRITICAL

**Cosa significa:** Una skill contiene pattern associati ad Atomic Stealer (AMOS) infostealer macOS, NovaStealer, o al binario di ingegneria sociale "AuthTool".

**Rimedio:**```bash
# Remove the malicious skill immediately
openclaw skill remove <skill-name>

# Check if AMOS was executed (macOS)
# Look for suspicious LaunchAgents
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple|com\.openclaw\.security"

# Check for unexpected login items (macOS)
osascript -e 'tell application "System Events" to get the name of every login item'

# Check browser extensions were not tampered with
ls ~/Library/Application\ Support/Google/Chrome/Default/Extensions/

# If AMOS was executed: rotate ALL credentials (SSH, AWS, crypto wallets, browser passwords)

Controllo 3: Reverse Shell & Backdoor

Gravità: CRITICA

Cosa significa: Una skill contiene pattern di reverse shell (nc -e, /dev/tcp/, socat exec, ecc.) o comandi per bypassare Gatekeeper (xattr -cr).

Rimedio:```bash

Remove the skill

openclaw skill remove

Check for active reverse shells (macOS/Linux)

lsof -i -nP | grep -E "ESTABLISHED|SYN_SENT" | grep -vE ":443 |:80 |:53 "

Kill any suspicious connections

kill -9

Re-enable Gatekeeper if bypassed (macOS)

sudo spctl --master-enable sudo defaults write com.apple.LaunchServices LSQuarantine -bool true

Check for quarantine removals (macOS)

xattr -l /Applications/*.app | grep quarantine

root@kitploit:~
### Check 4: Endpoint di esfiltrazione delle credenziali

**Gravità:** CRITICO

**Cosa significa:** Un'abilità invia dati a servizi noti di esfiltrazione (webhook.site, pipedream.net, ngrok.io, ecc.).

**Rimedio:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Block exfiltration domains at the host level
# macOS/Linux:
sudo sh -c 'echo "127.0.0.1 webhook.site" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 pipedream.net" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 hookbin.com" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 requestbin.com" >> /etc/hosts'

# Flush DNS cache (macOS)
sudo dscacheutil -flushcache && sudo killall -HUP mDNSResponder
# Flush DNS cache (Linux)
sudo systemd-resolve --flush-caches

Controllo 5: Targeting di portafogli crypto

Gravità: AVVISO

Cosa significa: Una skill fa riferimento a chiavi private di portafogli crypto, seed phrase o chiavi API di exchange.

Rimedio:```bash

Remove the skill

openclaw skill remove

Move crypto wallets to hardware wallets (Ledger, Trezor)

Rotate exchange API keys immediately

Restrict filesystem access (macOS)

chmod 700 ~/Library/Application\ Support/Phantom chmod 700 ~/Library/Application\ Support/MetaMask

Check if wallet files were accessed recently

macOS:

mdls -name kMDItemLastUsedDate ~/Library/Application\ Support/Phantom/*

Linux:

stat -c "%x" ~/.config/phantom/*

root@kitploit:~
### Controllo 6: Attacchi Curl-Pipe

**Gravità:** AVVISO

**Cosa significa:** Una skill utilizza pattern `curl | sh` o `wget | bash` per scaricare ed eseguire script remoti.

**Rimedio:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Review and restrict agent tool access
openclaw config set tools.deny '["exec","process"]'

# Block curl-pipe at the shell level (add to ~/.bashrc or ~/.zshrc)
# This creates an alias that warns on pipe-to-shell patterns:
alias curl='() { if [[ "$*" == *"|"*"sh"* ]] || [[ "$*" == *"|"*"bash"* ]]; then echo "BLOCKED: curl-pipe detected"; return 1; fi; command curl "$@"; }'

Check 7: Audit dei permessi dei file

Gravità: AVVISO

Cosa significa: I file di configurazione sensibili (openclaw.json, auth-profiles.json) sono leggibili da altri utenti.

Rimedio:```bash

Fix permissions (macOS/Linux)

chmod 600 ~/.openclaw/openclaw.json chmod 600 ~/.openclaw/agents/main/agent/auth-profiles.json chmod 600 ~/.openclaw/exec-approvals.json chmod 700 ~/.openclaw

Set default umask in shell profile (add to ~/.bashrc or ~/.zshrc)

echo 'umask 077' >> ~/.zshrc

root@kitploit:~
### Controllo 8: Hash di Integrità delle Skill

**Gravità:** AVVISO

**Cosa significa:** I file SKILL.md sono stati modificati dall'ultima scansione, il che potrebbe indicare manomissione o compromissione della supply chain.

**Rimedio:**```bash
# Review what changed
diff ~/.openclaw/logs/skill-hashes.sha256.prev ~/.openclaw/logs/skill-hashes.sha256

# For each changed skill, inspect the diff
cd ~/.openclaw/workspace/skills/<skill-name>
git diff HEAD~1 SKILL.md   # If under version control

# If change is unexpected, reinstall from ClawHub
openclaw skill remove <skill-name>
openclaw skill install <skill-name>

# Enable skill pinning (if supported)
openclaw config set skills.autoUpdate false

Check 9: Iniezione di Shell in SKILL.md

Gravità: AVVERTENZA

Cosa significa: Uno SKILL.md contiene istruzioni di installazione sospette che cercano di indurre l'utente o l'agente a eseguire comandi shell (Snyk CVE-2026-22708).

Rimedio:```bash

Review the suspicious SKILL.md

cat ~/.openclaw/workspace/skills//SKILL.md | grep -iE "terminal|curl|wget|install|download"

Remove the skill if instructions are clearly malicious

openclaw skill remove

Never run commands from SKILL.md Prerequisites without reviewing them first

Configure agent to not auto-execute installation commands

openclaw config set tools.deny '["exec"]'

root@kitploit:~
### Controllo 10: Avvelenamento della Memoria

**Gravità:** CRITICA

**Cosa significa:** SOUL.md, MEMORY.md o IDENTITY.md contengono pattern di override delle istruzioni (ad esempio, linguaggio di reset del ruolo che tenta di ridefinire il comportamento dell'agente).

**Rimedio:**```bash
# Review poisoned files
cat ~/.openclaw/workspace/SOUL.md
cat ~/.openclaw/workspace/MEMORY.md
cat ~/.openclaw/workspace/IDENTITY.md

# Remove injected content manually (edit the file, remove injected lines)
# Or restore from backup:
git checkout HEAD -- ~/.openclaw/workspace/SOUL.md

# Protect memory files from modification
chmod 444 ~/.openclaw/workspace/SOUL.md
chmod 444 ~/.openclaw/workspace/MEMORY.md
chmod 444 ~/.openclaw/workspace/IDENTITY.md

# Investigate which skill wrote to memory
grep -rl "SOUL\.md\|MEMORY\.md" ~/.openclaw/workspace/skills/

Controllo 11: Offuscamento Base64

Severità: AVVERTENZA

Cosa significa: Una skill utilizza la codifica/decodifica base64, una tecnica comune per nascondere payload dannosi (come osservato nella campagna ClawHavoc tramite glot.io).

Rimedio:```bash

Review the base64 content

grep -rn "base64" ~/.openclaw/workspace/skills//

Decode and inspect the payload

echo "" | base64 -d

Remove if malicious

openclaw skill remove

Monitor for base64 activity in agent logs

grep -i "base64" ~/.openclaw/logs/*.log

root@kitploit:~
### Controllo 12: Download di Binari Esterni

**Gravità:** AVVISO

**Cosa significa:** Una skill fa riferimento a binari scaricabili (.exe, .dmg, .pkg, .zip con password) o a URL di download noti come dannosi.

**Rimedio:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Check Downloads folder for suspicious binaries (macOS)
ls -la ~/Downloads/*.{exe,dmg,pkg,zip,msi} 2>/dev/null

# Verify Gatekeeper is active (macOS)
spctl --status  # should say "assessments enabled"

# Check if any unsigned apps were installed (macOS)
sudo find /Applications -name "*.app" -exec codesign -v {} \; 2>&1 | grep "invalid"

# Linux: check /tmp and /var/tmp for suspicious downloads
find /tmp /var/tmp -name "*.sh" -o -name "*.elf" -o -name "*.bin" -mtime -7 2>/dev/null

Check 13: Configurazione di Sicurezza del Gateway

Severità: CRITICA

Cosa significa: Il gateway OpenClaw è vincolato alla LAN (accessibile dalla rete) o ha l'autenticazione disabilitata.

Rimedio:```bash

Bind gateway to localhost only

openclaw config set gateway.bind localhost

Enable authentication

openclaw config set gateway.auth.mode token

Or use OIDC (enterprise)

openclaw config set gateway.auth.mode oidc

Verify configuration

openclaw config get gateway.bind openclaw config get gateway.auth.mode

Check what's actually listening

lsof -i :18789 -nP # Should show 127.0.0.1, not 0.0.0.0

Update to latest version to patch CVE-2026-25253

openclaw update

root@kitploit:~
### Check 14: Sicurezza WebSocket (CVE-2026-25253)

**Gravità:** CRITICO

**Cosa significa:** Il gateway WebSocket accetta connessioni da origini arbitrarie, consentendo RCE con un clic tramite una pagina web dannosa.

**Rimedio:**```bash
# Update OpenClaw to latest version (patch included in 2026.2.3+)
openclaw update

# Verify the fix
curl -s -o /dev/null -w "%{http_code}" \
  -H "Connection: Upgrade" -H "Upgrade: websocket" \
  -H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
  -H "Sec-WebSocket-Version: 13" \
  -H "Origin: http://evil.attacker.com" \
  http://127.0.0.1:18789/
# Should return 403 or 401, NOT 101

# If update is not available, restrict gateway to localhost
openclaw config set gateway.bind localhost

# Add firewall rule (macOS)
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --add /usr/local/bin/node
# Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 18789 -s 127.0.0.1 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 18789 -j DROP

Check 15: Rilevamento di Publisher Maligni

Severità: CRITICA

Cosa significa: Una skill installata fa riferimento a un publisher noto maligno di ClawHub (hightower6eu, zaycv, Ddoy233, ecc.).

Rimedi:```bash

Remove all skills from the malicious publisher

openclaw skill remove

Check for other skills from the same publisher

grep -rl "" ~/.openclaw/workspace/skills/

Review recently installed skills

ls -lt ~/.openclaw/workspace/skills/ | head -20

Only install skills from verified publishers

Check skill reputation before installing:

https://www.koi.ai (Clawdex reputation checker)

root@kitploit:~
### Check 16: Esposizione di Ambiente Sensibile

**Severità:** AVVISO / CRITICO (se sono state trovate chiavi API hardcoded)

**Cosa significa:** Un'abilità legge file sensibili (.env, .ssh, .aws/credentials) o contiene chiavi API hardcoded / token di Moltbook.

**Rimedio:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Rotate exposed credentials immediately
# OpenAI:
# Go to https://platform.openai.com/api-keys and regenerate
# Anthropic:
# Go to https://console.anthropic.com/settings/keys and regenerate

# Move secrets to a secrets manager instead of .env files
# macOS: Use Keychain Access
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w "<new-key>"

# Linux: Use pass or secret-tool
secret-tool store --label="OPENAI_API_KEY" service openai key api

# Restrict skill filesystem access
openclaw config set sandbox.mode all

Controllo 17: Audit della Politica DM

Gravità: AVVISO

Cosa significa: Un canale di messaggistica ha dmPolicy=open, consentendo a chiunque di inviare messaggi al tuo agente — permettendo ingegneria sociale e iniezione di prompt da fonti non attendibili.

Rimedio:```bash

Set DM policy to restricted for each channel

openclaw config set channels.whatsapp.dmPolicy restricted openclaw config set channels.telegram.dmPolicy restricted openclaw config set channels.discord.dmPolicy restricted

Set explicit allowFrom list

openclaw config set channels.telegram.allowFrom '["your-user-id"]'

Disable unused channels entirely

openclaw config set channels.signal.enabled false

root@kitploit:~
### Controllo 18: Politica degli Strumenti / Audit degli Strumenti Elevati

**Gravità:** CRITICA

**Cosa significa:** Gli strumenti elevati sono abilitati con accesso wildcard, o la lista di rifiuto degli strumenti è vuota — consentendo all'agente di eseguire comandi arbitrari.

**Rimedi:**```bash
# Restrict elevated tools to specific principals
openclaw config set tools.elevated.allowFrom '["your-user-id"]'

# Add dangerous tools to the deny list
openclaw config set tools.deny '["exec","process","browser","filesystem-write"]'

# Require approval for elevated actions
openclaw config set tools.elevated.requireApproval true

# Review current tool permissions
openclaw config get tools

Check 19: Configurazione Sandbox

Gravità: WARNING

Cosa significa: Il sandboxing è disabilitato, permettendo alle skill di accedere all'intero filesystem e alla rete senza restrizioni.

Rimedi:```bash

Enable sandboxing

openclaw config set sandbox.mode all

Restrict workspace access to read-only where possible

openclaw config set sandbox.workspaceAccess ro

For Docker deployments (recommended for production):

Use gVisor runtime for stronger isolation

docker run --runtime=runsc --read-only
-v ~/.openclaw:/home/openclaw/.openclaw:ro
openclaw/gateway

root@kitploit:~
### Controllo 20: Esposizione mDNS/Bonjour

**Severità:** ATTENZIONE

**Cosa significa:** mDNS sta trasmettendo in modalità "full", annunciando la presenza del gateway, i percorsi e la porta SSH sulla rete locale.

**Rimedio:**```bash
# Disable mDNS broadcasting
openclaw config set discovery.mdns.mode off

# Or set to minimal (name only, no paths)
openclaw config set discovery.mdns.mode minimal

# Verify mDNS is not broadcasting (macOS)
dns-sd -B _openclaw._tcp local
# Should return no results

# Disable Bonjour for the gateway specifically (macOS)
sudo defaults write /Library/Preferences/com.apple.mDNSResponder.plist NoMulticastAdvertisements -bool YES

Check 21: Permessi di Sessione e Credenziali

Gravità: AVVERTENZA

Cosa significa: Le directory delle credenziali, i file di sessione o la home directory di OpenClaw hanno permessi eccessivamente permissivi.

Rimedio:```bash

Fix all permissions at once

chmod 700 ~/.openclaw chmod 700 ~/.openclaw/credentials 2>/dev/null chmod 700 ~/.openclaw/agents//sessions 2>/dev/null find ~/.openclaw/credentials -type f -name ".json" -exec chmod 600 {} ; 2>/dev/null find ~/.openclaw -name "auth-profiles.json" -exec chmod 600 {} ;

Verify

ls -la ~/.openclaw/ ls -la ~/.openclaw/credentials/

root@kitploit:~
### Controllo 22: Meccanismi di Persistenza

**Gravità:** AVVERTENZA

**Cosa significa:** Ci sono LaunchAgents, cron entries o systemd services che fanno riferimento a OpenClaw che non sono il noto monitor di sicurezza.

**Rimedi:**```bash
# macOS: Review LaunchAgents
ls -la ~/Library/LaunchAgents/ | grep -iE "openclaw|clawdbot|moltbot"
# Remove unauthorized agents:
launchctl unload ~/Library/LaunchAgents/<suspicious-plist>
rm ~/Library/LaunchAgents/<suspicious-plist>

# Check system-level LaunchDaemons (requires root)
sudo ls /Library/LaunchDaemons/ | grep -iE "openclaw|clawdbot"

# Linux: Review systemd services
systemctl --user list-units --type=service | grep -iE "openclaw|clawdbot"
# Disable unauthorized services:
systemctl --user disable --now <service-name>

# Review crontab
crontab -l | grep -iE "openclaw|clawdbot|moltbot"
# Edit and remove suspicious entries:
crontab -e

Controllo 23: Sicurezza dei Plugin/Estensioni

Gravità: CRITICA

Cosa significa: Un'estensione installata contiene pattern di esecuzione di codice (eval(), exec(), child_process) o fa riferimento a domini malevoli noti.

Rimedio:```bash

List installed extensions

ls ~/.openclaw/extensions/

Review suspicious extension code

grep -rn "eval|exec|child_process|fetch(" ~/.openclaw/extensions//

Remove the extension

rm -rf ~/.openclaw/extensions/

Disable extension loading if not needed

openclaw config set extensions.enabled false

Only install extensions from verified sources

root@kitploit:~
### Check 24: Audit della Redazione dei Log

**Gravità:** WARNING

**Cosa significa:** La redazione dei log è disabilitata (dati sensibili come chiavi API e password potrebbero apparire in chiaro nei log) o le directory dei log sono leggibili da tutti.

**Rimedio:**```bash
# Enable log redaction
openclaw config set logging.redactSensitive true

# Fix log directory permissions
chmod 700 ~/.openclaw/logs
chmod 700 /tmp/openclaw 2>/dev/null

# Verify logs don't contain sensitive data
grep -iE "sk-[a-zA-Z0-9]{10}|password|token.*=" ~/.openclaw/logs/*.log

# Set up log rotation (macOS - newsyslog)
sudo sh -c 'echo "$HOME/.openclaw/logs/*.log 640 7 1000 * J" >> /etc/newsyslog.conf'
# Linux - logrotate
cat > /etc/logrotate.d/openclaw << 'LOGROTATE'
/home/*/.openclaw/logs/*.log {
    weekly
    rotate 4
    compress
    missingok
    notifempty
    create 0600 root root
}
LOGROTATE

Controllo 25: Bypass della fiducia localhost del Reverse Proxy

Gravità: CRITICAL

Cosa significa: Il gateway è vincolato alla LAN senza trustedProxies configurato, o dangerouslyDisableDeviceAuth è abilitato. Attaccanti esterni possono bypassare l'autenticazione facendosi passare per localhost attraverso un reverse proxy (il 28% delle istanze esposte presentava questa falla secondo Penligent).

Rimedi:```bash

Configure trusted proxies

openclaw config set gateway.trustedProxies '["192.168.1.1"]'

Never disable device auth

openclaw config set gateway.dangerouslyDisableDeviceAuth false

If using Nginx, ensure X-Forwarded-For is properly set

In nginx.conf:

proxy_set_header X-Real-IP $remote_addr;

proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;

Verify

openclaw config get gateway.trustedProxies

root@kitploit:~
### Verifica 26: Configurazione di Exec-Approvals

**Gravità:** CRITICA

**Cosa significa:** Il file `exec-approvals.json` consente l'esecuzione remota di comandi senza conferma. La catena di exploit CVE-2026-25253 ha utilizzato `exec.approvals.set` per disabilitare i prompt di conferma.

**Rimedio:**```bash
# Set exec approvals to deny for non-owner nodes
# Edit ~/.openclaw/exec-approvals.json manually:
# Set "security": "deny" for all non-owner nodes
# Set "ask": "always"

# Fix permissions
chmod 600 ~/.openclaw/exec-approvals.json

# Verify
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool

Check 27: Sicurezza dei Container Docker

Severità: CRITICA

Cosa significa: I container Docker OpenClaw sono in esecuzione come root, con il socket Docker montato o in modalità privilegiata. La CVE-2026-24763 era un'iniezione di comandi nella sandbox di Docker.

Rimedio:```bash

Run OpenClaw container with hardened settings

docker run -d
--name openclaw
--user 1000:1000
--cap-drop ALL
--no-new-privileges
--read-only
--tmpfs /tmp:noexec,nosuid,size=100m
--memory 512m
--cpus 1.0
--pids-limit 100
-v ~/.openclaw:/home/openclaw/.openclaw:rw
openclaw/gateway

NEVER mount Docker socket

BAD: -v /var/run/docker.sock:/var/run/docker.sock

Use gVisor for stronger isolation

docker run --runtime=runsc ...

root@kitploit:~
### Check 28: Versione di Node.js / CVE-2026-21636

**Severità:** WARNING

**Cosa significa:** La versione di Node.js è inferiore alla 22.12.0 e vulnerabile a CVE-2026-21636 (bypass del modello di autorizzazione tramite Unix Domain Sockets), che consente la fuga dalla sandbox.

**Rimedio:**```bash
# macOS
brew install node@22
# Or update existing
brew upgrade node

# Linux (NodeSource)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs

# Verify
node --version  # Should be >= v22.12.0

Check 29: Rilevamento credenziali in testo chiaro

Severità: AVVISO

Cosa significa: I file di configurazione o credenziali di OpenClaw contengono chiavi API in testo chiaro (OpenAI sk-, AWS AKIA, GitHub ghp_, Slack xoxb-). La directory ~/.openclaw è un obiettivo standard per gli infostealer.

Correzione:```bash

macOS: Move secrets to Keychain

security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w ""

Linux: Use pass or secret-tool

pass insert openai/api-key

Or

secret-tool store --label="OPENAI_API_KEY" service openai key api

Use environment variables instead of config files

export OPENAI_API_KEY=$(security find-generic-password -s "OPENAI_API_KEY" -w)

Set up detect-secrets baseline

pip install detect-secrets detect-secrets scan ~/.openclaw/ > .secrets.baseline

root@kitploit:~
### Controllo 30: Rilevamento Trojan di estensione VS Code

**Gravità:** CRITICA

**Cosa significa:** Sono state scoperte estensioni VS Code false "ClawdBot Agent" che installano ScreenConnect RAT e trojan per accesso remoto. OpenClaw NON ha alcuna estensione VS Code ufficiale.

**Rimedio:**```bash
# Remove any clawdbot/openclaw VS Code extensions immediately
rm -rf ~/.vscode/extensions/*clawdbot*
rm -rf ~/.vscode/extensions/*openclaw*
rm -rf ~/.vscode/extensions/*moltbot*

# Check for ScreenConnect/ConnectWise artifacts
# macOS:
find /Applications -name "*ScreenConnect*" -o -name "*ConnectWise*"
# Linux:
find /opt -name "*screenconnect*" -o -name "*connectwise*"

# Scan for persistence left by the trojan
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple"

Check 31: Rilevamento dell'esposizione a Internet

Gravità: AVVISO

Cosa significa: Il gateway è in ascolto su interfacce non di loopback, potenzialmente esponendolo a Internet. Sono state trovate oltre 21.000 istanze di OpenClaw su Shodan senza alcuna autenticazione.

Rimedio:```bash

Bind to localhost only

openclaw config set gateway.bind localhost

Verify

lsof -i :18789 -nP | grep LISTEN

Should show 127.0.0.1:18789, NOT *:18789 or 0.0.0.0:18789

Add firewall rules (macOS pf)

echo "block in on ! lo0 proto tcp to any port 18789" | sudo pfctl -ef -

Linux (iptables)

sudo iptables -A INPUT -p tcp --dport 18789 ! -s 127.0.0.1 -j DROP

Change default port (reduce scan surface)

openclaw config set gateway.port 28789

root@kitploit:~
### Check 32: Sicurezza del Server MCP

**Gravità:** CRITICA

**Cosa significa:** I server MCP sono configurati con accesso illimitato (`enableAllProjectMcpServers=true`) o contengono pattern di injection di prompt nelle descrizioni degli strumenti — consentendo avvelenamento degli strumenti e attacchi di rug-pull.

**Rimedio:**```bash
# Use explicit MCP server allowlist
openclaw config set mcp.enableAllProjectMcpServers false

# Review each MCP server's tool descriptions
cat ~/.openclaw/mcp.json | python3 -m json.tool

# Pin MCP server versions (prevent rug pulls)
# In mcp.json, use specific versions, not "latest"

# Run MCP servers in separate containers
# Use Cisco MCP Scanner for analysis:
# https://github.com/cisco-ai-defense/mcp-scanner

# Audit MCP server network access
# Check which external endpoints each server contacts
lsof -i -nP | grep -E "node|mcp" | grep ESTABLISHED

Check 33: ClawJacked WebSocket Brute-Force (Oasis Security)

Gravità: CRITICA

Cosa significa: Il WebSocket in localhost di OpenClaw accetta connessioni senza limitazione di richieste, permettendo attacchi di forza bruta sulla password di autenticazione da qualsiasi processo locale o sito web malevolo.

Rimedio:```bash

Update to v2026.2.25+ which adds rate limiting

openclaw update

Verify version

openclaw --version # Should be 2026.2.25 or later

Enable strong authentication

openclaw config set gateway.auth.mode token openclaw config set gateway.auth.tokenLength 64

Monitor for brute-force attempts

grep "auth.fail" ~/.openclaw/logs/.log | tail -20

root@kitploit:~
### Check 34: Protezione SSRF (CVE-2026-26322, CVE-2026-27488)

**Severità:** AVVISO

**Cosa significa:** L'endpoint dello strumento gateway o il gestore del webhook cron è vulnerabile a server-side request forgery, consentendo agli aggressori di raggiungere servizi interni.

**Rimedio:**```bash
# Update to v2026.2.10+ for SSRF patches
openclaw update

# Restrict outbound network access
openclaw config set network.allowedHosts '["api.anthropic.com","github.com"]'

# Block metadata endpoints (cloud environments)
sudo iptables -A OUTPUT -d 169.254.169.254 -j DROP  # AWS/GCP metadata

Check 35: Bypass di safeBins (CVE-2026-28363, CVSS 9.9)

Severity: CRITICAL

Cosa significa: La lista bianca safeBins di exec può essere aggirata utilizzando abbreviazioni di opzioni lunghe di GNU (ad es., sort --compress-prog=sh esegue comandi arbitrari).

Rimedio:```bash

Update to v2026.2.13+ which fixes the bypass

openclaw update

Review exec-approvals for overly permissive entries

cat ~/.openclaw/exec-approvals.json | python3 -m json.tool

Use full path binaries in allowlists instead of names

Bad: "sort" -> allows sort --compress-prog=sh

Good: "/usr/bin/sort" with argument restrictions

root@kitploit:~
### Check 36: ACP Auto-Approval Bypass (GHSA-7jx5)

**Gravità:** AVVERTENZA

**Cosa significa:** I metadati non attendibili di SKILL.md possono bypassare i prompt di approvazione interattivi degli strumenti, consentendo alle skill di eseguire strumenti senza il consenso dell'utente.

**Correzione:**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Disable auto-approval of ACP permissions
openclaw config set acp.autoApprove false

# Review which skills have ACP permissions
grep -rl "acp" ~/.openclaw/workspace/skills/*/SKILL.md

Check 37: Hijacking del PATH (GHSA-jqpq-mgvm-f9r6)

Severità: CRITICA

Cosa significa: Directory scrivibili nel PATH prima delle directory di sistema consentono agli attaccanti di inserire binari malintenzionati che intercettano le chiamate exec di OpenClaw.

Rimedio:```bash

Check for writable dirs before system dirs

echo $PATH | tr ':' '\n' | while read d; do [ -w "$d" ] && echo "WRITABLE: $d"; done

Remove writable dirs from PATH (add to ~/.zshrc)

export PATH="/usr/local/bin:/usr/bin:/bin:/usr/sbin:/sbin"

Fix directory permissions

chmod 755 /usr/local/bin chmod 755 ~/.local/bin

root@kitploit:~
### Check 38: Iniezione di Sovrascrittura delle Variabili d'Ambiente Skill (GHSA-82g8-464f-2mv7)

**Severità:** AVVISO

**Cosa significa:** Le sovrascritture delle variabili d'ambiente Skill possono reindirizzare il traffico OpenClaw verso host controllati dall'attaccante.

**Rimedio:**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Audit skill env overrides
grep -rn "env:" ~/.openclaw/workspace/skills/*/SKILL.md

# Remove skills with suspicious env overrides
openclaw skill remove <skill-name>

Check 39: Troncamento dei Deep Link su macOS (CVE-2026-26320)

Gravità: AVVISO

Cosa significa: Il limite di anteprima di 240 caratteri di macOS per i deep link nasconde parti del payload dannoso all'utente.

Rimedio:```bash

Update to v2026.2.10+ for the fix

openclaw update

Disable deep link handling if not needed

defaults write com.openclaw.gateway LSApplicationQueriesSchemes -array

Always inspect full URLs before clicking deep links

root@kitploit:~
### Controllo 40: Log Poisoning / WebSocket Header Injection

**Gravità:** WARNING

**Cosa significa:** Gli header WebSocket Origin/User-Agent possono iniettare contenuti dannosi nei log dell'agente, consentendo un attacco di prompt injection indiretto quando i log vengono esaminati dall'agente.

**Rimedio:**```bash
# Update to latest version (includes log sanitization)
openclaw update

# Enable log redaction
openclaw config set logging.redactSensitive true

# Sanitize existing logs
sed -i.bak 's/\x1b\[[0-9;]*m//g' ~/.openclaw/logs/*.log

# Restrict log file permissions
chmod 600 ~/.openclaw/logs/*.log

Check 41: Browser Relay CDP Unauthenticated Access (CVE-2026-28458)

Severità: CRITICA

Cosa significa: L'endpoint WebSocket /cdp per il controllo del browser accetta connessioni senza autenticazione, consentendo il furto di sessioni.

Rimedio:```bash

Update to v2026.2.12+ for the fix

openclaw update

Disable browser relay if not needed

openclaw config set browser.relay.enabled false

Check for active CDP connections

lsof -i -nP | grep -E "cdp|devtools"

root@kitploit:~
### Controllo 42: Path Traversal nel Controllo del Browser (CVE-2026-28462)

**Gravità:** CRITICA

**Cosa significa:** Il path traversal nell'API di tracciamento/scaricamento del controllo del browser consente la scrittura arbitraria di file al di fuori della directory prevista.

**Rimedio:**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Check for suspicious files written by browser control
find /tmp -name "*.trace" -newer /tmp -mtime -1 2>/dev/null

Check 43: Shell Expansion Bypass (CVE-2026-28463)

Severità: CRITICO

Cosa significa: Le approvazioni di esecuzione convalidano i comandi prima dell'espansione della shell ma eseguono dopo l'espansione, consentendo l'iniezione di glob/variabili per bypassare le liste consentite.

Rimedio:```bash

Update to v2026.2.14+ for the fix

openclaw update

Use strict exec approval patterns (no wildcards)

Review exec-approvals.json for entries containing * or $

grep -E '[*$]' ~/.openclaw/exec-approvals.json

root@kitploit:~
### Check 44: Iniezione nel Campo di Approvazione (CVE-2026-28466)

**Gravità:** CRITICA

**Cosa significa:** Campi non sanificati nei prompt di approvazione possono iniettare contenuti che ingannano gli utenti facendo loro approvare azioni malevole.

**Rimedio:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Always carefully read approval prompts before accepting
# Enable verbose approval mode
openclaw config set approvals.verbose true

Check 45: Sandbox Browser Bridge Auth Bypass (CVE-2026-28468)

Gravità: WARNING

Cosa significa: Il server bridge del browser sandbox accetta richieste senza autenticazione del gateway.

Rimedio:```bash

Update to v2026.2.14+ for the fix

openclaw update

Disable sandbox browser bridge if not needed

openclaw config set sandbox.browser.bridge false

root@kitploit:~
### Controllo 46: Webhook DoS (CVE-2026-28478)

**Severità:** AVVISO

**Cosa significa:** I gestori di webhook bufferizzano i corpi delle richieste senza limiti di byte/tempo, consentendo l'esaurimento della memoria tramite richieste sovradimensionate o lente.

**Rimedio:**```bash
# Update to v2026.2.13+ for the fix
openclaw update

# Add reverse proxy with body size limits (nginx)
# client_max_body_size 1m;

Controllo 47: Path Traversal dell'archivio TAR (CVE-2026-28453)

Gravità: CRITICA

Cosa significa: L'estrazione dell'archivio TAR non convalida i percorsi, permettendo l'attraversamento ../../ per scrivere file al di fuori delle directory previste.

Rimedio:```bash

Update to v2026.2.14+ for the fix

openclaw update

Check for files written outside expected directories

find ~/.openclaw -name ".tar" -o -name ".tgz" -mtime -7 2>/dev/null

root@kitploit:~
### Check 48: fetchWithGuard Memory DoS (CVE-2026-29609)

**Severity:** WARNING

**Cosa significa:** fetchWithGuard alloca interi payload di risposta in memoria prima di applicare maxBytes, provocando esaurimento della memoria.

**Remediation:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

Check 49: /agent/act Auth Bypass (CVE-2026-28485)

Severità: CRITICAL

Cosa significa: L'endpoint HTTP /agent/act per il controllo del browser manca di autenticazione, consentendo a qualsiasi processo locale di attivare azioni del browser.

Rimedio:```bash

Update to v2026.2.12+ for the fix

openclaw update

Disable browser extension if not needed

openclaw config set browser.extension.enabled false

Check for unauthorized access attempts

grep "agent/act" ~/.openclaw/logs/*.log

root@kitploit:~
### Controllo 50: Hijacking dei comandi tramite PATH (CVE-2026-29610)

**Gravità:** CRITICO

**Cosa significa:** OpenClaw risolve i comandi rispetto alla variabile PATH senza vincolarli a percorsi assoluti, permettendo a binari inseriti di intercettare le chiamate exec.

**Rimedio:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Remove writable directories before system dirs in PATH
# See Check 37 for detailed PATH hardening steps

Controllo 51: Avvelenamento della cache SHA-1 (CVE-2026-28479, CVSS 8.7)

Gravità: CRITICA

Cosa significa: SHA-1 è utilizzato per le chiavi della cache delle sandbox. Gli attacchi di collisione possono servire lo stato memorizzato nella cache di una sandbox a una sandbox diversa.

Rimedio:```bash

Update to v2026.2.15+ for the fix

openclaw update

Disable sandbox caching until upgraded

openclaw config set sandbox.cache.enabled false

root@kitploit:~
### Controllo 52: Bypass del webhook di Google Chat (CVE-2026-28469, CVSS 9.8)

**Gravità:** CRITICA

**Cosa significa:** Il gestore del webhook di Google Chat utilizza la semantica del primo match, consentendo a utenti malintenzionati cross-account di registrare percorsi corrispondenti e intercettare/iniettare messaggi.

**Rimedio:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Disable Google Chat integration if not actively used
openclaw config set integrations.googlechat.enabled false

# Audit webhook paths for duplicates
openclaw config get integrations.googlechat

Check 53: Mancata verifica dell'identità del dispositivo WebSocket del Gateway (CVE-2026-28472)

Gravità: CRITICA

Cosa significa: L'handshake WebSocket del Gateway salta i controlli di identità del dispositivo, concedendo l'accesso all'operatore senza verifica del dispositivo.

Rimedio:```bash

Update to v2026.3.11+ for the fix

openclaw update

Restrict gateway to localhost until upgraded

openclaw config set gateway.bind localhost

Audit connected devices

openclaw device list

root@kitploit:~
### Check 54: Dirottamento WebSocket Cross-Site (CVE-2026-32302)

**Severità:** CRITICA

**Cosa significa:** Il bypass della convalida dell'origine in modalità proxy attendibile consente a pagine con origine malintenzionata di stabilire sessioni WebSocket privilegiate per operatori.

**Correzione:**```bash
# Update to v2026.3.11+ for the fix
openclaw update

# Disable trusted-proxy mode if not required
openclaw config set gateway.trustedProxy false

# Verify origin validation is active
curl -s -o /dev/null -w "%{http_code}" \
  -H "Origin: http://evil.attacker.com" \
  -H "Connection: Upgrade" -H "Upgrade: websocket" \
  http://127.0.0.1:18789/
# Should return 403, NOT 101

Controllo 55: Esposizione delle credenziali di accoppiamento del dispositivo (GHSA-7h7g)

Gravità: WARNING

Cosa significa: I codici di configurazione dell'accoppiamento del dispositivo espongono le credenziali del gateway a lunga durata invece di token di bootstrap a breve durata.

Rimedio:```bash

Update to v2026.3.12+ for the fix

openclaw update

Rotate device credentials after upgrading

openclaw device rotate-credentials

Review paired devices

openclaw device list

Revoke any suspicious device pairings

openclaw device revoke

root@kitploit:~
### Check 56: Privilegio di Escalation dell'Operatore (GHSA-vmhq)

**Severità:** CRITICA

**Cosa significa:** Gli account con permessi operator.write possono accedere agli endpoint riservati agli amministratori per creare/eliminare profili del browser.

**Rimedio:**```bash
# Update to v2026.3.12+ for the fix
openclaw update

# Audit operator accounts
openclaw users list --role operator

# Remove unnecessary write permissions
openclaw users update <user> --role operator.read

Check 57: Avvelenamento degli strumenti del server MCP (OWASP MCP03/MCP06)

Severity: CRITICAL

Cosa significa: Le configurazioni del server MCP contengono caratteri Unicode nascosti, pattern di injection di prompt o direttive BCC/forwarding utilizzate per attacchi di avvelenamento degli strumenti.

Rimedio:```bash

Inspect MCP server configs for hidden content

cat -v ~/.openclaw/mcp-servers/*.json # -v shows invisible chars

Remove or quarantine suspicious configs

mv ~/.openclaw/mcp-servers/suspicious.json{,.quarantined}

Use Cisco MCP Scanner for deeper analysis

https://github.com/cisco-ai-defense/mcp-scanner

Pin MCP server versions to prevent rug-pull updates

Review tool descriptions after every MCP server update

root@kitploit:~
### Controllo 58: Rilevamento del worm SANDWORM_MODE MCP

**Gravità:** CRITICA

**Cosa significa:** Il tuo sistema contiene artefatti del worm npm SANDWORM_MODE — 19 pacchetti typosquatted che iniettano server MCP rogue nelle configurazioni degli strumenti AI e raccolgono credenziali.

**Rimedio:**```bash
# Remove rogue MCP entries from config files
# Check: ~/.claude.json, ~/.cursor/mcp.json, ~/.continue/config.json, ~/.windsurf/mcp.json

# Uninstall malicious npm packages
npm uninstall -g @anthropic/sdk-extra claude-code-utils claude-mcp-helper

# CRITICAL: Rotate ALL credentials
# - SSH keys: ssh-keygen (regenerate and update authorized_keys)
# - AWS keys: aws iam create-access-key / delete-access-key
# - npm tokens: npm token revoke / npm token create
# - LLM API keys: regenerate on each provider dashboard

# Audit git repos for unauthorized commits
git log --since="2 weeks ago" --oneline

# Check for unauthorized SSH keys
cat ~/.ssh/authorized_keys

Check 59: Backdoor in file di regole / Iniezione Unicode nascosta

Severità: CRITICA

Cosa significa: I file di regole degli agenti AI (.cursorrules, CLAUDE.md, ecc.) contengono caratteri Unicode nascosti (spazi a larghezza zero, override BiDi) che iniettano istruzioni maligne invisibili.

Rimedio:```bash

Check for hidden Unicode in rules files

cat -v .cursorrules CLAUDE.md .clawrules 2>/dev/null | grep -P '[\x00-\x08\x0B\x0C\x0E-\x1F]'

Strip hidden Unicode characters

perl -pi -e 's/[\x{200B}\x{200C}\x{200D}\x{2060}\x{FEFF}\x{00AD}]//g' .cursorrules perl -pi -e 's/[\x{202A}-\x{202E}\x{2066}-\x{2069}]//g' CLAUDE.md

Verify cleanup

hexdump -C .cursorrules | grep -E '200[bcd]|2060|feff|00ad'

Set restrictive permissions on rules files

chmod 644 .cursorrules CLAUDE.md .clawrules 2>/dev/null

root@kitploit:~
## Auto-riparazione

L'orchestratore `remediate.sh` esegue `scan.sh`, analizza i risultati, salta i controlli CLEAN ed esegue script di riparazione per ciascun controllo per ogni risultato WARNING/CRITICAL.```bash
# Scan + remediate (interactive)
./scripts/remediate.sh

# Auto-approve all fixes (explicit opt-in)
OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1 ./scripts/remediate.sh --yes

# Dry run — preview what would be fixed
./scripts/remediate.sh --dry-run

# Remediate a single check
./scripts/remediate.sh --check 7 --dry-run

# Run all 41 scripts without scanning
./scripts/remediate.sh --all

Script di correzione per controllo

Ciascuno dei 41 controlli di scansione dispone di uno script di correzione dedicato in scripts/remediate/. Gli script sono autonomi, supportano --yes e --dry-run e restituiscono exit 0 (risolto), 1 (fallito) o 2 (nulla da correggere). La modalità non presidiata (--yes) richiede OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1.

Gli script di Correzione automatica modificano il sistema (permessi, impostazioni di configurazione, /etc/hosts).
Gli script di Guida stampano istruzioni manuali per azioni distruttive o esterne (rimozione skill, rotazione delle credenziali, modifiche Docker).

Codici di uscita

CodiceSignificato
0Correzioni applicate con successo
1Alcune correzioni fallite
2Nulla da correggere

Tutte le azioni sono registrate in ~/.openclaw/logs/remediation.log.

Database IOC

Indirizzi IP C2

Domini maligni

Hash file noti (SHA-256)

Lista nera editori maligni

Pattern nomi skill

Le skill dannose imitano categorie popolari:

  • Typosquat (29): clawhub, clawhubb, clawwhub, cllawhub, clawhubcli, clawdhub1
  • Criptovalute (111): solana-wallet-*, phantom-wallet-*, bybit-agent, eth-gas-*
  • Mercati di previsione (34): polymarket-*, better-polymarket, polymarket-all-in-one
  • YouTube (57): youtube-summarize-*,

Aggiornatore automatico IOC

Lo script update-ioc.sh:

  1. Verifica il repository GitHub upstream per aggiornamenti del database IOC
  2. Scansiona le connessioni di rete attive rispetto a IP C2 noti
  3. Convalida le skill installate confrontandole con i database di editori e pattern maligni
  4. Calcola gli hash dei file e li confronta con gli hash maligni noti
  5. Rifiuta contenuto IOC malformato e blocca la sovrascrittura di feed non attendibili, salvo esplicita autorizzazione```bash

Check for updates without applying

./scripts/update-ioc.sh --check-only

Download and apply updates

./scripts/update-ioc.sh

Override IOC source only with explicit trust bypass

OPENCLAW_ALLOW_UNTRUSTED_IOC_SOURCE=1 ./scripts/update-ioc.sh --github-repo https://example.com/ioc

root@kitploit:~
## Web Dashboard

Server Node.js senza dipendenze sulla porta 18800 con:
- Grafico a ciambella del riepilogo scansione
- 32 schede di controllo di sicurezza codificate a colori
- Stato gateway e audit di configurazione
- Albero dei processi tramite `witr` che mostra le catene di discendenza
- Connessioni di rete e porte in ascolto
- Permessi dei file e stato autenticazione provider
- Cronologia scansioni (ultime 30 scansioni)
- Aggiornamento automatico ogni 30 secondi + pulsante scansione su richiesta

### Screenshots

**Panoramica dashboard** — header con grafico a ciambella riepilogo, stato gateway e stato cron:

![Dashboard Header](https://assets.kitploit.com/production/public/readmes/22207/858043e97af92d4edd18e061d8408a6057493c1e8fa012947bc923c375d831cc.png)

**Griglia controlli di sicurezza** — tutti i 32 controlli con schede di stato con codice colore (verde=pulito, giallo=avviso, rosso=critico):

![Security Checks](https://assets.kitploit.com/production/public/readmes/22207/01129a734eb89516ce75f9246c7e3b4b7e4296ed2588de683cb4a3573d649a54.png)

**Dashboard completa** — vista completa che include albero dei processi, connessioni di rete e cronologia scansioni:

![Full Dashboard](https://assets.kitploit.com/production/public/readmes/22207/f3a82bb380b402cb23481af426ca010636388f02be3ec0ba53fc7ed29c972533.png)

**Albero dei processi, connessioni di rete e porte in ascolto:**

![Process Tree & Network](https://assets.kitploit.com/production/public/readmes/22207/d55b3d70b554e3227ca8582abf5337285ca7d1ecbfbf1f3afb062d7a1ae0ad9e.png)

**Auth provider, comandi bloccati e cronologia scansioni:**

![Provider Auth & History](https://assets.kitploit.com/production/public/readmes/22207/5ca21c1e7c02eb2e2048794b527c5eca1e9d506e5d7440588a5117a386d5756f.png)

### API Endpoints

| Route | Method | Descrizione |
|-------|--------|-------------|
| `/` | GET | Interfaccia Dashboard |
| `/api/scan` | GET | Risultati ultima scansione (analizzati dal log) |
| `/api/logs/scan` | GET | Cronologia log scansione (ultime 50 voci) |
| `/api/logs/cron` | GET | Voci log cron |
| `/api/ioc` | GET | Statistiche database IOC (conteggi per file) |
| `/api/skills` | GET | Elenco skills installate con versioni |
| `/api/config` | GET | Audit configurazione (sola lettura) |
| `/api/status` | GET | Uptime server, ultima scansione, statistiche IOC |
| `/api/help` | GET | Riferimento comandi CLI |

### LaunchAgent (macOS)

Il modello plist nella cartella `docs/` utilizza segnaposto `__HOME__`. Installare con:```bash
# Generate plist with your home directory and install
sed "s|__HOME__|$HOME|g" docs/com.openclaw.security-dashboard.plist \
  > ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist

# Load the service
launchctl load ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist

# Verify
curl -s http://localhost:18800/api/status | python3 -m json.tool

Copertura CVE

Fonti di Intelligence sulle Minacce

I pattern di rilevamento di questo progetto si basano su ricerche di sicurezza pubblicate:

Strumenti di Sicurezza Correlati

Altri progetti open-source per la messa in sicurezza delle distribuzioni OpenClaw:

Come questo progetto si differenzia: openclaw-security-monitor viene eseguito all'esterno dell'agente come monitoraggio indipendente a livello di host — scansiona il filesystem, la rete, i processi e la configurazione del gateway direttamente, senza fare affidamento sugli strumenti propri dell'agente o sui confini di fiducia. Questo fornisce una difesa in profondità anche se l'agente stesso è compromesso.

Installa come skill di OpenClaw

Distribuisci direttamente nella directory delle skill dell'agente OpenClaw per l'accesso all'interno dell'agente:```bash

From GitHub

git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/ chmod +x ~/.openclaw/workspace/skills//scripts/*.sh

Replace <skill-dir> with the actual folder name where the skill is installed (commonly openclaw-security-monitor or security-monitor).

root@kitploit:~
L'agente scopre automaticamente le competenze da `~/.openclaw/workspace/skills/` tramite frontmatter di SKILL.md. Dopo l'installazione, questi comandi sono disponibili nell'agente:

| Comando | Descrizione |
|---------|-------------|
| `/security-scan` | Esegui scansione di sicurezza a 41 punti |
| `/security-remediate` | Correggi automaticamente i risultati comuni |
| `/security-dashboard` | Dashboard di sicurezza CLI |
| `/security-network` | Monitor connessioni di rete |
| `/security-setup-telegram` | Configura avvisi Telegram |

Per verificare l'installazione:```bash
# Check skill is visible
openclaw skills list | grep openclaw-security-monitor

# Test scan through the agent
# In the agent, type: /security-scan

Requisiti

  • macOS o Linux
  • bash 4+
  • Node.js 22.12+ (per il dashboard web; le versioni precedenti vengono segnalate dallo scanner)
  • curl (per aggiornamenti IOC e controllo WebSocket)
  • Opzionale: witr per l'analisi dell'albero dei processi
  • Opzionale: openclaw per l'audit della configurazione del gateway

Installare i Prerequisiti (macOS)```bash

Node.js (required for web dashboard)

brew install node@22

witr - process ancestry tracer (optional but recommended)

brew install witr

Verify

node --version # v22.x witr --version # should print version

root@kitploit:~
### Installa i prerequisiti (Linux)```bash
# Node.js (via NodeSource or your package manager)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs

# witr (check https://github.com/pranshuparmar/witr for Linux install)

Variabili d'Ambiente

Contributi

Gli aggiornamenti IOC sono benvenuti. Per aggiungere nuovi indicatori:

  1. Fai il fork del repository
  2. Aggiungi voci al file ioc/*.txt appropriato seguendo il formato esistente
  3. Invia una PR con il riferimento alla fonte

Licenza

MIT

Scarica lo strumento
#ControlloGravitàRileva
1Infrastruttura C2CRITICAIP C2 noti nel codice della skill
2Firme malware e offuscamentoCRITICAStealer AMOS, offuscamento base64, download binari, evasione con padding di file
3Reverse ShellCRITICAReverse shell in bash/python/perl/ruby/php/lua
4Esfiltrazione credenzialiCRITICAwebhook.site, pipedream, ngrok, burpcollaborator
5Targeting portafogli cryptoATTENZIONEFrasi seed, chiavi private, chiavi API exchange
6Attacchi Curl-PipeATTENZIONEcurl|sh, wget|bash, esecuzione script remota
7Audit permessi file e credenzialiATTENZIONEFile di configurazione, directory credenziali, permessi sessione
8Integrità skillATTENZIONEModifiche hash SKILL.md dall'ultima scansione
9Iniezione prompt AI e manipolazione istruzioniCRITICAIniezione SKILL.md, avvelenamento memoria, avvelenamento strumenti MCP, backdoor file regole, correzioni fiducia canale prompt
10Configurazione gatewayCRITICAAutenticazione disabilitata, esposizione LAN, controllo versione
11Sicurezza WebSocketCRITICACVE-2026-25253, ClawJacked, salto identità dispositivo, CSWSH
12Editori dannosiCRITICASkill da account ClawHub noti come dannosi e pattern di nomi skill installati
13Perdita credenziali e segreti in chiaroATTENZIONEPerdita env, chiavi API hardcoded, credenziali in chiaro
14Politiche DM, strumenti e sandboxCRITICADM aperto, strumenti wildcard, sandbox disabilitata, bypass comandi proprietario wildcard
15Esposizione mDNS/BonjourATTENZIONEBroadcast mDNS in modalità completa
16Meccanismi di persistenzaATTENZIONELaunchAgents non autorizzati, crontab, systemd
17Sicurezza log e avvelenamentoATTENZIONERedazione disabilitata, iniezione ANSI, iniezione header
18Audit plugin/estensioniCRITICAEstensioni con pattern exec, domini dannosi, hijack cwd setup-api.js
19Sicurezza DockerCRITICAContenitori root, montaggio socket, modalità privilegiata
20Sicurezza autenticazione e routeCRITICABypass proxy, autenticazione CDP, bridge browser, /agent/act, replay SecretRef, guardia mutazione configurazione, CVE autenticazione/scope June
21Guardrail exec e sicurezza approvazioneCRITICABypass safeBins, espansione shell, iniezione campo, lacune heredoc/env/applet, replay, CVE allowlist exec June
22Controllo CVE Node.jsATTENZIONEBypass modello permessi CVE-2026-21636
23Trojan VS CodeCRITICAEstensioni VS Code false ClawdBot/OpenClaw
24Esposizione InternetATTENZIONEBinding gateway non loopback
25Sicurezza server MCPCRITICAServer MCP senza restrizioni, iniezione prompt, avvelenamento env, bypass contesto proprietario/politica strumenti, reindirizzamenti CVE-2026-53840
26Hijacking PATH e risoluzione comandiCRITICAHijacking comandi GHSA-jqpq, CVE-2026-29610, CVE-2026-53865
27Protezione SSRFATTENZIONECVE-2026-26322, CVE-2026-27488, SSRF media QQBot/Zalo/browser, controlli hostname CVE-2026-53859
28Path traversal e gestione fileCRITICATroncamento deep link, controllo browser, traversal TAR, escape bridge FS OpenShell
29Protezione DoSATTENZIONEEsaurimento memoria CVE-2026-28478, CVE-2026-29609
30Approvazione automatica ACPATTENZIONEBypass metadati non fidati GHSA-7jx5
31Iniezione override envATTENZIONEOverride env skill GHSA-82g8, override workspace dotenv connector/runtime, CVE env June
32Escalation privilegi e abuso scopeCRITICACredenziali pairing, escalation operatore, auth condiviso, dispositivo paired, token nodo, abuso scope memoria attiva e ACP
33Avvelenamento cache SHA-1CRITICAAttacco cache collisione SHA-1 CVE-2026-28479
34Bypass webhook Google ChatCRITICAIniezione webhook cross-account CVE-2026-28469
35Rilevamento worm SANDWORMCRITICAPropagazione worm MCP autonomo
36Auto-scoperta plugin workspaceCRITICACaricamento .openclaw/extensions dannoso GHSA-99qw
37Symlink traversalCRITICAEscape symlink CVE-2026-32013, CVE-2026-32055
38Escape sandbox ed ereditarietà sessioneCRITICABypass sessione CVE-2026-32048, CVE-2026-32051
39RCE ambiente shellCRITICAIniezione env CVE-2026-32056, CVE-2026-27566
40Autenticazione VNC e osservatoreCRITICAOsservatore VNC non autenticato CVE-2026-32064
41Spoofing identità dispositivo e metadatiCRITICACVE-2026-32014, CVE-2026-32042, CVE-2026-32025
ScriptControlloTipo
check-01-c2-ips.shInfrastruttura C2Guida
check-02-malware-sigs.shFirme malware e offuscamentoGuida
check-03-reverse-shells.shReverse shellCorrezione automatica (Gatekeeper)
check-04-exfil-endpoints.shEsfiltrazione credenzialiCorrezione automatica (/etc/hosts)
check-05-crypto-wallet.shTargeting portafoglio criptovaluteGuida
check-06-curl-pipe.shAttacchi Curl-PipeCorrezione automatica (tools.deny)
check-07-file-perms.shAudit permessi file e credenzialiCorrezione automatica (chmod)
check-08-skill-integrity.shIntegrità skillGuida
check-09-prompt-injection.shIniezione prompt AI e manipolazione istruzioniGuida
check-10-gateway-config.shConfigurazione gatewayCorrezione automatica (bind/auth)
check-11-websocket-sec.shSicurezza WebSocketGuida
check-12-malicious-pub.shEditori maligniGuida
check-13-cred-leakage.shPerdita credenziali e segreti in chiaroGuida
check-14-dm-tool-sandbox.shMessaggi diretti, strumenti e policy sandboxCorrezione automatica (config)
check-15-mdns-exposure.shEsposizione mDNS/BonjourCorrezione automatica (disabilita)
check-16-persistence.shMeccanismi di persistenzaGuida
check-17-log-security.shSicurezza log e avvelenamentoCorrezione automatica (sanifica)
check-18-plugin-audit.shAudit plugin/estensioniGuida
check-19-docker-sec.shSicurezza DockerGuida
check-20-auth-route-sec.shAutenticazione e sicurezza itinerariGuida
check-21-exec-guardrails.shGuardrail exec e sicurezza approvazioneGuida
check-22-nodejs-cve.shVerifica CVE Node.jsGuida
check-23-vscode-trojans.shTrojan VS CodeCorrezione automatica (rimuovi)
check-24-internet-expose.shEsposizione InternetCorrezione automatica (bind)
check-25-mcp-security.shSicurezza server MCPCorrezione automatica (config)
check-26-path-hijack.shDirottamento PATH e risoluzione comandiCorrezione automatica (rimuovi)
check-27-ssrf.shProtezione SSRFGuida
check-28-path-traversal.shPath traversal e gestione fileGuida
check-29-dos-protection.shProtezione DoSGuida
check-30-acp-approval.shApprovazione automatica ACPCorrezione automatica (disabilita)
check-31-env-override.shSovrascrittura variabili d'ambienteGuida
check-32-privesc-scope.shEscalation privilegi e abuso ambitoGuida
check-33-sha1-cache.shAvvelenamento cache SHA-1Guida
check-34-gchat-webhook.shBypass webhook Google ChatGuida
check-35-sandworm.shRilevamento worm SANDWORMCorrezione automatica (rimuovi)
check-36-workspace-plugin.shRilevamento automatico plugin workspaceGuida
check-37-symlink-traversal.shSymlink traversalGuida
check-38-sandbox-escape.shFuga sandbox e ereditarietà sessioneGuida
check-39-shell-env-rce.shRCE tramite ambiente shellGuida
check-40-vnc-observer.shAutenticazione VNC e osservatoreGuida
check-41-device-identity-spoofing.shSpoofing identità dispositivo e metadatiGuida
IPCampagnaNote
91.92.242.30ClawHavocC2 primario AMOS, utilizzato da 335 skill
95.92.242.30ClawHavocC2 secondario
96.92.242.30ClawHavocC2 secondario
54.91.154.110ClawHavocEndpoint reverse shell (porta 13338)
202.161.50.59ClawHavocStaging payload
DominioTipoNote
install.app-distribution.netPayloadDistribuzione installer AMOS
glot.ioHostingScript shell offuscati in Base64 (servizio legittimo abusato)
webhook.siteEsfiltrazioneEsfil dati tramite webhook
pipedream.netEsfiltrazioneEsfil dati
ngrok.ioTunnelTunnel inverso per esfiltrazione
github.com/hedefbariPayloadGitHub attaccante che ospita openclaw-agent.zip
github.com/Ddoy233PayloadRepo openclawcli - infostealer Windows
download.setup-service.comDecoyStringa dominio esca negli script bash payload
HashFilePiattaforma
17703b3d...42283openclaw-agent.exeWindows
1e6d4b05...e2298x5ki60w1ih838sp7macOS (AMOS)
0e52566c...4dd65sconosciutomacOS (variante AMOS)
79e8f3f7...2bc1f2skill-archiveQualsiasi
EditoreSkillCampagnaFonte
hightower6eu314ClawHavoc (esche criptovalute, finanza, social)Koi Security
zaycvmultipleCampagna Bloom (ClawHub + GitHub)Bloom/JFrog
noreplyboter2Reverse shell (polymarket-all-in-one, better-polymarket)Bloom/JFrog
rjnpage1Esfiltrazione .env (rankaj)Bloom/JFrog
aslaep123multipleEsfil silenziosa (reddit-trends)Bloom/JFrog
gpaitaimultipleCampagna BloomBloom/JFrog
lvy19811120-gifmultipleCampagna BloomBloom/JFrog
Ddoy2331Infostealer Windows (openclawcli.zip)Snyk/OpenSourceMalware
hedefbari1Payload openclaw-agent.zipKoi Security
youtube-*-pro
  • Aggiornamenti automatici (28): auto-updat*
  • Finanza (51): yahoo-finance, stock-track*
  • Google Workspace (17): google-workspace-*, gmail-*, gdrive-*
  • Esche social/lavoro (Bloom): reddit-trends, linkedin-job-application, reddit-*, linkedin-*
  • Maligni noti (specifici): rankaj, openclawcli
  • CVEDescrizioneControllo
    CVE-2026-25253RCE con un clic tramite hijacking WebSocket#14: Convalida dell'origine WebSocket
    CVE-2026-21636Bypass del modello delle autorizzazioni (sandbox Node.js UDS)#18: Audit delle policy degli strumenti, #19: Configurazione della sandbox, #28: Versione Node.js
    CVE-2026-22708Iniezione indiretta di prompt#9: Iniezione in SKILL.md, #10: Avvelenamento della memoria
    CVE-2026-24763Iniezione di comandi#3: Pattern di shell inversa
    CVE-2026-25157Iniezione di comandi#6: Attacchi curl-pipe
    CVE-2026-24763Iniezione di comandi nella sandbox Docker#27: Sicurezza del container Docker
    CVE-2026-28363Bypass di safeBins tramite abbreviazione di opzioni lunghe GNU (CVSS 9.9)#35: Convalida safeBins
    CVE-2026-28479Avvelenamento della chiave cache della sandbox SHA-1 (CVSS 8.7)#51: Avvelenamento cache SHA-1
    CVE-2026-28485Accesso non autenticato a /agent/act#49: Autenticazione /agent/act
    CVE-2026-29610Hijacking di comandi tramite PATH#50: Hijacking di comandi PATH
    CVE-2026-28469Bypass cross-account del webhook di Google Chat (CVSS 9.8)#52: Webhook di Google Chat
    CVE-2026-28472Salto dell'identità del dispositivo WebSocket del gateway#53: Identità del dispositivo WebSocket
    CVE-2026-32302Cross-Site WebSocket Hijacking in trusted-proxy#54: Protezione CSWSH
    GHSA-7h7gEsposizione delle credenziali di pairing del dispositivo#55: Credenziali di pairing
    GHSA-vmhqEscalation dei privilegi dell'operatore#56: Escalation dei privilegi dell'operatore
    FonteRapportoCosa Usiamo
    Koi SecurityClawHavoc: 341 Skill MaligneIP C2, editori malevoli, pattern di skill, indicatori AMOS
    The Hacker News341 Skill Maligne su ClawHubCronologia della campagna, metodologia di attacco
    VirusTotalDall'Automazione all'InfezioneHash dei file, identificazione dell'editore, analisi del payload
    SnykDa SKILL.md all'Accesso ShellPattern di iniezione SKILL.md, tecniche di avvelenamento della memoria
    The RegisterProblemi di Sicurezza di OpenClawDettagli CVE, analisi dell'ecosistema
    SecurityWeekDirottare l'Assistente AI OpenClawDettagli sull'hijacking WebSocket
    Cisco BlogsSicurezza degli Agenti AI PersonaliAnalisi della triade letale
    TenableMitigare le Vulnerabilità di OpenClawRaccomandazioni per l'hardening
    1PasswordDalla Magia al MalwareAnalisi della superficie d'attacco delle skill
    SOCRadarAnalisi CVE-2026-25253Dettagli tecnici della catena di sfruttamento
    SOCPrimeOpenClaw ArmatoPattern di rilevamento e risposta
    CyberInsiderDistribuzione Malware ClickFixVettori d'attacco specifici per macOS
    eSecurity PlanetSkill Maligne in ClawHubAnalisi della sicurezza del registry
    PointGuard AIAnalisi Attacco alla Supply ChainCronologia dell'attacco, portata
    SC Media341 Skill MaligneIndicatori tecnici
    DepthFirstExploit RCE con un ClicRicerca originale PoC CVE-2026-25253
    OpenClaw Security DocsGuida alla Sicurezza UfficialePolicy DM, configurazione sandbox, restrizioni strumenti, mDNS, oscuramento log
    DefectDojoChecklist di Hardening (Approfondita)Permessi file, isolamento sessione, risposta incidenti, comandi di audit
    Penligent AIManifesto di Sicurezza per AI SovranaIsolamento Docker gVisor, EASM, analisi percorso exploit, applicazione OIDC
    Vectra AIQuando l'Automazione Diventa un Backdoor DigitaleIoC host/rete, rilevamento persistenza, pattern di raccolta credenziali
    VentureBeatGuida CISO al Rischio dell'AI AgenticaPattern di hijacking agentico, analisi del raggio di esplosione
    GuardzHardening OpenClaw per MSPHardening orientato MSP, procedure di kill switch, verifica skill
    ComposioGuida all'Hardening DockerContainer non root, FS in sola lettura, outbound limitato, rimozione capacità
    AuthMindAttacco alla Supply Chain dell'AI AgenticaSicurezza dell'identità, dipendenze delle capacità dell'agente
    BleepingComputerDistribuzione Malware MoltBotCronologia di oltre 400 pacchetti malware, consegna di password stealer
    SecurityAffairsOltre 400 Pacchetti Malware in GiorniCronologia e scala dello sfruttamento di MoltBot/OpenClaw
    TechBuzzOpenClaw Diventa Virale Nonostante i DifettiAnalisi dell'ecosistema, compromessi di sicurezza
    Consortium.netAdvisory di SicurezzaAdvisory completo per le distribuzioni OpenClaw/Moltbot
    Security.comL'Ascesa di OpenClawProspettive degli esperti sul panorama della sicurezza OpenClaw
    OpenSourceMalwareSkill ClawdBot Rubano la Tua CriptovalutaDivulgazione originale ClawHavoc, account zaycv/Ddoy233, analisi payload
    Bloom Security / JFrogLe Chiavi del Tuo Regno37 skill maligne, 3 campagne distinte, 10 account GitHub attaccanti
    Infosecurity MagazineSkill Maligne per Trading di CriptovaluteTargeting ByBit/Polymarket/Axiom/Reddit/LinkedIn
    OODA LoopSkill Maligna Prende di Mira gli Utenti CryptoAnalisi dell'attacco al marketplace ClawHub
    ThaiCERTAdvisory su Oltre 200 Skill MaligneAdvisory del CERT nazionale sulla distribuzione di malware OpenClaw
    SnykApprofondimento Campagna clawdhubCatene di payload Base64, hosting glot.io, account zaycv/Ddoy233, NovaStealer
    CSA AI Safety InitiativeNota di Ricerca sulla Sicurezza di Moltbook e OpenClawEsposizione DB Moltbook (1,5M token API), impersonificazione agente, triade letale, valutazione del rischio aziendale
    Wiz ResearchHackerare Moltbook: 1,5 Milioni di Chiavi APIEsposizione Supabase Moltbook, chiavi OpenAI in chiaro, furto credenziali agente
    Palo Alto NetworksAnalisi Triade LetaleAccesso a dati privati + contenuti non fidati + comunicazione esterna
    CrowdStrikeCosa i Team di Sicurezza Devono SapereRilevamento aziendale, Falcon for IT, analisi albero dei processi
    OWASP GenAITop 10 per Applicazioni Agentiche 2026Hijack degli obiettivi agente, uso improprio degli strumenti, abuso d'identità, rischi MCP
    ToxSecChecklist di Sicurezza OpenClawAllowlist comandi, hardening Docker, audit MCP, filtraggio egress
    BrandefenseAgente AI Ombra Non GestitoEsposizione Shodan (oltre 21K istanze), rilevamento esposizione internet
    Aikido.devEstensione VS Code ClawdBot FalsaRAT ScreenConnect, rilevamento trojan VS Code
    PermisoAgenti AI con Credenziali PrivilegiateAbuso d'identità, analisi catena di credenziali
    Argus Security Audit512 Risultati di AuditCSRF, bypass OAuth, credenziali in chiaro, exec-approvals
    yevhen/clawdbot-security-scannerScanner di Sicurezza a 37 ControlliRiutilizzo token, bypass Tailscale, controllo browser, ambito sessione
    Prompt SecurityTop 10 Rischi di Sicurezza MCPAvvelenamento degli strumenti, rug pull, iniezione comandi tramite MCP
    Hudson RockVidar Prende di Mira l'Identità dell'Agente (13 Feb)Primo infostealer che prende di mira le directory di configurazione OpenClaw (soul.md, device.json)
    Eye SecurityAvvelenamento dei Log in OpenClaw (Feb 2026)Iniezione di header WebSocket nei log dell'agente, iniezione indiretta di prompt
    SnykToxicSkills: Il 36% delle Skill è Difettoso (5 Feb)3.984 skill analizzate, 534 critiche, 76 payload malevoli confermati
    BitdefenderAdvisory Tecnico: Sfruttamento Aziendale14 attori malevoli, telemetria GravityZone, AI Ombra nelle aziende
    SecurityScorecardSTRIKE: 135K Istanze Esposte (9 Feb)Oltre 135.000 istanze, 12.812 sfruttabili tramite RCE, 1.800 che perdono chiavi
    Antiy CERTClawHavoc: 1.184 Pacchetti, 12 AccountAnalisi campagna ampliata, pattern di invio automatico
    Endor LabsAI SAST: 6 Vulnerabilità con PoCSSRF, autenticazione mancante, path traversal scoperti tramite AI SAST
    Adversa AISecureClaw: Sicurezza Allineata a OWASP (18 Feb)Nuovo plugin di sicurezza open-source allineato con OWASP ASI Top 10
    KasperskyAnalisi Rischi OpenClaw (Feb 2026)Rischi chiave di Clawdbot/Moltbot per distribuzioni aziendali
    Palo Alto NetworksProssima Crisi di Sicurezza dell'AI (Feb 2026)Guida per i team di sicurezza aziendali
    Trend MicroAnalisi Assistenti Agentici (Feb 2026)Cosa rivela OpenClaw sulla sicurezza degli assistenti agentici
    Oasis SecurityClawJacked: Brute-Force WebSocket (26 Feb)Hijack WebSocket localhost tramite brute-force password, registrazione automatica del dispositivo
    FlareSfruttamento Diffuso da Più Gruppi (25 Feb)Molteplici gruppi di minaccia che prendono di mira OpenClaw in natura
    CVE-2026-28363Bypass safeBins tramite sort --compress-prog (CVSS 9.9)Abbreviazione di opzioni lunghe GNU bypassa l'allowlist di esecuzione
    GHSA-7jx5Bypass Approvazione Automatica ACP (CVSS 8.2)Metadati non fidati bypassano l'approvazione interattiva dello strumento
    CVE-2026-28446RCE Estensione Vocale (CVSS 9.8)RCE pre-autenticazione tramite payload audio manipolato, 42K istanze sfruttabili
    CVE-2026-28484RCE Hook Pre-Commit Git (CVSS 9.3)Iniezione comandi tramite nomi di file manipolati in file staged
    CVE-2026-28458Bypass Autenticazione CDP Relay Browser (CVSS 7.5)WebSocket /cdp non autenticato abilita furto di sessione
    CVE-2026-28462Path Traversal Controllo Browser (CVSS 7.5)Scrittura file arbitrari tramite /trace/stop, /download
    CVE-2026-29609DoS Memoria fetchWithGuard (CVSS 7.5)Esaurimento memoria tramite risposte di dimensioni eccessive
    HuntressInstallatori OpenClaw Falsi (4 Mar)GhostSocks + Vidar tramite Stealth Packer, avvelenamento ricerca Bing AI
    BleepingComputerBing AI Ha Promosso Repo GitHub FalsoAvvelenamento motore di ricerca che distribuisce malware tramite GitHub
    MintMCPOgni CVE OpenClaw SpiegatoRiferimento CVE completo per team aziendali
    jgamblin/OpenClawCVEsTracker CVE OpenClawRepository di monitoraggio CVE gestito dalla comunità
    Check PointDifetti MCP Claude CodeRCE e esfiltrazione chiavi API tramite configurazione MCP/hook
    SocketWorm npm SANDWORM_MODE (20 Feb)19 pacchetti npm typosquattati con worm MCP
    Pillar SecurityBackdoor File di RegoleUnicode nascosto nei file di regole AI che inietta istruzioni invisibili
    OWASPMCP Top 10 (2026)Avvelenamento strumenti, supply chain, iniezione comandi tramite MCP
    CyberArkAvvelenamento Output MCPAvvelenamento schema completo tramite nomi di funzioni, valori predefiniti, campi obbligatori
    SemgrepPrimo Server MCP MalevoloRug pull postmark-mcp: esfiltrazione BCC dopo 15 versioni pulite
    Unit42/Palo AltoVettori di Attacco al Campionamento MCPFurto di risorse, hijack conversazione, invocazione occulta di strumenti
    LayerXRCE Zero-Click Claude DXTIniezione di eventi calendario in estensioni DXT senza sandbox
    CVE-2026-28469Bypass Webhook Google Chat (CVSS 9.8)Bypass autorizzazione cross-account tramite semantica di prima corrispondenza
    CVE-2026-32302CSWSH in Modalità Proxy FidatoBypass convalida origine abilita sessioni WebSocket attaccanti
    GHSA-vmhqEscalation Privilegi OperatoreAccount operator.write accedono a endpoint admin
    StrumentoDescrizioneURL
    Cisco Skill ScannerAnalisi statica, comportamentale e LLM delle skill degli agenti (YARA, AST, VirusTotal)cisco-ai-defense/skill-scanner
    Cisco MCP ScannerScansiona i server MCP per minacce e risultati di sicurezzacisco-ai-defense/mcp-scanner
    openclaw-secure-startHardening pre-primo-avvio: binding del gateway, policy degli strumenti, configurazioni VPS/Pipottertech/openclaw-secure-start
    ClawdexControllo della reputazione delle skill di Koi Security (scansione web + skill installate)koi.ai
    skillvetScanner di sicurezza per skill ClawHub: malware, esfiltrazione, iniezione di promptClawHub
    skill-flagScanner di backdoor e malware basato su pattern per skill OpenClawClawHub
    clawdefenderScanner di sicurezza e sanificatore di input per agenti AIClawHub
    agentguardSkill di monitoraggio della sicurezza per agenti OpenClawClawHub
    prompt-guardSistema di difesa da iniezione di prompt per OpenClaw/ClawdbotClawHub
    VariabileRichiestaDescrizione
    OPENCLAW_HOMENoDirectory home di OpenClaw (default: ~/.openclaw)
    OPENCLAW_TELEGRAM_TOKENPer avvisiToken del bot Telegram per le notifiche di scansione
    DASHBOARD_HOSTNoIndirizzo di bind della dashboard (default: 127.0.0.1, usa 0.0.0.0 per accesso LAN)