Monitoraggio proattivo della sicurezza per le distribuzioni di OpenClaw. Rileva ClawHavoc, AMOS stealer, CVE-2026-25253, avvelenamento della memoria e attacchi alla supply chain.
Monitoraggio proattivo della sicurezza, scansione delle minacce e visibilità in tempo reale per le distribuzioni di OpenClaw. Rileva minacce della campagna ClawHavoc (824+ skill dannose), AMOS stealer, Vidar infostealer, GhostSocks malware proxy, ClawJacked brute-force WebSocket, attacchi di caricamento automatico dei plugin dell'area di lavoro, escalation di ambito dell'autenticazione condivisa, replay delle approvazioni/bypass dell'integrità, attacchi alla supply chain, avvelenamento della memoria, avvelenamento dei log, dirottamento del relay del browser, attraversamento TAR, SSRF, avvelenamento della cache SHA-1, avvelenamento degli strumenti MCP, propagazione del worm SANDWORM, 170 advisory e 500+ CVE.
Alla fine di gennaio 2026, i ricercatori di sicurezza hanno scoperto che il 12% di tutte le skill di ClawHub erano dannose — 341 su 2.857 skill in più campagne. A metà febbraio, questo numero è salito a 824+ skill dannose con 1.184 pacchetti dannosi su 12 account publisher (Antiy CERT). Lo studio Snyk ToxicSkills ha rilevato che il 36% di tutte le skill di ClawHub presenta vulnerabilità di sicurezza (3.984 analizzate).
La campagna principale, ClawHavoc, ha distribuito l'Atomic Stealer (AMOS) infostealer per macOS che prende di mira portafogli di criptovalute, credenziali SSH e password del browser. A febbraio, Hudson Rock ha scoperto varianti di Vidar infostealer specificamente mirate alle identità degli agenti OpenClaw — rubando file openclaw.json, device.json, soul.md e memory.md.
Nel frattempo, CVE-2026-25253 ha dimostrato che un singolo link dannoso poteva ottenere la piena esecuzione remota di codice su qualsiasi istanza OpenClaw tramite dirottamento WebSocket — anche su quelle vincolate a localhost. L'attacco ClawJacked (26 febbraio, Oasis Security) ha mostrato che siti web dannosi possono forzare le password WebSocket localhost senza limitazione di frequenza. CVE-2026-28363 (CVSS 9.9) ha rivelato un bypass critico di safeBins tramite abbreviazioni di opzioni lunghe GNU. In totale, sono state tracciate 170 advisory e 500+ CVE tra divulgazioni di progetto e di terze parti, inclusi SSRF, bypass di exec, bypass di approvazione automatica ACP, falsificazione di webhook, avvelenamento dei log e altro ancora. Il lotto del 19-21 marzo (CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064) ha aggiunto attraversamento di symlink, fuga dalla sandbox, RCE tramite ambiente shell, accesso non autenticato a VNC observer e spoofing dell'identità/metadati del dispositivo. L'ondata del 16 aprile ha aggiunto bypass dell'autenticazione del mittente per il controllo delle stanze Matrix (GHSA-2gvc-4f3c-2855), bypass root locale per i media webchat (GHSA-mr34-9552-qr95), autenticazione bearer scaduta SecretRef del gateway (GHSA-xmxx-7p24-h892) e bypass della redazione config.get (GHSA-8372-7vhw-cm6q). I rollup del 21-25 aprile hanno aggiunto esecuzione cwd di setup-api.js (GHSA-r39h-4c2p-3jxp), replay del secret della route webhook SecretRef (GHSA-q8ff-7ffm-m3r9), bypass della guardia di mutazione della configurazione del gateway (GHSA-cwj3-vqpp-pmxr), override di dotenv connector/runtime, problemi di contesto proprietario/politiche degli strumenti MCP, fughe dal bridge FS di OpenShell e ulteriori rafforzamenti SSRF/media. Il rollup di giugno 2026 ha aggiunto perdita di header di reindirizzamento HTTP Streamable MCP (CVE-2026-53840), influenza dei comandi dotenv/env dell'area di lavoro (CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864), bypass della whitelist exec (CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866), dirottamento del PATH di servizio (CVE-2026-53865) e abuso di token/ambito di dispositivo revocato (CVE-2026-53843, CVE-2026-53847, CVE-2026-53852). Unit 42 ha anche documentato cinque skill evasive di ClawHub da febbraio a maggio 2026, inclusi lures di siti di paste di TradingView, un dropper README imbottito di dimensioni eccessive (omnicogg), iniezione runtime di affiliazione (money-radar) e front-running agentico (letssendit).
135.000+ istanze sono esposte in 82 paesi, con 12.812 sfruttabili tramite RCE. Grandi aziende di sicurezza tra cui CrowdStrike, Bitdefender, Palo Alto Networks, Cisco e Kaspersky hanno emesso advisory. Meta ha bandito OpenClaw dai dispositivi aziendali.
Questo progetto fornisce un monitoraggio difensivo approfondito per installazioni OpenClaw auto-ospitate. Versione minima sicura: v2026.5.26.
clawhub package publish --family bundle-plugingit clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor
cd ~/.openclaw/workspace/skills/openclaw-security-monitor
chmod +x scripts/.sh scripts/remediate/.sh
./scripts/scan.sh
./scripts/remediate.sh --dry-run
node dashboard/server.js
./scripts/clawhub-scan.sh
./scripts/update-ioc.sh
## Plugin Bundle