
OpenClaw 배포를 위한 사전 보안 모니터링. ClawHavoc, AMOS 스틸러, CVE-2026-25253, 메모리 포이즈닝 및 공급망 공격을 탐지합니다.
OpenClaw 배포를 위한 사전 예방적 보안 모니터링, 위협 스캔, 실시간 가시성을 제공합니다. ClawHavoc 캠페인(824+ 악성 스킬), AMOS 스틸러, Vidar 인포스틸러, GhostSocks 프록시 악성코드, ClawJacked WebSocket 무차별 대입 공격, 작업공간 플러그인 자동 로딩 공격, 공유 인증 범위 에스컬레이션, 승인 재생/무결성 우회, 공급망 공격, 메모리 오염, 로그 오염, 브라우저 릴레이 하이재킹, TAR 경로 탐색, SSRF, SHA-1 캐시 오염, MCP 도구 오염, SANDWORM 웜 전파, 170개의 권고, 500개 이상의 CVE를 탐지합니다.
2026년 1월 말, 보안 연구원들은 전체 ClawHub 스킬의 12%가 악성임을 발견했습니다 — 여러 캠페인에 걸쳐 2,857개 스킬 중 341개. 2월 중순까지 이는 824+ 악성 스킬과 1,184개의 악성 패키지로 확대되었으며, 12개의 게시자 계정이 관련되었습니다(Antiy CERT). Snyk ToxicSkills 연구에 따르면 모든 ClawHub 스킬의 36%가 보안 결함을 포함하고 있습니다(3,984개 스캔 기준).
주요 캠페인인 ClawHavoc은 암호화폐 지갑, SSH 자격 증명, 브라우저 비밀번호를 대상으로 하는 Atomic Stealer(AMOS) macOS 인포스틸러를 유포했습니다. 2월, Hudson Rock은 OpenClaw 에이전트 아이덴티티를 특별히 표적으로 삼는 Vidar 인포스틸러 변종을 발견했습니다 — openclaw.json, device.json, soul.md, memory.md 파일을 탈취합니다.
한편, CVE-2026-25253은 단 하나의 악성 링크로 로컬호스트에 바인딩된 OpenClaw 인스턴스에서도 WebSocket 하이재킹을 통해 완전한 원격 코드 실행이 가능함을 입증했습니다. ClawJacked 공격(2월 26일, Oasis Security)은 악성 웹사이트가 속도 제한 없이 로컬호스트 WebSocket 비밀번호를 무차별 대입할 수 있음을 보여주었습니다. CVE-2026-28363(CVSS 9.9)은 GNU 긴 옵션 약어를 통한 치명적인 safeBins 우회를 밝혀냈습니다. 총 170개의 권고와 500개 이상의 CVE가 프로젝트 및 타사 공개(SSRF, exec 우회, ACP 자동 승인 우회, 웹훅 위조, 로그 오염 등)에서 추적되었습니다. 3월 19-21일 배치(CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064)는 심볼릭 링크 경로 탐색, 샌드박스 탈출, 셸 환경 RCE, 인증되지 않은 VNC 관찰자 접근, 장치 아이덴티티/메타데이터 위조를 추가했습니다. 4월 16일 물결은 Matrix 방 제어 전송자 인증 우회(GHSA-2gvc-4f3c-2855), 웹챗 미디어 로컬 루트 우회(GHSA-mr34-9552-qr95), 게이트웨이 SecretRef 오래된 베어러 인증(GHSA-xmxx-7p24-h892), config.get 수정 우회(GHSA-8372-7vhw-cm6q)를 추가했습니다. 4월 21-25일 통합 업데이트는 setup-api.js cwd 실행(GHSA-r39h-4c2p-3jxp), 웹훅 SecretRef 경로-비밀 재생(GHSA-q8ff-7ffm-m3r9), 게이트웨이 설정 변경 가드 우회(GHSA-cwj3-vqpp-pmxr), dotenv 커넥터/런타임 재정의, MCP 소유자-컨텍스트/도구-정책 문제, OpenShell FS 브리지 탈출, 추가 SSRF/미디어 강화를 추가했습니다. 2026년 6월 롤업은 MCP Streamable HTTP 리디렉션 헤더 누출(CVE-2026-53840), 작업공간 dotenv/env 명령 영향(CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864), exec 허용 목록 우회(CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866), 서비스 PATH 하이재킹(CVE-2026-53865), 폐기된 장치 토큰/범위 남용(CVE-2026-53843, CVE-2026-53847, CVE-2026-53852)을 추가했습니다. Unit 42는 또한 2026년 2월~5월 동안 다섯 가지 회피형 ClawHub 스킬을 문서화했습니다: TradingView 붙여넣기 사이트 미끼, 과도하게 패딩된 README 드로퍼(omnicogg), 런타임 제휴사 주입(money-radar), 에이전트 프론트-러닝(letssendit) 등이 포함됩니다.
135,000개 이상의 인스턴스가 82개국에 노출되어 있으며, 12,812개는 RCE를 통해 악용 가능합니다. CrowdStrike, Bitdefender, Palo Alto Networks, Cisco, Kaspersky를 포함한 주요 보안 업체들이 권고를 발표했습니다. Meta는 기업용 기기에서 OpenClaw를 금지했습니다.
이 프로젝트는 자체 호스팅 OpenClaw 설치에 대한 심층 방어 모니터링을 제공합니다. 최소 안전 버전: v2026.5.26.
clawhub package publish --family bundle-plugin용git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor
cd ~/.openclaw/workspace/skills/openclaw-security-monitor
chmod +x scripts/.sh scripts/remediate/.sh
./scripts/scan.sh
./scripts/remediate.sh --dry-run
node dashboard/server.js
./scripts/clawhub-scan.sh
./scripts/update-ioc.sh
## 번들 플러그인
이 프로젝트는 ClawHub 번들 플러그인으로도 배포 가능합니다.```bash
# Install the bundle plugin variant
openclaw plugins install clawhub:openclaw-security-monitor-bundle
선택적 지속성 (수동, 자동 설치 아님):```bash
crontab -l | { cat; echo "0 6 * * * $(pwd)/scripts/daily-scan-cron.sh"; } | crontab -
## 아키텍처```
openclaw-security-monitor/
.codex-plugin/
plugin.json # Bundle-plugin manifest for ClawHub/OpenClaw plugin publishing
scripts/
scan.sh # 41-point threat scanner (v5.5.0)
remediate.sh # Orchestrator: scan + per-check remediation
remediate/
_common.sh # Shared helpers (log, confirm, fix_perms)
check-01-c2-ips.sh ... check-41-device-identity-spoofing.sh # 41 consolidated per-check scripts
check-42-*.sh ... check-62-*.sh # retained legacy advisory-specific helpers
clawhub-scan.sh # Scan all installed ClawHub skills against IOC database
dashboard.sh # CLI security dashboard with witr
network-check.sh # Network activity monitor
daily-scan-cron.sh # Cron wrapper + Telegram alerts
telegram-setup.sh # Telegram notification setup
update-ioc.sh # IOC database updater
ioc/
c2-ips.txt # Known C2 IP addresses
malicious-domains.txt # Payload/exfil domains
file-hashes.txt # Known malicious file hashes
malicious-publishers.txt # Blacklisted ClawHub accounts
malicious-skill-patterns.txt # Malicious skill naming patterns
dashboard/
server.js # Node.js HTTP server (zero npm deps)
index.html # Single-file dark-themed SPA
docs/
threat-model.md # Threat model and attack vectors
각 보안 점검에 대한 단계별 강화 방법, macOS 및 Linux 모두 포함.
심각도: CRITICAL
의미: 스킬에 알려진 명령 및 제어 서버와 연결된 IP 주소(예: 91.92.242.30)가 포함되어 있습니다. 이는 스킬이 악성일 가능성이 높음을 나타냅니다.
수정 방법:```bash
grep -rlE "91.92.242|95.92.242|54.91.154.110" ~/.openclaw/workspace/skills/
openclaw skill remove
rm -rf ~/.openclaw/workspace/skills/
grep -rlE "91.92.242" ~/.openclaw/workspace/skills/ # should return empty
### 확인 2: AMOS Stealer / AuthTool 마커
**심각도:** CRITICAL
**의미:** 스킬이 Atomic Stealer (AMOS) macOS 정보 탈취기, NovaStealer 또는 'AuthTool' 사회공학 바이너리와 관련된 패턴을 포함합니다.
**해결 방법:**```bash
# Remove the malicious skill immediately
openclaw skill remove <skill-name>
# Check if AMOS was executed (macOS)
# Look for suspicious LaunchAgents
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple|com\.openclaw\.security"
# Check for unexpected login items (macOS)
osascript -e 'tell application "System Events" to get the name of every login item'
# Check browser extensions were not tampered with
ls ~/Library/Application\ Support/Google/Chrome/Default/Extensions/
# If AMOS was executed: rotate ALL credentials (SSH, AWS, crypto wallets, browser passwords)
심각도: 치명적
의미: 스킬에 리버스 셸 패턴(nc -e, /dev/tcp/, socat exec 등) 또는 Gatekeeper 우회 명령(xattr -cr)이 포함되어 있습니다.
해결 방법:```bash
openclaw skill remove
lsof -i -nP | grep -E "ESTABLISHED|SYN_SENT" | grep -vE ":443 |:80 |:53 "
kill -9
sudo spctl --master-enable sudo defaults write com.apple.LaunchServices LSQuarantine -bool true
xattr -l /Applications/*.app | grep quarantine
### 검사 4: 자격 증명 유출 엔드포인트
**심각도:** 치명적
**의미:** 스킬이 알려진 유출 서비스(webhook.site, pipedream.net, ngrok.io 등)로 데이터를 전송합니다.
**해결 방법:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Block exfiltration domains at the host level
# macOS/Linux:
sudo sh -c 'echo "127.0.0.1 webhook.site" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 pipedream.net" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 hookbin.com" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 requestbin.com" >> /etc/hosts'
# Flush DNS cache (macOS)
sudo dscacheutil -flushcache && sudo killall -HUP mDNSResponder
# Flush DNS cache (Linux)
sudo systemd-resolve --flush-caches
심각도: 경고
의미: 스킬이 암호화폐 지갑 개인 키, 시드 구문 또는 거래소 API 키를 참조합니다.
해결 방법:```bash
openclaw skill remove
chmod 700 ~/Library/Application\ Support/Phantom chmod 700 ~/Library/Application\ Support/MetaMask
mdls -name kMDItemLastUsedDate ~/Library/Application\ Support/Phantom/*
stat -c "%x" ~/.config/phantom/*
### 점검 6: Curl-Pipe Attacks
**심각도:** WARNING
**의미:** 스킬이 `curl | sh` 또는 `wget | bash` 패턴을 사용하여 원격 스크립트를 다운로드하고 실행합니다.
**해결 방법:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Review and restrict agent tool access
openclaw config set tools.deny '["exec","process"]'
# Block curl-pipe at the shell level (add to ~/.bashrc or ~/.zshrc)
# This creates an alias that warns on pipe-to-shell patterns:
alias curl='() { if [[ "$*" == *"|"*"sh"* ]] || [[ "$*" == *"|"*"bash"* ]]; then echo "BLOCKED: curl-pipe detected"; return 1; fi; command curl "$@"; }'
심각도: 경고
의미: 민감한 구성 파일(openclaw.json, auth-profiles.json)이 다른 사용자가 읽을 수 있습니다.
조치 방법:```bash
chmod 600 ~/.openclaw/openclaw.json chmod 600 ~/.openclaw/agents/main/agent/auth-profiles.json chmod 600 ~/.openclaw/exec-approvals.json chmod 700 ~/.openclaw
echo 'umask 077' >> ~/.zshrc
### 점검 8: 기술 무결성 해시
**심각도:** 경고
**의미:** SKILL.md 파일이 마지막 스캔 이후 수정되었습니다. 이는 변조 또는 공급망 손상을 나타낼 수 있습니다.
**해결 방법:**```bash
# Review what changed
diff ~/.openclaw/logs/skill-hashes.sha256.prev ~/.openclaw/logs/skill-hashes.sha256
# For each changed skill, inspect the diff
cd ~/.openclaw/workspace/skills/<skill-name>
git diff HEAD~1 SKILL.md # If under version control
# If change is unexpected, reinstall from ClawHub
openclaw skill remove <skill-name>
openclaw skill install <skill-name>
# Enable skill pinning (if supported)
openclaw config set skills.autoUpdate false
심각도: 경고
의미: SKILL.md 파일에 사용자나 에이전트가 셸 명령을 실행하도록 유도하는 의심스러운 설치 지침이 포함되어 있습니다 (Snyk CVE-2026-22708).
해결 방법:```bash
cat ~/.openclaw/workspace/skills//SKILL.md | grep -iE "terminal|curl|wget|install|download"
openclaw skill remove
openclaw config set tools.deny '["exec"]'
### 검사 10: 메모리 포이즈닝
**심각도:** 치명적
**의미:**
SOUL.md, MEMORY.md 또는 IDENTITY.md에 지시 재정의 패턴(예: 에이전트 동작을 재정의하려는 역할 초기화 언어)이 포함되어 있습니다.
**조치:**```bash
# Review poisoned files
cat ~/.openclaw/workspace/SOUL.md
cat ~/.openclaw/workspace/MEMORY.md
cat ~/.openclaw/workspace/IDENTITY.md
# Remove injected content manually (edit the file, remove injected lines)
# Or restore from backup:
git checkout HEAD -- ~/.openclaw/workspace/SOUL.md
# Protect memory files from modification
chmod 444 ~/.openclaw/workspace/SOUL.md
chmod 444 ~/.openclaw/workspace/MEMORY.md
chmod 444 ~/.openclaw/workspace/IDENTITY.md
# Investigate which skill wrote to memory
grep -rl "SOUL\.md\|MEMORY\.md" ~/.openclaw/workspace/skills/
Severity: WARNING
What it means: A skill uses base64 encoding/decoding, which is a common technique to hide malicious payloads (as seen in the ClawHavoc campaign via glot.io).
Remediation:```bash
grep -rn "base64" ~/.openclaw/workspace/skills//
echo "" | base64 -d
openclaw skill remove
grep -i "base64" ~/.openclaw/logs/*.log
### 검사 12: 외부 바이너리 다운로드
**심각도:** 경고
**의미:** 스킬이 다운로드 가능한 바이너리(.exe, .dmg, .pkg, 암호가 있는 .zip) 또는 알려진 악성 다운로드 URL을 참조합니다.
**해결 방법:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Check Downloads folder for suspicious binaries (macOS)
ls -la ~/Downloads/*.{exe,dmg,pkg,zip,msi} 2>/dev/null
# Verify Gatekeeper is active (macOS)
spctl --status # should say "assessments enabled"
# Check if any unsigned apps were installed (macOS)
sudo find /Applications -name "*.app" -exec codesign -v {} \; 2>&1 | grep "invalid"
# Linux: check /tmp and /var/tmp for suspicious downloads
find /tmp /var/tmp -name "*.sh" -o -name "*.elf" -o -name "*.bin" -mtime -7 2>/dev/null
심각도: CRITICAL
의미: OpenClaw 게이트웨이가 LAN에 바인딩되어 있거나(네트워크에서 접근 가능) 인증이 비활성화되어 있습니다.
해결 방법:```bash
openclaw config set gateway.bind localhost
openclaw config set gateway.auth.mode token
openclaw config set gateway.auth.mode oidc
openclaw config get gateway.bind openclaw config get gateway.auth.mode
lsof -i :18789 -nP # Should show 127.0.0.1, not 0.0.0.0
openclaw update
### 검사 14: WebSocket 보안 (CVE-2026-25253)
**심각도:** 심각
**의미:** 게이트웨이 WebSocket이 임의의 출처로부터의 연결을 허용하여, 악성 웹페이지를 통한 1-클릭 RCE를 가능하게 합니다.
**해결 방법:**```bash
# Update OpenClaw to latest version (patch included in 2026.2.3+)
openclaw update
# Verify the fix
curl -s -o /dev/null -w "%{http_code}" \
-H "Connection: Upgrade" -H "Upgrade: websocket" \
-H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
-H "Sec-WebSocket-Version: 13" \
-H "Origin: http://evil.attacker.com" \
http://127.0.0.1:18789/
# Should return 403 or 401, NOT 101
# If update is not available, restrict gateway to localhost
openclaw config set gateway.bind localhost
# Add firewall rule (macOS)
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --add /usr/local/bin/node
# Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 18789 -s 127.0.0.1 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 18789 -j DROP
심각도: 치명적
의미: 설치된 스킬이 알려진 악성 ClawHub 게시자(hightower6eu, zaycv, Ddoy233 등)를 참조합니다.
해결 방법:```bash
openclaw skill remove
grep -rl "" ~/.openclaw/workspace/skills/
ls -lt ~/.openclaw/workspace/skills/ | head -20
### 검사 16: 민감한 환경 정보 유출
**심각도:** 경고 / 심각 (하드코딩된 API 키 발견 시)
**의미:** 스킬이 민감한 파일(.env, .ssh, .aws/credentials)을 읽거나 하드코딩된 API 키 / Moltbook 토큰을 포함합니다.
**해결 방법:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Rotate exposed credentials immediately
# OpenAI:
# Go to https://platform.openai.com/api-keys and regenerate
# Anthropic:
# Go to https://console.anthropic.com/settings/keys and regenerate
# Move secrets to a secrets manager instead of .env files
# macOS: Use Keychain Access
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w "<new-key>"
# Linux: Use pass or secret-tool
secret-tool store --label="OPENAI_API_KEY" service openai key api
# Restrict skill filesystem access
openclaw config set sandbox.mode all
Severity: WARNING
What it means: 메시징 채널이 dmPolicy=open으로 설정되어 있어 누구든지 에이전트에게 메시지를 보낼 수 있습니다. 이는 신뢰할 수 없는 출처로부터의 사회공학 공격 및 프롬프트 인젝션을 가능하게 합니다.
Remediation:```bash
openclaw config set channels.whatsapp.dmPolicy restricted openclaw config set channels.telegram.dmPolicy restricted openclaw config set channels.discord.dmPolicy restricted
openclaw config set channels.telegram.allowFrom '["your-user-id"]'
openclaw config set channels.signal.enabled false
### 점검 18: 도구 정책 / 상승된 도구 감사
**심각도:** 치명적
**의미:** 상승된 도구가 와일드카드 액세스로 활성화되어 있거나 도구 거부 목록이 비어 있어 에이전트가 임의의 명령을 실행할 수 있습니다.
**해결 방법:**```bash
# Restrict elevated tools to specific principals
openclaw config set tools.elevated.allowFrom '["your-user-id"]'
# Add dangerous tools to the deny list
openclaw config set tools.deny '["exec","process","browser","filesystem-write"]'
# Require approval for elevated actions
openclaw config set tools.elevated.requireApproval true
# Review current tool permissions
openclaw config get tools
심각도: WARNING
의미: 샌드박싱이 비활성화되어 있어 스킬이 제한 없이 전체 파일시스템과 네트워크에 접근할 수 있습니다.
해결 방법:```bash
openclaw config set sandbox.mode all
openclaw config set sandbox.workspaceAccess ro
docker run --runtime=runsc --read-only
-v ~/.openclaw:/home/openclaw/.openclaw:ro
openclaw/gateway
### Check 20: mDNS/Bonjour 노출
**심각도:** 경고
**의미:** mDNS가 '전체' 모드로 브로드캐스팅되어 게이트웨이의 존재, 경로 및 SSH 포트를 로컬 네트워크에 광고하고 있습니다.
**해결 방법:**```bash
# Disable mDNS broadcasting
openclaw config set discovery.mdns.mode off
# Or set to minimal (name only, no paths)
openclaw config set discovery.mdns.mode minimal
# Verify mDNS is not broadcasting (macOS)
dns-sd -B _openclaw._tcp local
# Should return no results
# Disable Bonjour for the gateway specifically (macOS)
sudo defaults write /Library/Preferences/com.apple.mDNSResponder.plist NoMulticastAdvertisements -bool YES
심각도: 경고
의미: 자격 증명 디렉터리, 세션 파일 또는 OpenClaw 홈 디렉터리의 권한이 과도하게 허용적으로 설정되어 있습니다.
해결 방법:```bash
chmod 700 ~/.openclaw chmod 700 ~/.openclaw/credentials 2>/dev/null chmod 700 ~/.openclaw/agents//sessions 2>/dev/null find ~/.openclaw/credentials -type f -name ".json" -exec chmod 600 {} ; 2>/dev/null find ~/.openclaw -name "auth-profiles.json" -exec chmod 600 {} ;
ls -la ~/.openclaw/ ls -la ~/.openclaw/credentials/
### 확인 22: 지속성 메커니즘
**심각도:** 경고
**의미:** 알려진 보안 모니터가 아닌 OpenClaw를 참조하는 LaunchAgents, cron 항목 또는 systemd 서비스가 있습니다.
**해결 방법:**```bash
# macOS: Review LaunchAgents
ls -la ~/Library/LaunchAgents/ | grep -iE "openclaw|clawdbot|moltbot"
# Remove unauthorized agents:
launchctl unload ~/Library/LaunchAgents/<suspicious-plist>
rm ~/Library/LaunchAgents/<suspicious-plist>
# Check system-level LaunchDaemons (requires root)
sudo ls /Library/LaunchDaemons/ | grep -iE "openclaw|clawdbot"
# Linux: Review systemd services
systemctl --user list-units --type=service | grep -iE "openclaw|clawdbot"
# Disable unauthorized services:
systemctl --user disable --now <service-name>
# Review crontab
crontab -l | grep -iE "openclaw|clawdbot|moltbot"
# Edit and remove suspicious entries:
crontab -e
심각도: CRITICAL
의미: 설치된 확장 프로그램에 코드 실행 패턴(eval(), exec(), child_process)이 포함되어 있거나 알려진 악성 도메인을 참조합니다.
해결 방법:```bash
ls ~/.openclaw/extensions/
grep -rn "eval|exec|child_process|fetch(" ~/.openclaw/extensions//
rm -rf ~/.openclaw/extensions/
openclaw config set extensions.enabled false
### Check 24: Log Redaction Audit
**심각도:** WARNING
**의미:** 로그 편집이 비활성화되어 있습니다 (API 키, 비밀번호 등의 민감한 데이터가 로그에 평문으로 나타날 수 있습니다). 또는 로그 디렉터리가 전 세계에서 읽기 가능합니다.
**수정:**```bash
# Enable log redaction
openclaw config set logging.redactSensitive true
# Fix log directory permissions
chmod 700 ~/.openclaw/logs
chmod 700 /tmp/openclaw 2>/dev/null
# Verify logs don't contain sensitive data
grep -iE "sk-[a-zA-Z0-9]{10}|password|token.*=" ~/.openclaw/logs/*.log
# Set up log rotation (macOS - newsyslog)
sudo sh -c 'echo "$HOME/.openclaw/logs/*.log 640 7 1000 * J" >> /etc/newsyslog.conf'
# Linux - logrotate
cat > /etc/logrotate.d/openclaw << 'LOGROTATE'
/home/*/.openclaw/logs/*.log {
weekly
rotate 4
compress
missingok
notifempty
create 0600 root root
}
LOGROTATE
심각도: CRITICAL
의미: 게이트웨이가 trustedProxies가 설정되지 않은 LAN에 바인딩되어 있거나, dangerouslyDisableDeviceAuth가 활성화되어 있습니다. 외부 공격자는 역방향 프록시를 통해 localhost로 나타나 인증을 우회할 수 있습니다 (Penligent에 따르면 노출된 인스턴스의 28%가 이 결함을 가지고 있었습니다).
해결 방법:```bash
openclaw config set gateway.trustedProxies '["192.168.1.1"]'
openclaw config set gateway.dangerouslyDisableDeviceAuth false
openclaw config get gateway.trustedProxies
### 확인 26: Exec-Approvals 설정
**심각도:** 치명적
**의미:** `exec-approvals.json`은 원격 명령 실행 시 확인 없이 수행되도록 허용합니다. CVE-2026-25253 익스플로잇 체인은 `exec.approvals.set`을 사용하여 확인 프롬프트를 비활성화했습니다.
**수정 방법:**```bash
# Set exec approvals to deny for non-owner nodes
# Edit ~/.openclaw/exec-approvals.json manually:
# Set "security": "deny" for all non-owner nodes
# Set "ask": "always"
# Fix permissions
chmod 600 ~/.openclaw/exec-approvals.json
# Verify
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool
심각도: CRITICAL
의미: OpenClaw Docker 컨테이너가 root로 실행 중이거나, Docker 소켓이 마운트되어 있거나, 권한 모드(privileged mode)로 실행되고 있습니다. CVE-2026-24763은 Docker 샌드박스에서의 명령 삽입 취약점이었습니다.
해결 방법:```bash
docker run -d
--name openclaw
--user 1000:1000
--cap-drop ALL
--no-new-privileges
--read-only
--tmpfs /tmp:noexec,nosuid,size=100m
--memory 512m
--cpus 1.0
--pids-limit 100
-v ~/.openclaw:/home/openclaw/.openclaw:rw
openclaw/gateway
docker run --runtime=runsc ...
### 확인 28: Node.js 버전 / CVE-2026-21636
**심각도:** 경고
**의미:** Node.js 버전이 22.12.0 미만이고 CVE-2026-21636(Unix Domain Sockets를 통한 권한 모델 우회)에 취약하여 샌드박스 이스케이프가 가능합니다.
**해결 방법:**```bash
# macOS
brew install node@22
# Or update existing
brew upgrade node
# Linux (NodeSource)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs
# Verify
node --version # Should be >= v22.12.0
심각도: 경고
의미: OpenClaw 구성 또는 자격 증명 파일에 평문 API 키(OpenAI sk-, AWS AKIA, GitHub ghp_, Slack xoxb-)가 포함되어 있습니다. ~/.openclaw 디렉토리는 정보 탈취자(infostealer)의 일반적인 대상입니다.
수정 방법:```bash
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w ""
pass insert openai/api-key
secret-tool store --label="OPENAI_API_KEY" service openai key api
export OPENAI_API_KEY=$(security find-generic-password -s "OPENAI_API_KEY" -w)
pip install detect-secrets detect-secrets scan ~/.openclaw/ > .secrets.baseline
### 검사 30: VS Code 확장 프로그램 트로이 목마 탐지
**심각도:** 위험
**의미:** 가짜 "ClawdBot Agent" VS Code 확장 프로그램이 발견되었으며, 이는 ScreenConnect RAT 및 원격 액세스 트로이 목마를 설치합니다. OpenClaw는 공식 VS Code 확장 프로그램이 없습니다.
**해결 방법:**```bash
# Remove any clawdbot/openclaw VS Code extensions immediately
rm -rf ~/.vscode/extensions/*clawdbot*
rm -rf ~/.vscode/extensions/*openclaw*
rm -rf ~/.vscode/extensions/*moltbot*
# Check for ScreenConnect/ConnectWise artifacts
# macOS:
find /Applications -name "*ScreenConnect*" -o -name "*ConnectWise*"
# Linux:
find /opt -name "*screenconnect*" -o -name "*connectwise*"
# Scan for persistence left by the trojan
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple"
심각도: WARNING
의미: 게이트웨이가 루프백이 아닌 인터페이스에서 수신 대기 중이므로 인터넷에 노출될 가능성이 있습니다. Shodan에서 21,000개 이상의 OpenClaw 인스턴스가 인증 없이 발견되었습니다.
해결 방법:```bash
openclaw config set gateway.bind localhost
lsof -i :18789 -nP | grep LISTEN
echo "block in on ! lo0 proto tcp to any port 18789" | sudo pfctl -ef -
sudo iptables -A INPUT -p tcp --dport 18789 ! -s 127.0.0.1 -j DROP
openclaw config set gateway.port 28789
### 점검 32: MCP 서버 보안
**심각도:** 치명적(CRITICAL)
**의미:** MCP 서버가 무제한 접근(`enableAllProjectMcpServers=true`)으로 구성되었거나 도구 설명에 프롬프트 인젝션 패턴이 포함되어 있어 도구 오염 및 러그-풀 공격이 가능한 상태입니다.
**조치 방법:**```bash
# Use explicit MCP server allowlist
openclaw config set mcp.enableAllProjectMcpServers false
# Review each MCP server's tool descriptions
cat ~/.openclaw/mcp.json | python3 -m json.tool
# Pin MCP server versions (prevent rug pulls)
# In mcp.json, use specific versions, not "latest"
# Run MCP servers in separate containers
# Use Cisco MCP Scanner for analysis:
# https://github.com/cisco-ai-defense/mcp-scanner
# Audit MCP server network access
# Check which external endpoints each server contacts
lsof -i -nP | grep -E "node|mcp" | grep ESTABLISHED
심각도: CRITICAL
의미: OpenClaw의 로컬호스트 WebSocket이 속도 제한 없이 연결을 수락하여, 모든 로컬 프로세스나 악성 웹사이트에서 인증 비밀번호에 대한 무차별 대입 공격을 허용합니다.
해결 방법:```bash
openclaw update
openclaw --version # Should be 2026.2.25 or later
openclaw config set gateway.auth.mode token openclaw config set gateway.auth.tokenLength 64
grep "auth.fail" ~/.openclaw/logs/.log | tail -20
### Check 34: SSRF 보호 (CVE-2026-26322, CVE-2026-27488)
**심각도:** 경고
**의미:** 게이트웨이 도구 엔드포인트 또는 크론 웹훅 핸들러가 서버 측 요청 위조(SSRF)에 취약하여 공격자가 내부 서비스에 접근할 수 있습니다.
**해결 방법:**```bash
# Update to v2026.2.10+ for SSRF patches
openclaw update
# Restrict outbound network access
openclaw config set network.allowedHosts '["api.anthropic.com","github.com"]'
# Block metadata endpoints (cloud environments)
sudo iptables -A OUTPUT -d 169.254.169.254 -j DROP # AWS/GCP metadata
심각도: 치명적
의미: exec safeBins 허용 목록이 GNU 긴 옵션 약어를 사용하여 우회될 수 있습니다 (예: sort --compress-prog=sh는 임의의 명령을 실행합니다).
조치:```bash
openclaw update
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool
### 검사 36: ACP 자동 승인 우회 (GHSA-7jx5)
**심각도:** 경고
**의미:** 신뢰할 수 없는 SKILL.md 메타데이터가 대화형 도구 승인 프롬프트를 우회하여, 스킬이 사용자 동의 없이 도구를 실행할 수 있습니다.
**해결 방법:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Disable auto-approval of ACP permissions
openclaw config set acp.autoApprove false
# Review which skills have ACP permissions
grep -rl "acp" ~/.openclaw/workspace/skills/*/SKILL.md
심각도: CRITICAL
의미: PATH에서 시스템 디렉터리보다 앞에 있는 쓰기 가능한 디렉터리를 통해 공격자가 악성 바이너리를 심어 OpenClaw exec 호출을 가로챌 수 있습니다.
수정 방법:```bash
echo $PATH | tr ':' '\n' | while read d; do [ -w "$d" ] && echo "WRITABLE: $d"; done
export PATH="/usr/local/bin:/usr/bin:/bin:/usr/sbin:/sbin"
chmod 755 /usr/local/bin chmod 755 ~/.local/bin
### 검사 38: 스킬 환경 변수 덮어쓰기 주입 (GHSA-82g8-464f-2mv7)
**심각도:** 경고
**의미:** 스킬 환경 변수 덮어쓰기를 통해 OpenClaw 트래픽을 공격자가 제어하는 호스트로 리디렉션할 수 있습니다.
**해결 방법:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Audit skill env overrides
grep -rn "env:" ~/.openclaw/workspace/skills/*/SKILL.md
# Remove skills with suspicious env overrides
openclaw skill remove <skill-name>
심각도: 경고
의미: macOS의 딥 링크에 대한 240자 미리보기 제한으로 인해 악성 페이로드 부분이 사용자에게 숨겨집니다.
해결 방법:```bash
openclaw update
defaults write com.openclaw.gateway LSApplicationQueriesSchemes -array
### 검사 40: 로그 포이즈닝 / 웹소켓 헤더 인젝션
**심각도:** 경고
**의미:** WebSocket Origin/User-Agent 헤더는 악성 콘텐츠를 에이전트 로그에 주입하여, 로그가 에이전트에 의해 검토될 때 간접적인 프롬프트 인젝션을 가능하게 합니다.
**해결 방법:**```bash
# Update to latest version (includes log sanitization)
openclaw update
# Enable log redaction
openclaw config set logging.redactSensitive true
# Sanitize existing logs
sed -i.bak 's/\x1b\[[0-9;]*m//g' ~/.openclaw/logs/*.log
# Restrict log file permissions
chmod 600 ~/.openclaw/logs/*.log
심각도: 치명적
의미: /cdp WebSocket 엔드포인트가 브라우저 제어 연결을 인증 없이 수락하여 세션 도난을 가능하게 합니다.
수정 방법:```bash
openclaw update
openclaw config set browser.relay.enabled false
lsof -i -nP | grep -E "cdp|devtools"
### 확인 42: 브라우저 제어 경로 탐색 (CVE-2026-28462)
**심각도:** CRITICAL
**의미:** 브라우저 제어 추적/다운로드 API의 경로 탐색을 통해 의도된 디렉토리 외부에 임의의 파일을 쓸 수 있습니다.
**수정 방법:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Check for suspicious files written by browser control
find /tmp -name "*.trace" -newer /tmp -mtime -1 2>/dev/null
심각도: CRITICAL
의미: Exec-approvals(실행 승인)는 셸 확장 전에 명령을 검증하지만 확장 후에 실행하므로, glob/변수 삽입을 통해 허용 목록을 우회할 수 있습니다.
해결 방법:```bash
openclaw update
grep -E '[*$]' ~/.openclaw/exec-approvals.json
### 검사 44: 승인 필드 인젝션 (CVE-2026-28466)
**심각도:** 치명적
**의미:** 무결화되지 않은 승인 프롬프트의 필드는 사용자가 악의적인 작업을 승인하도록 속이는 콘텐츠를 주입할 수 있습니다.
**수정 방법:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Always carefully read approval prompts before accepting
# Enable verbose approval mode
openclaw config set approvals.verbose true
심각도: 경고
의미: 샌드박스 브라우저 브리지 서버가 게이트웨이 인증 없이 요청을 수락합니다.
해결 방법:```bash
openclaw update
openclaw config set sandbox.browser.bridge false
### 검사 46: Webhook DoS (CVE-2026-28478)
**심각도:** 경고
**의미:** Webhook 처리기는 요청 본문을 바이트/시간 제한 없이 버퍼링하여, 대용량 또는 느린 요청을 통해 메모리 고갈을 허용합니다.
**해결 방법:**```bash
# Update to v2026.2.13+ for the fix
openclaw update
# Add reverse proxy with body size limits (nginx)
# client_max_body_size 1m;
심각도: 치명적
의미: TAR 아카이브 추출 시 경로를 검증하지 않아 ../../ 탐색을 통해 의도된 디렉터리 외부에 파일을 쓸 수 있습니다.
해결 방법:```bash
openclaw update
find ~/.openclaw -name ".tar" -o -name ".tgz" -mtime -7 2>/dev/null
### 검사 48: fetchWithGuard 메모리 DoS (CVE-2026-29609)
**심각도:** WARNING
**의미:** fetchWithGuard는 maxBytes를 적용하기 전에 전체 응답 페이로드를 메모리에 할당하여 메모리 고갈을 유발합니다.
**해결 방법:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
심각도: CRITICAL
의미: 브라우저 제어를 위한 /agent/act HTTP 엔드포인트에 인증이 없어 로컬 프로세스가 브라우저 작업을 실행할 수 있습니다.
해결 방법:```bash
openclaw update
openclaw config set browser.extension.enabled false
grep "agent/act" ~/.openclaw/logs/*.log
### Check 50: Command Hijacking via PATH (CVE-2026-29610)
**심각도:** 심각
**의미:** OpenClaw는 PATH를 통해 명령을 확인할 때 절대 경로로 고정하지 않으므로, 악성 바이너리가 exec 호출을 가로챌 수 있습니다.
**조치:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Remove writable directories before system dirs in PATH
# See Check 37 for detailed PATH hardening steps
심각도: 심각
의미: SHA-1이 샌드박스 캐시 키에 사용됩니다. 충돌 공격을 통해 하나의 샌드박스 캐시 상태가 다른 샌드박스에 제공될 수 있습니다.
수정 방법:```bash
openclaw update
openclaw config set sandbox.cache.enabled false
### 점검 52: Google Chat 웹훅 우회 (CVE-2026-28469, CVSS 9.8)
**심각도:** CRITICAL
**설명:** Google Chat 웹훅 핸들러는 첫 번째 일치(first-match) 의미론을 사용하므로, 교차 계정 공격자가 일치하는 경로를 등록하고 메시지를 가로채거나 주입할 수 있습니다.
**해결 방법:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Disable Google Chat integration if not actively used
openclaw config set integrations.googlechat.enabled false
# Audit webhook paths for duplicates
openclaw config get integrations.googlechat
심각도: 치명적
의미: 게이트웨이 WebSocket 핸드셰이크가 장치 ID 확인을 건너뛰어, 장치 검증 없이 운영자 접근을 허용합니다.
수정 방법:```bash
openclaw update
openclaw config set gateway.bind localhost
openclaw device list
### 확인 54: 사이트 간 WebSocket 하이재킹 (CVE-2026-32302)
**심각도:** 심각
**의미:** 신뢰할 수 있는 프록시 모드에서 출처 검증 우회로 인해 공격자 출처의 페이지가 권한 있는 운영자 WebSocket 세션을 설정할 수 있습니다.
**해결 방법:**```bash
# Update to v2026.3.11+ for the fix
openclaw update
# Disable trusted-proxy mode if not required
openclaw config set gateway.trustedProxy false
# Verify origin validation is active
curl -s -o /dev/null -w "%{http_code}" \
-H "Origin: http://evil.attacker.com" \
-H "Connection: Upgrade" -H "Upgrade: websocket" \
http://127.0.0.1:18789/
# Should return 403, NOT 101
심각도: 경고
의미: 기기 페어링 설정 코드가 단기 부트스트랩 토큰 대신 장기 게이트웨이 자격 증명을 노출합니다.
해결 방법:```bash
openclaw update
openclaw device rotate-credentials
openclaw device list
openclaw device revoke
### 검사 56: 운영자 권한 상승 (GHSA-vmhq)
**심각도:** 치명적
**의미:** operator.write 권한이 있는 계정이 관리자 전용 엔드포인트에 접근하여 브라우저 프로필을 생성/삭제할 수 있습니다.
**해결 방법:**```bash
# Update to v2026.3.12+ for the fix
openclaw update
# Audit operator accounts
openclaw users list --role operator
# Remove unnecessary write permissions
openclaw users update <user> --role operator.read
심각도: CRITICAL
의미: MCP server configs에 숨겨진 유니코드 문자, prompt injection 패턴, 또는 BCC/forwarding 지시문이 포함되어 tool poisoning attacks에 사용됩니다.
해결 방법:```bash
cat -v ~/.openclaw/mcp-servers/*.json # -v shows invisible chars
mv ~/.openclaw/mcp-servers/suspicious.json{,.quarantined}
### Check 58: SANDWORM_MODE MCP 웜 탐지
**심각도:** 치명적
**의미:** 시스템에 SANDWORM_MODE npm 웜의 아티팩트(19개의 오타 스쿼팅 패키지)가 존재합니다. 이 패키지는 AI 도구 설정에 악성 MCP 서버를 주입하고 자격 증명을 탈취합니다.
**수정 방법:**```bash
# Remove rogue MCP entries from config files
# Check: ~/.claude.json, ~/.cursor/mcp.json, ~/.continue/config.json, ~/.windsurf/mcp.json
# Uninstall malicious npm packages
npm uninstall -g @anthropic/sdk-extra claude-code-utils claude-mcp-helper
# CRITICAL: Rotate ALL credentials
# - SSH keys: ssh-keygen (regenerate and update authorized_keys)
# - AWS keys: aws iam create-access-key / delete-access-key
# - npm tokens: npm token revoke / npm token create
# - LLM API keys: regenerate on each provider dashboard
# Audit git repos for unauthorized commits
git log --since="2 weeks ago" --oneline
# Check for unauthorized SSH keys
cat ~/.ssh/authorized_keys
심각도: 치명적
의미: AI 에이전트 규칙 파일(.cursorrules, CLAUDE.md 등)에 보이지 않는 악성 명령을 주입하는 숨겨진 유니코드 문자(제로 너비 공백, BiDi 오버라이드)가 포함되어 있습니다.
해결 방법:```bash
cat -v .cursorrules CLAUDE.md .clawrules 2>/dev/null | grep -P '[\x00-\x08\x0B\x0C\x0E-\x1F]'
perl -pi -e 's/[\x{200B}\x{200C}\x{200D}\x{2060}\x{FEFF}\x{00AD}]//g' .cursorrules perl -pi -e 's/[\x{202A}-\x{202E}\x{2066}-\x{2069}]//g' CLAUDE.md
hexdump -C .cursorrules | grep -E '200[bcd]|2060|feff|00ad'
chmod 644 .cursorrules CLAUDE.md .clawrules 2>/dev/null
## 자동 수정
`remediate.sh` 오케스트레이터는 `scan.sh`를 실행하고, 결과를 파싱하며, CLEAN 검사를 건너뛰고, 각 WARNING/CRITICAL 발견 사항에 대해 검사별 수정 스크립트를 실행합니다.```bash
# Scan + remediate (interactive)
./scripts/remediate.sh
# Auto-approve all fixes (explicit opt-in)
OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1 ./scripts/remediate.sh --yes
# Dry run — preview what would be fixed
./scripts/remediate.sh --dry-run
# Remediate a single check
./scripts/remediate.sh --check 7 --dry-run
# Run all 41 scripts without scanning
./scripts/remediate.sh --all
41개의 검사 각각에는 scripts/remediate/에 전용 수정 스크립트가 있습니다. 스크립트는 독립 실행형이며, --yes와 --dry-run을 지원하고, 종료 코드 0(수정됨), 1(실패), 2(수정할 사항 없음)을 반환합니다. 무인 모드(--yes)는 OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1이 필요합니다.
자동 수정 스크립트는 시스템을 수정합니다 (권한, 설정, /etc/hosts). 안내 스크립트는 파괴적이거나 외부 작업 (스킬 제거, 자격 증명 교체, Docker 변경)에 대한 수동 지침을 출력합니다.
| 코드 | 의미 |
|---|---|
| 0 | 수정 사항이 성공적으로 적용됨 |
| 1 | 일부 수정 실패 |
| 2 | 수정할 사항 없음 |
모든 작업은 ~/.openclaw/logs/remediation.log에 기록됩니다.
악성 스킬은 인기 있는 카테고리를 모방합니다:
clawhub, clawhubb, clawwhub, cllawhub, clawhubcli, clawdhub1solana-wallet-*, phantom-wallet-*, bybit-agent, eth-gas-*polymarket-*, better-polymarket, polymarket-all-in-oneyoutube-summarize-*, update-ioc.sh 스크립트:
./scripts/update-ioc.sh --check-only
./scripts/update-ioc.sh
OPENCLAW_ALLOW_UNTRUSTED_IOC_SOURCE=1 ./scripts/update-ioc.sh --github-repo https://example.com/ioc
## 웹 대시보드
포트 18800에서 실행되는 종속성 없는 Node.js 서버 기능:
- 스캔 요약 도넛 차트
- 색상으로 구분된 32개의 보안 점검 카드
- 게이트웨이 상태 및 구성 감사
- `witr`을 통한 프로세스 트리 (상속 체인 표시)
- 네트워크 연결 및 수신 포트
- 파일 권한 및 제공자 인증 상태
- 스캔 기록 타임라인 (최근 30개 스캔)
- 30초마다 자동 새로고침 + 요청 시 스캔 버튼
### 스크린샷
**대시보드 개요** — 스캔 요약 도넛, 게이트웨이 상태 및 크론 상태가 포함된 헤더:

**보안 점검 그리드** — 색상으로 구분된 상태 카드가 있는 32개 점검 (녹색=정상, 노란색=경고, 빨간색=심각):

**전체 대시보드** — 프로세스 트리, 네트워크 연결 및 스캔 기록을 포함한 전체 보기:

**프로세스 트리, 네트워크 연결 및 수신 포트:**

**제공자 인증, 차단된 명령 및 스캔 기록 타임라인:**

### API 엔드포인트
| 경로 | 메서드 | 설명 |
|-------|--------|-------------|
| `/` | GET | 대시보드 UI |
| `/api/scan` | GET | 최신 스캔 결과 (로그에서 파싱) |
| `/api/logs/scan` | GET | 스캔 로그 기록 (최근 50개 항목) |
| `/api/logs/cron` | GET | 크론 로그 항목 |
| `/api/ioc` | GET | IOC 데이터베이스 통계 (파일별 개수) |
| `/api/skills` | GET | 설치된 스킬 목록 (버전 포함) |
| `/api/config` | GET | 구성 감사 (읽기 전용) |
| `/api/status` | GET | 서버 가동 시간, 마지막 스캔, IOC 통계 |
| `/api/help` | GET | CLI 명령어 참조 |
### LaunchAgent (macOS)
`docs/`에 있는 plist 템플릿은 `__HOME__` 플레이스홀더를 사용합니다. 설치 방법:```bash
# Generate plist with your home directory and install
sed "s|__HOME__|$HOME|g" docs/com.openclaw.security-dashboard.plist \
> ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist
# Load the service
launchctl load ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist
# Verify
curl -s http://localhost:18800/api/status | python3 -m json.tool
이 프로젝트의 탐지 패턴은 공개된 보안 연구를 바탕으로 구축되었습니다:
OpenClaw 배포를 보호하기 위한 다른 오픈소스 프로젝트:
이 프로젝트의 차별점: openclaw-security-monitor는 에이전트 외부에서 독립적인 호스트 수준 모니터링으로 실행됩니다. 파일 시스템, 네트워크, 프로세스 및 게이트웨이 구성을 에이전트 자체 도구나 신뢰 경계에 의존하지 않고 직접 스캔합니다. 이를 통해 에이전트 자체가 손상되더라도 심층 방어를 제공합니다.
에이전트 내 접근을 위해 OpenClaw 에이전트의 스킬 디렉터리에 직접 배포:```bash
git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/
chmod +x ~/.openclaw/workspace/skills//scripts/*.sh
Replace <skill-dir> with the actual folder name where the skill is installed (commonly openclaw-security-monitor or security-monitor).
에이전트는 `~/.openclaw/workspace/skills/` 경로에서 SKILL.md 프론트매터를 통해 스킬을 자동으로 발견합니다. 설치 후, 에이전트에서 다음 명령을 사용할 수 있습니다:
| 명령어 | 설명 |
|---------|-------------|
| `/security-scan` | 41개 항목 보안 스캔 실행 |
| `/security-remediate` | 일반적인 발견 사항 자동 수정 |
| `/security-dashboard` | CLI 보안 대시보드 |
| `/security-network` | 네트워크 연결 모니터 |
| `/security-setup-telegram` | 텔레그램 알림 구성 |```bash
# Check skill is visible
openclaw skills list | grep openclaw-security-monitor
# Test scan through the agent
# In the agent, type: /security-scan
curl (IOC 업데이트 및 WebSocket 확인용)witr (프로세스 트리 분석용)openclaw (게이트웨이 구성 감사용)brew install node@22
brew install witr
node --version # v22.x witr --version # should print version
### 사전 요구 사항 설치 (Linux)```bash
# Node.js (via NodeSource or your package manager)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs
# witr (check https://github.com/pranshuparmar/witr for Linux install)
IOC 업데이트를 환영합니다. 새 지표를 추가하려면:
ioc/*.txt 파일에 기존 형식에 따라 항목 추가MIT
| # | 점검 | 심각도 | 감지 항목 |
|---|
| 1 | C2 Infrastructure | CRITICAL | 스킬 코드 내 알려진 C2 IP |
| 2 | Malware Signatures & Obfuscation | CRITICAL | AMOS 스틸러, base64 난독화, 바이너리 다운로드, 파일 패딩 우회 |
| 3 | Reverse Shells | CRITICAL | bash/python/perl/ruby/php/lua 리버스 셸 |
| 4 | Credential Exfiltration | CRITICAL | webhook.site, pipedream, ngrok, burpcollaborator |
| 5 | Crypto Wallet Targeting | WARNING | 시드 구문, 개인 키, 거래소 API 키 |
| 6 | Curl-Pipe Attacks | WARNING | curl|sh, wget|bash, 원격 스크립트 실행 |
| 7 | File & Credential Permission Audit | WARNING | 설정 파일, 자격 증명 디렉터리, 세션 권한 |
| 8 | Skill Integrity | WARNING | 마지막 스캔 이후 SKILL.md 해시 변경 사항 |
| 9 | AI Prompt Injection & Instruction Manipulation | CRITICAL | SKILL.md 인젝션, 메모리 포이즈닝, MCP 도구 포이즈닝, 규칙 파일 백도어, 프롬프트 채널 신뢰 수정 |
| 10 | Gateway Config | CRITICAL | 인증 비활성화, LAN 노출, 버전 확인 |
| 11 | WebSocket Security | CRITICAL | CVE-2026-25253, ClawJacked, 장치 ID 건너뛰기, CSWSH |
| 12 | Malicious Publishers | CRITICAL | 알려진 악성 ClawHub 계정 및 설치된 스킬 이름 패턴의 스킬 |
| 13 | Credential Leakage & Plaintext Secrets | WARNING | 환경 변수 유출, 하드코딩된 API 키, 평문 자격 증명 |
| 14 | DM, Tool & Sandbox Policies | CRITICAL | 열린 DM, 와일드카드 도구, 샌드박스 비활성화, 와일드카드 소유자 명령 우회 |
| 15 | mDNS/Bonjour Exposure | WARNING | 전체 모드에서 mDNS 브로드캐스팅 |
| 16 | Persistence Mechanisms | WARNING | 승인되지 않은 LaunchAgents, crontabs, systemd |
| 17 | Log Security & Poisoning | WARNING | 편집 비활성화, ANSI 인젝션, 헤더 인젝션 |
| 18 | Plugin/Extension Audit | CRITICAL | exec 패턴이 있는 확장, 악성 도메인, setup-api.js cwd 하이재킹 |
| 19 | Docker Security | CRITICAL | 루트 컨테이너, 소켓 마운트, 특권 모드 |
| 20 | Authentication & Route Security | CRITICAL | 프록시 우회, CDP 인증, 브라우저 브리지, /agent/act, SecretRef 재생, 구성 변형 보호, June 인증/범위 CVE |
| 21 | Exec Guardrails & Approval Security | CRITICAL | safeBins 우회, 셸 확장, 필드 인젝션, heredoc/env/applet 격차, 재생, June exec 허용 목록 CVE |
| 22 | Node.js CVE Check | WARNING | CVE-2026-21636 권한 모델 우회 |
| 23 | VS Code Trojans | CRITICAL | 가짜 ClawdBot/OpenClaw VS Code 확장 |
| 24 | Internet Exposure | WARNING | 루프백이 아닌 게이트웨이 바인딩 |
| 25 | MCP Server Security | CRITICAL | 제한 없는 MCP 서버, 프롬프트 인젝션, 환경 변수 포이즈닝, 소유자 컨텍스트/도구 정책 우회, CVE-2026-53840 리디렉션 |
| 26 | PATH Hijacking & Command Resolution | CRITICAL | GHSA-jqpq, CVE-2026-29610, CVE-2026-53865 명령 하이재킹 |
| 27 | SSRF Protection | WARNING | CVE-2026-26322, CVE-2026-27488, QQBot/Zalo/브라우저 미디어 SSRF, CVE-2026-53859 호스트 이름 검사 |
| 28 | Path Traversal & File Handling | CRITICAL | 딥 링크 잘림, 브라우저 제어, TAR 탐색, OpenShell FS 브리지 탈출 |
| 29 | DoS Protection | WARNING | CVE-2026-28478, CVE-2026-29609 메모리 고갈 |
| 30 | ACP Auto-Approval | WARNING | GHSA-7jx5 신뢰할 수 없는 메타데이터 우회 |
| 31 | Env Override Injection | WARNING | GHSA-82g8 스킬 환경 변수 재정의, 워크스페이스 dotenv 커넥터/런타임 재정의, June 환경 CVE |
| 32 | Privilege Escalation & Scope Abuse | CRITICAL | 페어링 자격 증명, 운영자 상승, 공유 인증, 페어링된 장치, 노드 토큰, 활성 메모리 및 ACP 범위 남용 |
| 33 | SHA-1 Cache Poisoning | CRITICAL | CVE-2026-28479 SHA-1 충돌 캐시 공격 |
| 34 | Google Chat Webhook Bypass | CRITICAL | CVE-2026-28469 교차 계정 웹훅 인젝션 |
| 35 | SANDWORM Worm Detection | CRITICAL | 자율 MCP 웜 전파 |
| 36 | Workspace Plugin Auto-Discovery | CRITICAL | GHSA-99qw 악성 .openclaw/extensions 로딩 |
| 37 | Symlink Traversal | CRITICAL | CVE-2026-32013, CVE-2026-32055 심링크 탈출 |
| 38 | Sandbox Escape & Session Inheritance | CRITICAL | CVE-2026-32048, CVE-2026-32051 세션 우회 |
| 39 | Shell Environment RCE | CRITICAL | CVE-2026-32056, CVE-2026-27566 환경 변수 인젝션 |
| 40 | VNC & Observer Authentication | CRITICAL | CVE-2026-32064 인증되지 않은 VNC 관찰자 |
| 41 | Device Identity & Metadata Spoofing | CRITICAL | CVE-2026-32014, CVE-2026-32042, CVE-2026-32025 |
| 스크립트 | 검사 | 유형 |
|---|
check-01-c2-ips.sh | C2 인프라 | 안내 |
check-02-malware-sigs.sh | 악성코드 시그니처 및 난독화 | 안내 |
check-03-reverse-shells.sh | 리버스 쉘 | 자동 수정 (Gatekeeper) |
check-04-exfil-endpoints.sh | 자격 증명 유출 | 자동 수정 (/etc/hosts) |
check-05-crypto-wallet.sh | 암호화폐 지갑 타겟팅 | 안내 |
check-06-curl-pipe.sh | Curl-Pipe 공격 | 자동 수정 (tools.deny) |
check-07-file-perms.sh | 파일 및 자격 증명 권한 감사 | 자동 수정 (chmod) |
check-08-skill-integrity.sh | 스킬 무결성 | 안내 |
check-09-prompt-injection.sh | AI 프롬프트 인젝션 및 명령어 조작 | 안내 |
check-10-gateway-config.sh | 게이트웨이 설정 | 자동 수정 (bind/auth) |
check-11-websocket-sec.sh | WebSocket 보안 | 안내 |
check-12-malicious-pub.sh | 악성 게시자 | 안내 |
check-13-cred-leakage.sh | 자격 증명 누출 및 평문 비밀 | 안내 |
check-14-dm-tool-sandbox.sh | DM, 도구 및 샌드박스 정책 | 자동 수정 (구성) |
check-15-mdns-exposure.sh | mDNS/Bonour 노출 | 자동 수정 (비활성화) |
check-16-persistence.sh | 지속성 메커니즘 | 안내 |
check-17-log-security.sh | 로그 보안 및 오염 | 자동 수정 (정리) |
check-18-plugin-audit.sh | 플러그인/확장 감사 | 안내 |
check-19-docker-sec.sh | Docker 보안 | 안내 |
check-20-auth-route-sec.sh | 인증 및 라우트 보안 | 안내 |
check-21-exec-guardrails.sh | 실행 가드레일 및 승인 보안 | 안내 |
check-22-nodejs-cve.sh | Node.js CVE 검사 | 안내 |
check-23-vscode-trojans.sh | VS Code 트로이 목마 | 자동 수정 (제거) |
check-24-internet-expose.sh | 인터넷 노출 | 자동 수정 (bind) |
check-25-mcp-security.sh | MCP 서버 보안 | 자동 수정 (구성) |
check-26-path-hijack.sh | PATH 하이재킹 및 명령어 확인 | 자동 수정 (제거) |
check-27-ssrf.sh | SSRF 보호 | 안내 |
check-28-path-traversal.sh | 경로 탐색 및 파일 처리 | 안내 |
check-29-dos-protection.sh | DoS 보호 | 안내 |
check-30-acp-approval.sh | ACP 자동 승인 | 자동 수정 (비활성화) |
check-31-env-override.sh | 환경 변수 재정의 인젝션 | 안내 |
check-32-privesc-scope.sh | 권한 상승 및 범위 남용 | 안내 |
check-33-sha1-cache.sh | SHA-1 캐시 오염 | 안내 |
check-34-gchat-webhook.sh | Google Chat 웹후크 우회 | 안내 |
check-35-sandworm.sh | SANDWORM 웜 탐지 | 자동 수정 (제거) |
check-36-workspace-plugin.sh | 작업공간 플러그인 자동 검색 | 안내 |
check-37-symlink-traversal.sh | 심볼릭 링크 탐색 | 안내 |
check-38-sandbox-escape.sh | 샌드박스 탈출 및 세션 상속 | 안내 |
check-39-shell-env-rce.sh | 셸 환경 RCE | 안내 |
check-40-vnc-observer.sh | VNC 및 관찰자 인증 | 안내 |
check-41-device-identity-spoofing.sh | 장치 ID 및 메타데이터 스푸핑 | 안내 |
| IP | 캠페인 | 비고 |
|---|
91.92.242.30 | ClawHavoc | 기본 AMOS C2, 335개 스킬에서 사용 |
95.92.242.30 | ClawHavoc | 보조 C2 |
96.92.242.30 | ClawHavoc | 보조 C2 |
54.91.154.110 | ClawHavoc | 리버스 쉘 엔드포인트 (포트 13338) |
202.161.50.59 | ClawHavoc | 페이로드 스테이징 |
| 도메인 | 유형 | 비고 |
|---|
install.app-distribution.net | 페이로드 | AMOS 설치 프로그램 배포 |
glot.io | 호스팅 | Base64 난독화 셸 스크립트 (악용된 합법 서비스) |
webhook.site | 유출 | 웹후크를 통한 데이터 유출 |
pipedream.net | 유출 | 데이터 유출 |
ngrok.io | 터널링 | 유출용 리버스 터널 |
github.com/hedefbari | 페이로드 | 공격자 GitHub, openclaw-agent.zip 호스팅 |
github.com/Ddoy233 | 페이로드 | openclawcli 저장소 - Windows 정보 탈취 |
download.setup-service.com | 미끼 | bash 페이로드 스크립트의 미끼 도메인 문자열 |
| 해시 | 파일 | 플랫폼 |
|---|
17703b3d...42283 | openclaw-agent.exe | Windows |
1e6d4b05...e2298 | x5ki60w1ih838sp7 | macOS (AMOS) |
0e52566c...4dd65 | unknown | macOS (AMOS 변종) |
79e8f3f7...2bc1f2 | skill-archive | 모든 |
| 게시자 | 스킬 수 | 캠페인 | 출처 |
|---|
hightower6eu | 314 | ClawHavoc (암호, 금융, 소셜 미끼) | Koi Security |
zaycv | 다수 | Bloom 캠페인 (ClawHub + GitHub) | Bloom/JFrog |
noreplyboter | 2 | 리버스 쉘 (polymarket-all-in-one, better-polymarket) | Bloom/JFrog |
rjnpage | 1 | .env 유출 (rankaj) | Bloom/JFrog |
aslaep123 | 다수 | 무음 유출 (reddit-trends) | Bloom/JFrog |
gpaitai | 다수 | Bloom 캠페인 | Bloom/JFrog |
lvy19811120-gif | 다수 | Bloom 캠페인 | Bloom/JFrog |
Ddoy233 | 1 | Windows 정보 탈취 (openclawcli.zip) | Snyk/OpenSourceMalware |
hedefbari | 1 | openclaw-agent.zip 페이로드 호스팅 | Koi Security |
youtube-*-proauto-updat*yahoo-finance, stock-track*google-workspace-*, gmail-*, gdrive-*reddit-trends, linkedin-job-application, reddit-*, linkedin-*rankaj, openclawcli| CVE | 설명 | 검사 |
|---|
| CVE-2026-25253 | WebSocket 하이재킹을 통한 1-클릭 RCE | #14: WebSocket 출처 검증 |
| CVE-2026-21636 | 권한 모델 우회 (Node.js UDS 샌드박스 탈출) | #18: 도구 정책 감사, #19: 샌드박스 구성, #28: Node.js 버전 |
| CVE-2026-22708 | 간접 프롬프트 인젝션 | #9: SKILL.md 인젝션, #10: 메모리 오염 |
| CVE-2026-24763 | 명령어 인젝션 | #3: 역방향 셸 패턴 |
| CVE-2026-25157 | 명령어 인젝션 | #6: Curl-pipe 공격 |
| CVE-2026-24763 | Docker 샌드박스 명령어 인젝션 | #27: Docker 컨테이너 보안 |
| CVE-2026-28363 | GNU 긴 옵션 약어를 통한 safeBins 우회 (CVSS 9.9) | #35: safeBins 검증 |
| CVE-2026-28479 | SHA-1 샌드박스 캐시 키 오염 (CVSS 8.7) | #51: SHA-1 캐시 오염 |
| CVE-2026-28485 | /agent/act 인증 없음 접근 | #49: /agent/act 인증 |
| CVE-2026-29610 | PATH를 통한 명령어 하이재킹 | #50: PATH 명령어 하이재킹 |
| CVE-2026-28469 | Google Chat 웹훅 교차 계정 우회 (CVSS 9.8) | #52: Google Chat 웹훅 |
| CVE-2026-28472 | Gateway WebSocket 장치 ID 건너뛰기 | #53: WebSocket 장치 ID |
| CVE-2026-32302 | Trusted-proxy에서 교차 사이트 WebSocket 하이재킹 | #54: CSWSH 보호 |
| GHSA-7h7g | 장치 페어링 자격 증명 노출 | #55: 페어링 자격 증명 |
| GHSA-vmhq | 운영자 권한 상승 | #56: 운영자 권한 상승 |
| 출처 | 보고서 | 활용 내용 |
|---|
| Koi Security | ClawHavoc: 341개의 악성 스킬 | C2 IP, 악성 게시자, 스킬 패턴, AMOS 지표 |
| The Hacker News | 341개의 악성 ClawHub 스킬 | 캠페인 타임라인, 공격 방법론 |
| VirusTotal | 자동화에서 감염까지 | 파일 해시, 게시자 식별, 페이로드 분석 |
| Snyk | SKILL.md에서 셸 접근까지 | SKILL.md 인젝션 패턴, 메모리 오염 기술 |
| The Register | OpenClaw 보안 문제 | CVE 세부 정보, 생태계 분석 |
| SecurityWeek | OpenClaw AI 어시스턴트 하이재킹 | WebSocket 하이재킹 세부 정보 |
| Cisco Blogs | 개인 AI 에이전트 보안 | 치명적 3요소 분석 |
| Tenable | OpenClaw 취약점 완화 | 강화 권장 사항 |
| 1Password | 마법에서 악성코드로 | 스킬 공격 표면 분석 |
| SOCRadar | CVE-2026-25253 분석 | 익스플로잇 체인 기술 세부 정보 |
| SOCPrime | OpenClaw 무기화 | 탐지 및 대응 패턴 |
| CyberInsider | ClickFix 악성코드 배포 | macOS 특화 공격 벡터 |
| eSecurity Planet | ClawHub의 악성 스킬 | 레지스트리 보안 분석 |
| PointGuard AI | 공급망 공격 분석 | 공격 타임라인, 범위 |
| SC Media | 341개의 악성 스킬 | 기술 지표 |
| DepthFirst | 1-클릭 RCE 익스플로잇 | CVE-2026-25253 원본 PoC 연구 |
| OpenClaw Security Docs | 공식 보안 가이드 | DM 정책, 샌드박스 구성, 도구 제한, mDNS, 로그 편집 |
| DefectDojo | 강화 체크리스트 (심층) | 파일 권한, 세션 격리, 사고 대응, 감사 명령어 |
| Penligent AI | Sovereign AI 보안 선언문 | Docker gVisor 격리, EASM, 익스플로잇 경로 분석, OIDC 강제 |
| Vectra AI | 자동화가 디지털 백도어가 될 때 | 호스트/네트워크 IoC, 지속성 탐지, 자격 증명 수집 패턴 |
| VentureBeat | CISO를 위한 에이전틱 AI 위험 가이드 | 에이전틱 하이재킹 패턴, 영향 범위 분석 |
| Guardz | MSP를 위한 OpenClaw 강화 | MSP 지향 강화, 긴급 차단 절차, 스킬 검증 |
| Composio | Docker 강화 가이드 | 비루트 컨테이너, 읽기 전용 FS, 제한된 외부 통신, 기능 제거 |
| AuthMind | 에이전틱 AI 공급망 공격 | 아이덴티티 보안, 에이전트 기능 종속성 |
| BleepingComputer | MoltBot 악성코드 배포 | 400개 이상의 악성 패키지 타임라인, 비밀번호 스틸러 전달 |
| SecurityAffairs | 몇 일 만에 400개 이상의 악성 패키지 | MoltBot/OpenClaw 익스플로잇 타임라인 및 규모 |
| TechBuzz | 보안 결함에도 불구하고 OpenClaw 입소문 | 생태계 분석, 보안 트레이드오프 |
| Consortium.net | 보안 권고 | OpenClaw/Moltbot 배포를 위한 종합 권고 |
| Security.com | OpenClaw의 부상 | OpenClaw 보안 환경에 대한 전문가 관점 |
| OpenSourceMalware | ClawdBot 스킬이 당신의 암호화폐를 털었다 | 원본 ClawHavoc 공개, zaycv/Ddoy233 계정, 페이로드 분석 |
| Bloom Security / JFrog | 당신 왕국의 열쇠를 OpenClaw에 주기 | 37개의 악성 스킬, 3개의 개별 캠페인, 10개의 공격자 GitHub 계정 |
| Infosecurity Magazine | 악성 암호화폐 거래 스킬 | ByBit/Polymarket/Axiom/Reddit/LinkedIn 타겟팅 |
| OODA Loop | ClawHub에서 암호화폐 사용자 노리는 악성 스킬 | ClawHub 마켓플레이스 공격 분석 |
| ThaiCERT | 200개 이상의 악성 스킬 권고 | OpenClaw 악성코드 배포에 대한 국가 CERT 권고 |
| Snyk | clawdhub 캠페인 심층 분석 | Base64 페이로드 체인, glot.io 호스팅, zaycv/Ddoy233 계정, NovaStealer |
| CSA AI Safety Initiative | Moltbook 및 OpenClaw 보안 연구 노트 | Moltbook DB 노출 (150만 API 토큰), 에이전트 사칭, 치명적 3요소, 기업 위험 평가 |
| Wiz Research | Moltbook 해킹: 150만 API 키 | Moltbook Supabase 노출, 평문 OpenAI 키, 에이전트 자격 증명 도난 |
| Palo Alto Networks | 치명적 3요소 분석 | 개인 데이터 접근 + 신뢰할 수 없는 콘텐츠 + 외부 통신 |
| CrowdStrike | 보안 팀이 알아야 할 사항 | 엔터프라이즈 탐지, Falcon for IT, 프로세스 트리 분석 |
| OWASP GenAI | 2026년 에이전틱 애플리케이션을 위한 상위 10 | 에이전트 목표 하이재킹, 도구 남용, 아이덴티티 남용, MCP 위험 |
| ToxSec | OpenClaw 보안 체크리스트 | 명령어 허용 목록, Docker 강화, MCP 감사, 이그레스 필터링 |
| Brandefense | 관리되지 않는 섀도우 AI 에이전트 | Shodan 노출 (21,000개 이상 인스턴스), 인터넷 노출 탐지 |
| Aikido.dev | 가짜 ClawdBot VS Code 확장 | ScreenConnect RAT, VS Code 트로이 목마 탐지 |
| Permiso | 권한 있는 자격 증명을 가진 AI 에이전트 | 아이덴티티 남용, 자격 증명 체인 분석 |
| Argus Security Audit | 512개 감사 결과 | CSRF, OAuth 우회, 평문 자격 증명, exec-approvals |
| yevhen/clawdbot-security-scanner | 37개 검사 보안 스캐너 | 토큰 재사용, Tailscale 우회, 브라우저 제어, 세션 범위 |
| Prompt Security | 상위 10 MCP 보안 위험 | 도구 오염, rug pull, MCP를 통한 명령어 인젝션 |
| Hudson Rock | Vidar가 에이전트 아이덴티티 노림 (2월 13일) | OpenClaw 구성 디렉터리(soul.md, device.json)를 노리는 최초 인포스틸러 |
| Eye Security | OpenClaw 로그 오염 (2026년 2월) | WebSocket 헤더 인젝션을 에이전트 로그로, 간접 프롬프트 인젝션 |
| Snyk | ToxicSkills: 스킬의 36%에 결함 (2월 5일) | 3,984개 스킬 스캔, 534개 치명적, 76개 악성 페이로드 확인 |
| Bitdefender | 기술 권고: 기업 익스플로잇 | 14명의 악성 행위자, GravityZone 텔레메트리, 기업 내 섀도우 AI |
| SecurityScorecard | STRIKE: 노출된 인스턴스 135,000개 (2월 9일) | 135,000개 이상 인스턴스, 12,812개 RCE 취약, 1,800개 키 누출 |
| Antiy CERT | ClawHavoc: 1,184개 패키지, 12개 계정 | 확장된 캠페인 분석, 자동화된 제출 패턴 |
| Endor Labs | AI SAST: PoC가 포함된 6개 취약점 | AI SAST를 통해 발견된 SSRF, 인증 누락, 경로 탐색 |
| Adversa AI | SecureClaw: OWASP 정렬 보안 (2월 18일) | OWASP ASI Top 10에 정렬된 새 오픈소스 보안 플러그인 |
| Kaspersky | OpenClaw 위험 분석 (2026년 2월) | 기업 배포를 위한 Clawdbot/Moltbot 주요 위험 |
| Palo Alto Networks | 다음 AI 보안 위기 (2026년 2월) | 기업 보안 팀 지침 |
| Trend Micro | 에이전틱 어시스턴트 분석 (2026년 2월) | OpenClaw가 에이전틱 어시스턴트 보안에 대해 알려주는 것 |
| Oasis Security | ClawJacked: WebSocket 무차별 대입 (2월 26일) | 비밀번호 무차별 대입을 통한 로컬호스트 WebSocket 하이재킹, 자동 장치 등록 |
| Flare | 여러 그룹에 의한 광범위한 익스플로잇 (2월 25일) | 야생에서 OpenClaw를 노리는 여러 위협 그룹 |
| CVE-2026-28363 | sort --compress-prog를 통한 safeBins 우회 (CVSS 9.9) | GNU 긴 옵션 약어가 실행 허용 목록 우회 |
| GHSA-7jx5 | ACP 자동 승인 우회 (CVSS 8.2) | 신뢰할 수 없는 메타데이터가 대화형 도구 승인 우회 |
| CVE-2026-28446 | 음성 통화 확장 RCE (CVSS 9.8) | 제작된 오디오 페이로드를 통한 사전 인증 RCE, 42,000개 인스턴스 취약 |
| CVE-2026-28484 | Git Pre-Commit Hook RCE (CVSS 9.3) | 준비된 파일의 제작된 파일 이름을 통한 명령어 인젝션 |
| CVE-2026-28458 | Browser Relay CDP 인증 우회 (CVSS 7.5) | 인증되지 않은 /cdp WebSocket으로 세션 도난 가능 |
| CVE-2026-28462 | 브라우저 제어 경로 탐색 (CVSS 7.5) | /trace/stop, /download를 통한 임의 파일 쓰기 |
| CVE-2026-29609 | fetchWithGuard 메모리 DoS (CVSS 7.5) | 과도한 크기의 응답을 통한 메모리 고갈 |
| Huntress | 가짜 OpenClaw 설치 프로그램 (3월 4일) | Stealth Packer를 통한 GhostSocks + Vidar, Bing AI 검색 오염 |
| BleepingComputer | Bing AI가 가짜 설치 프로그램 홍보 | 검색 엔진 오염을 통해 GitHub를 통해 악성코드 배포 |
| MintMCP | 모든 OpenClaw CVE 설명 | 기업 팀을 위한 종합 CVE 참조 |
| jgamblin/OpenClawCVEs | OpenClaw CVE 추적기 | 커뮤니티 유지 관리 CVE 추적 저장소 |
| Check Point | Claude Code MCP 결함 | MCP/hooks 구성을 통한 RCE 및 API 키 유출 |
| Socket | SANDWORM_MODE npm 웜 (2월 20일) | MCP 웜 악성코드를 담은 19개의 타이포스쿼팅 npm 패키지 |
| Pillar Security | Rules File 백도어 | AI 규칙 파일의 숨겨진 유니코드가 보이지 않는 명령어 주입 |
| OWASP | MCP Top 10 (2026) | 도구 오염, 공급망, MCP를 통한 명령어 인젝션 |
| CyberArk | MCP 출력 오염 | 함수 이름, 기본값, 필수 필드를 통한 전체 스키마 오염 |
| Semgrep | 최초의 악성 MCP 서버 | postmark-mcp rug pull: 15개의 클린 버전 후 BCC 유출 |
| Unit42/Palo Alto | MCP 샘플링 공격 벡터 | 리소스 도난, 대화 하이재킹, 은밀한 도구 호출 |
| LayerX | Claude DXT 제로클릭 RCE | 샌드박스되지 않은 DXT 확장에 캘린더 이벤트 인젝션 |
| CVE-2026-28469 | Google Chat Webhook 우회 (CVSS 9.8) | 첫 일치 의미론을 통한 교차 계정 인증 우회 |
| CVE-2026-32302 | Trusted-Proxy 모드의 CSWSH | 출처 검증 우회로 공격자 WebSocket 세션 허용 |
| GHSA-vmhq | 운영자 권한 상승 | operator.write 계정이 관리자 엔드포인트에 접근 |
| 도구 | 설명 | URL |
|---|
| Cisco Skill Scanner | 에이전트 스킬의 정적 + 행동 + LLM 분석 (YARA, AST, VirusTotal) | cisco-ai-defense/skill-scanner |
| Cisco MCP Scanner | 위협 및 보안 결과에 대한 MCP 서버 스캔 | cisco-ai-defense/mcp-scanner |
| openclaw-secure-start | 최초 실행 전 강화: 게이트웨이 바인딩, 도구 정책, VPS/Pi 구성 | pottertech/openclaw-secure-start |
| Clawdex | Koi Security의 스킬 평판 검사기 (웹 + 설치된 스킬 스캔) | koi.ai |
| skillvet | ClawHub 스킬용 보안 스캐너: 악성코드, 유출, 프롬프트 인젝션 | ClawHub |
| skill-flag | OpenClaw 스킬용 패턴 기반 백도어 및 악성코드 스캐너 | ClawHub |
| clawdefender | AI 에이전트용 보안 스캐너 및 입력 검사기 | ClawHub |
| agentguard | OpenClaw 에이전트용 보안 모니터링 스킬 | ClawHub |
| prompt-guard | OpenClaw/Clawdbot용 프롬프트 인젝션 방어 시스템 | ClawHub |
| 변수 | 필수 여부 | 설명 |
|---|
OPENCLAW_HOME | 아니오 | OpenClaw 홈 디렉터리 (기본값: ~/.openclaw) |
OPENCLAW_TELEGRAM_TOKEN | 알림용 | 스캔 알림용 Telegram 봇 토큰 |
DASHBOARD_HOST | 아니오 | 대시보드 바인드 주소 (기본값: 127.0.0.1, LAN 접근 시 0.0.0.0 사용) |