Monitoramento proativo de segurança para implantações OpenClaw. Detecta ClawHavoc, AMOS stealer, CVE-2026-25253, envenenamento de memória e ataques à cadeia de suprimentos.
Monitoramento proativo de segurança, varredura de ameaças e visibilidade em tempo real para implantações do OpenClaw. Detecta ameaças da campanha ClawHavoc (mais de 824 skills maliciosas), stealer AMOS, infostealer Vidar, proxy malware GhostSocks, ClawJacked brute-force WebSocket, ataques de carregamento automático de plugins do workspace, escalonamento de escopo de autenticação compartilhada, replay de aprovação/desvios de integridade, ataques à cadeia de suprimentos, envenenamento de memória, envenenamento de log, sequestro de relay do navegador, travessia TAR, SSRF, envenenamento de cache SHA-1, envenenamento de ferramentas MCP, propagação do worm SANDWORM, 170 avisos e mais de 500 CVEs.
No final de janeiro de 2026, pesquisadores de segurança descobriram que 12% de todas as skills do ClawHub eram maliciosas — 341 de 2.857 skills em múltiplas campanhas. Em meados de fevereiro, isso se expandiu para mais de 824 skills maliciosas com 1.184 pacotes maliciosos em 12 contas de editores (Antiy CERT). O estudo ToxicSkills da Snyk descobriu que 36% de todas as skills do ClawHub contêm falhas de segurança (3.984 analisadas).
A campanha principal, ClawHavoc, entregou o infostealer Atomic Stealer (AMOS) para macOS, visando carteiras de criptomoedas, credenciais SSH e senhas de navegador. Em fevereiro, a Hudson Rock descobriu variantes do infostealer Vidar especificamente direcionadas a identidades de agentes OpenClaw — roubando arquivos openclaw.json, device.json, soul.md e memory.md.
Enquanto isso, o CVE-2026-25253 demonstrou que um único link malicioso poderia conseguir execução remota completa de código em qualquer instância do OpenClaw através de sequestro de WebSocket — mesmo aquelas vinculadas ao localhost. O ataque (26 de fevereiro, Oasis Security) mostrou que sites maliciosos podem realizar brute-force de senhas WebSocket do localhost sem limitação de taxa. O (CVSS 9.9) revelou um bypass crítico do safeBins por meio de abreviações de opções longas do GNU. No total, foram rastreados em divulgações de projetos e terceiros, incluindo SSRF, bypass de exec, bypass de aprovação automática ACP, falsificação de webhook, envenenamento de log e mais. O lote de 19 a 21 de março (CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064) adicionou travessia de symlink, escape de sandbox, RCE por ambiente shell, acesso não autenticado de observador VNC e falsificação de identidade/metadados de dispositivo. A onda de 16 de abril adicionou (GHSA-2gvc-4f3c-2855), (GHSA-mr34-9552-qr95), (GHSA-xmxx-7p24-h892) e (GHSA-8372-7vhw-cm6q). Os rollups de 21 a 25 de abril adicionaram (GHSA-r39h-4c2p-3jxp), (GHSA-q8ff-7ffm-m3r9), (GHSA-cwj3-vqpp-pmxr), sobrescritas de dotenv connector/runtime, problemas de contexto de proprietário/política de ferramentas MCP, escapes de ponte FS do OpenShell e proteções adicionais de SSRF/mídia. O rollup de junho de 2026 adicionou (CVE-2026-53840), (CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864), (CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866), (CVE-2026-53865) e (CVE-2026-53843, CVE-2026-53847, CVE-2026-53852). A Unit 42 também documentou cinco skills evasivas do ClawHub de fevereiro a maio de 2026, incluindo iscas de sites de colagem do TradingView, um dropper README acolchoado oversized (), injeção de afiliado em runtime () e front-running agêntico ().
omnicoggmoney-radarletssenditMais de 135.000 instâncias estão expostas em 82 países, com 12.812 exploráveis via RCE. Grandes empresas de segurança, incluindo CrowdStrike, Bitdefender, Palo Alto Networks, Cisco e Kaspersky, emitiram avisos. O Meta baniu o OpenClaw de dispositivos corporativos.
Este projeto fornece monitoramento de defesa em profundidade para instalações auto-hospedadas do OpenClaw. Versão segura mínima: v2026.5.26.
clawhub package publish --family bundle-plugingit clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor
cd ~/.openclaw/workspace/skills/openclaw-security-monitor
chmod +x scripts/.sh scripts/remediate/.sh
./scripts/scan.sh
./scripts/remediate.sh --dry-run
node dashboard/server.js
./scripts/clawhub-scan.sh
./scripts/update-ioc.sh
## Plugin de Bundle
Este projeto também pode ser publicado como um plugin de bundle do ClawHub.```bash
# Install the bundle plugin variant
openclaw plugins install clawhub:openclaw-security-monitor-bundle
Persistência opcional (manual, não instalado automaticamente):```bash
crontab -l | { cat; echo "0 6 * * * $(pwd)/scripts/daily-scan-cron.sh"; } | crontab -
## Arquitetura```
openclaw-security-monitor/
.codex-plugin/
plugin.json # Bundle-plugin manifest for ClawHub/OpenClaw plugin publishing
scripts/
scan.sh # 41-point threat scanner (v5.5.0)
remediate.sh # Orchestrator: scan + per-check remediation
remediate/
_common.sh # Shared helpers (log, confirm, fix_perms)
check-01-c2-ips.sh ... check-41-device-identity-spoofing.sh # 41 consolidated per-check scripts
check-42-*.sh ... check-62-*.sh # retained legacy advisory-specific helpers
clawhub-scan.sh # Scan all installed ClawHub skills against IOC database
dashboard.sh # CLI security dashboard with witr
network-check.sh # Network activity monitor
daily-scan-cron.sh # Cron wrapper + Telegram alerts
telegram-setup.sh # Telegram notification setup
update-ioc.sh # IOC database updater
ioc/
c2-ips.txt # Known C2 IP addresses
malicious-domains.txt # Payload/exfil domains
file-hashes.txt # Known malicious file hashes
malicious-publishers.txt # Blacklisted ClawHub accounts
malicious-skill-patterns.txt # Malicious skill naming patterns
dashboard/
server.js # Node.js HTTP server (zero npm deps)
index.html # Single-file dark-themed SPA
docs/
threat-model.md # Threat model and attack vectors
| # | Verificação | Severidade | Detecta |
|---|---|---|---|
| 1 | Infraestrutura C2 | CRÍTICO | IPs C2 conhecidos no código da skill |
| 2 | Assinaturas de Malware & Ofuscação | CRÍTICO | Stealer AMOS, ofuscação base64, downloads binários, evasão de padding de arquivos |
| 3 | Shells Reversos | CRÍTICO | Shells reversos bash/python/perl/ruby/php/lua |
| 4 | Exfiltração de Credenciais | CRÍTICO | webhook.site, pipedream, ngrok, burpcollaborator |
| 5 | Segmentação de Carteira Cripto | AVISO | Frases-semente, chaves privadas, chaves de API de exchange |
| 6 | Ataques Curl-Pipe | AVISO | curl |
| 7 | Auditoria de Permissões de Arquivos e Credenciais | AVISO | Arquivos de configuração, diretório de credenciais, permissões de sessão |
| 8 | Integridade da Skill | AVISO | Alterações no hash de SKILL.md desde a última varredura |
| 9 | Injeção de Prompt de IA & Manipulação de Instruções | CRÍTICO | Injeção em SKILL.md, envenenamento de memória, envenenamento de ferramenta MCP, backdoor em arquivo de regras, correções de confiança no canal de prompt |
| 10 | Configuração do Gateway | CRÍTICO | Autenticação desabilitada, exposição LAN, verificação de versão |
| 11 | Segurança WebSocket | CRÍTICO | CVE-2026-25253, ClawJacked, pulo de identidade de dispositivo, CSWSH |
| 12 | Publicadores Maliciosos | CRÍTICO | Skills de contas ClawHub conhecidas como ruins e padrões de nome de skill instalados |
| 13 | Vazamento de Credenciais & Segredos em Texto Plano | AVISO | Vazamento de env, chaves de API hardcoded, credenciais em texto plano |
| 14 | Políticas de DM, Ferramentas e Sandbox | CRÍTICO | DM aberto, ferramentas curinga, sandbox desabilitado, desvios de comando de proprietário curinga |
| 15 | Exposição mDNS/Bonjour | AVISO | Transmissão mDNS em modo completo |
| 16 | Mecanismos de Persistência | AVISO | LaunchAgents não autorizados, crontabs, systemd |
| 17 | Segurança de Log & Envenenamento |
Endurecimento passo a passo para cada verificação de segurança, abrangendo macOS e Linux.
Severidade: CRÍTICO
O que significa: Uma skill contém endereços IP associados a servidores de comando e controle conhecidos (ex.: 91.92.242.30). Isso indica fortemente que a skill é maliciosa.
Remediação:```bash
grep -rlE "91.92.242|95.92.242|54.91.154.110" ~/.openclaw/workspace/skills/
openclaw skill remove
rm -rf ~/.openclaw/workspace/skills/
grep -rlE "91.92.242" ~/.openclaw/workspace/skills/ # should return empty
### Verificação 2: Marcadores do AMOS Stealer / AuthTool
**Gravidade:** CRÍTICA
**O que significa:** Uma skill contém padrões associados ao infostealer do macOS Atomic Stealer (AMOS), NovaStealer ou ao binário de engenharia social "AuthTool".
**Remediação:**```bash
# Remove the malicious skill immediately
openclaw skill remove <skill-name>
# Check if AMOS was executed (macOS)
# Look for suspicious LaunchAgents
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple|com\.openclaw\.security"
# Check for unexpected login items (macOS)
osascript -e 'tell application "System Events" to get the name of every login item'
# Check browser extensions were not tampered with
ls ~/Library/Application\ Support/Google/Chrome/Default/Extensions/
# If AMOS was executed: rotate ALL credentials (SSH, AWS, crypto wallets, browser passwords)
Severidade: CRÍTICO
O que significa: Uma skill contém padrões de reverse shell (nc -e, /dev/tcp/, socat exec, etc.) ou comandos de bypass do Gatekeeper (xattr -cr).
Remediação:```bash
openclaw skill remove
lsof -i -nP | grep -E "ESTABLISHED|SYN_SENT" | grep -vE ":443 |:80 |:53 "
kill -9
sudo spctl --master-enable sudo defaults write com.apple.LaunchServices LSQuarantine -bool true
xattr -l /Applications/*.app | grep quarantine
### Verificação 4: Endpoints de Exfiltração de Credenciais
**Gravidade:** CRÍTICA
**O que significa:** Uma skill envia dados para serviços de exfiltração conhecidos (webhook.site, pipedream.net, ngrok.io, etc.).
**Remediação:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Block exfiltration domains at the host level
# macOS/Linux:
sudo sh -c 'echo "127.0.0.1 webhook.site" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 pipedream.net" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 hookbin.com" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 requestbin.com" >> /etc/hosts'
# Flush DNS cache (macOS)
sudo dscacheutil -flushcache && sudo killall -HUP mDNSResponder
# Flush DNS cache (Linux)
sudo systemd-resolve --flush-caches
Severidade: AVISO
O que significa: Uma habilidade referencia chaves privadas de carteira cripto, frases-semente ou chaves de API de exchange.
Remediação:```bash
openclaw skill remove
chmod 700 ~/Library/Application\ Support/Phantom chmod 700 ~/Library/Application\ Support/MetaMask
mdls -name kMDItemLastUsedDate ~/Library/Application\ Support/Phantom/*
stat -c "%x" ~/.config/phantom/*
### Check 6: Ataques de Curl-Pipe
**Severidade:** AVISO
**O que significa:** Uma skill utiliza padrões `curl | sh` ou `wget | bash` para baixar e executar scripts remotos.
**Remediação:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Review and restrict agent tool access
openclaw config set tools.deny '["exec","process"]'
# Block curl-pipe at the shell level (add to ~/.bashrc or ~/.zshrc)
# This creates an alias that warns on pipe-to-shell patterns:
alias curl='() { if [[ "$*" == *"|"*"sh"* ]] || [[ "$*" == *"|"*"bash"* ]]; then echo "BLOCKED: curl-pipe detected"; return 1; fi; command curl "$@"; }'
Severidade: AVISO
O que significa: Arquivos de configuração sensíveis (openclaw.json, auth-profiles.json) estão legíveis por outros usuários.
Remediação:```bash
chmod 600 ~/.openclaw/openclaw.json chmod 600 ~/.openclaw/agents/main/agent/auth-profiles.json chmod 600 ~/.openclaw/exec-approvals.json chmod 700 ~/.openclaw
echo 'umask 077' >> ~/.zshrc
### Verificação 8: Hashes de Integridade de Skills
**Severidade:** AVISO
**O que significa:** Os arquivos SKILL.md foram modificados desde a última verificação, o que pode indicar adulteração ou comprometimento da cadeia de suprimentos.
**Remediação:**```bash
# Review what changed
diff ~/.openclaw/logs/skill-hashes.sha256.prev ~/.openclaw/logs/skill-hashes.sha256
# For each changed skill, inspect the diff
cd ~/.openclaw/workspace/skills/<skill-name>
git diff HEAD~1 SKILL.md # If under version control
# If change is unexpected, reinstall from ClawHub
openclaw skill remove <skill-name>
openclaw skill install <skill-name>
# Enable skill pinning (if supported)
openclaw config set skills.autoUpdate false
Severidade: AVISO
O que significa: Um SKILL.md contém instruções de instalação suspeitas que tentam fazer com que o usuário ou agente execute comandos de shell (Snyk CVE-2026-22708).
Correção:```bash
cat ~/.openclaw/workspace/skills//SKILL.md | grep -iE "terminal|curl|wget|install|download"
openclaw skill remove
openclaw config set tools.deny '["exec"]'
### Check 10: Envenenamento de Memória
**Severidade:** CRÍTICA
**O que significa:** SOUL.md, MEMORY.md ou IDENTITY.md contêm padrões de substituição de instruções (por exemplo, linguagem de reinicialização de função que tenta redefinir o comportamento do agente).
**Remediação:**```bash
# Review poisoned files
cat ~/.openclaw/workspace/SOUL.md
cat ~/.openclaw/workspace/MEMORY.md
cat ~/.openclaw/workspace/IDENTITY.md
# Remove injected content manually (edit the file, remove injected lines)
# Or restore from backup:
git checkout HEAD -- ~/.openclaw/workspace/SOUL.md
# Protect memory files from modification
chmod 444 ~/.openclaw/workspace/SOUL.md
chmod 444 ~/.openclaw/workspace/MEMORY.md
chmod 444 ~/.openclaw/workspace/IDENTITY.md
# Investigate which skill wrote to memory
grep -rl "SOUL\.md\|MEMORY\.md" ~/.openclaw/workspace/skills/
Severity: WARNING
What it means: Uma habilidade usa codificação/decodificação base64, que é uma técnica comum para ocultar payloads maliciosos (como visto na campanha ClawHavoc via glot.io).
Remediation:```bash
grep -rn "base64" ~/.openclaw/workspace/skills//
echo "" | base64 -d
openclaw skill remove
grep -i "base64" ~/.openclaw/logs/*.log
### Verificação 12: Downloads de Binários Externos
**Severidade:** AVISO
**O que significa:** Uma skill faz referência a binários baixáveis (.exe, .dmg, .pkg, .zip com senha) ou URLs de download maliciosas conhecidas.
**Remediação:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Check Downloads folder for suspicious binaries (macOS)
ls -la ~/Downloads/*.{exe,dmg,pkg,zip,msi} 2>/dev/null
# Verify Gatekeeper is active (macOS)
spctl --status # should say "assessments enabled"
# Check if any unsigned apps were installed (macOS)
sudo find /Applications -name "*.app" -exec codesign -v {} \; 2>&1 | grep "invalid"
# Linux: check /tmp and /var/tmp for suspicious downloads
find /tmp /var/tmp -name "*.sh" -o -name "*.elf" -o -name "*.bin" -mtime -7 2>/dev/null
Gravidade: CRÍTICA
O que significa: O gateway OpenClaw está vinculado à LAN (acessível a partir da rede) ou tem autenticação desativada.
Remediação:```bash
openclaw config set gateway.bind localhost
openclaw config set gateway.auth.mode token
openclaw config set gateway.auth.mode oidc
openclaw config get gateway.bind openclaw config get gateway.auth.mode
lsof -i :18789 -nP # Should show 127.0.0.1, not 0.0.0.0
openclaw update
### Verificação 14: Segurança de WebSocket (CVE-2026-25253)
**Severidade:** CRÍTICA
**O que significa:** O WebSocket do gateway aceita conexões de origens arbitrárias, possibilitando RCE de 1 clique por meio de uma página web maliciosa.
**Correção:**```bash
# Update OpenClaw to latest version (patch included in 2026.2.3+)
openclaw update
# Verify the fix
curl -s -o /dev/null -w "%{http_code}" \
-H "Connection: Upgrade" -H "Upgrade: websocket" \
-H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
-H "Sec-WebSocket-Version: 13" \
-H "Origin: http://evil.attacker.com" \
http://127.0.0.1:18789/
# Should return 403 or 401, NOT 101
# If update is not available, restrict gateway to localhost
openclaw config set gateway.bind localhost
# Add firewall rule (macOS)
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --add /usr/local/bin/node
# Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 18789 -s 127.0.0.1 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 18789 -j DROP
Gravidade: CRÍTICA
O que significa: Uma skill instalada referencia um editor malicioso conhecido do ClawHub (hightower6eu, zaycv, Ddoy233, etc.).
Remediação:```bash
openclaw skill remove
grep -rl "" ~/.openclaw/workspace/skills/
ls -lt ~/.openclaw/workspace/skills/ | head -20
### Check 16: Vazamento de Ambiente Sensível
**Severity:** WARNING / CRITICAL (se chaves de API hardcoded encontradas)
**What it means:** Uma skill lê arquivos sensíveis (.env, .ssh, .aws/credentials) ou contém chaves de API hardcoded / tokens Moltbook.
**Remediation:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Rotate exposed credentials immediately
# OpenAI:
# Go to https://platform.openai.com/api-keys and regenerate
# Anthropic:
# Go to https://console.anthropic.com/settings/keys and regenerate
# Move secrets to a secrets manager instead of .env files
# macOS: Use Keychain Access
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w "<new-key>"
# Linux: Use pass or secret-tool
secret-tool store --label="OPENAI_API_KEY" service openai key api
# Restrict skill filesystem access
openclaw config set sandbox.mode all
Gravidade: WARNING
O que significa: Um canal de mensagens tem dmPolicy=open, permitindo que qualquer pessoa envie mensagens para seu agente — possibilitando engenharia social e injeção de prompt de fontes não confiáveis.
Remediação:```bash
openclaw config set channels.whatsapp.dmPolicy restricted openclaw config set channels.telegram.dmPolicy restricted openclaw config set channels.discord.dmPolicy restricted
openclaw config set channels.telegram.allowFrom '["your-user-id"]'
openclaw config set channels.signal.enabled false
### Check 18: Política de Ferramentas / Auditoria de Ferramentas Elevadas
**Severidade:** CRÍTICO
**O que significa:** Ferramentas elevadas estão habilitadas com acesso curinga, ou a lista de negação de ferramentas está vazia — permitindo que o agente execute comandos arbitrários.
**Remediação:**```bash
# Restrict elevated tools to specific principals
openclaw config set tools.elevated.allowFrom '["your-user-id"]'
# Add dangerous tools to the deny list
openclaw config set tools.deny '["exec","process","browser","filesystem-write"]'
# Require approval for elevated actions
openclaw config set tools.elevated.requireApproval true
# Review current tool permissions
openclaw config get tools
Gravidade: AVISO
O que significa: O sandboxing está desabilitado, permitindo que habilidades acessem todo o sistema de arquivos e rede sem restrições.
Remediação:```bash
openclaw config set sandbox.mode all
openclaw config set sandbox.workspaceAccess ro
docker run --runtime=runsc --read-only
-v ~/.openclaw:/home/openclaw/.openclaw:ro
openclaw/gateway
### Verificação 20: Exposição mDNS/Bonjour
**Severidade:** AVISO
**O que significa:** O mDNS está transmitindo no modo "completo", anunciando a presença do gateway, caminhos e porta SSH para a rede local.
**Remediação:**```bash
# Disable mDNS broadcasting
openclaw config set discovery.mdns.mode off
# Or set to minimal (name only, no paths)
openclaw config set discovery.mdns.mode minimal
# Verify mDNS is not broadcasting (macOS)
dns-sd -B _openclaw._tcp local
# Should return no results
# Disable Bonjour for the gateway specifically (macOS)
sudo defaults write /Library/Preferences/com.apple.mDNSResponder.plist NoMulticastAdvertisements -bool YES
Severidade: AVISO
O que significa: Diretórios de credenciais, arquivos de sessão ou o diretório home do OpenClaw têm permissões excessivamente permissivas.
Remediação:```bash
chmod 700 ~/.openclaw chmod 700 ~/.openclaw/credentials 2>/dev/null chmod 700 ~/.openclaw/agents//sessions 2>/dev/null find ~/.openclaw/credentials -type f -name ".json" -exec chmod 600 {} ; 2>/dev/null find ~/.openclaw -name "auth-profiles.json" -exec chmod 600 {} ;
ls -la ~/.openclaw/ ls -la ~/.openclaw/credentials/
### Verificação 22: Mecanismos de Persistência
**Severidade:** WARNING
**O que significa:** Existem LaunchAgents, entradas cron ou serviços systemd referenciando o OpenClaw que não são o monitor de segurança conhecido.
**Remediação:**```bash
# macOS: Review LaunchAgents
ls -la ~/Library/LaunchAgents/ | grep -iE "openclaw|clawdbot|moltbot"
# Remove unauthorized agents:
launchctl unload ~/Library/LaunchAgents/<suspicious-plist>
rm ~/Library/LaunchAgents/<suspicious-plist>
# Check system-level LaunchDaemons (requires root)
sudo ls /Library/LaunchDaemons/ | grep -iE "openclaw|clawdbot"
# Linux: Review systemd services
systemctl --user list-units --type=service | grep -iE "openclaw|clawdbot"
# Disable unauthorized services:
systemctl --user disable --now <service-name>
# Review crontab
crontab -l | grep -iE "openclaw|clawdbot|moltbot"
# Edit and remove suspicious entries:
crontab -e
Gravidade: CRÍTICA
O que significa: Uma extensão instalada contém padrões de execução de código (eval(), exec(), child_process) ou faz referência a domínios maliciosos conhecidos.
Remediação:```bash
ls ~/.openclaw/extensions/
grep -rn "eval|exec|child_process|fetch(" ~/.openclaw/extensions//
rm -rf ~/.openclaw/extensions/
openclaw config set extensions.enabled false
### Verificação 24: Auditoria de Redação de Logs
**Gravidade:** AVISO
**O que significa:** A redação de logs está desabilitada (dados sensíveis como chaves de API e senhas podem aparecer em texto claro nos logs), ou os diretórios de logs são legíveis por todos.
**Remediação:**```bash
# Enable log redaction
openclaw config set logging.redactSensitive true
# Fix log directory permissions
chmod 700 ~/.openclaw/logs
chmod 700 /tmp/openclaw 2>/dev/null
# Verify logs don't contain sensitive data
grep -iE "sk-[a-zA-Z0-9]{10}|password|token.*=" ~/.openclaw/logs/*.log
# Set up log rotation (macOS - newsyslog)
sudo sh -c 'echo "$HOME/.openclaw/logs/*.log 640 7 1000 * J" >> /etc/newsyslog.conf'
# Linux - logrotate
cat > /etc/logrotate.d/openclaw << 'LOGROTATE'
/home/*/.openclaw/logs/*.log {
weekly
rotate 4
compress
missingok
notifempty
create 0600 root root
}
LOGROTATE
Severidade: CRÍTICA
O que significa: O gateway está vinculado à LAN sem trustedProxies configurado, ou dangerouslyDisableDeviceAuth está ativado. Atacantes externos podem contornar a autenticação aparecendo como localhost através de um proxy reverso (28% das instâncias expostas tinham essa falha, segundo a Penligent).
Remediação:```bash
openclaw config set gateway.trustedProxies '["192.168.1.1"]'
openclaw config set gateway.dangerouslyDisableDeviceAuth false
openclaw config get gateway.trustedProxies
### Check 26: Configuração de Exec-Approvals
**Severidade:** CRÍTICA
**O que significa:** O `exec-approvals.json` permite execução remota de comandos sem confirmação. A cadeia de exploração CVE-2026-25253 usou `exec.approvals.set` para desativar os prompts de confirmação.
**Remediação:**```bash
# Set exec approvals to deny for non-owner nodes
# Edit ~/.openclaw/exec-approvals.json manually:
# Set "security": "deny" for all non-owner nodes
# Set "ask": "always"
# Fix permissions
chmod 600 ~/.openclaw/exec-approvals.json
# Verify
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool
Severidade: CRÍTICA
O que significa: Os contêineres Docker do OpenClaw estão sendo executados como root, com o socket do Docker montado ou em modo privilegiado. O CVE-2026-24763 foi uma injeção de comando no sandbox do Docker.
Remediação:```bash
docker run -d
--name openclaw
--user 1000:1000
--cap-drop ALL
--no-new-privileges
--read-only
--tmpfs /tmp:noexec,nosuid,size=100m
--memory 512m
--cpus 1.0
--pids-limit 100
-v ~/.openclaw:/home/openclaw/.openclaw:rw
openclaw/gateway
docker run --runtime=runsc ...
### Check 28: Versão do Node.js / CVE-2026-21636
**Severity:** WARNING
**O que significa:** A versão do Node.js está abaixo de 22.12.0 e vulnerável ao CVE-2026-21636 (bypass do modelo de permissão via Unix Domain Sockets), o que permite a fuga da sandbox.
**Remediação:**```bash
# macOS
brew install node@22
# Or update existing
brew upgrade node
# Linux (NodeSource)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs
# Verify
node --version # Should be >= v22.12.0
Severidade: AVISO
O que significa: Os arquivos de configuração ou credenciais do OpenClaw contêm chaves de API em texto simples (OpenAI sk-, AWS AKIA, GitHub ghp_, Slack xoxb-). O diretório ~/.openclaw é um alvo padrão para ladrões de informações.
Remediação:```bash
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w ""
pass insert openai/api-key
secret-tool store --label="OPENAI_API_KEY" service openai key api
export OPENAI_API_KEY=$(security find-generic-password -s "OPENAI_API_KEY" -w)
pip install detect-secrets detect-secrets scan ~/.openclaw/ > .secrets.baseline
### Check 30: Detecção de Trojan em Extensão do VS Code
**Severidade:** CRÍTICO
**O que significa:** Extensões falsas "ClawdBot Agent" do VS Code foram descobertas que instalam o ScreenConnect RAT e trojans de acesso remoto. OpenClaw NÃO possui extensão oficial do VS Code.
**Remediação:**```bash
# Remove any clawdbot/openclaw VS Code extensions immediately
rm -rf ~/.vscode/extensions/*clawdbot*
rm -rf ~/.vscode/extensions/*openclaw*
rm -rf ~/.vscode/extensions/*moltbot*
# Check for ScreenConnect/ConnectWise artifacts
# macOS:
find /Applications -name "*ScreenConnect*" -o -name "*ConnectWise*"
# Linux:
find /opt -name "*screenconnect*" -o -name "*connectwise*"
# Scan for persistence left by the trojan
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple"
Severidade: AVISO
O que significa: O gateway está ouvindo em interfaces não loopback, potencialmente expondo-o à internet. Mais de 21.000 instâncias do OpenClaw foram encontradas no Shodan sem autenticação.
Remediação:```bash
openclaw config set gateway.bind localhost
lsof -i :18789 -nP | grep LISTEN
echo "block in on ! lo0 proto tcp to any port 18789" | sudo pfctl -ef -
sudo iptables -A INPUT -p tcp --dport 18789 ! -s 127.0.0.1 -j DROP
openclaw config set gateway.port 28789
### Check 32: MCP Server Security
**Severity:** CRÍTICA
**What it means:** MCP servers estão configurados com acesso irrestrito (`enableAllProjectMcpServers=true`) ou contêm padrões de injeção de prompt em descrições de ferramentas — permitindo envenenamento de ferramentas e ataques rug-pull.
**Remediation:**```bash
# Use explicit MCP server allowlist
openclaw config set mcp.enableAllProjectMcpServers false
# Review each MCP server's tool descriptions
cat ~/.openclaw/mcp.json | python3 -m json.tool
# Pin MCP server versions (prevent rug pulls)
# In mcp.json, use specific versions, not "latest"
# Run MCP servers in separate containers
# Use Cisco MCP Scanner for analysis:
# https://github.com/cisco-ai-defense/mcp-scanner
# Audit MCP server network access
# Check which external endpoints each server contacts
lsof -i -nP | grep -E "node|mcp" | grep ESTABLISHED
Severity: CRITICAL
What it means: OpenClaw's localhost WebSocket accepts connections without rate limiting, allowing brute-force attacks on the authentication password from any local process or malicious website.
Remediation:```bash
openclaw update
openclaw --version # Should be 2026.2.25 or later
openclaw config set gateway.auth.mode token openclaw config set gateway.auth.tokenLength 64
grep "auth.fail" ~/.openclaw/logs/.log | tail -20
### Verificação 34: Proteção contra SSRF (CVE-2026-26322, CVE-2026-27488)
**Gravidade:** AVISO
**Significado:** O endpoint da ferramenta de gateway ou o manipulador de webhook cron é vulnerável a falsificação de solicitação do lado do servidor, permitindo que atacantes alcancem serviços internos.
**Remediação:**```bash
# Update to v2026.2.10+ for SSRF patches
openclaw update
# Restrict outbound network access
openclaw config set network.allowedHosts '["api.anthropic.com","github.com"]'
# Block metadata endpoints (cloud environments)
sudo iptables -A OUTPUT -d 169.254.169.254 -j DROP # AWS/GCP metadata
Severidade: CRÍTICA
O que significa: A lista de permissões safeBins do exec pode ser contornada usando abreviações de opções longas do GNU (ex.: sort --compress-prog=sh executa comandos arbitrários).
Remediação:```bash
openclaw update
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool
### Verificação 36: Bypass de Aprovação Automática do ACP (GHSA-7jx5)
**Severidade:** AVISO
**O que significa:** Metadados não confiáveis do SKILL.md podem ignorar os prompts interativos de aprovação de ferramentas, permitindo que habilidades executem ferramentas sem o consentimento do usuário.
**Remediação:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Disable auto-approval of ACP permissions
openclaw config set acp.autoApprove false
# Review which skills have ACP permissions
grep -rl "acp" ~/.openclaw/workspace/skills/*/SKILL.md
Severity: CRITICAL
O que significa: Diretórios graváveis no PATH antes dos diretórios do sistema permitem que atacantes insiram binários maliciosos que interceptam chamadas de exec do OpenClaw.
Remediação:```bash
echo $PATH | tr ':' '\n' | while read d; do [ -w "$d" ] && echo "WRITABLE: $d"; done
export PATH="/usr/local/bin:/usr/bin:/bin:/usr/sbin:/sbin"
chmod 755 /usr/local/bin chmod 755 ~/.local/bin
### Check 38: Skill Env Override Injection (GHSA-82g8-464f-2mv7)
**Severidade:** WARNING
**O que significa:** Sobrescritas de variáveis de ambiente de Skill podem redirecionar o tráfego do OpenClaw para hosts controlados por atacantes.
**Remediação:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Audit skill env overrides
grep -rn "env:" ~/.openclaw/workspace/skills/*/SKILL.md
# Remove skills with suspicious env overrides
openclaw skill remove <skill-name>
Severity: WARNING
What it means: O limite de pré-visualização de 240 caracteres do macOS para deep links oculta partes de payload malicioso do usuário.
Remediação:```bash
openclaw update
defaults write com.openclaw.gateway LSApplicationQueriesSchemes -array
### Check 40: Envenenamento de Log / Injeção de Cabeçalho WebSocket
**Severidade:** AVISO
**O que significa:** Cabeçalhos WebSocket Origin/User-Agent podem injetar conteúdo malicioso nos logs do agente, permitindo injeção indireta de prompt quando os logs são revisados pelo agente.
**Remediação:**```bash
# Update to latest version (includes log sanitization)
openclaw update
# Enable log redaction
openclaw config set logging.redactSensitive true
# Sanitize existing logs
sed -i.bak 's/\x1b\[[0-9;]*m//g' ~/.openclaw/logs/*.log
# Restrict log file permissions
chmod 600 ~/.openclaw/logs/*.log
Gravidade: CRÍTICA
O que significa: O endpoint WebSocket /cdp para controle do navegador aceita conexões sem autenticação, permitindo o roubo de sessão.
Remediação:```bash
openclaw update
openclaw config set browser.relay.enabled false
lsof -i -nP | grep -E "cdp|devtools"
### Verificação 42: Path Traversal no Controle de Navegador (CVE-2026-28462)
**Severidade:** CRÍTICO
**O que significa:** Path traversal na API de trace/download do controle de navegador permite escritas arbitrárias de arquivos fora do diretório pretendido.
**Remediação:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Check for suspicious files written by browser control
find /tmp -name "*.trace" -newer /tmp -mtime -1 2>/dev/null
Severidade: CRÍTICA
O que significa: Aprovações de execução validam comandos antes da expansão do shell, mas executam após a expansão, permitindo injeção de globs/variáveis para contornar listas de permissão.
Correção:```bash
openclaw update
grep -E '[*$]' ~/.openclaw/exec-approvals.json
### Verificação 44: Injeção em Campo de Aprovação (CVE-2026-28466)
**Gravidade:** CRÍTICA
**O que significa:** Campos não sanitizados em prompts de aprovação podem injetar conteúdo que engana usuários para aprovar ações maliciosas.
**Remediação:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Always carefully read approval prompts before accepting
# Enable verbose approval mode
openclaw config set approvals.verbose true
Severidade: AVISO
O que significa: O servidor bridge do navegador sandbox aceita requisições sem autenticação de gateway.
Correção:```bash
openclaw update
openclaw config set sandbox.browser.bridge false
### Check 46: Webhook DoS (CVE-2026-28478)
**Severity:** AVISO
**What it means:** Os manipuladores de webhook armazenam em buffer os corpos das requisições sem limites de bytes/tempo, permitindo exaustão de memória através de requisições muito grandes ou lentas.
**Remediação:**```bash
# Update to v2026.2.13+ for the fix
openclaw update
# Add reverse proxy with body size limits (nginx)
# client_max_body_size 1m;
Severidade: CRÍTICA
O que significa: A extração de arquivos TAR não valida caminhos, permitindo path traversal ../../ para escrever arquivos fora dos diretórios pretendidos.
Remediação:```bash
openclaw update
find ~/.openclaw -name ".tar" -o -name ".tgz" -mtime -7 2>/dev/null
### Verificação 48: DoS de Memória no fetchWithGuard (CVE-2026-29609)
**Gravidade:** AVISO
**O que significa:** fetchWithGuard aloca payloads de resposta inteiros na memória antes de aplicar maxBytes, causando exaustão de memória.
**Correção:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
Severidade: CRÍTICO
O que significa: O endpoint HTTP /agent/act para controle do navegador carece de autenticação, permitindo que qualquer processo local acione ações do navegador.
Correção:```bash
openclaw update
openclaw config set browser.extension.enabled false
grep "agent/act" ~/.openclaw/logs/*.log
### Check 50: Sequestro de Comando via PATH (CVE-2026-29610)
**Severidade:** CRÍTICA
**O que significa:** O OpenClaw resolve comandos usando o PATH sem fixar caminhos absolutos, permitindo que binários plantados interceptem chamadas exec.
**Remediação:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Remove writable directories before system dirs in PATH
# See Check 37 for detailed PATH hardening steps
Gravidade: CRÍTICO
O que significa: SHA-1 é usado para chaves de cache do sandbox. Ataques de colisão podem servir o estado em cache de um sandbox para um sandbox diferente.
Remediação:```bash
openclaw update
openclaw config set sandbox.cache.enabled false
### Verificação 52: Google Chat Webhook Bypass (CVE-2026-28469, CVSS 9.8)
**Severidade:** CRÍTICO
**O que significa:** O manipulador de webhook do Google Chat usa semântica de first-match, permitindo que atacantes cross-account registrem caminhos correspondentes e interceptem/injetem mensagens.
**Remediação:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Disable Google Chat integration if not actively used
openclaw config set integrations.googlechat.enabled false
# Audit webhook paths for duplicates
openclaw config get integrations.googlechat
Severidade: CRÍTICO
O que significa: O handshake do WebSocket do Gateway ignora verificações de identidade do dispositivo, concedendo acesso de operador sem verificação do dispositivo.
Remediação:```bash
openclaw update
openclaw config set gateway.bind localhost
openclaw device list
### Check 54: Sequestro de WebSocket entre Sites (CVE-2026-32302)
**Severidade:** CRÍTICA
**O que significa:** A bypass de validação de origem no modo de proxy confiável permite que páginas de origem do atacante estabeleçam sessões WebSocket de operador privilegiado.
**Remediação:**```bash
# Update to v2026.3.11+ for the fix
openclaw update
# Disable trusted-proxy mode if not required
openclaw config set gateway.trustedProxy false
# Verify origin validation is active
curl -s -o /dev/null -w "%{http_code}" \
-H "Origin: http://evil.attacker.com" \
-H "Connection: Upgrade" -H "Upgrade: websocket" \
http://127.0.0.1:18789/
# Should return 403, NOT 101
Severidade: AVISO
O que significa: Códigos de configuração de emparelhamento de dispositivos expõem credenciais de gateway de longa duração em vez de tokens de inicialização de curta duração.
Remediação:```bash
openclaw update
openclaw device rotate-credentials
openclaw device list
openclaw device revoke
### Verificação 56: Escalação de Privilégio de Operador (GHSA-vmhq)
**Severidade:** CRÍTICO
**O que significa:** Contas com permissões operator.write podem acessar endpoints exclusivos de administrador para criar/excluir perfis de navegador.
**Remediação:**```bash
# Update to v2026.3.12+ for the fix
openclaw update
# Audit operator accounts
openclaw users list --role operator
# Remove unnecessary write permissions
openclaw users update <user> --role operator.read
Gravidade: CRÍTICO
O que significa: As configurações do servidor MCP contêm caracteres Unicode ocultos, padrões de injeção de prompt ou diretivas BCC/encaminhamento usadas para ataques de envenenamento de ferramenta.
Remediação:```bash
cat -v ~/.openclaw/mcp-servers/*.json # -v shows invisible chars
mv ~/.openclaw/mcp-servers/suspicious.json{,.quarantined}
### Verificação 58: Detecção de Verme MCP SANDWORM_MODE
**Gravidade:** CRÍTICA
**O que significa:** Seu sistema contém artefatos do verme npm SANDWORM_MODE — 19 pacotes com typosquatting que injetam servidores MCP maliciosos em configurações de ferramentas de IA e coletam credenciais.
**Remediação:**```bash
# Remove rogue MCP entries from config files
# Check: ~/.claude.json, ~/.cursor/mcp.json, ~/.continue/config.json, ~/.windsurf/mcp.json
# Uninstall malicious npm packages
npm uninstall -g @anthropic/sdk-extra claude-code-utils claude-mcp-helper
# CRITICAL: Rotate ALL credentials
# - SSH keys: ssh-keygen (regenerate and update authorized_keys)
# - AWS keys: aws iam create-access-key / delete-access-key
# - npm tokens: npm token revoke / npm token create
# - LLM API keys: regenerate on each provider dashboard
# Audit git repos for unauthorized commits
git log --since="2 weeks ago" --oneline
# Check for unauthorized SSH keys
cat ~/.ssh/authorized_keys
Severidade: CRÍTICA
O que significa: Arquivos de regras de agente de IA (.cursorrules, CLAUDE.md, etc.) contêm caracteres Unicode ocultos (espaços de largura zero, sobreposições BiDi) que injetam instruções maliciosas invisíveis.
Remediação:```bash
cat -v .cursorrules CLAUDE.md .clawrules 2>/dev/null | grep -P '[\x00-\x08\x0B\x0C\x0E-\x1F]'
perl -pi -e 's/[\x{200B}\x{200C}\x{200D}\x{2060}\x{FEFF}\x{00AD}]//g' .cursorrules perl -pi -e 's/[\x{202A}-\x{202E}\x{2066}-\x{2069}]//g' CLAUDE.md
hexdump -C .cursorrules | grep -E '200[bcd]|2060|feff|00ad'
chmod 644 .cursorrules CLAUDE.md .clawrules 2>/dev/null
## Auto-Remoção
O orquestrador `remediate.sh` executa `scan.sh`, analisa os resultados, ignora verificações CLEAN e executa scripts de remediação por verificação para cada descoberta WARNING/CRITICAL.```bash
# Scan + remediate (interactive)
./scripts/remediate.sh
# Auto-approve all fixes (explicit opt-in)
OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1 ./scripts/remediate.sh --yes
# Dry run — preview what would be fixed
./scripts/remediate.sh --dry-run
# Remediate a single check
./scripts/remediate.sh --check 7 --dry-run
# Run all 41 scripts without scanning
./scripts/remediate.sh --all
Cada uma das 41 verificações de varredura possui um script de remediação dedicado em scripts/remediate/. Os scripts são independentes, suportam --yes e --dry-run e retornam saída 0 (corrigido), 1 (falhou) ou 2 (nada a corrigir). O modo não assistido (--yes) requer OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1.
| Script | Verificação | Tipo |
|---|---|---|
check-01-c2-ips.sh | Infraestrutura C2 | Orientação |
check-02-malware-sigs.sh | Assinaturas de Malware & Ofuscação | Orientação |
check-03-reverse-shells.sh | Reverse Shells | Correção automática (Gatekeeper) |
check-04-exfil-endpoints.sh | Exfiltração de Credenciais | Correção automática (/etc/hosts) |
check-05-crypto-wallet.sh | Segmentação de Carteiras de Criptomoedas | Orientação |
check-06-curl-pipe.sh | Ataques Curl-Pipe | Correção automática (tools.deny) |
check-07-file-perms.sh | Auditoria de Permissões de Arquivos e Credenciais | Correção automática (chmod) |
check-08-skill-integrity.sh | Integridade de Skills | Orientação |
check-09-prompt-injection.sh | Injeção de Prompt de IA & Manipulação de Instruções | Orientação |
check-10-gateway-config.sh | Configuração de Gateway | Correção automática (bind/auth) |
check-11-websocket-sec.sh | Segurança de WebSocket | Orientação |
check-12-malicious-pub.sh | Publicadores Maliciosos | Orientação |
check-13-cred-leakage.sh | Vazamento de Credenciais & Segredos em Texto Plano | Orientação |
check-14-dm-tool-sandbox.sh | Políticas de Mensagens Diretas, Ferramentas e Sandbox | Correção automática (config) |
check-15-mdns-exposure.sh | Exposição mDNS/Bonjour | Correção automática (desabilitar) |
check-16-persistence.sh | Mecanismos de Persistência | Orientação |
check-17-log-security.sh | Segurança de Logs & Envenenamento | Correção automática (sanitizar) |
Scripts de Correção automática modificam o sistema (permissões, configurações, /etc/hosts). Scripts de Orientação exibem instruções manuais para ações destrutivas ou externas (remoção de skill, rotação de credenciais, alterações Docker).
| Código | Significado |
|---|---|
| 0 | Correções aplicadas com sucesso |
| 1 | Algumas correções falharam |
| 2 | Nada a corrigir |
Todas as ações são registradas em ~/.openclaw/logs/remediation.log.
| IP | Campanha | Notas |
|---|---|---|
91.92.242.30 | ClawHavoc | C2 primário AMOS, usado por 335 skills |
95.92.242.30 | ClawHavoc | C2 secundário |
96.92.242.30 | ClawHavoc | C2 secundário |
54.91.154.110 | ClawHavoc | Endpoint de reverse shell (porta 13338) |
202.161.50.59 | ClawHavoc | Estágio de payload |
| Domínio | Tipo | Notas |
|---|---|---|
install.app-distribution.net | Payload | Distribuição do instalador AMOS |
glot.io | Hospedagem | Scripts shell ofuscados em Base64 (serviço legítimo abusado) |
webhook.site | Exfiltração | Exfil de dados via webhooks |
pipedream.net | Exfiltração | Exfil de dados |
ngrok.io | Tunelamento | Túnel reverso para exfiltração |
github.com/hedefbari | Payload | GitHub do atacante hospedando openclaw-agent.zip |
github.com/Ddoy233 | Payload | Repositório openclawcli – infostealer para Windows |
download.setup-service.com | Isca | String de domínio falso em scripts bash de payload |
| Hash | Arquivo | Plataforma |
|---|---|---|
17703b3d...42283 | openclaw-agent.exe | Windows |
1e6d4b05...e2298 | x5ki60w1ih838sp7 | macOS (AMOS) |
0e52566c...4dd65 | desconhecido | macOS (variante AMOS) |
79e8f3f7...2bc1f2 | skill-archive | Qualquer |
| Publicador | Skills | Campanha | Fonte |
|---|---|---|---|
hightower6eu | 314 | ClawHavoc (iscas de cripto, finanças, sociais) | Koi Security |
zaycv | múltiplos | Campanha Bloom (ClawHub + GitHub) | Bloom/JFrog |
noreplyboter | 2 | Reverse shells (polymarket-all-in-one, better-polymarket) | Bloom/JFrog |
rjnpage | 1 | Exfiltração de .env (rankaj) | Bloom/JFrog |
aslaep123 | múltiplos | Exfil silencioso (reddit-trends) | Bloom/JFrog |
gpaitai | múltiplos | Campanha Bloom | Bloom/JFrog |
lvy19811120-gif | múltiplos | Campanha Bloom | Bloom/JFrog |
Ddoy233 | 1 | Infostealer Windows (openclawcli.zip) | Snyk/OpenSourceMalware |
hedefbari | 1 | Hospedagem de payload openclaw-agent.zip | Koi Security |
Skills maliciosas imitam categorias populares:
clawhub, clawhubb, clawwhub, cllawhub, clawhubcli, clawdhub1solana-wallet-*, phantom-wallet-*, bybit-agent, eth-gas-*polymarket-*, better-polymarket, polymarket-all-in-oneyoutube-summarize-*, youtube-*-proauto-updat*yahoo-finance, stock-track*google-workspace-*, gmail-*, gdrive-*reddit-trends, linkedin-job-application, reddit-*, linkedin-*rankaj, openclawcliO script update-ioc.sh:
./scripts/update-ioc.sh --check-only
./scripts/update-ioc.sh
OPENCLAW_ALLOW_UNTRUSTED_IOC_SOURCE=1 ./scripts/update-ioc.sh --github-repo https://example.com/ioc
## Painel Web
Servidor Node.js sem dependências na porta 18800 com:
- Gráfico de rosca do resumo da verificação
- 32 cartões de verificação de segurança codificados por cores
- Status do gateway e auditoria de configuração
- Árvore de processos via `witr` mostrando cadeias de ancestralidade
- Conexões de rede e portas de escuta
- Permissões de arquivos e status de autenticação do provedor
- Linha do tempo do histórico de verificações (últimas 30 verificações)
- Atualização automática a cada 30s + botão de verificação sob demanda
### Capturas de tela
**Visão geral do painel** — cabeçalho com gráfico de rosca do resumo da verificação, status do gateway e status do cron:

**Grade de verificações de segurança** — todas as 32 verificações com cartões de status codificados por cores (verde=limpo, amarelo=aviso, vermelho=crítico):

**Painel completo** — visão completa incluindo árvore de processos, conexões de rede e histórico de verificações:

**Árvore de processos, conexões de rede e portas de escuta:**

**Autenticação do provedor, comandos bloqueados e linha do tempo do histórico de verificações:**

### Endpoints da API
| Rota | Método | Descrição |
|-------|--------|-------------|
| `/` | GET | Interface do painel |
| `/api/scan` | GET | Resultados da verificação mais recentes (analisados do log) |
| `/api/logs/scan` | GET | Histórico de logs de verificação (últimas 50 entradas) |
| `/api/logs/cron` | GET | Entradas de log do cron |
| `/api/ioc` | GET | Estatísticas do banco de dados IOC (contagens por arquivo) |
| `/api/skills` | GET | Lista de habilidades instaladas com versões |
| `/api/config` | GET | Auditoria de configuração (somente leitura) |
| `/api/status` | GET | Tempo de atividade do servidor, última verificação, estatísticas IOC |
| `/api/help` | GET | Referência de comandos CLI |
### LaunchAgent (macOS)
O modelo plist em `docs/` usa placeholders `__HOME__`. Instale com:```bash
# Generate plist with your home directory and install
sed "s|__HOME__|$HOME|g" docs/com.openclaw.security-dashboard.plist \
> ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist
# Load the service
launchctl load ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist
# Verify
curl -s http://localhost:18800/api/status | python3 -m json.tool
| CVE | Descrição | Verificação |
|---|---|---|
| CVE-2026-25253 | RCE com 1 clique via sequestro de WebSocket | #14: Validação de origem do WebSocket |
| CVE-2026-21636 | Bypass do modelo de permissão (escape de sandbox UDS do Node.js) | #18: Auditoria de política de ferramentas, #19: Configuração de sandbox, #28: Versão do Node.js |
| CVE-2026-22708 | Injeção indireta de prompt | #9: Injeção de SKILL.md, #10: Envenenamento de memória |
| CVE-2026-24763 | Injeção de comando | #3: Padrões de reverse shell |
| CVE-2026-25157 | Injeção de comando | #6: Ataques Curl-pipe |
| CVE-2026-24763 | Injeção de comando em sandbox Docker | #27: Segurança de contêiner Docker |
| CVE-2026-28363 | Bypass do safeBins via abreviatura de opção longa do GNU (CVSS 9.9) | #35: Validação do safeBins |
| CVE-2026-28479 | Envenenamento de chave de cache de sandbox SHA-1 (CVSS 8.7) | #51: Envenenamento de cache SHA-1 |
| CVE-2026-28485 | Acesso não autenticado ao /agent/act | #49: Autenticação /agent/act |
| CVE-2026-29610 | Sequestro de comando via PATH | #50: Sequestro de comando via PATH |
| CVE-2026-28469 | Bypass de cross-account do webhook do Google Chat (CVSS 9.8) | #52: Webhook do Google Chat |
| CVE-2026-28472 | Pulou da identidade do dispositivo WebSocket do Gateway | #53: Identidade de dispositivo WebSocket |
| CVE-2026-32302 | Sequestro Cross-Site WebSocket em trusted-proxy | #54: Proteção CSWSH |
| GHSA-7h7g | Exposição de credenciais de pareamento de dispositivo | #55: Credenciais de pareamento |
| GHSA-vmhq | Escalonamento de privilégio de operador | #56: Privesc de operador |
Os padrões de detecção deste projeto são baseados em pesquisas de segurança publicadas:
| Fonte | Relatório | O Que Usamos |
|---|---|---|
| Koi Security | ClawHavoc: 341 Malicious Skills | IPs de C2, publishers maliciosos, padrões de skills, indicadores AMOS |
| The Hacker News | 341 Malicious ClawHub Skills | Linha do tempo da campanha, metodologia de ataque |
| VirusTotal | From Automation to Infection | Hashes de arquivo, identificação de publisher, análise de payload |
| Snyk | From SKILL.md to Shell Access | Padrões de injeção de SKILL.md, técnicas de envenenamento de memória |
| The Register | OpenClaw Security Issues | Detalhes de CVE, análise do ecossistema |
| SecurityWeek | Hijack OpenClaw AI Assistant | Detalhes do sequestro de WebSocket |
| Cisco Blogs | Personal AI Agents Security | Análise da tríade letal |
| Tenable | Mitigate OpenClaw Vulnerabilities | Recomendações de hardening |
| 1Password | From Magic to Malware | Análise da superfície de ataque de skills |
| SOCRadar | CVE-2026-25253 Analysis | Detalhes técnicos da cadeia de exploração |
| SOCPrime | OpenClaw Weaponized | Padrões de detecção e resposta |
Outros projetos open-source para proteger implantações OpenClaw:
| Ferramenta | Descrição | URL |
|---|---|---|
| Cisco Skill Scanner | Análise estática + comportamental + LLM de skills de agente (YARA, AST, VirusTotal) | cisco-ai-defense/skill-scanner |
| Cisco MCP Scanner | Escanear servidores MCP em busca de ameaças e achados de segurança | cisco-ai-defense/mcp-scanner |
| openclaw-secure-start | Hardening pré-primeira execução: vinculação de gateway, políticas de ferramentas, configurações VPS/Pi | pottertech/openclaw-secure-start |
| Clawdex | Verificador de reputação de skills da Koi Security (web + escaneamento de skills instalados) | koi.ai |
| skillvet | Escaner de segurança para skills do ClawHub: malware, exfiltração, injeção de prompt | ClawHub |
| skill-flag | Escaner de backdoor e malware baseado em padrões para skills do OpenClaw | ClawHub |
| clawdefender | Escaner de segurança e sanitizador de entrada para agentes de IA | ClawHub |
| agentguard | Skill de monitoramento de segurança para agentes OpenClaw | ClawHub |
| prompt-guard | Sistema de defesa contra injeção de prompt para OpenClaw/Clawdbot | ClawHub |
Como este projeto se diferencia: o openclaw-security-monitor é executado fora do agente como monitoramento independente no nível do host — ele escaneia diretamente o sistema de arquivos, rede, processos e configuração do gateway, sem depender das próprias ferramentas do agente ou limites de confiança. Isso fornece defesa em profundidade mesmo se o próprio agente estiver comprometido.
Implante diretamente no diretório de skills do agente OpenClaw para acesso dentro do agente:```bash
git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/
chmod +x ~/.openclaw/workspace/skills//scripts/*.sh
Replace <skill-dir> with the actual folder name where the skill is installed (commonly openclaw-security-monitor or security-monitor).
O agente descobre automaticamente habilidades de `~/.openclaw/workspace/skills/` através do frontmatter de SKILL.md. Após a instalação, estes comandos estão disponíveis no agente:
| Command | Description |
|---------|-------------|
| `/security-scan` | Executar varredura de segurança de 41 pontos |
| `/security-remediate` | Corrigir automaticamente achados comuns |
| `/security-dashboard` | Painel de segurança CLI |
| `/security-network` | Monitor de conexão de rede |
| `/security-setup-telegram` | Configurar alertas do Telegram |
Para verificar a instalação:```bash
# Check skill is visible
openclaw skills list | grep openclaw-security-monitor
# Test scan through the agent
# In the agent, type: /security-scan
curl (para atualizações de IOC e verificação de WebSocket)witr para análise de árvore de processosopenclaw para auditoria de configuração de gatewaybrew install node@22
brew install witr
node --version # v22.x witr --version # should print version
### Instalar Pré-requisitos (Linux)```bash
# Node.js (via NodeSource or your package manager)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs
# witr (check https://github.com/pranshuparmar/witr for Linux install)
| Variável | Obrigatório | Descrição |
|---|---|---|
OPENCLAW_HOME | Não | Diretório home do OpenClaw (padrão: ~/.openclaw) |
OPENCLAW_TELEGRAM_TOKEN | Para alertas | Token do bot do Telegram para notificações de varredura |
DASHBOARD_HOST | Não | Endereço de vinculação do painel (padrão: 127.0.0.1, use 0.0.0.0 para acesso LAN) |
Atualizações de IOC são bem-vindas. Para adicionar novos indicadores:
ioc/*.txt apropriado seguindo o formato existenteMIT
| AVISO |
| Redação desabilitada, injeção ANSI, injeção de cabeçalho |
| 18 | Auditoria de Plugin/Extensão | CRÍTICO | Extensões com padrões exec, domínios maliciosos, sequestros de cwd em setup-api.js |
| 19 | Segurança Docker | CRÍTICO | Containers root, montagem de socket, modo privilegiado |
| 20 | Segurança de Autenticação e Rota | CRÍTICO | Desvio de proxy, autenticação CDP, ponte do navegador, /agent/act, replay de SecretRef, proteção de mutação de configuração, CVEs de autenticação/escopo June |
| 21 | Proteções de Execução & Segurança de Aprovação | CRÍTICO | Desvio de safeBins, expansão de shell, injeção de campo, lacunas heredoc/env/applet, replay, CVEs de lista de permissão de execução June |
| 22 | Verificação CVE Node.js | AVISO | Desvio do modelo de permissão CVE-2026-21636 |
| 23 | Trojans VS Code | CRÍTICO | Extensões VS Code falsas ClawdBot/OpenClaw |
| 24 | Exposição à Internet | AVISO | Vinculação de gateway não loopback |
| 25 | Segurança do Servidor MCP | CRÍTICO | Servidores MCP irrestritos, injeção de prompt, envenenamento de env, desvio de contexto de proprietário/política de ferramenta, redirecionamentos CVE-2026-53840 |
| 26 | Sequestro de PATH & Resolução de Comandos | CRÍTICO | Sequestro de comando GHSA-jqpq, CVE-2026-29610, CVE-2026-53865 |
| 27 | Proteção SSRF | AVISO | CVE-2026-26322, CVE-2026-27488, SSRF de mídia QQBot/Zalo/navegador, verificações de hostname CVE-2026-53859 |
| 28 | Path Traversal & Manipulação de Arquivos | CRÍTICO | Truncamento de deep link, controle do navegador, path traversal TAR, escapes de ponte OpenShell FS |
| 29 | Proteção DoS | AVISO | Exaustão de memória CVE-2026-28478, CVE-2026-29609 |
| 30 | Aprovação Automática ACP | AVISO | Desvio de metadados não confiáveis GHSA-7jx5 |
| 31 | Injeção de Substituição de Env | AVISO | Substituições de env de skill GHSA-82g8, substituições de conector/runtime dotenv do workspace, CVEs de env June |
| 32 | Escalação de Privilégio & Abuso de Escopo | CRÍTICO | Credenciais de pareamento, escalação de operador, autenticação compartilhada, dispositivo pareado, token de nó, abuso de escopo de memória ativa e ACP |
| 33 | Envenenamento de Cache SHA-1 | CRÍTICO | Ataque de colisão de cache SHA-1 CVE-2026-28479 |
| 34 | Desvio de Webhook do Google Chat | CRÍTICO | Injeção de webhook entre contas CVE-2026-28469 |
| 35 | Detecção de Worm SANDWORM | CRÍTICO | Propagação autônoma de worm MCP |
| 36 | Descoberta Automática de Plugin de Workspace | CRÍTICO | Carregamento malicioso de .openclaw/extensions GHSA-99qw |
| 37 | Path Traversal via Symlink | CRÍTICO | Escape de symlink CVE-2026-32013, CVE-2026-32055 |
| 38 | Escape de Sandbox & Herança de Sessão | CRÍTICO | Desvio de sessão CVE-2026-32048, CVE-2026-32051 |
| 39 | RCE de Ambiente de Shell | CRÍTICO | Injeção de env CVE-2026-32056, CVE-2026-27566 |
| 40 | Autenticação VNC & Observer | CRÍTICO | Observador VNC não autenticado CVE-2026-32064 |
| 41 | Spoofing de Identidade e Metadados de Dispositivo | CRÍTICO | CVE-2026-32014, CVE-2026-32042, CVE-2026-32025 |
check-18-plugin-audit.sh | Auditoria de Plugins/Extensões | Orientação |
check-19-docker-sec.sh | Segurança Docker | Orientação |
check-20-auth-route-sec.sh | Segurança de Autenticação e Rotas | Orientação |
check-21-exec-guardrails.sh | Guardrails de Execução & Segurança de Aprovação | Orientação |
check-22-nodejs-cve.sh | Verificação de CVEs Node.js | Orientação |
check-23-vscode-trojans.sh | Trojans VS Code | Correção automática (remover) |
check-24-internet-expose.sh | Exposição à Internet | Correção automática (bind) |
check-25-mcp-security.sh | Segurança do Servidor MCP | Correção automática (config) |
check-26-path-hijack.sh | Sequestro de PATH & Resolução de Comandos | Correção automática (remover) |
check-27-ssrf.sh | Proteção SSRF | Orientação |
check-28-path-traversal.sh | Path Traversal & Manipulação de Arquivos | Orientação |
check-29-dos-protection.sh | Proteção DoS | Orientação |
check-30-acp-approval.sh | Aprovação Automática ACP | Correção automática (desabilitar) |
check-31-env-override.sh | Injeção por Sobrescrita de Env | Orientação |
check-32-privesc-scope.sh | Escalação de Privilégio & Abuso de Escopo | Orientação |
check-33-sha1-cache.sh | Envenenamento de Cache SHA-1 | Orientação |
check-34-gchat-webhook.sh | Bypass de Webhook do Google Chat | Orientação |
check-35-sandworm.sh | Detecção do Verme SANDWORM | Correção automática (remover) |
check-36-workspace-plugin.sh | Descoberta Automática de Plugin de Workspace | Orientação |
check-37-symlink-traversal.sh | Path Traversal via Symlink | Orientação |
check-38-sandbox-escape.sh | Escape de Sandbox & Herança de Sessão | Orientação |
check-39-shell-env-rce.sh | RCE via Ambiente do Shell | Orientação |
check-40-vnc-observer.sh | Autenticação VNC & Observer | Orientação |
check-41-device-identity-spoofing.sh | Falsificação de Identidade de Dispositivo e Metadados | Orientação |
| CyberInsider | ClickFix Malware Distribution | Vetores de ataque específicos do macOS |
| eSecurity Planet | Malicious Skills in ClawHub | Análise de segurança do registry |
| PointGuard AI | Supply Chain Attack Analysis | Linha do tempo do ataque, escopo |
| SC Media | 341 Malicious Skills | Indicadores técnicos |
| DepthFirst | 1-Click RCE Exploit | Pesquisa original do PoC para CVE-2026-25253 |
| OpenClaw Security Docs | Official Security Guide | Políticas de DM, configuração de sandbox, restrições de ferramentas, mDNS, redação de logs |
| DefectDojo | Hardening Checklist (In-Depth) | Permissões de arquivo, isolamento de sessão, resposta a incidentes, comandos de auditoria |
| Penligent AI | Sovereign AI Security Manifest | Isolamento Docker gVisor, EASM, análise de caminho de exploração, aplicação de OIDC |
| Vectra AI | When Automation Becomes a Backdoor | IoCs de host/rede, detecção de persistência, padrões de coleta de credenciais |
| VentureBeat | CISO Guide to Agentic AI Risk | Padrões de sequestro agentic, análise de raio de explosão |
| Guardz | OpenClaw Hardening for MSPs | Hardening orientado a MSP, procedimentos de kill switch, verificação de skills |
| Composio | Docker Hardening Guide | Contêineres não-root, FS somente leitura, saída restrita, remoção de capabilities |
| AuthMind | Agentic AI Supply Chain Attack | Segurança de identidade, dependências de capacidades do agente |
| BleepingComputer | MoltBot Malware Distribution | Linha do tempo de 400+ pacotes de malware, entrega de stealer de senhas |
| SecurityAffairs | 400+ Malware Packages in Days | Linha do tempo e escala da exploração MoltBot/OpenClaw |
| TechBuzz | OpenClaw Goes Viral Despite Flaws | Análise do ecossistema, trade-offs de segurança |
| Consortium.net | Security Advisory | Aviso abrangente para implantações OpenClaw/Moltbot |
| Security.com | The Rise of OpenClaw | Perspectivas de especialistas sobre o cenário de segurança do OpenClaw |
| OpenSourceMalware | ClawdBot Skills Ganked Your Crypto | Divulgação original do ClawHavoc, contas zaycv/Ddoy233, análise de payload |
| Bloom Security / JFrog | Keys to Your Kingdom | 37 skills maliciosos, 3 campanhas distintas, 10 contas GitHub do atacante |
| Infosecurity Magazine | Malicious Crypto Trading Skills | Mira em ByBit/Polymarket/Axiom/Reddit/LinkedIn |
| OODA Loop | Malicious Skill Targets Crypto Users | Análise de ataque ao marketplace ClawHub |
| ThaiCERT | 200+ Malicious Skills Advisory | Aviso do CERT nacional sobre distribuição de malware OpenClaw |
| Snyk | clawdhub Campaign Deep-Dive | Cadeias de payload Base64, hospedagem glot.io, contas zaycv/Ddoy233, NovaStealer |
| CSA AI Safety Initiative | Moltbook and OpenClaw Security Research Note | Exposição do banco de dados Moltbook (1,5M tokens de API), personificação de agente, tríade letal, avaliação de risco empresarial |
| Wiz Research | Hacking Moltbook: 1.5M API Keys | Exposição do Supabase Moltbook, chaves OpenAI em texto puro, roubo de credenciais de agente |
| Palo Alto Networks | Lethal Trifecta Analysis | Acesso a dados privados + conteúdo não confiável + comunicação externa |
| CrowdStrike | What Security Teams Need to Know | Detecção empresarial, Falcon for IT, análise de árvore de processos |
| OWASP GenAI | Top 10 for Agentic Applications 2026 | Sequestro de objetivo do agente, uso indevido de ferramentas, abuso de identidade, riscos MCP |
| ToxSec | OpenClaw Security Checklist | Lista de permissões de comandos, hardening Docker, auditoria MCP, filtragem de saída |
| Brandefense | Unmanaged Shadow AI Agent | Exposição no Shodan (21K+ instâncias), detecção de exposição na internet |
| Aikido.dev | Fake ClawdBot VS Code Extension | ScreenConnect RAT, detecção de trojan VS Code |
| Permiso | AI Agents with Privileged Credentials | Abuso de identidade, análise de cadeia de credenciais |
| Argus Security Audit | 512 Audit Findings | CSRF, bypass OAuth, credenciais em texto puro, exec-approvals |
| yevhen/clawdbot-security-scanner | 37-Check Security Scanner | Reuso de token, bypass Tailscale, controle de navegador, escopo de sessão |
| Prompt Security | Top 10 MCP Security Risks | Envenenamento de ferramentas, rug pulls, injeção de comando via MCP |
| Hudson Rock | Vidar Targets Agent Identity (Feb 13) | Primeiro infostealer mirando diretórios de configuração do OpenClaw (soul.md, device.json) |
| Eye Security | Log Poisoning in OpenClaw (Feb 2026) | Injeção de cabeçalho WebSocket em logs de agente, injeção indireta de prompt |
| Snyk | ToxicSkills: 36% of Skills Flawed (Feb 5) | 3.984 skills escaneados, 534 críticos, 76 payloads maliciosos confirmados |
| Bitdefender | Technical Advisory: Enterprise Exploitation | 14 atores maliciosos, telemetria GravityZone, Shadow AI em empresas |
| SecurityScorecard | STRIKE: 135K Exposed Instances (Feb 9) | 135.000+ instâncias, 12.812 exploráveis por RCE, 1.800 vazando chaves |
| Antiy CERT | ClawHavoc: 1,184 Packages, 12 Accounts | Análise expandida da campanha, padrões de submissão automatizados |
| Endor Labs | AI SAST: 6 Vulnerabilities with PoC | SSRF, falta de autenticação, path traversal descobertos via AI SAST |
| Adversa AI | SecureClaw: OWASP-Aligned Security (Feb 18) | Novo plugin de segurança open-source alinhado com OWASP ASI Top 10 |
| Kaspersky | OpenClaw Risks Analysis (Feb 2026) | Principais riscos do Clawdbot/Moltbot para implantações empresariais |
| Palo Alto Networks | Next AI Security Crisis (Feb 2026) | Orientação para equipes de segurança empresarial |
| Trend Micro | Agentic Assistants Analysis (Feb 2026) | O que o OpenClaw revela sobre a segurança de assistentes agentic |
| Oasis Security | ClawJacked: WebSocket Brute-Force (Feb 26) | Sequestro WebSocket localhost via brute-force de senha, registro automático de dispositivo |
| Flare | Widespread Exploitation by Multiple Groups (Feb 25) | Múltiplos grupos de ameaças visando OpenClaw na natureza |
| CVE-2026-28363 | safeBins Bypass via sort --compress-prog (CVSS 9.9) | Abreviatura de opção longa do GNU bypassa lista de permissões de execução |
| GHSA-7jx5 | ACP Auto-Approval Bypass (CVSS 8.2) | Metadados não confiáveis bypassam aprovação interativa de ferramentas |
| CVE-2026-28446 | Voice-Call Extension RCE (CVSS 9.8) | RCE pré-autenticação via payload de áudio manipulado, 42K instâncias exploráveis |
| CVE-2026-28484 | Git Pre-Commit Hook RCE (CVSS 9.3) | Injeção de comando via nomes de arquivo manipulados em arquivos staged |
| CVE-2026-28458 | Browser Relay CDP Auth Bypass (CVSS 7.5) | WebSocket /cdp não autenticado permite roubo de sessão |
| CVE-2026-28462 | Browser Control Path Traversal (CVSS 7.5) | Gravações arbitrárias de arquivo via /trace/stop, /download |
| CVE-2026-29609 | fetchWithGuard Memory DoS (CVSS 7.5) | Exaustão de memória via respostas superdimensionadas |
| Huntress | Fake OpenClaw Installers (Mar 4) | GhostSocks + Vidar via Stealth Packer, envenenamento de pesquisa Bing AI |
| BleepingComputer | Bing AI Promoted Fake Installers | Envenenamento de mecanismo de busca distribuindo malware via GitHub |
| MintMCP | Every OpenClaw CVE Explained | Referência abrangente de CVE para equipes empresariais |
| jgamblin/OpenClawCVEs | OpenClaw CVE Tracker | Repositório de rastreamento de CVE mantido pela comunidade |
| Check Point | Claude Code MCP Flaws | RCE e exfiltração de chave de API via configuração MCP/hooks |
| Socket | SANDWORM_MODE npm Worm (Feb 20) | 19 pacotes npm typosquatted carregando malware worm MCP |
| Pillar Security | Rules File Backdoor | Unicode oculto em arquivos de regras de IA injeta instruções invisíveis |
| OWASP | MCP Top 10 (2026) | Envenenamento de ferramentas, supply chain, injeção de comando via MCP |
| CyberArk | MCP Output Poisoning | Envenenamento completo de schema via nomes de função, defaults, campos obrigatórios |
| Semgrep | First Malicious MCP Server | postmark-mcp rug pull: exfiltração BCC após 15 versões limpas |
| Unit42/Palo Alto | MCP Sampling Attack Vectors | Roubo de recursos, sequestro de conversa, invocação oculta de ferramentas |
| LayerX | Claude DXT Zero-Click RCE | Injeção de evento de calendário em extensões DXT sem sandbox |
| CVE-2026-28469 | Google Chat Webhook Bypass (CVSS 9.8) | Bypass de autorização cross-account via semântica first-match |
| CVE-2026-32302 | CSWSH in Trusted-Proxy Mode | Bypass de validação de origem permite sessões WebSocket do atacante |
| GHSA-vmhq | Escalonamento de Privilégio de Operador | Contas operator.write acessam endpoints de admin |