Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
openclaw-security-monitor — Monitoramento proativo de segurança para implantações OpenClaw. Detecta ClawHavoc, AMOS stealer, CVE-2026-25253, envenenamento de memória e ataques à cadeia de suprimentos. | Kitploit
Ferramentas/GitHubGitHub/adibirzu/openclaw-security-monitor
Ferramentas DefensivasScanners de VulnerabilidadesAnálise ForenseSegurança WebSegurança de RedeAnálise de MalwareInteligência de AmeaçasSegurança da Cadeia de SuprimentosDetecção de Intrusão
Aprendizado e Educação
Resposta a Incidentes
Análise de Logs
GitHubadibirzu/openclaw-security-monitor

openclaw-security-monitor

Monitoramento proativo de segurança para implantações OpenClaw. Detecta ClawHavoc, AMOS stealer, CVE-2026-25253, envenenamento de memória e ataques à cadeia de suprimentos.

Ver Repositório
4854há 2 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Monitor de Segurança OpenClaw

Monitoramento proativo de segurança, varredura de ameaças e visibilidade em tempo real para implantações do OpenClaw. Detecta ameaças da campanha ClawHavoc (mais de 824 skills maliciosas), stealer AMOS, infostealer Vidar, proxy malware GhostSocks, ClawJacked brute-force WebSocket, ataques de carregamento automático de plugins do workspace, escalonamento de escopo de autenticação compartilhada, replay de aprovação/desvios de integridade, ataques à cadeia de suprimentos, envenenamento de memória, envenenamento de log, sequestro de relay do navegador, travessia TAR, SSRF, envenenamento de cache SHA-1, envenenamento de ferramentas MCP, propagação do worm SANDWORM, 170 avisos e mais de 500 CVEs.

Por que isso existe

No final de janeiro de 2026, pesquisadores de segurança descobriram que 12% de todas as skills do ClawHub eram maliciosas — 341 de 2.857 skills em múltiplas campanhas. Em meados de fevereiro, isso se expandiu para mais de 824 skills maliciosas com 1.184 pacotes maliciosos em 12 contas de editores (Antiy CERT). O estudo ToxicSkills da Snyk descobriu que 36% de todas as skills do ClawHub contêm falhas de segurança (3.984 analisadas).

A campanha principal, ClawHavoc, entregou o infostealer Atomic Stealer (AMOS) para macOS, visando carteiras de criptomoedas, credenciais SSH e senhas de navegador. Em fevereiro, a Hudson Rock descobriu variantes do infostealer Vidar especificamente direcionadas a identidades de agentes OpenClaw — roubando arquivos openclaw.json, device.json, soul.md e memory.md.

Enquanto isso, o CVE-2026-25253 demonstrou que um único link malicioso poderia conseguir execução remota completa de código em qualquer instância do OpenClaw através de sequestro de WebSocket — mesmo aquelas vinculadas ao localhost. O ataque (26 de fevereiro, Oasis Security) mostrou que sites maliciosos podem realizar brute-force de senhas WebSocket do localhost sem limitação de taxa. O (CVSS 9.9) revelou um bypass crítico do safeBins por meio de abreviações de opções longas do GNU. No total, foram rastreados em divulgações de projetos e terceiros, incluindo SSRF, bypass de exec, bypass de aprovação automática ACP, falsificação de webhook, envenenamento de log e mais. O lote de 19 a 21 de março (CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064) adicionou travessia de symlink, escape de sandbox, RCE por ambiente shell, acesso não autenticado de observador VNC e falsificação de identidade/metadados de dispositivo. A onda de 16 de abril adicionou (GHSA-2gvc-4f3c-2855), (GHSA-mr34-9552-qr95), (GHSA-xmxx-7p24-h892) e (GHSA-8372-7vhw-cm6q). Os rollups de 21 a 25 de abril adicionaram (GHSA-r39h-4c2p-3jxp), (GHSA-q8ff-7ffm-m3r9), (GHSA-cwj3-vqpp-pmxr), sobrescritas de dotenv connector/runtime, problemas de contexto de proprietário/política de ferramentas MCP, escapes de ponte FS do OpenShell e proteções adicionais de SSRF/mídia. O rollup de junho de 2026 adicionou (CVE-2026-53840), (CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864), (CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866), (CVE-2026-53865) e (CVE-2026-53843, CVE-2026-53847, CVE-2026-53852). A Unit 42 também documentou cinco skills evasivas do ClawHub de fevereiro a maio de 2026, incluindo iscas de sites de colagem do TradingView, um dropper README acolchoado oversized (), injeção de afiliado em runtime () e front-running agêntico ().

ClawJacked
CVE-2026-28363
170 avisos e mais de 500 CVEs
bypass de autenticação de remetente no controle de sala do Matrix
bypass de raiz local em mídia do webchat
autenticação bearer obsoleta de SecretRef do gateway
bypass de redação de config.get
execução de cwd do setup-api.js
replay de segredo de rota do webhook SecretRef
bypass da guarda de mutação de configuração do gateway
vazamento de cabeçalho de redirecionamento HTTP Streamable do MCP
influência de comandos workspace dotenv/env
bypasses de lista de permissão de exec
sequestro de PATH de serviço
abuso de token de dispositivo revogado/escopo
omnicogg
money-radar
letssendit

Mais de 135.000 instâncias estão expostas em 82 países, com 12.812 exploráveis via RCE. Grandes empresas de segurança, incluindo CrowdStrike, Bitdefender, Palo Alto Networks, Cisco e Kaspersky, emitiram avisos. O Meta baniu o OpenClaw de dispositivos corporativos.

Este projeto fornece monitoramento de defesa em profundidade para instalações auto-hospedadas do OpenClaw. Versão segura mínima: v2026.5.26.

Funcionalidades

  • Varredura de segurança de 41 pontos cobrindo infraestrutura C2, stealers, reverse shells, exfiltração de credenciais, envenenamento de memória, injeção SKILL.md, sequestro de WebSocket, brute-force ClawJacked, SSRF, bypass safeBins, aprovação automática ACP, sequestro de PATH, injeção de override de env, truncamento de deep links, envenenamento de log, envenenamento de cache SHA-1, bypass de webhook do Google Chat, CSWSH, envenenamento de ferramentas MCP, detecção de worm SANDWORM, backdoor em arquivos de regras, sequestro de plugins setup-api.js, carregamento automático de plugins do workspace, abuso de escopo de autenticação compartilhada, replay de aprovação de exec, evasão por padding de arquivos, padrões de nomes de skills maliciosas, políticas de DM/ferramentas/sandbox, mecanismos de persistência, auditoria de plugins, segurança Docker e mais
  • Banco de dados IOC com IPs C2 conhecidos, domínios maliciosos, hashes de arquivos, listas negras de editores e padrões de nomes de skills
  • Feeds IOC com atualização automática que obtêm as últimas inteligências de ameaças de upstream
  • Manifesto de bundle-plugin para clawhub package publish --family bundle-plugin
  • Painel web (tema escuro, zero dependências) com status em tempo real, árvores de processos, monitoramento de rede e histórico de varreduras
  • Varreduras automáticas diárias com alertas via Telegram
  • Rastreamento de ancestralidade de processos via integração witr

Início Rápido```bash

Clone into OpenClaw skills directory

git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor

cd ~/.openclaw/workspace/skills/openclaw-security-monitor

Make scripts executable

chmod +x scripts/.sh scripts/remediate/.sh

Run a 41-point scan (read-only, no system changes)

./scripts/scan.sh

Preview what remediation would do (dry-run, no changes)

./scripts/remediate.sh --dry-run

Start the web dashboard (read-only, localhost:18800)

node dashboard/server.js

Scan all installed ClawHub skills

./scripts/clawhub-scan.sh

Update IOC database (interactive, asks for confirmation)

./scripts/update-ioc.sh

root@kitploit:~
## Plugin de Bundle

Este projeto também pode ser publicado como um plugin de bundle do ClawHub.```bash
# Install the bundle plugin variant
openclaw plugins install clawhub:openclaw-security-monitor-bundle

Persistência opcional (manual, não instalado automaticamente):```bash

Install daily cron (06:00 UTC) — requires explicit user action

crontab -l | { cat; echo "0 6 * * * $(pwd)/scripts/daily-scan-cron.sh"; } | crontab -

root@kitploit:~
## Arquitetura```
openclaw-security-monitor/
  .codex-plugin/
    plugin.json          # Bundle-plugin manifest for ClawHub/OpenClaw plugin publishing
  scripts/
    scan.sh              # 41-point threat scanner (v5.5.0)
    remediate.sh         # Orchestrator: scan + per-check remediation
    remediate/
      _common.sh         # Shared helpers (log, confirm, fix_perms)
      check-01-c2-ips.sh ... check-41-device-identity-spoofing.sh  # 41 consolidated per-check scripts
      check-42-*.sh ... check-62-*.sh  # retained legacy advisory-specific helpers
    clawhub-scan.sh      # Scan all installed ClawHub skills against IOC database
    dashboard.sh         # CLI security dashboard with witr
    network-check.sh     # Network activity monitor
    daily-scan-cron.sh   # Cron wrapper + Telegram alerts
    telegram-setup.sh    # Telegram notification setup
    update-ioc.sh        # IOC database updater
  ioc/
    c2-ips.txt           # Known C2 IP addresses
    malicious-domains.txt # Payload/exfil domains
    file-hashes.txt      # Known malicious file hashes
    malicious-publishers.txt  # Blacklisted ClawHub accounts
    malicious-skill-patterns.txt  # Malicious skill naming patterns
  dashboard/
    server.js            # Node.js HTTP server (zero npm deps)
    index.html           # Single-file dark-themed SPA
  docs/
    threat-model.md      # Threat model and attack vectors

Verificações da Varredura (41)

#VerificaçãoSeveridadeDetecta
1Infraestrutura C2CRÍTICOIPs C2 conhecidos no código da skill
2Assinaturas de Malware & OfuscaçãoCRÍTICOStealer AMOS, ofuscação base64, downloads binários, evasão de padding de arquivos
3Shells ReversosCRÍTICOShells reversos bash/python/perl/ruby/php/lua
4Exfiltração de CredenciaisCRÍTICOwebhook.site, pipedream, ngrok, burpcollaborator
5Segmentação de Carteira CriptoAVISOFrases-semente, chaves privadas, chaves de API de exchange
6Ataques Curl-PipeAVISOcurl
7Auditoria de Permissões de Arquivos e CredenciaisAVISOArquivos de configuração, diretório de credenciais, permissões de sessão
8Integridade da SkillAVISOAlterações no hash de SKILL.md desde a última varredura
9Injeção de Prompt de IA & Manipulação de InstruçõesCRÍTICOInjeção em SKILL.md, envenenamento de memória, envenenamento de ferramenta MCP, backdoor em arquivo de regras, correções de confiança no canal de prompt
10Configuração do GatewayCRÍTICOAutenticação desabilitada, exposição LAN, verificação de versão
11Segurança WebSocketCRÍTICOCVE-2026-25253, ClawJacked, pulo de identidade de dispositivo, CSWSH
12Publicadores MaliciososCRÍTICOSkills de contas ClawHub conhecidas como ruins e padrões de nome de skill instalados
13Vazamento de Credenciais & Segredos em Texto PlanoAVISOVazamento de env, chaves de API hardcoded, credenciais em texto plano
14Políticas de DM, Ferramentas e SandboxCRÍTICODM aberto, ferramentas curinga, sandbox desabilitado, desvios de comando de proprietário curinga
15Exposição mDNS/BonjourAVISOTransmissão mDNS em modo completo
16Mecanismos de PersistênciaAVISOLaunchAgents não autorizados, crontabs, systemd
17Segurança de Log & Envenenamento

Guia de Remediação

Endurecimento passo a passo para cada verificação de segurança, abrangendo macOS e Linux.

Verificação 1: Infraestrutura C2 — IPs C2 conhecidos no código da skill

Severidade: CRÍTICO

O que significa: Uma skill contém endereços IP associados a servidores de comando e controle conhecidos (ex.: 91.92.242.30). Isso indica fortemente que a skill é maliciosa.

Remediação:```bash

Identify the affected skill

grep -rlE "91.92.242|95.92.242|54.91.154.110" ~/.openclaw/workspace/skills/

Remove the malicious skill

openclaw skill remove

Or manually delete it

rm -rf ~/.openclaw/workspace/skills/

Verify removal

grep -rlE "91.92.242" ~/.openclaw/workspace/skills/ # should return empty

root@kitploit:~
### Verificação 2: Marcadores do AMOS Stealer / AuthTool

**Gravidade:** CRÍTICA

**O que significa:** Uma skill contém padrões associados ao infostealer do macOS Atomic Stealer (AMOS), NovaStealer ou ao binário de engenharia social "AuthTool".

**Remediação:**```bash
# Remove the malicious skill immediately
openclaw skill remove <skill-name>

# Check if AMOS was executed (macOS)
# Look for suspicious LaunchAgents
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple|com\.openclaw\.security"

# Check for unexpected login items (macOS)
osascript -e 'tell application "System Events" to get the name of every login item'

# Check browser extensions were not tampered with
ls ~/Library/Application\ Support/Google/Chrome/Default/Extensions/

# If AMOS was executed: rotate ALL credentials (SSH, AWS, crypto wallets, browser passwords)

Verificação 3: Reverse Shells & Backdoors

Severidade: CRÍTICO

O que significa: Uma skill contém padrões de reverse shell (nc -e, /dev/tcp/, socat exec, etc.) ou comandos de bypass do Gatekeeper (xattr -cr).

Remediação:```bash

Remove the skill

openclaw skill remove

Check for active reverse shells (macOS/Linux)

lsof -i -nP | grep -E "ESTABLISHED|SYN_SENT" | grep -vE ":443 |:80 |:53 "

Kill any suspicious connections

kill -9

Re-enable Gatekeeper if bypassed (macOS)

sudo spctl --master-enable sudo defaults write com.apple.LaunchServices LSQuarantine -bool true

Check for quarantine removals (macOS)

xattr -l /Applications/*.app | grep quarantine

root@kitploit:~
### Verificação 4: Endpoints de Exfiltração de Credenciais

**Gravidade:** CRÍTICA

**O que significa:** Uma skill envia dados para serviços de exfiltração conhecidos (webhook.site, pipedream.net, ngrok.io, etc.).

**Remediação:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Block exfiltration domains at the host level
# macOS/Linux:
sudo sh -c 'echo "127.0.0.1 webhook.site" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 pipedream.net" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 hookbin.com" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 requestbin.com" >> /etc/hosts'

# Flush DNS cache (macOS)
sudo dscacheutil -flushcache && sudo killall -HUP mDNSResponder
# Flush DNS cache (Linux)
sudo systemd-resolve --flush-caches

Verificação 5: Segmentação de Carteiras Cripto

Severidade: AVISO

O que significa: Uma habilidade referencia chaves privadas de carteira cripto, frases-semente ou chaves de API de exchange.

Remediação:```bash

Remove the skill

openclaw skill remove

Move crypto wallets to hardware wallets (Ledger, Trezor)

Rotate exchange API keys immediately

Restrict filesystem access (macOS)

chmod 700 ~/Library/Application\ Support/Phantom chmod 700 ~/Library/Application\ Support/MetaMask

Check if wallet files were accessed recently

macOS:

mdls -name kMDItemLastUsedDate ~/Library/Application\ Support/Phantom/*

Linux:

stat -c "%x" ~/.config/phantom/*

root@kitploit:~
### Check 6: Ataques de Curl-Pipe

**Severidade:** AVISO

**O que significa:** Uma skill utiliza padrões `curl | sh` ou `wget | bash` para baixar e executar scripts remotos.

**Remediação:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Review and restrict agent tool access
openclaw config set tools.deny '["exec","process"]'

# Block curl-pipe at the shell level (add to ~/.bashrc or ~/.zshrc)
# This creates an alias that warns on pipe-to-shell patterns:
alias curl='() { if [[ "$*" == *"|"*"sh"* ]] || [[ "$*" == *"|"*"bash"* ]]; then echo "BLOCKED: curl-pipe detected"; return 1; fi; command curl "$@"; }'

Verificação 7: Auditoria de Permissões de Arquivos

Severidade: AVISO

O que significa: Arquivos de configuração sensíveis (openclaw.json, auth-profiles.json) estão legíveis por outros usuários.

Remediação:```bash

Fix permissions (macOS/Linux)

chmod 600 ~/.openclaw/openclaw.json chmod 600 ~/.openclaw/agents/main/agent/auth-profiles.json chmod 600 ~/.openclaw/exec-approvals.json chmod 700 ~/.openclaw

Set default umask in shell profile (add to ~/.bashrc or ~/.zshrc)

echo 'umask 077' >> ~/.zshrc

root@kitploit:~
### Verificação 8: Hashes de Integridade de Skills

**Severidade:** AVISO

**O que significa:** Os arquivos SKILL.md foram modificados desde a última verificação, o que pode indicar adulteração ou comprometimento da cadeia de suprimentos.

**Remediação:**```bash
# Review what changed
diff ~/.openclaw/logs/skill-hashes.sha256.prev ~/.openclaw/logs/skill-hashes.sha256

# For each changed skill, inspect the diff
cd ~/.openclaw/workspace/skills/<skill-name>
git diff HEAD~1 SKILL.md   # If under version control

# If change is unexpected, reinstall from ClawHub
openclaw skill remove <skill-name>
openclaw skill install <skill-name>

# Enable skill pinning (if supported)
openclaw config set skills.autoUpdate false

Check 9: Injeção de Shell em SKILL.md

Severidade: AVISO

O que significa: Um SKILL.md contém instruções de instalação suspeitas que tentam fazer com que o usuário ou agente execute comandos de shell (Snyk CVE-2026-22708).

Correção:```bash

Review the suspicious SKILL.md

cat ~/.openclaw/workspace/skills//SKILL.md | grep -iE "terminal|curl|wget|install|download"

Remove the skill if instructions are clearly malicious

openclaw skill remove

Never run commands from SKILL.md Prerequisites without reviewing them first

Configure agent to not auto-execute installation commands

openclaw config set tools.deny '["exec"]'

root@kitploit:~
### Check 10: Envenenamento de Memória

**Severidade:** CRÍTICA

**O que significa:** SOUL.md, MEMORY.md ou IDENTITY.md contêm padrões de substituição de instruções (por exemplo, linguagem de reinicialização de função que tenta redefinir o comportamento do agente).

**Remediação:**```bash
# Review poisoned files
cat ~/.openclaw/workspace/SOUL.md
cat ~/.openclaw/workspace/MEMORY.md
cat ~/.openclaw/workspace/IDENTITY.md

# Remove injected content manually (edit the file, remove injected lines)
# Or restore from backup:
git checkout HEAD -- ~/.openclaw/workspace/SOUL.md

# Protect memory files from modification
chmod 444 ~/.openclaw/workspace/SOUL.md
chmod 444 ~/.openclaw/workspace/MEMORY.md
chmod 444 ~/.openclaw/workspace/IDENTITY.md

# Investigate which skill wrote to memory
grep -rl "SOUL\.md\|MEMORY\.md" ~/.openclaw/workspace/skills/

Check 11: Base64 Obfuscation

Severity: WARNING

What it means: Uma habilidade usa codificação/decodificação base64, que é uma técnica comum para ocultar payloads maliciosos (como visto na campanha ClawHavoc via glot.io).

Remediation:```bash

Review the base64 content

grep -rn "base64" ~/.openclaw/workspace/skills//

Decode and inspect the payload

echo "" | base64 -d

Remove if malicious

openclaw skill remove

Monitor for base64 activity in agent logs

grep -i "base64" ~/.openclaw/logs/*.log

root@kitploit:~
### Verificação 12: Downloads de Binários Externos

**Severidade:** AVISO

**O que significa:** Uma skill faz referência a binários baixáveis (.exe, .dmg, .pkg, .zip com senha) ou URLs de download maliciosas conhecidas.

**Remediação:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Check Downloads folder for suspicious binaries (macOS)
ls -la ~/Downloads/*.{exe,dmg,pkg,zip,msi} 2>/dev/null

# Verify Gatekeeper is active (macOS)
spctl --status  # should say "assessments enabled"

# Check if any unsigned apps were installed (macOS)
sudo find /Applications -name "*.app" -exec codesign -v {} \; 2>&1 | grep "invalid"

# Linux: check /tmp and /var/tmp for suspicious downloads
find /tmp /var/tmp -name "*.sh" -o -name "*.elf" -o -name "*.bin" -mtime -7 2>/dev/null

Verificação 13: Configuração de Segurança do Gateway

Gravidade: CRÍTICA

O que significa: O gateway OpenClaw está vinculado à LAN (acessível a partir da rede) ou tem autenticação desativada.

Remediação:```bash

Bind gateway to localhost only

openclaw config set gateway.bind localhost

Enable authentication

openclaw config set gateway.auth.mode token

Or use OIDC (enterprise)

openclaw config set gateway.auth.mode oidc

Verify configuration

openclaw config get gateway.bind openclaw config get gateway.auth.mode

Check what's actually listening

lsof -i :18789 -nP # Should show 127.0.0.1, not 0.0.0.0

Update to latest version to patch CVE-2026-25253

openclaw update

root@kitploit:~
### Verificação 14: Segurança de WebSocket (CVE-2026-25253)

**Severidade:** CRÍTICA

**O que significa:** O WebSocket do gateway aceita conexões de origens arbitrárias, possibilitando RCE de 1 clique por meio de uma página web maliciosa.

**Correção:**```bash
# Update OpenClaw to latest version (patch included in 2026.2.3+)
openclaw update

# Verify the fix
curl -s -o /dev/null -w "%{http_code}" \
  -H "Connection: Upgrade" -H "Upgrade: websocket" \
  -H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
  -H "Sec-WebSocket-Version: 13" \
  -H "Origin: http://evil.attacker.com" \
  http://127.0.0.1:18789/
# Should return 403 or 401, NOT 101

# If update is not available, restrict gateway to localhost
openclaw config set gateway.bind localhost

# Add firewall rule (macOS)
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --add /usr/local/bin/node
# Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 18789 -s 127.0.0.1 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 18789 -j DROP

Verificação 15: Detecção de Editor Malicioso

Gravidade: CRÍTICA

O que significa: Uma skill instalada referencia um editor malicioso conhecido do ClawHub (hightower6eu, zaycv, Ddoy233, etc.).

Remediação:```bash

Remove all skills from the malicious publisher

openclaw skill remove

Check for other skills from the same publisher

grep -rl "" ~/.openclaw/workspace/skills/

Review recently installed skills

ls -lt ~/.openclaw/workspace/skills/ | head -20

Only install skills from verified publishers

Check skill reputation before installing:

https://www.koi.ai (Clawdex reputation checker)

root@kitploit:~
### Check 16: Vazamento de Ambiente Sensível

**Severity:** WARNING / CRITICAL (se chaves de API hardcoded encontradas)

**What it means:** Uma skill lê arquivos sensíveis (.env, .ssh, .aws/credentials) ou contém chaves de API hardcoded / tokens Moltbook.

**Remediation:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Rotate exposed credentials immediately
# OpenAI:
# Go to https://platform.openai.com/api-keys and regenerate
# Anthropic:
# Go to https://console.anthropic.com/settings/keys and regenerate

# Move secrets to a secrets manager instead of .env files
# macOS: Use Keychain Access
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w "<new-key>"

# Linux: Use pass or secret-tool
secret-tool store --label="OPENAI_API_KEY" service openai key api

# Restrict skill filesystem access
openclaw config set sandbox.mode all

Verificação 17: Auditoria de Política DM

Gravidade: WARNING

O que significa: Um canal de mensagens tem dmPolicy=open, permitindo que qualquer pessoa envie mensagens para seu agente — possibilitando engenharia social e injeção de prompt de fontes não confiáveis.

Remediação:```bash

Set DM policy to restricted for each channel

openclaw config set channels.whatsapp.dmPolicy restricted openclaw config set channels.telegram.dmPolicy restricted openclaw config set channels.discord.dmPolicy restricted

Set explicit allowFrom list

openclaw config set channels.telegram.allowFrom '["your-user-id"]'

Disable unused channels entirely

openclaw config set channels.signal.enabled false

root@kitploit:~
### Check 18: Política de Ferramentas / Auditoria de Ferramentas Elevadas

**Severidade:** CRÍTICO

**O que significa:** Ferramentas elevadas estão habilitadas com acesso curinga, ou a lista de negação de ferramentas está vazia — permitindo que o agente execute comandos arbitrários.

**Remediação:**```bash
# Restrict elevated tools to specific principals
openclaw config set tools.elevated.allowFrom '["your-user-id"]'

# Add dangerous tools to the deny list
openclaw config set tools.deny '["exec","process","browser","filesystem-write"]'

# Require approval for elevated actions
openclaw config set tools.elevated.requireApproval true

# Review current tool permissions
openclaw config get tools

Verificação 19: Configuração de Sandbox

Gravidade: AVISO

O que significa: O sandboxing está desabilitado, permitindo que habilidades acessem todo o sistema de arquivos e rede sem restrições.

Remediação:```bash

Enable sandboxing

openclaw config set sandbox.mode all

Restrict workspace access to read-only where possible

openclaw config set sandbox.workspaceAccess ro

For Docker deployments (recommended for production):

Use gVisor runtime for stronger isolation

docker run --runtime=runsc --read-only
-v ~/.openclaw:/home/openclaw/.openclaw:ro
openclaw/gateway

root@kitploit:~
### Verificação 20: Exposição mDNS/Bonjour

**Severidade:** AVISO

**O que significa:** O mDNS está transmitindo no modo "completo", anunciando a presença do gateway, caminhos e porta SSH para a rede local.

**Remediação:**```bash
# Disable mDNS broadcasting
openclaw config set discovery.mdns.mode off

# Or set to minimal (name only, no paths)
openclaw config set discovery.mdns.mode minimal

# Verify mDNS is not broadcasting (macOS)
dns-sd -B _openclaw._tcp local
# Should return no results

# Disable Bonjour for the gateway specifically (macOS)
sudo defaults write /Library/Preferences/com.apple.mDNSResponder.plist NoMulticastAdvertisements -bool YES

Verificação 21: Permissões de Sessão e Credenciais

Severidade: AVISO

O que significa: Diretórios de credenciais, arquivos de sessão ou o diretório home do OpenClaw têm permissões excessivamente permissivas.

Remediação:```bash

Fix all permissions at once

chmod 700 ~/.openclaw chmod 700 ~/.openclaw/credentials 2>/dev/null chmod 700 ~/.openclaw/agents//sessions 2>/dev/null find ~/.openclaw/credentials -type f -name ".json" -exec chmod 600 {} ; 2>/dev/null find ~/.openclaw -name "auth-profiles.json" -exec chmod 600 {} ;

Verify

ls -la ~/.openclaw/ ls -la ~/.openclaw/credentials/

root@kitploit:~
### Verificação 22: Mecanismos de Persistência

**Severidade:** WARNING

**O que significa:** Existem LaunchAgents, entradas cron ou serviços systemd referenciando o OpenClaw que não são o monitor de segurança conhecido.

**Remediação:**```bash
# macOS: Review LaunchAgents
ls -la ~/Library/LaunchAgents/ | grep -iE "openclaw|clawdbot|moltbot"
# Remove unauthorized agents:
launchctl unload ~/Library/LaunchAgents/<suspicious-plist>
rm ~/Library/LaunchAgents/<suspicious-plist>

# Check system-level LaunchDaemons (requires root)
sudo ls /Library/LaunchDaemons/ | grep -iE "openclaw|clawdbot"

# Linux: Review systemd services
systemctl --user list-units --type=service | grep -iE "openclaw|clawdbot"
# Disable unauthorized services:
systemctl --user disable --now <service-name>

# Review crontab
crontab -l | grep -iE "openclaw|clawdbot|moltbot"
# Edit and remove suspicious entries:
crontab -e

Verificação 23: Segurança de Plugin/Extensão

Gravidade: CRÍTICA

O que significa: Uma extensão instalada contém padrões de execução de código (eval(), exec(), child_process) ou faz referência a domínios maliciosos conhecidos.

Remediação:```bash

List installed extensions

ls ~/.openclaw/extensions/

Review suspicious extension code

grep -rn "eval|exec|child_process|fetch(" ~/.openclaw/extensions//

Remove the extension

rm -rf ~/.openclaw/extensions/

Disable extension loading if not needed

openclaw config set extensions.enabled false

Only install extensions from verified sources

root@kitploit:~
### Verificação 24: Auditoria de Redação de Logs

**Gravidade:** AVISO

**O que significa:** A redação de logs está desabilitada (dados sensíveis como chaves de API e senhas podem aparecer em texto claro nos logs), ou os diretórios de logs são legíveis por todos.

**Remediação:**```bash
# Enable log redaction
openclaw config set logging.redactSensitive true

# Fix log directory permissions
chmod 700 ~/.openclaw/logs
chmod 700 /tmp/openclaw 2>/dev/null

# Verify logs don't contain sensitive data
grep -iE "sk-[a-zA-Z0-9]{10}|password|token.*=" ~/.openclaw/logs/*.log

# Set up log rotation (macOS - newsyslog)
sudo sh -c 'echo "$HOME/.openclaw/logs/*.log 640 7 1000 * J" >> /etc/newsyslog.conf'
# Linux - logrotate
cat > /etc/logrotate.d/openclaw << 'LOGROTATE'
/home/*/.openclaw/logs/*.log {
    weekly
    rotate 4
    compress
    missingok
    notifempty
    create 0600 root root
}
LOGROTATE

Check 25: Bypass de Confiança do Localhost via Proxy Reverso

Severidade: CRÍTICA

O que significa: O gateway está vinculado à LAN sem trustedProxies configurado, ou dangerouslyDisableDeviceAuth está ativado. Atacantes externos podem contornar a autenticação aparecendo como localhost através de um proxy reverso (28% das instâncias expostas tinham essa falha, segundo a Penligent).

Remediação:```bash

Configure trusted proxies

openclaw config set gateway.trustedProxies '["192.168.1.1"]'

Never disable device auth

openclaw config set gateway.dangerouslyDisableDeviceAuth false

If using Nginx, ensure X-Forwarded-For is properly set

In nginx.conf:

proxy_set_header X-Real-IP $remote_addr;

proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;

Verify

openclaw config get gateway.trustedProxies

root@kitploit:~
### Check 26: Configuração de Exec-Approvals

**Severidade:** CRÍTICA

**O que significa:** O `exec-approvals.json` permite execução remota de comandos sem confirmação. A cadeia de exploração CVE-2026-25253 usou `exec.approvals.set` para desativar os prompts de confirmação.

**Remediação:**```bash
# Set exec approvals to deny for non-owner nodes
# Edit ~/.openclaw/exec-approvals.json manually:
# Set "security": "deny" for all non-owner nodes
# Set "ask": "always"

# Fix permissions
chmod 600 ~/.openclaw/exec-approvals.json

# Verify
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool

Check 27: Segurança do Contêiner Docker

Severidade: CRÍTICA

O que significa: Os contêineres Docker do OpenClaw estão sendo executados como root, com o socket do Docker montado ou em modo privilegiado. O CVE-2026-24763 foi uma injeção de comando no sandbox do Docker.

Remediação:```bash

Run OpenClaw container with hardened settings

docker run -d
--name openclaw
--user 1000:1000
--cap-drop ALL
--no-new-privileges
--read-only
--tmpfs /tmp:noexec,nosuid,size=100m
--memory 512m
--cpus 1.0
--pids-limit 100
-v ~/.openclaw:/home/openclaw/.openclaw:rw
openclaw/gateway

NEVER mount Docker socket

BAD: -v /var/run/docker.sock:/var/run/docker.sock

Use gVisor for stronger isolation

docker run --runtime=runsc ...

root@kitploit:~
### Check 28: Versão do Node.js / CVE-2026-21636

**Severity:** WARNING

**O que significa:** A versão do Node.js está abaixo de 22.12.0 e vulnerável ao CVE-2026-21636 (bypass do modelo de permissão via Unix Domain Sockets), o que permite a fuga da sandbox.

**Remediação:**```bash
# macOS
brew install node@22
# Or update existing
brew upgrade node

# Linux (NodeSource)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs

# Verify
node --version  # Should be >= v22.12.0

Check 29: Detecção de Credenciais em Texto Simples

Severidade: AVISO

O que significa: Os arquivos de configuração ou credenciais do OpenClaw contêm chaves de API em texto simples (OpenAI sk-, AWS AKIA, GitHub ghp_, Slack xoxb-). O diretório ~/.openclaw é um alvo padrão para ladrões de informações.

Remediação:```bash

macOS: Move secrets to Keychain

security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w ""

Linux: Use pass or secret-tool

pass insert openai/api-key

Or

secret-tool store --label="OPENAI_API_KEY" service openai key api

Use environment variables instead of config files

export OPENAI_API_KEY=$(security find-generic-password -s "OPENAI_API_KEY" -w)

Set up detect-secrets baseline

pip install detect-secrets detect-secrets scan ~/.openclaw/ > .secrets.baseline

root@kitploit:~
### Check 30: Detecção de Trojan em Extensão do VS Code

**Severidade:** CRÍTICO

**O que significa:** Extensões falsas "ClawdBot Agent" do VS Code foram descobertas que instalam o ScreenConnect RAT e trojans de acesso remoto. OpenClaw NÃO possui extensão oficial do VS Code.

**Remediação:**```bash
# Remove any clawdbot/openclaw VS Code extensions immediately
rm -rf ~/.vscode/extensions/*clawdbot*
rm -rf ~/.vscode/extensions/*openclaw*
rm -rf ~/.vscode/extensions/*moltbot*

# Check for ScreenConnect/ConnectWise artifacts
# macOS:
find /Applications -name "*ScreenConnect*" -o -name "*ConnectWise*"
# Linux:
find /opt -name "*screenconnect*" -o -name "*connectwise*"

# Scan for persistence left by the trojan
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple"

Verificação 31: Detecção de Exposição à Internet

Severidade: AVISO

O que significa: O gateway está ouvindo em interfaces não loopback, potencialmente expondo-o à internet. Mais de 21.000 instâncias do OpenClaw foram encontradas no Shodan sem autenticação.

Remediação:```bash

Bind to localhost only

openclaw config set gateway.bind localhost

Verify

lsof -i :18789 -nP | grep LISTEN

Should show 127.0.0.1:18789, NOT *:18789 or 0.0.0.0:18789

Add firewall rules (macOS pf)

echo "block in on ! lo0 proto tcp to any port 18789" | sudo pfctl -ef -

Linux (iptables)

sudo iptables -A INPUT -p tcp --dport 18789 ! -s 127.0.0.1 -j DROP

Change default port (reduce scan surface)

openclaw config set gateway.port 28789

root@kitploit:~
### Check 32: MCP Server Security

**Severity:** CRÍTICA

**What it means:** MCP servers estão configurados com acesso irrestrito (`enableAllProjectMcpServers=true`) ou contêm padrões de injeção de prompt em descrições de ferramentas — permitindo envenenamento de ferramentas e ataques rug-pull.

**Remediation:**```bash
# Use explicit MCP server allowlist
openclaw config set mcp.enableAllProjectMcpServers false

# Review each MCP server's tool descriptions
cat ~/.openclaw/mcp.json | python3 -m json.tool

# Pin MCP server versions (prevent rug pulls)
# In mcp.json, use specific versions, not "latest"

# Run MCP servers in separate containers
# Use Cisco MCP Scanner for analysis:
# https://github.com/cisco-ai-defense/mcp-scanner

# Audit MCP server network access
# Check which external endpoints each server contacts
lsof -i -nP | grep -E "node|mcp" | grep ESTABLISHED

Check 33: ClawJacked WebSocket Brute-Force (Oasis Security)

Severity: CRITICAL

What it means: OpenClaw's localhost WebSocket accepts connections without rate limiting, allowing brute-force attacks on the authentication password from any local process or malicious website.

Remediation:```bash

Update to v2026.2.25+ which adds rate limiting

openclaw update

Verify version

openclaw --version # Should be 2026.2.25 or later

Enable strong authentication

openclaw config set gateway.auth.mode token openclaw config set gateway.auth.tokenLength 64

Monitor for brute-force attempts

grep "auth.fail" ~/.openclaw/logs/.log | tail -20

root@kitploit:~
### Verificação 34: Proteção contra SSRF (CVE-2026-26322, CVE-2026-27488)

**Gravidade:** AVISO

**Significado:** O endpoint da ferramenta de gateway ou o manipulador de webhook cron é vulnerável a falsificação de solicitação do lado do servidor, permitindo que atacantes alcancem serviços internos.

**Remediação:**```bash
# Update to v2026.2.10+ for SSRF patches
openclaw update

# Restrict outbound network access
openclaw config set network.allowedHosts '["api.anthropic.com","github.com"]'

# Block metadata endpoints (cloud environments)
sudo iptables -A OUTPUT -d 169.254.169.254 -j DROP  # AWS/GCP metadata

Check 35: Bypass do safeBins (CVE-2026-28363, CVSS 9.9)

Severidade: CRÍTICA

O que significa: A lista de permissões safeBins do exec pode ser contornada usando abreviações de opções longas do GNU (ex.: sort --compress-prog=sh executa comandos arbitrários).

Remediação:```bash

Update to v2026.2.13+ which fixes the bypass

openclaw update

Review exec-approvals for overly permissive entries

cat ~/.openclaw/exec-approvals.json | python3 -m json.tool

Use full path binaries in allowlists instead of names

Bad: "sort" -> allows sort --compress-prog=sh

Good: "/usr/bin/sort" with argument restrictions

root@kitploit:~
### Verificação 36: Bypass de Aprovação Automática do ACP (GHSA-7jx5)

**Severidade:** AVISO

**O que significa:** Metadados não confiáveis do SKILL.md podem ignorar os prompts interativos de aprovação de ferramentas, permitindo que habilidades executem ferramentas sem o consentimento do usuário.

**Remediação:**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Disable auto-approval of ACP permissions
openclaw config set acp.autoApprove false

# Review which skills have ACP permissions
grep -rl "acp" ~/.openclaw/workspace/skills/*/SKILL.md

Check 37: Sequestro de PATH (GHSA-jqpq-mgvm-f9r6)

Severity: CRITICAL

O que significa: Diretórios graváveis no PATH antes dos diretórios do sistema permitem que atacantes insiram binários maliciosos que interceptam chamadas de exec do OpenClaw.

Remediação:```bash

Check for writable dirs before system dirs

echo $PATH | tr ':' '\n' | while read d; do [ -w "$d" ] && echo "WRITABLE: $d"; done

Remove writable dirs from PATH (add to ~/.zshrc)

export PATH="/usr/local/bin:/usr/bin:/bin:/usr/sbin:/sbin"

Fix directory permissions

chmod 755 /usr/local/bin chmod 755 ~/.local/bin

root@kitploit:~
### Check 38: Skill Env Override Injection (GHSA-82g8-464f-2mv7)

**Severidade:** WARNING

**O que significa:** Sobrescritas de variáveis de ambiente de Skill podem redirecionar o tráfego do OpenClaw para hosts controlados por atacantes.

**Remediação:**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Audit skill env overrides
grep -rn "env:" ~/.openclaw/workspace/skills/*/SKILL.md

# Remove skills with suspicious env overrides
openclaw skill remove <skill-name>

Check 39: macOS Deep Link Truncation (CVE-2026-26320)

Severity: WARNING

What it means: O limite de pré-visualização de 240 caracteres do macOS para deep links oculta partes de payload malicioso do usuário.

Remediação:```bash

Update to v2026.2.10+ for the fix

openclaw update

Disable deep link handling if not needed

defaults write com.openclaw.gateway LSApplicationQueriesSchemes -array

Always inspect full URLs before clicking deep links

root@kitploit:~
### Check 40: Envenenamento de Log / Injeção de Cabeçalho WebSocket

**Severidade:** AVISO

**O que significa:** Cabeçalhos WebSocket Origin/User-Agent podem injetar conteúdo malicioso nos logs do agente, permitindo injeção indireta de prompt quando os logs são revisados pelo agente.

**Remediação:**```bash
# Update to latest version (includes log sanitization)
openclaw update

# Enable log redaction
openclaw config set logging.redactSensitive true

# Sanitize existing logs
sed -i.bak 's/\x1b\[[0-9;]*m//g' ~/.openclaw/logs/*.log

# Restrict log file permissions
chmod 600 ~/.openclaw/logs/*.log

Verificação 41: Acesso Não Autenticado ao CDP do Browser Relay (CVE-2026-28458)

Gravidade: CRÍTICA

O que significa: O endpoint WebSocket /cdp para controle do navegador aceita conexões sem autenticação, permitindo o roubo de sessão.

Remediação:```bash

Update to v2026.2.12+ for the fix

openclaw update

Disable browser relay if not needed

openclaw config set browser.relay.enabled false

Check for active CDP connections

lsof -i -nP | grep -E "cdp|devtools"

root@kitploit:~
### Verificação 42: Path Traversal no Controle de Navegador (CVE-2026-28462)

**Severidade:** CRÍTICO

**O que significa:** Path traversal na API de trace/download do controle de navegador permite escritas arbitrárias de arquivos fora do diretório pretendido.

**Remediação:**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Check for suspicious files written by browser control
find /tmp -name "*.trace" -newer /tmp -mtime -1 2>/dev/null

Check 43: Bypass de Expansão de Shell (CVE-2026-28463)

Severidade: CRÍTICA

O que significa: Aprovações de execução validam comandos antes da expansão do shell, mas executam após a expansão, permitindo injeção de globs/variáveis para contornar listas de permissão.

Correção:```bash

Update to v2026.2.14+ for the fix

openclaw update

Use strict exec approval patterns (no wildcards)

Review exec-approvals.json for entries containing * or $

grep -E '[*$]' ~/.openclaw/exec-approvals.json

root@kitploit:~
### Verificação 44: Injeção em Campo de Aprovação (CVE-2026-28466)

**Gravidade:** CRÍTICA

**O que significa:** Campos não sanitizados em prompts de aprovação podem injetar conteúdo que engana usuários para aprovar ações maliciosas.

**Remediação:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Always carefully read approval prompts before accepting
# Enable verbose approval mode
openclaw config set approvals.verbose true

Check 45: Sandbox Browser Bridge Auth Bypass (CVE-2026-28468)

Severidade: AVISO

O que significa: O servidor bridge do navegador sandbox aceita requisições sem autenticação de gateway.

Correção:```bash

Update to v2026.2.14+ for the fix

openclaw update

Disable sandbox browser bridge if not needed

openclaw config set sandbox.browser.bridge false

root@kitploit:~
### Check 46: Webhook DoS (CVE-2026-28478)

**Severity:** AVISO

**What it means:** Os manipuladores de webhook armazenam em buffer os corpos das requisições sem limites de bytes/tempo, permitindo exaustão de memória através de requisições muito grandes ou lentas.

**Remediação:**```bash
# Update to v2026.2.13+ for the fix
openclaw update

# Add reverse proxy with body size limits (nginx)
# client_max_body_size 1m;

Verificação 47: Path Traversal em Arquivo TAR (CVE-2026-28453)

Severidade: CRÍTICA

O que significa: A extração de arquivos TAR não valida caminhos, permitindo path traversal ../../ para escrever arquivos fora dos diretórios pretendidos.

Remediação:```bash

Update to v2026.2.14+ for the fix

openclaw update

Check for files written outside expected directories

find ~/.openclaw -name ".tar" -o -name ".tgz" -mtime -7 2>/dev/null

root@kitploit:~
### Verificação 48: DoS de Memória no fetchWithGuard (CVE-2026-29609)

**Gravidade:** AVISO

**O que significa:** fetchWithGuard aloca payloads de resposta inteiros na memória antes de aplicar maxBytes, causando exaustão de memória.

**Correção:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

Verificação 49: /agent/act Bypass de Autenticação (CVE-2026-28485)

Severidade: CRÍTICO

O que significa: O endpoint HTTP /agent/act para controle do navegador carece de autenticação, permitindo que qualquer processo local acione ações do navegador.

Correção:```bash

Update to v2026.2.12+ for the fix

openclaw update

Disable browser extension if not needed

openclaw config set browser.extension.enabled false

Check for unauthorized access attempts

grep "agent/act" ~/.openclaw/logs/*.log

root@kitploit:~
### Check 50: Sequestro de Comando via PATH (CVE-2026-29610)

**Severidade:** CRÍTICA

**O que significa:** O OpenClaw resolve comandos usando o PATH sem fixar caminhos absolutos, permitindo que binários plantados interceptem chamadas exec.

**Remediação:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Remove writable directories before system dirs in PATH
# See Check 37 for detailed PATH hardening steps

Verificação 51: Envenenamento de Cache SHA-1 (CVE-2026-28479, CVSS 8.7)

Gravidade: CRÍTICO

O que significa: SHA-1 é usado para chaves de cache do sandbox. Ataques de colisão podem servir o estado em cache de um sandbox para um sandbox diferente.

Remediação:```bash

Update to v2026.2.15+ for the fix

openclaw update

Disable sandbox caching until upgraded

openclaw config set sandbox.cache.enabled false

root@kitploit:~
### Verificação 52: Google Chat Webhook Bypass (CVE-2026-28469, CVSS 9.8)

**Severidade:** CRÍTICO

**O que significa:** O manipulador de webhook do Google Chat usa semântica de first-match, permitindo que atacantes cross-account registrem caminhos correspondentes e interceptem/injetem mensagens.

**Remediação:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Disable Google Chat integration if not actively used
openclaw config set integrations.googlechat.enabled false

# Audit webhook paths for duplicates
openclaw config get integrations.googlechat

Verificação 53: Pular Identidade de Dispositivo no WebSocket do Gateway (CVE-2026-28472)

Severidade: CRÍTICO

O que significa: O handshake do WebSocket do Gateway ignora verificações de identidade do dispositivo, concedendo acesso de operador sem verificação do dispositivo.

Remediação:```bash

Update to v2026.3.11+ for the fix

openclaw update

Restrict gateway to localhost until upgraded

openclaw config set gateway.bind localhost

Audit connected devices

openclaw device list

root@kitploit:~
### Check 54: Sequestro de WebSocket entre Sites (CVE-2026-32302)

**Severidade:** CRÍTICA

**O que significa:** A bypass de validação de origem no modo de proxy confiável permite que páginas de origem do atacante estabeleçam sessões WebSocket de operador privilegiado.

**Remediação:**```bash
# Update to v2026.3.11+ for the fix
openclaw update

# Disable trusted-proxy mode if not required
openclaw config set gateway.trustedProxy false

# Verify origin validation is active
curl -s -o /dev/null -w "%{http_code}" \
  -H "Origin: http://evil.attacker.com" \
  -H "Connection: Upgrade" -H "Upgrade: websocket" \
  http://127.0.0.1:18789/
# Should return 403, NOT 101

Verificação 55: Exposição de Credenciais de Emparelhamento de Dispositivos (GHSA-7h7g)

Severidade: AVISO

O que significa: Códigos de configuração de emparelhamento de dispositivos expõem credenciais de gateway de longa duração em vez de tokens de inicialização de curta duração.

Remediação:```bash

Update to v2026.3.12+ for the fix

openclaw update

Rotate device credentials after upgrading

openclaw device rotate-credentials

Review paired devices

openclaw device list

Revoke any suspicious device pairings

openclaw device revoke

root@kitploit:~
### Verificação 56: Escalação de Privilégio de Operador (GHSA-vmhq)

**Severidade:** CRÍTICO

**O que significa:** Contas com permissões operator.write podem acessar endpoints exclusivos de administrador para criar/excluir perfis de navegador.

**Remediação:**```bash
# Update to v2026.3.12+ for the fix
openclaw update

# Audit operator accounts
openclaw users list --role operator

# Remove unnecessary write permissions
openclaw users update <user> --role operator.read

Verificação 57: Envenenamento de Ferramenta do Servidor MCP (OWASP MCP03/MCP06)

Gravidade: CRÍTICO

O que significa: As configurações do servidor MCP contêm caracteres Unicode ocultos, padrões de injeção de prompt ou diretivas BCC/encaminhamento usadas para ataques de envenenamento de ferramenta.

Remediação:```bash

Inspect MCP server configs for hidden content

cat -v ~/.openclaw/mcp-servers/*.json # -v shows invisible chars

Remove or quarantine suspicious configs

mv ~/.openclaw/mcp-servers/suspicious.json{,.quarantined}

Use Cisco MCP Scanner for deeper analysis

https://github.com/cisco-ai-defense/mcp-scanner

Pin MCP server versions to prevent rug-pull updates

Review tool descriptions after every MCP server update

root@kitploit:~
### Verificação 58: Detecção de Verme MCP SANDWORM_MODE

**Gravidade:** CRÍTICA

**O que significa:** Seu sistema contém artefatos do verme npm SANDWORM_MODE — 19 pacotes com typosquatting que injetam servidores MCP maliciosos em configurações de ferramentas de IA e coletam credenciais.

**Remediação:**```bash
# Remove rogue MCP entries from config files
# Check: ~/.claude.json, ~/.cursor/mcp.json, ~/.continue/config.json, ~/.windsurf/mcp.json

# Uninstall malicious npm packages
npm uninstall -g @anthropic/sdk-extra claude-code-utils claude-mcp-helper

# CRITICAL: Rotate ALL credentials
# - SSH keys: ssh-keygen (regenerate and update authorized_keys)
# - AWS keys: aws iam create-access-key / delete-access-key
# - npm tokens: npm token revoke / npm token create
# - LLM API keys: regenerate on each provider dashboard

# Audit git repos for unauthorized commits
git log --since="2 weeks ago" --oneline

# Check for unauthorized SSH keys
cat ~/.ssh/authorized_keys

Verificação 59: Backdoor em Arquivo de Regras / Injeção Unicode Oculta

Severidade: CRÍTICA

O que significa: Arquivos de regras de agente de IA (.cursorrules, CLAUDE.md, etc.) contêm caracteres Unicode ocultos (espaços de largura zero, sobreposições BiDi) que injetam instruções maliciosas invisíveis.

Remediação:```bash

Check for hidden Unicode in rules files

cat -v .cursorrules CLAUDE.md .clawrules 2>/dev/null | grep -P '[\x00-\x08\x0B\x0C\x0E-\x1F]'

Strip hidden Unicode characters

perl -pi -e 's/[\x{200B}\x{200C}\x{200D}\x{2060}\x{FEFF}\x{00AD}]//g' .cursorrules perl -pi -e 's/[\x{202A}-\x{202E}\x{2066}-\x{2069}]//g' CLAUDE.md

Verify cleanup

hexdump -C .cursorrules | grep -E '200[bcd]|2060|feff|00ad'

Set restrictive permissions on rules files

chmod 644 .cursorrules CLAUDE.md .clawrules 2>/dev/null

root@kitploit:~
## Auto-Remoção

O orquestrador `remediate.sh` executa `scan.sh`, analisa os resultados, ignora verificações CLEAN e executa scripts de remediação por verificação para cada descoberta WARNING/CRITICAL.```bash
# Scan + remediate (interactive)
./scripts/remediate.sh

# Auto-approve all fixes (explicit opt-in)
OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1 ./scripts/remediate.sh --yes

# Dry run — preview what would be fixed
./scripts/remediate.sh --dry-run

# Remediate a single check
./scripts/remediate.sh --check 7 --dry-run

# Run all 41 scripts without scanning
./scripts/remediate.sh --all

Scripts de Remediação por Verificação

Cada uma das 41 verificações de varredura possui um script de remediação dedicado em scripts/remediate/. Os scripts são independentes, suportam --yes e --dry-run e retornam saída 0 (corrigido), 1 (falhou) ou 2 (nada a corrigir). O modo não assistido (--yes) requer OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1.

ScriptVerificaçãoTipo
check-01-c2-ips.shInfraestrutura C2Orientação
check-02-malware-sigs.shAssinaturas de Malware & OfuscaçãoOrientação
check-03-reverse-shells.shReverse ShellsCorreção automática (Gatekeeper)
check-04-exfil-endpoints.shExfiltração de CredenciaisCorreção automática (/etc/hosts)
check-05-crypto-wallet.shSegmentação de Carteiras de CriptomoedasOrientação
check-06-curl-pipe.shAtaques Curl-PipeCorreção automática (tools.deny)
check-07-file-perms.shAuditoria de Permissões de Arquivos e CredenciaisCorreção automática (chmod)
check-08-skill-integrity.shIntegridade de SkillsOrientação
check-09-prompt-injection.shInjeção de Prompt de IA & Manipulação de InstruçõesOrientação
check-10-gateway-config.shConfiguração de GatewayCorreção automática (bind/auth)
check-11-websocket-sec.shSegurança de WebSocketOrientação
check-12-malicious-pub.shPublicadores MaliciososOrientação
check-13-cred-leakage.shVazamento de Credenciais & Segredos em Texto PlanoOrientação
check-14-dm-tool-sandbox.shPolíticas de Mensagens Diretas, Ferramentas e SandboxCorreção automática (config)
check-15-mdns-exposure.shExposição mDNS/BonjourCorreção automática (desabilitar)
check-16-persistence.shMecanismos de PersistênciaOrientação
check-17-log-security.shSegurança de Logs & EnvenenamentoCorreção automática (sanitizar)

Scripts de Correção automática modificam o sistema (permissões, configurações, /etc/hosts). Scripts de Orientação exibem instruções manuais para ações destrutivas ou externas (remoção de skill, rotação de credenciais, alterações Docker).

Códigos de saída

CódigoSignificado
0Correções aplicadas com sucesso
1Algumas correções falharam
2Nada a corrigir

Todas as ações são registradas em ~/.openclaw/logs/remediation.log.

Banco de Dados IOC

Endereços IP C2

IPCampanhaNotas
91.92.242.30ClawHavocC2 primário AMOS, usado por 335 skills
95.92.242.30ClawHavocC2 secundário
96.92.242.30ClawHavocC2 secundário
54.91.154.110ClawHavocEndpoint de reverse shell (porta 13338)
202.161.50.59ClawHavocEstágio de payload

Domínios Maliciosos

DomínioTipoNotas
install.app-distribution.netPayloadDistribuição do instalador AMOS
glot.ioHospedagemScripts shell ofuscados em Base64 (serviço legítimo abusado)
webhook.siteExfiltraçãoExfil de dados via webhooks
pipedream.netExfiltraçãoExfil de dados
ngrok.ioTunelamentoTúnel reverso para exfiltração
github.com/hedefbariPayloadGitHub do atacante hospedando openclaw-agent.zip
github.com/Ddoy233PayloadRepositório openclawcli – infostealer para Windows
download.setup-service.comIscaString de domínio falso em scripts bash de payload

Hashes de Arquivo Conhecidos (SHA-256)

HashArquivoPlataforma
17703b3d...42283openclaw-agent.exeWindows
1e6d4b05...e2298x5ki60w1ih838sp7macOS (AMOS)
0e52566c...4dd65desconhecidomacOS (variante AMOS)
79e8f3f7...2bc1f2skill-archiveQualquer

Lista Negra de Publicadores Maliciosos

PublicadorSkillsCampanhaFonte
hightower6eu314ClawHavoc (iscas de cripto, finanças, sociais)Koi Security
zaycvmúltiplosCampanha Bloom (ClawHub + GitHub)Bloom/JFrog
noreplyboter2Reverse shells (polymarket-all-in-one, better-polymarket)Bloom/JFrog
rjnpage1Exfiltração de .env (rankaj)Bloom/JFrog
aslaep123múltiplosExfil silencioso (reddit-trends)Bloom/JFrog
gpaitaimúltiplosCampanha BloomBloom/JFrog
lvy19811120-gifmúltiplosCampanha BloomBloom/JFrog
Ddoy2331Infostealer Windows (openclawcli.zip)Snyk/OpenSourceMalware
hedefbari1Hospedagem de payload openclaw-agent.zipKoi Security

Padrões de Nomes de Skills

Skills maliciosas imitam categorias populares:

  • Typosquats (29): clawhub, clawhubb, clawwhub, cllawhub, clawhubcli, clawdhub1
  • Crypto (111): solana-wallet-*, phantom-wallet-*, bybit-agent, eth-gas-*
  • Prediction markets (34): polymarket-*, better-polymarket, polymarket-all-in-one
  • YouTube (57): youtube-summarize-*, youtube-*-pro
  • Auto-updaters (28): auto-updat*
  • Finance (51): yahoo-finance, stock-track*
  • Google Workspace (17): google-workspace-*, gmail-*, gdrive-*
  • Iscas sociais/de emprego (Bloom): reddit-trends, linkedin-job-application, reddit-*, linkedin-*
  • Maliciosos conhecidos (específicos): rankaj, openclawcli

Atualizador Automático de IOC

O script update-ioc.sh:

  1. Verifica o repositório upstream do GitHub em busca de atualizações do banco de dados IOC
  2. Escaneia conexões de rede ativas contra IPs C2 conhecidos
  3. Valida skills instaladas em relação aos bancos de dados de publicadores e padrões maliciosos
  4. Calcula hashes de arquivos e verifica contra hashes maliciosos conhecidos
  5. Rejeita conteúdo IOC malformado e bloqueia substituição de feed não confiável a menos que explicitamente permitido```bash

Check for updates without applying

./scripts/update-ioc.sh --check-only

Download and apply updates

./scripts/update-ioc.sh

Override IOC source only with explicit trust bypass

OPENCLAW_ALLOW_UNTRUSTED_IOC_SOURCE=1 ./scripts/update-ioc.sh --github-repo https://example.com/ioc

root@kitploit:~
## Painel Web

Servidor Node.js sem dependências na porta 18800 com:
- Gráfico de rosca do resumo da verificação
- 32 cartões de verificação de segurança codificados por cores
- Status do gateway e auditoria de configuração
- Árvore de processos via `witr` mostrando cadeias de ancestralidade
- Conexões de rede e portas de escuta
- Permissões de arquivos e status de autenticação do provedor
- Linha do tempo do histórico de verificações (últimas 30 verificações)
- Atualização automática a cada 30s + botão de verificação sob demanda

### Capturas de tela

**Visão geral do painel** — cabeçalho com gráfico de rosca do resumo da verificação, status do gateway e status do cron:

![Cabeçalho do Painel](https://assets.kitploit.com/production/public/readmes/22207/858043e97af92d4edd18e061d8408a6057493c1e8fa012947bc923c375d831cc.png)

**Grade de verificações de segurança** — todas as 32 verificações com cartões de status codificados por cores (verde=limpo, amarelo=aviso, vermelho=crítico):

![Verificações de Segurança](https://assets.kitploit.com/production/public/readmes/22207/01129a734eb89516ce75f9246c7e3b4b7e4296ed2588de683cb4a3573d649a54.png)

**Painel completo** — visão completa incluindo árvore de processos, conexões de rede e histórico de verificações:

![Painel Completo](https://assets.kitploit.com/production/public/readmes/22207/f3a82bb380b402cb23481af426ca010636388f02be3ec0ba53fc7ed29c972533.png)

**Árvore de processos, conexões de rede e portas de escuta:**

![Árvore de Processos e Rede](https://assets.kitploit.com/production/public/readmes/22207/d55b3d70b554e3227ca8582abf5337285ca7d1ecbfbf1f3afb062d7a1ae0ad9e.png)

**Autenticação do provedor, comandos bloqueados e linha do tempo do histórico de verificações:**

![Autenticação do Provedor e Histórico](https://assets.kitploit.com/production/public/readmes/22207/5ca21c1e7c02eb2e2048794b527c5eca1e9d506e5d7440588a5117a386d5756f.png)

### Endpoints da API

| Rota | Método | Descrição |
|-------|--------|-------------|
| `/` | GET | Interface do painel |
| `/api/scan` | GET | Resultados da verificação mais recentes (analisados do log) |
| `/api/logs/scan` | GET | Histórico de logs de verificação (últimas 50 entradas) |
| `/api/logs/cron` | GET | Entradas de log do cron |
| `/api/ioc` | GET | Estatísticas do banco de dados IOC (contagens por arquivo) |
| `/api/skills` | GET | Lista de habilidades instaladas com versões |
| `/api/config` | GET | Auditoria de configuração (somente leitura) |
| `/api/status` | GET | Tempo de atividade do servidor, última verificação, estatísticas IOC |
| `/api/help` | GET | Referência de comandos CLI |

### LaunchAgent (macOS)

O modelo plist em `docs/` usa placeholders `__HOME__`. Instale com:```bash
# Generate plist with your home directory and install
sed "s|__HOME__|$HOME|g" docs/com.openclaw.security-dashboard.plist \
  > ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist

# Load the service
launchctl load ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist

# Verify
curl -s http://localhost:18800/api/status | python3 -m json.tool

Cobertura de CVE

CVEDescriçãoVerificação
CVE-2026-25253RCE com 1 clique via sequestro de WebSocket#14: Validação de origem do WebSocket
CVE-2026-21636Bypass do modelo de permissão (escape de sandbox UDS do Node.js)#18: Auditoria de política de ferramentas, #19: Configuração de sandbox, #28: Versão do Node.js
CVE-2026-22708Injeção indireta de prompt#9: Injeção de SKILL.md, #10: Envenenamento de memória
CVE-2026-24763Injeção de comando#3: Padrões de reverse shell
CVE-2026-25157Injeção de comando#6: Ataques Curl-pipe
CVE-2026-24763Injeção de comando em sandbox Docker#27: Segurança de contêiner Docker
CVE-2026-28363Bypass do safeBins via abreviatura de opção longa do GNU (CVSS 9.9)#35: Validação do safeBins
CVE-2026-28479Envenenamento de chave de cache de sandbox SHA-1 (CVSS 8.7)#51: Envenenamento de cache SHA-1
CVE-2026-28485Acesso não autenticado ao /agent/act#49: Autenticação /agent/act
CVE-2026-29610Sequestro de comando via PATH#50: Sequestro de comando via PATH
CVE-2026-28469Bypass de cross-account do webhook do Google Chat (CVSS 9.8)#52: Webhook do Google Chat
CVE-2026-28472Pulou da identidade do dispositivo WebSocket do Gateway#53: Identidade de dispositivo WebSocket
CVE-2026-32302Sequestro Cross-Site WebSocket em trusted-proxy#54: Proteção CSWSH
GHSA-7h7gExposição de credenciais de pareamento de dispositivo#55: Credenciais de pareamento
GHSA-vmhqEscalonamento de privilégio de operador#56: Privesc de operador

Fontes de Inteligência de Ameaças

Os padrões de detecção deste projeto são baseados em pesquisas de segurança publicadas:

FonteRelatórioO Que Usamos
Koi SecurityClawHavoc: 341 Malicious SkillsIPs de C2, publishers maliciosos, padrões de skills, indicadores AMOS
The Hacker News341 Malicious ClawHub SkillsLinha do tempo da campanha, metodologia de ataque
VirusTotalFrom Automation to InfectionHashes de arquivo, identificação de publisher, análise de payload
SnykFrom SKILL.md to Shell AccessPadrões de injeção de SKILL.md, técnicas de envenenamento de memória
The RegisterOpenClaw Security IssuesDetalhes de CVE, análise do ecossistema
SecurityWeekHijack OpenClaw AI AssistantDetalhes do sequestro de WebSocket
Cisco BlogsPersonal AI Agents SecurityAnálise da tríade letal
TenableMitigate OpenClaw VulnerabilitiesRecomendações de hardening
1PasswordFrom Magic to MalwareAnálise da superfície de ataque de skills
SOCRadarCVE-2026-25253 AnalysisDetalhes técnicos da cadeia de exploração
SOCPrimeOpenClaw WeaponizedPadrões de detecção e resposta

Ferramentas de Segurança Relacionadas

Outros projetos open-source para proteger implantações OpenClaw:

FerramentaDescriçãoURL
Cisco Skill ScannerAnálise estática + comportamental + LLM de skills de agente (YARA, AST, VirusTotal)cisco-ai-defense/skill-scanner
Cisco MCP ScannerEscanear servidores MCP em busca de ameaças e achados de segurançacisco-ai-defense/mcp-scanner
openclaw-secure-startHardening pré-primeira execução: vinculação de gateway, políticas de ferramentas, configurações VPS/Pipottertech/openclaw-secure-start
ClawdexVerificador de reputação de skills da Koi Security (web + escaneamento de skills instalados)koi.ai
skillvetEscaner de segurança para skills do ClawHub: malware, exfiltração, injeção de promptClawHub
skill-flagEscaner de backdoor e malware baseado em padrões para skills do OpenClawClawHub
clawdefenderEscaner de segurança e sanitizador de entrada para agentes de IAClawHub
agentguardSkill de monitoramento de segurança para agentes OpenClawClawHub
prompt-guardSistema de defesa contra injeção de prompt para OpenClaw/ClawdbotClawHub

Como este projeto se diferencia: o openclaw-security-monitor é executado fora do agente como monitoramento independente no nível do host — ele escaneia diretamente o sistema de arquivos, rede, processos e configuração do gateway, sem depender das próprias ferramentas do agente ou limites de confiança. Isso fornece defesa em profundidade mesmo se o próprio agente estiver comprometido.

Instalar como Skill do OpenClaw

Implante diretamente no diretório de skills do agente OpenClaw para acesso dentro do agente:```bash

From GitHub

git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/ chmod +x ~/.openclaw/workspace/skills//scripts/*.sh

Replace <skill-dir> with the actual folder name where the skill is installed (commonly openclaw-security-monitor or security-monitor).

root@kitploit:~
O agente descobre automaticamente habilidades de `~/.openclaw/workspace/skills/` através do frontmatter de SKILL.md. Após a instalação, estes comandos estão disponíveis no agente:

| Command | Description |
|---------|-------------|
| `/security-scan` | Executar varredura de segurança de 41 pontos |
| `/security-remediate` | Corrigir automaticamente achados comuns |
| `/security-dashboard` | Painel de segurança CLI |
| `/security-network` | Monitor de conexão de rede |
| `/security-setup-telegram` | Configurar alertas do Telegram |

Para verificar a instalação:```bash
# Check skill is visible
openclaw skills list | grep openclaw-security-monitor

# Test scan through the agent
# In the agent, type: /security-scan

Requisitos

  • macOS ou Linux
  • bash 4+
  • Node.js 22.12+ (para painel web; versões mais antigas são sinalizadas pelo scanner)
  • curl (para atualizações de IOC e verificação de WebSocket)
  • Opcional: witr para análise de árvore de processos
  • Opcional: openclaw para auditoria de configuração de gateway

Instalar Pré-requisitos (macOS)```bash

Node.js (required for web dashboard)

brew install node@22

witr - process ancestry tracer (optional but recommended)

brew install witr

Verify

node --version # v22.x witr --version # should print version

root@kitploit:~
### Instalar Pré-requisitos (Linux)```bash
# Node.js (via NodeSource or your package manager)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs

# witr (check https://github.com/pranshuparmar/witr for Linux install)

Variáveis de Ambiente

VariávelObrigatórioDescrição
OPENCLAW_HOMENãoDiretório home do OpenClaw (padrão: ~/.openclaw)
OPENCLAW_TELEGRAM_TOKENPara alertasToken do bot do Telegram para notificações de varredura
DASHBOARD_HOSTNãoEndereço de vinculação do painel (padrão: 127.0.0.1, use 0.0.0.0 para acesso LAN)

Contribuindo

Atualizações de IOC são bem-vindas. Para adicionar novos indicadores:

  1. Faça um fork do repositório
  2. Adicione entradas ao arquivo ioc/*.txt apropriado seguindo o formato existente
  3. Submeta um PR com a referência da fonte

Licença

MIT

Baixar ferramenta
AVISO
Redação desabilitada, injeção ANSI, injeção de cabeçalho
18Auditoria de Plugin/ExtensãoCRÍTICOExtensões com padrões exec, domínios maliciosos, sequestros de cwd em setup-api.js
19Segurança DockerCRÍTICOContainers root, montagem de socket, modo privilegiado
20Segurança de Autenticação e RotaCRÍTICODesvio de proxy, autenticação CDP, ponte do navegador, /agent/act, replay de SecretRef, proteção de mutação de configuração, CVEs de autenticação/escopo June
21Proteções de Execução & Segurança de AprovaçãoCRÍTICODesvio de safeBins, expansão de shell, injeção de campo, lacunas heredoc/env/applet, replay, CVEs de lista de permissão de execução June
22Verificação CVE Node.jsAVISODesvio do modelo de permissão CVE-2026-21636
23Trojans VS CodeCRÍTICOExtensões VS Code falsas ClawdBot/OpenClaw
24Exposição à InternetAVISOVinculação de gateway não loopback
25Segurança do Servidor MCPCRÍTICOServidores MCP irrestritos, injeção de prompt, envenenamento de env, desvio de contexto de proprietário/política de ferramenta, redirecionamentos CVE-2026-53840
26Sequestro de PATH & Resolução de ComandosCRÍTICOSequestro de comando GHSA-jqpq, CVE-2026-29610, CVE-2026-53865
27Proteção SSRFAVISOCVE-2026-26322, CVE-2026-27488, SSRF de mídia QQBot/Zalo/navegador, verificações de hostname CVE-2026-53859
28Path Traversal & Manipulação de ArquivosCRÍTICOTruncamento de deep link, controle do navegador, path traversal TAR, escapes de ponte OpenShell FS
29Proteção DoSAVISOExaustão de memória CVE-2026-28478, CVE-2026-29609
30Aprovação Automática ACPAVISODesvio de metadados não confiáveis GHSA-7jx5
31Injeção de Substituição de EnvAVISOSubstituições de env de skill GHSA-82g8, substituições de conector/runtime dotenv do workspace, CVEs de env June
32Escalação de Privilégio & Abuso de EscopoCRÍTICOCredenciais de pareamento, escalação de operador, autenticação compartilhada, dispositivo pareado, token de nó, abuso de escopo de memória ativa e ACP
33Envenenamento de Cache SHA-1CRÍTICOAtaque de colisão de cache SHA-1 CVE-2026-28479
34Desvio de Webhook do Google ChatCRÍTICOInjeção de webhook entre contas CVE-2026-28469
35Detecção de Worm SANDWORMCRÍTICOPropagação autônoma de worm MCP
36Descoberta Automática de Plugin de WorkspaceCRÍTICOCarregamento malicioso de .openclaw/extensions GHSA-99qw
37Path Traversal via SymlinkCRÍTICOEscape de symlink CVE-2026-32013, CVE-2026-32055
38Escape de Sandbox & Herança de SessãoCRÍTICODesvio de sessão CVE-2026-32048, CVE-2026-32051
39RCE de Ambiente de ShellCRÍTICOInjeção de env CVE-2026-32056, CVE-2026-27566
40Autenticação VNC & ObserverCRÍTICOObservador VNC não autenticado CVE-2026-32064
41Spoofing de Identidade e Metadados de DispositivoCRÍTICOCVE-2026-32014, CVE-2026-32042, CVE-2026-32025
check-18-plugin-audit.shAuditoria de Plugins/ExtensõesOrientação
check-19-docker-sec.shSegurança DockerOrientação
check-20-auth-route-sec.shSegurança de Autenticação e RotasOrientação
check-21-exec-guardrails.shGuardrails de Execução & Segurança de AprovaçãoOrientação
check-22-nodejs-cve.shVerificação de CVEs Node.jsOrientação
check-23-vscode-trojans.shTrojans VS CodeCorreção automática (remover)
check-24-internet-expose.shExposição à InternetCorreção automática (bind)
check-25-mcp-security.shSegurança do Servidor MCPCorreção automática (config)
check-26-path-hijack.shSequestro de PATH & Resolução de ComandosCorreção automática (remover)
check-27-ssrf.shProteção SSRFOrientação
check-28-path-traversal.shPath Traversal & Manipulação de ArquivosOrientação
check-29-dos-protection.shProteção DoSOrientação
check-30-acp-approval.shAprovação Automática ACPCorreção automática (desabilitar)
check-31-env-override.shInjeção por Sobrescrita de EnvOrientação
check-32-privesc-scope.shEscalação de Privilégio & Abuso de EscopoOrientação
check-33-sha1-cache.shEnvenenamento de Cache SHA-1Orientação
check-34-gchat-webhook.shBypass de Webhook do Google ChatOrientação
check-35-sandworm.shDetecção do Verme SANDWORMCorreção automática (remover)
check-36-workspace-plugin.shDescoberta Automática de Plugin de WorkspaceOrientação
check-37-symlink-traversal.shPath Traversal via SymlinkOrientação
check-38-sandbox-escape.shEscape de Sandbox & Herança de SessãoOrientação
check-39-shell-env-rce.shRCE via Ambiente do ShellOrientação
check-40-vnc-observer.shAutenticação VNC & ObserverOrientação
check-41-device-identity-spoofing.shFalsificação de Identidade de Dispositivo e MetadadosOrientação
CyberInsiderClickFix Malware DistributionVetores de ataque específicos do macOS
eSecurity PlanetMalicious Skills in ClawHubAnálise de segurança do registry
PointGuard AISupply Chain Attack AnalysisLinha do tempo do ataque, escopo
SC Media341 Malicious SkillsIndicadores técnicos
DepthFirst1-Click RCE ExploitPesquisa original do PoC para CVE-2026-25253
OpenClaw Security DocsOfficial Security GuidePolíticas de DM, configuração de sandbox, restrições de ferramentas, mDNS, redação de logs
DefectDojoHardening Checklist (In-Depth)Permissões de arquivo, isolamento de sessão, resposta a incidentes, comandos de auditoria
Penligent AISovereign AI Security ManifestIsolamento Docker gVisor, EASM, análise de caminho de exploração, aplicação de OIDC
Vectra AIWhen Automation Becomes a BackdoorIoCs de host/rede, detecção de persistência, padrões de coleta de credenciais
VentureBeatCISO Guide to Agentic AI RiskPadrões de sequestro agentic, análise de raio de explosão
GuardzOpenClaw Hardening for MSPsHardening orientado a MSP, procedimentos de kill switch, verificação de skills
ComposioDocker Hardening GuideContêineres não-root, FS somente leitura, saída restrita, remoção de capabilities
AuthMindAgentic AI Supply Chain AttackSegurança de identidade, dependências de capacidades do agente
BleepingComputerMoltBot Malware DistributionLinha do tempo de 400+ pacotes de malware, entrega de stealer de senhas
SecurityAffairs400+ Malware Packages in DaysLinha do tempo e escala da exploração MoltBot/OpenClaw
TechBuzzOpenClaw Goes Viral Despite FlawsAnálise do ecossistema, trade-offs de segurança
Consortium.netSecurity AdvisoryAviso abrangente para implantações OpenClaw/Moltbot
Security.comThe Rise of OpenClawPerspectivas de especialistas sobre o cenário de segurança do OpenClaw
OpenSourceMalwareClawdBot Skills Ganked Your CryptoDivulgação original do ClawHavoc, contas zaycv/Ddoy233, análise de payload
Bloom Security / JFrogKeys to Your Kingdom37 skills maliciosos, 3 campanhas distintas, 10 contas GitHub do atacante
Infosecurity MagazineMalicious Crypto Trading SkillsMira em ByBit/Polymarket/Axiom/Reddit/LinkedIn
OODA LoopMalicious Skill Targets Crypto UsersAnálise de ataque ao marketplace ClawHub
ThaiCERT200+ Malicious Skills AdvisoryAviso do CERT nacional sobre distribuição de malware OpenClaw
Snykclawdhub Campaign Deep-DiveCadeias de payload Base64, hospedagem glot.io, contas zaycv/Ddoy233, NovaStealer
CSA AI Safety InitiativeMoltbook and OpenClaw Security Research NoteExposição do banco de dados Moltbook (1,5M tokens de API), personificação de agente, tríade letal, avaliação de risco empresarial
Wiz ResearchHacking Moltbook: 1.5M API KeysExposição do Supabase Moltbook, chaves OpenAI em texto puro, roubo de credenciais de agente
Palo Alto NetworksLethal Trifecta AnalysisAcesso a dados privados + conteúdo não confiável + comunicação externa
CrowdStrikeWhat Security Teams Need to KnowDetecção empresarial, Falcon for IT, análise de árvore de processos
OWASP GenAITop 10 for Agentic Applications 2026Sequestro de objetivo do agente, uso indevido de ferramentas, abuso de identidade, riscos MCP
ToxSecOpenClaw Security ChecklistLista de permissões de comandos, hardening Docker, auditoria MCP, filtragem de saída
BrandefenseUnmanaged Shadow AI AgentExposição no Shodan (21K+ instâncias), detecção de exposição na internet
Aikido.devFake ClawdBot VS Code ExtensionScreenConnect RAT, detecção de trojan VS Code
PermisoAI Agents with Privileged CredentialsAbuso de identidade, análise de cadeia de credenciais
Argus Security Audit512 Audit FindingsCSRF, bypass OAuth, credenciais em texto puro, exec-approvals
yevhen/clawdbot-security-scanner37-Check Security ScannerReuso de token, bypass Tailscale, controle de navegador, escopo de sessão
Prompt SecurityTop 10 MCP Security RisksEnvenenamento de ferramentas, rug pulls, injeção de comando via MCP
Hudson RockVidar Targets Agent Identity (Feb 13)Primeiro infostealer mirando diretórios de configuração do OpenClaw (soul.md, device.json)
Eye SecurityLog Poisoning in OpenClaw (Feb 2026)Injeção de cabeçalho WebSocket em logs de agente, injeção indireta de prompt
SnykToxicSkills: 36% of Skills Flawed (Feb 5)3.984 skills escaneados, 534 críticos, 76 payloads maliciosos confirmados
BitdefenderTechnical Advisory: Enterprise Exploitation14 atores maliciosos, telemetria GravityZone, Shadow AI em empresas
SecurityScorecardSTRIKE: 135K Exposed Instances (Feb 9)135.000+ instâncias, 12.812 exploráveis por RCE, 1.800 vazando chaves
Antiy CERTClawHavoc: 1,184 Packages, 12 AccountsAnálise expandida da campanha, padrões de submissão automatizados
Endor LabsAI SAST: 6 Vulnerabilities with PoCSSRF, falta de autenticação, path traversal descobertos via AI SAST
Adversa AISecureClaw: OWASP-Aligned Security (Feb 18)Novo plugin de segurança open-source alinhado com OWASP ASI Top 10
KasperskyOpenClaw Risks Analysis (Feb 2026)Principais riscos do Clawdbot/Moltbot para implantações empresariais
Palo Alto NetworksNext AI Security Crisis (Feb 2026)Orientação para equipes de segurança empresarial
Trend MicroAgentic Assistants Analysis (Feb 2026)O que o OpenClaw revela sobre a segurança de assistentes agentic
Oasis SecurityClawJacked: WebSocket Brute-Force (Feb 26)Sequestro WebSocket localhost via brute-force de senha, registro automático de dispositivo
FlareWidespread Exploitation by Multiple Groups (Feb 25)Múltiplos grupos de ameaças visando OpenClaw na natureza
CVE-2026-28363safeBins Bypass via sort --compress-prog (CVSS 9.9)Abreviatura de opção longa do GNU bypassa lista de permissões de execução
GHSA-7jx5ACP Auto-Approval Bypass (CVSS 8.2)Metadados não confiáveis bypassam aprovação interativa de ferramentas
CVE-2026-28446Voice-Call Extension RCE (CVSS 9.8)RCE pré-autenticação via payload de áudio manipulado, 42K instâncias exploráveis
CVE-2026-28484Git Pre-Commit Hook RCE (CVSS 9.3)Injeção de comando via nomes de arquivo manipulados em arquivos staged
CVE-2026-28458Browser Relay CDP Auth Bypass (CVSS 7.5)WebSocket /cdp não autenticado permite roubo de sessão
CVE-2026-28462Browser Control Path Traversal (CVSS 7.5)Gravações arbitrárias de arquivo via /trace/stop, /download
CVE-2026-29609fetchWithGuard Memory DoS (CVSS 7.5)Exaustão de memória via respostas superdimensionadas
HuntressFake OpenClaw Installers (Mar 4)GhostSocks + Vidar via Stealth Packer, envenenamento de pesquisa Bing AI
BleepingComputerBing AI Promoted Fake InstallersEnvenenamento de mecanismo de busca distribuindo malware via GitHub
MintMCPEvery OpenClaw CVE ExplainedReferência abrangente de CVE para equipes empresariais
jgamblin/OpenClawCVEsOpenClaw CVE TrackerRepositório de rastreamento de CVE mantido pela comunidade
Check PointClaude Code MCP FlawsRCE e exfiltração de chave de API via configuração MCP/hooks
SocketSANDWORM_MODE npm Worm (Feb 20)19 pacotes npm typosquatted carregando malware worm MCP
Pillar SecurityRules File BackdoorUnicode oculto em arquivos de regras de IA injeta instruções invisíveis
OWASPMCP Top 10 (2026)Envenenamento de ferramentas, supply chain, injeção de comando via MCP
CyberArkMCP Output PoisoningEnvenenamento completo de schema via nomes de função, defaults, campos obrigatórios
SemgrepFirst Malicious MCP Serverpostmark-mcp rug pull: exfiltração BCC após 15 versões limpas
Unit42/Palo AltoMCP Sampling Attack VectorsRoubo de recursos, sequestro de conversa, invocação oculta de ferramentas
LayerXClaude DXT Zero-Click RCEInjeção de evento de calendário em extensões DXT sem sandbox
CVE-2026-28469Google Chat Webhook Bypass (CVSS 9.8)Bypass de autorização cross-account via semântica first-match
CVE-2026-32302CSWSH in Trusted-Proxy ModeBypass de validação de origem permite sessões WebSocket do atacante
GHSA-vmhqEscalonamento de Privilégio de OperadorContas operator.write acessam endpoints de admin