Monitoramento proativo de segurança para implantações OpenClaw. Detecta ClawHavoc, AMOS stealer, CVE-2026-25253, envenenamento de memória e ataques à cadeia de suprimentos.
Monitoramento proativo de segurança, varredura de ameaças e visibilidade em tempo real para implantações do OpenClaw. Detecta ameaças da campanha ClawHavoc (mais de 824 skills maliciosas), stealer AMOS, infostealer Vidar, proxy malware GhostSocks, ClawJacked brute-force WebSocket, ataques de carregamento automático de plugins do workspace, escalonamento de escopo de autenticação compartilhada, replay de aprovação/desvios de integridade, ataques à cadeia de suprimentos, envenenamento de memória, envenenamento de log, sequestro de relay do navegador, travessia TAR, SSRF, envenenamento de cache SHA-1, envenenamento de ferramentas MCP, propagação do worm SANDWORM, 170 avisos e mais de 500 CVEs.
No final de janeiro de 2026, pesquisadores de segurança descobriram que 12% de todas as skills do ClawHub eram maliciosas — 341 de 2.857 skills em múltiplas campanhas. Em meados de fevereiro, isso se expandiu para mais de 824 skills maliciosas com 1.184 pacotes maliciosos em 12 contas de editores (Antiy CERT). O estudo ToxicSkills da Snyk descobriu que 36% de todas as skills do ClawHub contêm falhas de segurança (3.984 analisadas).
A campanha principal, ClawHavoc, entregou o infostealer Atomic Stealer (AMOS) para macOS, visando carteiras de criptomoedas, credenciais SSH e senhas de navegador. Em fevereiro, a Hudson Rock descobriu variantes do infostealer Vidar especificamente direcionadas a identidades de agentes OpenClaw — roubando arquivos openclaw.json, device.json, soul.md e memory.md.
Enquanto isso, o CVE-2026-25253 demonstrou que um único link malicioso poderia conseguir execução remota completa de código em qualquer instância do OpenClaw através de sequestro de WebSocket — mesmo aquelas vinculadas ao localhost. O ataque ClawJacked (26 de fevereiro, Oasis Security) mostrou que sites maliciosos podem realizar brute-force de senhas WebSocket do localhost sem limitação de taxa. O CVE-2026-28363 (CVSS 9.9) revelou um bypass crítico do safeBins por meio de abreviações de opções longas do GNU. No total, 170 avisos e mais de 500 CVEs foram rastreados em divulgações de projetos e terceiros, incluindo SSRF, bypass de exec, bypass de aprovação automática ACP, falsificação de webhook, envenenamento de log e mais. O lote de 19 a 21 de março (CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064) adicionou travessia de symlink, escape de sandbox, RCE por ambiente shell, acesso não autenticado de observador VNC e falsificação de identidade/metadados de dispositivo. A onda de 16 de abril adicionou bypass de autenticação de remetente no controle de sala do Matrix (GHSA-2gvc-4f3c-2855), bypass de raiz local em mídia do webchat (GHSA-mr34-9552-qr95), autenticação bearer obsoleta de SecretRef do gateway (GHSA-xmxx-7p24-h892) e bypass de redação de config.get (GHSA-8372-7vhw-cm6q). Os rollups de 21 a 25 de abril adicionaram execução de cwd do setup-api.js (GHSA-r39h-4c2p-3jxp), replay de segredo de rota do webhook SecretRef (GHSA-q8ff-7ffm-m3r9), bypass da guarda de mutação de configuração do gateway (GHSA-cwj3-vqpp-pmxr), sobrescritas de dotenv connector/runtime, problemas de contexto de proprietário/política de ferramentas MCP, escapes de ponte FS do OpenShell e proteções adicionais de SSRF/mídia. O rollup de junho de 2026 adicionou vazamento de cabeçalho de redirecionamento HTTP Streamable do MCP (CVE-2026-53840), influência de comandos workspace dotenv/env (CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864), bypasses de lista de permissão de exec (CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866), sequestro de PATH de serviço (CVE-2026-53865) e abuso de token de dispositivo revogado/escopo (CVE-2026-53843, CVE-2026-53847, CVE-2026-53852). A Unit 42 também documentou cinco skills evasivas do ClawHub de fevereiro a maio de 2026, incluindo iscas de sites de colagem do TradingView, um dropper README acolchoado oversized (omnicogg), injeção de afiliado em runtime (money-radar) e front-running agêntico (letssendit).
Mais de 135.000 instâncias estão expostas em 82 países, com 12.812 exploráveis via RCE. Grandes empresas de segurança, incluindo CrowdStrike, Bitdefender, Palo Alto Networks, Cisco e Kaspersky, emitiram avisos. O Meta baniu o OpenClaw de dispositivos corporativos.
Este projeto fornece monitoramento de defesa em profundidade para instalações auto-hospedadas do OpenClaw. Versão segura mínima: v2026.5.26.
clawhub package publish --family bundle-plugingit clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor
cd ~/.openclaw/workspace/skills/openclaw-security-monitor
chmod +x scripts/.sh scripts/remediate/.sh
./scripts/scan.sh
./scripts/remediate.sh --dry-run
node dashboard/server.js
./scripts/clawhub-scan.sh
./scripts/update-ioc.sh
## Plugin de Bundle