Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
openclaw-security-monitor — Proactive security monitoring for OpenClaw deployments. Detects ClawHavoc, AMOS stealer, CVE-2026-25253, memory poisoning, and supply chain attacks. | Kitploit
Инструменты/GitHubGitHub/adibirzu/openclaw-security-monitor
Оборонительные ИнструментыСканеры уязвимостейФорензикаВеб-безопасностьСетевая безопасностьАнализ вредоносных программРазведка угрозБезопасность Цепочки ПоставокОбнаружение Вторжений
Обучение и Образование
Реагирование на Инциденты
Анализ Журналов
GitHubadibirzu/openclaw-security-monitor

openclaw-security-monitor

Proactive security monitoring for OpenClaw deployments. Detects ClawHavoc, AMOS stealer, CVE-2026-25253, memory poisoning, and supply chain attacks.

Репозиторий
48542 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

OpenClaw Security Monitor

Упреждающий мониторинг безопасности, сканирование угроз и наблюдение в реальном времени для развёртываний OpenClaw. Обнаруживает угрозы кампании ClawHavoc (824+ вредоносных навыков), стилера AMOS, инфостилера Vidar, прокси-вредоноса GhostSocks, брутфорса WebSocket ClawJacked, атак автозагрузки плагинов рабочей области, эскалации областей общего доступа (shared-auth), обходов воспроизведения/целостности одобрений, атак на цепочку поставок, отравления памяти, отравления журналов, перехвата браузерного ретранслятора, обхода каталогов TAR, SSRF, отравления кэша SHA-1, отравления MCP-инструментов, распространения червя SANDWORM, 170 рекомендаций и 500+ CVE.

Зачем это нужно

В конце января 2026 года исследователи безопасности обнаружили, что 12% всех навыков ClawHub были вредоносными — 341 из 2 857 навыков в рамках нескольких кампаний.

К середине февраля это число выросло до 824+ вредоносных навыков и 1 184 вредоносных пакетов в 12 аккаунтах издателей (Antiy CERT).

Исследование Snyk ToxicSkills показало, что 36% всех навыков ClawHub содержат уязвимости безопасности (проверено 3 984 навыка).

Основная кампания ClawHavoc доставляла инфостилер Atomic Stealer (AMOS) для macOS, нацеленный на криптовалютные кошельки, учётные данные SSH и пароли браузеров.

В феврале Hudson Rock обнаружила варианты инфостилера Vidar, специально нацеленные на идентичности агентов OpenClaw, — похищающие файлы openclaw.json, device.json, soul.md и memory.md.

Тем временем CVE-2026-25253 продемонстрировал, что одна вредоносная ссылка может обеспечить полное удалённое выполнение кода на любом экземпляре OpenClaw через перехват WebSocket — даже на тех, что привязаны к localhost.

Атака ClawJacked (26 февраля, Oasis Security) показала, что вредоносные веб-сайты могут подбирать пароли WebSocket на localhost без ограничения частоты запросов.

CVE-2026-28363 (CVSS 9.9) раскрыл критический обход safeBins через сокращения длинных опций GNU.

В общей сложности было отслежено 170 рекомендаций и 500+ CVE в рамках раскрытий проекта и сторонних организаций, включая SSRF, обход exec, обход автоподтверждения ACP, подделку вебхуков, отравление журналов и другое.

Пакет от 19–21 марта (CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064) добавил обход через симлинки, побег из песочницы, RCE через переменные окружения оболочки, неаутентифицированный доступ наблюдателя VNC и подмену идентичности/метаданных устройства.

Волна от 16 апреля добавила обход аутентификации отправителя для управления комнатами Matrix (GHSA-2gvc-4f3c-2855), обход local-root для медиафайлов webchat (GHSA-mr34-9552-qr95), устаревшую bearer-аутентификацию через SecretRef в шлюзе (GHSA-xmxx-7p24-h892) и обход редактирования (redaction) в config.get (GHSA-8372-7vhw-cm6q).

Сводки от 21–25 апреля добавили выполнение из cwd через setup-api.js (GHSA-r39h-4c2p-3jxp), повторное воспроизведение route-secret через SecretRef в вебхуках (GHSA-q8ff-7ffm-m3r9), обход защиты мутации конфигурации шлюза (GHSA-cwj3-vqpp-pmxr), переопределения dotenv в коннекторах/рантайме, проблемы контекста владельца/политик инструментов MCP, побеги из FS-моста OpenShell и дополнительное усиление защиты SSRF/медиа.

Сводка за июнь 2026 года добавила утечку заголовков при перенаправлении MCP Streamable HTTP (CVE-2026-53840), влияние dotenv/env рабочей области на команды (CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864), обходы разрешённых списков (allowlist) exec (CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866), перехват PATH сервиса (CVE-2026-53865) и злоупотребление отозванными токенами устройств/областями (scope) (CVE-2026-53843, CVE-2026-53847, CVE-2026-53852).

Unit 42 также задокументировала пять уклоняющихся навыков ClawHub за февраль–май 2026 года, включая приманки через paste-сайты TradingView, дроппер с раздутым README (omnicogg), инъекцию аффилиатов во время выполнения (money-radar) и агентный front-running (letssendit).

135 000+ экземпляров открыты в 82 странах, при этом 12 812 эксплуатируемы через RCE.

Крупные компании в сфере безопасности, включая CrowdStrike, Bitdefender, Palo Alto Networks, Cisco и Kaspersky, выпустили соответствующие рекомендации.

Meta запретила использование OpenClaw на корпоративных устройствах.

Этот проект обеспечивает многоуровневый мониторинг (defense-in-depth) для self-hosted установок OpenClaw. Минимальная безопасная версия: v2026.5.26.

Возможности

  • Сканирование безопасности по 41 пункту, охватывающее C2-инфраструктуру, стилеры, реверс-шеллы, эксфильтрацию учётных данных, отравление памяти, инъекции SKILL.md, перехват WebSocket, брутфорс ClawJacked, SSRF, обход safeBins, автоподтверждение ACP, перехват PATH, инъекции переопределения env, усечение deep link, отравление журналов, отравление кэша SHA-1, обход вебхуков Google Chat, CSWSH, отравление MCP-инструментов, обнаружение червя SANDWORM, бэкдор в файле правил, перехват плагинов setup-api.js, автозагрузку плагинов рабочей области, злоупотребление областями (scope) общего доступа, повтор одобрений exec, обход через заполнение файлов, вредоносные шаблоны имён навыков, политики DM/инструментов/песочницы, механизмы персистентности, аудит плагинов, безопасность Docker и другое
  • База данных IOC с известными C2-адресами, вредоносными доменами, хешами файлов, чёрными списками издателей и шаблонами имён навыков
  • Автообновляемые каналы IOC, получающие последнюю информацию об угрозах из вышестоящих источников
  • Манифест bundle-plugin для clawhub package publish --family bundle-plugin
  • Веб-дашборд (тёмная тема, ноль зависимостей) со статусом в реальном времени, деревьями процессов, мониторингом сети и историей сканирований
  • Ежедневные автоматические сканирования с оповещениями в Telegram
  • Отслеживание происхождения процессов через интеграцию с witr

Быстрый старт```bash

Clone into OpenClaw skills directory

git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor

cd ~/.openclaw/workspace/skills/openclaw-security-monitor

Make scripts executable

chmod +x scripts/.sh scripts/remediate/.sh

Run a 41-point scan (read-only, no system changes)

./scripts/scan.sh

Preview what remediation would do (dry-run, no changes)

./scripts/remediate.sh --dry-run

Start the web dashboard (read-only, localhost:18800)

node dashboard/server.js

Scan all installed ClawHub skills

./scripts/clawhub-scan.sh

Update IOC database (interactive, asks for confirmation)

./scripts/update-ioc.sh

root@kitploit:~
## Пакетный плагин

Этот проект также может быть опубликован как пакетный плагин ClawHub.```bash
# Install the bundle plugin variant
openclaw plugins install clawhub:openclaw-security-monitor-bundle

Необязательная персистентность (вручную, не устанавливается автоматически):```bash

Install daily cron (06:00 UTC) — requires explicit user action

crontab -l | { cat; echo "0 6 * * * $(pwd)/scripts/daily-scan-cron.sh"; } | crontab -

root@kitploit:~
## Архитектура```
openclaw-security-monitor/
  .codex-plugin/
    plugin.json          # Bundle-plugin manifest for ClawHub/OpenClaw plugin publishing
  scripts/
    scan.sh              # 41-point threat scanner (v5.5.0)
    remediate.sh         # Orchestrator: scan + per-check remediation
    remediate/
      _common.sh         # Shared helpers (log, confirm, fix_perms)
      check-01-c2-ips.sh ... check-41-device-identity-spoofing.sh  # 41 consolidated per-check scripts
      check-42-*.sh ... check-62-*.sh  # retained legacy advisory-specific helpers
    clawhub-scan.sh      # Scan all installed ClawHub skills against IOC database
    dashboard.sh         # CLI security dashboard with witr
    network-check.sh     # Network activity monitor
    daily-scan-cron.sh   # Cron wrapper + Telegram alerts
    telegram-setup.sh    # Telegram notification setup
    update-ioc.sh        # IOC database updater
  ioc/
    c2-ips.txt           # Known C2 IP addresses
    malicious-domains.txt # Payload/exfil domains
    file-hashes.txt      # Known malicious file hashes
    malicious-publishers.txt  # Blacklisted ClawHub accounts
    malicious-skill-patterns.txt  # Malicious skill naming patterns
  dashboard/
    server.js            # Node.js HTTP server (zero npm deps)
    index.html           # Single-file dark-themed SPA
  docs/
    threat-model.md      # Threat model and attack vectors

Проверки сканирования (41)

#ПроверкаКритичностьОбнаруживает
1C2-инфраструктураКРИТИЧЕСКИЙИзвестные C2-IP в коде навыка
2Сигнатуры вредоносного ПО и обфускацияКРИТИЧЕСКИЙСтилер AMOS, base64-обфускация, загрузка бинарных файлов, обход через дополнение файлов
3Обратные оболочкиКРИТИЧЕСКИЙОбратные оболочки bash/python/perl/ruby/php/lua
4Эксфильтрация учётных данныхКРИТИЧЕСКИЙwebhook.site, pipedream, ngrok, burpcollaborator
5Нацеливание на криптовалютные кошелькиПРЕДУПРЕЖДЕНИЕСид-фразы, приватные ключи, API-ключи бирж
6Атаки через curl-pipeПРЕДУПРЕЖДЕНИЕcurl|sh, wget|bash, удалённое выполнение скриптов
7Аудит разрешений файлов и учётных данныхПРЕДУПРЕЖДЕНИЕКонфигурационные файлы, каталог учётных данных, разрешения сессий
8Целостность навыковПРЕДУПРЕЖДЕНИЕИзменения хеша SKILL.md с момента последнего сканирования
9AI-инъекция в промпты и манипуляция инструкциямиКРИТИЧЕСКИЙИнъекция в SKILL.md, отравление памяти, отравление MCP-инструментов, бэкдор в файле правил, исправления доверия к каналу промптов
10Конфигурация шлюзаКРИТИЧЕСКИЙОтключена аутентификация, доступ из LAN, проверка версии
11Безопасность WebSocketКРИТИЧЕСКИЙCVE-2026-25253, ClawJacked, пропуск идентификации устройства, CSWSH
12Вредоносные издателиКРИТИЧЕСКИЙНавыки из заведомо вредоносных аккаунтов ClawHub и шаблоны установленных имён навыков
13Утечка учётных данных и секреты в открытом видеПРЕДУПРЕЖДЕНИЕУтечка переменных окружения, захардкоженные API-ключи, учётные данные в открытом виде
14Политики DM, инструментов и песочницыКРИТИЧЕСКИЙОткрытые DM, инструменты с подстановочными знаками, отключённая песочница, обходы команд владельца с подстановочными знаками
15Раскрытие через mDNS/BonjourПРЕДУПРЕЖДЕНИЕТрансляция mDNS в полном режиме
16Механизмы персистентностиПРЕДУПРЕЖДЕНИЕ

Руководство по устранению

Пошаговая настройка защиты для каждой проверки безопасности, охватывающая macOS и Linux.

Проверка 1: C2-инфраструктура — известные C2-IP в коде навыка

Критичность: КРИТИЧЕСКИЙ

Что это означает: Навык содержит IP-адреса, связанные с известными C2-серверами (например, 91.92.242.30). Это с высокой вероятностью указывает на вредоносность навыка.

Устранение:```bash

Identify the affected skill

grep -rlE "91.92.242|95.92.242|54.91.154.110" ~/.openclaw/workspace/skills/

Remove the malicious skill

openclaw skill remove

Or manually delete it

rm -rf ~/.openclaw/workspace/skills/

Verify removal

grep -rlE "91.92.242" ~/.openclaw/workspace/skills/ # should return empty

root@kitploit:~
### Проверка 2: AMOS Stealer / AuthTool Маркеры

**Серьёзность:** КРИТИЧЕСКИЙ

**Что это значит:** Навык содержит паттерны, связанные с инфостилером Atomic Stealer (AMOS) для macOS, NovaStealer или бинарным файлом социальной инженерии "AuthTool".

**Устранение:**```bash
# Remove the malicious skill immediately
openclaw skill remove <skill-name>

# Check if AMOS was executed (macOS)
# Look for suspicious LaunchAgents
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple|com\.openclaw\.security"

# Check for unexpected login items (macOS)
osascript -e 'tell application "System Events" to get the name of every login item'

# Check browser extensions were not tampered with
ls ~/Library/Application\ Support/Google/Chrome/Default/Extensions/

# If AMOS was executed: rotate ALL credentials (SSH, AWS, crypto wallets, browser passwords)

Проверка 3: Реверс-шеллы и бэкдоры

Серьёзность: КРИТИЧЕСКАЯ

Что это означает: Навык содержит шаблоны реверс-шеллов (nc -e, /dev/tcp/, socat exec и т. д.) или команды обхода Gatekeeper (xattr -cr).

Устранение:```bash

Remove the skill

openclaw skill remove

Check for active reverse shells (macOS/Linux)

lsof -i -nP | grep -E "ESTABLISHED|SYN_SENT" | grep -vE ":443 |:80 |:53 "

Kill any suspicious connections

kill -9

Re-enable Gatekeeper if bypassed (macOS)

sudo spctl --master-enable sudo defaults write com.apple.LaunchServices LSQuarantine -bool true

Check for quarantine removals (macOS)

xattr -l /Applications/*.app | grep quarantine

root@kitploit:~
### Check 4: Credential Exfiltration Endpoints

**Severity:** CRITICAL

**What it means:** A skill sends data to known exfiltration services (webhook.site, pipedream.net, ngrok.io, etc.).

**Remediation:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Block exfiltration domains at the host level
# macOS/Linux:
sudo sh -c 'echo "127.0.0.1 webhook.site" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 pipedream.net" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 hookbin.com" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 requestbin.com" >> /etc/hosts'

# Flush DNS cache (macOS)
sudo dscacheutil -flushcache && sudo killall -HUP mDNSResponder
# Flush DNS cache (Linux)
sudo systemd-resolve --flush-caches

Проверка 5: Нацеленность на криптокошельки

Серьёзность: ПРЕДУПРЕЖДЕНИЕ

Что это означает: Навык ссылается на закрытые ключи криптокошельков, seed-фразы или API-ключи бирж.

Исправление:```bash

Remove the skill

openclaw skill remove

Move crypto wallets to hardware wallets (Ledger, Trezor)

Rotate exchange API keys immediately

Restrict filesystem access (macOS)

chmod 700 ~/Library/Application\ Support/Phantom chmod 700 ~/Library/Application\ Support/MetaMask

Check if wallet files were accessed recently

macOS:

mdls -name kMDItemLastUsedDate ~/Library/Application\ Support/Phantom/*

Linux:

stat -c "%x" ~/.config/phantom/*

root@kitploit:~
### Проверка 6: Атаки через конвейер с curl

**Серьёзность:** ПРЕДУПРЕЖДЕНИЕ

**Что это означает:** Навык использует паттерны `curl | sh` или `wget | bash` для загрузки и выполнения удалённых скриптов.

**Исправление:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Review and restrict agent tool access
openclaw config set tools.deny '["exec","process"]'

# Block curl-pipe at the shell level (add to ~/.bashrc or ~/.zshrc)
# This creates an alias that warns on pipe-to-shell patterns:
alias curl='() { if [[ "$*" == *"|"*"sh"* ]] || [[ "$*" == *"|"*"bash"* ]]; then echo "BLOCKED: curl-pipe detected"; return 1; fi; command curl "$@"; }'

Проверка 7: Аудит прав доступа к файлам

Серьёзность: ПРЕДУПРЕЖДЕНИЕ

Что это означает: Чувствительные конфигурационные файлы (openclaw.json, auth-profiles.json) доступны для чтения другим пользователям.

Исправление:```bash

Fix permissions (macOS/Linux)

chmod 600 ~/.openclaw/openclaw.json chmod 600 ~/.openclaw/agents/main/agent/auth-profiles.json chmod 600 ~/.openclaw/exec-approvals.json chmod 700 ~/.openclaw

Set default umask in shell profile (add to ~/.bashrc or ~/.zshrc)

echo 'umask 077' >> ~/.zshrc

root@kitploit:~
### Проверка 8: Хэши целостности навыков

**Серьёзность:** WARNING

**Что это означает:** Файлы SKILL.md были изменены с момента последнего сканирования, что может указывать на вмешательство или компрометацию цепочки поставок.

**Устранение:**```bash
# Review what changed
diff ~/.openclaw/logs/skill-hashes.sha256.prev ~/.openclaw/logs/skill-hashes.sha256

# For each changed skill, inspect the diff
cd ~/.openclaw/workspace/skills/<skill-name>
git diff HEAD~1 SKILL.md   # If under version control

# If change is unexpected, reinstall from ClawHub
openclaw skill remove <skill-name>
openclaw skill install <skill-name>

# Enable skill pinning (if supported)
openclaw config set skills.autoUpdate false

Проверка 9: внедрение shell-команд в SKILL.md

Серьёзность: ПРЕДУПРЕЖДЕНИЕ

Что это означает: Файл SKILL.md содержит подозрительные инструкции по установке, которые пытаются заставить пользователя или агента выполнить shell-команды (Snyk CVE-2026-22708).

Исправление:```bash

Review the suspicious SKILL.md

cat ~/.openclaw/workspace/skills//SKILL.md | grep -iE "terminal|curl|wget|install|download"

Remove the skill if instructions are clearly malicious

openclaw skill remove

Never run commands from SKILL.md Prerequisites without reviewing them first

Configure agent to not auto-execute installation commands

openclaw config set tools.deny '["exec"]'

root@kitploit:~
### Проверка 10: Отравление памяти

**Уровень серьёзности:** КРИТИЧЕСКИЙ

**Что это значит:** SOUL.md, MEMORY.md или IDENTITY.md содержат паттерны переопределения инструкций (например, формулировки сброса роли, которые пытаются переопределить поведение агента).

**Устранение:**```bash
# Review poisoned files
cat ~/.openclaw/workspace/SOUL.md
cat ~/.openclaw/workspace/MEMORY.md
cat ~/.openclaw/workspace/IDENTITY.md

# Remove injected content manually (edit the file, remove injected lines)
# Or restore from backup:
git checkout HEAD -- ~/.openclaw/workspace/SOUL.md

# Protect memory files from modification
chmod 444 ~/.openclaw/workspace/SOUL.md
chmod 444 ~/.openclaw/workspace/MEMORY.md
chmod 444 ~/.openclaw/workspace/IDENTITY.md

# Investigate which skill wrote to memory
grep -rl "SOUL\.md\|MEMORY\.md" ~/.openclaw/workspace/skills/

Проверка 11: обфускация Base64

Серьёзность: ПРЕДУПРЕЖДЕНИЕ

Что это означает: Навык использует кодирование/декодирование base64, что является распространённой техникой для скрытия вредоносных полезных нагрузок (как видно в кампании ClawHavoc через glot.io).

Исправление:```bash

Review the base64 content

grep -rn "base64" ~/.openclaw/workspace/skills//

Decode and inspect the payload

echo "" | base64 -d

Remove if malicious

openclaw skill remove

Monitor for base64 activity in agent logs

grep -i "base64" ~/.openclaw/logs/*.log

root@kitploit:~
### Проверка 12: Загрузка внешних бинарных файлов

**Серьёзность:** ПРЕДУПРЕЖДЕНИЕ

**Что это означает:** Навык ссылается на загружаемые бинарные файлы (.exe, .dmg, .pkg, .zip с паролем) или известные вредоносные URL для загрузки.

**Исправление:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Check Downloads folder for suspicious binaries (macOS)
ls -la ~/Downloads/*.{exe,dmg,pkg,zip,msi} 2>/dev/null

# Verify Gatekeeper is active (macOS)
spctl --status  # should say "assessments enabled"

# Check if any unsigned apps were installed (macOS)
sudo find /Applications -name "*.app" -exec codesign -v {} \; 2>&1 | grep "invalid"

# Linux: check /tmp and /var/tmp for suspicious downloads
find /tmp /var/tmp -name "*.sh" -o -name "*.elf" -o -name "*.bin" -mtime -7 2>/dev/null

Проверка 13: Конфигурация безопасности шлюза

Серьезность: Критическая

Что это значит: Шлюз OpenClaw привязан к локальной сети (доступен из сети) или на нем отключена аутентификация.

Устранение:```bash

Bind gateway to localhost only

openclaw config set gateway.bind localhost

Enable authentication

openclaw config set gateway.auth.mode token

Or use OIDC (enterprise)

openclaw config set gateway.auth.mode oidc

Verify configuration

openclaw config get gateway.bind openclaw config get gateway.auth.mode

Check what's actually listening

lsof -i :18789 -nP # Should show 127.0.0.1, not 0.0.0.0

Update to latest version to patch CVE-2026-25253

openclaw update

root@kitploit:~
### Проверка 14: Безопасность WebSocket (CVE-2026-25253)

**Серьёзность:** КРИТИЧЕСКАЯ

**Что это значит:** WebSocket шлюза принимает соединения из произвольных источников, что позволяет выполнить RCE в один клик через вредоносную веб-страницу.

**Устранение:**```bash
# Update OpenClaw to latest version (patch included in 2026.2.3+)
openclaw update

# Verify the fix
curl -s -o /dev/null -w "%{http_code}" \
  -H "Connection: Upgrade" -H "Upgrade: websocket" \
  -H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
  -H "Sec-WebSocket-Version: 13" \
  -H "Origin: http://evil.attacker.com" \
  http://127.0.0.1:18789/
# Should return 403 or 401, NOT 101

# If update is not available, restrict gateway to localhost
openclaw config set gateway.bind localhost

# Add firewall rule (macOS)
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --add /usr/local/bin/node
# Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 18789 -s 127.0.0.1 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 18789 -j DROP

Проверка 15: Обнаружение вредоносного издателя

Серьезность: КРИТИЧЕСКАЯ

Что это значит: Установленный навык ссылается на известного вредоносного издателя ClawHub (hightower6eu, zaycv, Ddoy233 и т. д.).

Устранение:```bash

Remove all skills from the malicious publisher

openclaw skill remove

Check for other skills from the same publisher

grep -rl "" ~/.openclaw/workspace/skills/

Review recently installed skills

ls -lt ~/.openclaw/workspace/skills/ | head -20

Only install skills from verified publishers

Check skill reputation before installing:

https://www.koi.ai (Clawdex reputation checker)

root@kitploit:~
### Проверка 16: Утечка конфиденциальных данных окружения

**Серьёзность:** ПРЕДУПРЕЖДЕНИЕ / КРИТИЧЕСКИЙ (если найдены жёстко прописанные ключи API)

**Что это значит:** Навык читает конфиденциальные файлы (.env, .ssh, .aws/credentials) или содержит жёстко прописанные ключи API / токены Moltbook.

**Устранение:**```bash
# Remove the skill
openclaw skill remove <skill-name>

# Rotate exposed credentials immediately
# OpenAI:
# Go to https://platform.openai.com/api-keys and regenerate
# Anthropic:
# Go to https://console.anthropic.com/settings/keys and regenerate

# Move secrets to a secrets manager instead of .env files
# macOS: Use Keychain Access
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w "<new-key>"

# Linux: Use pass or secret-tool
secret-tool store --label="OPENAI_API_KEY" service openai key api

# Restrict skill filesystem access
openclaw config set sandbox.mode all

Проверка 17: Аудит политики DM

Серьёзность: ПРЕДУПРЕЖДЕНИЕ

Что это значит: Канал обмена сообщениями имеет dmPolicy=open, что позволяет любому отправлять сообщения вашему агенту — открывая возможности для социальной инженерии и prompt-инъекций из ненадёжных источников.

Устранение:```bash

Set DM policy to restricted for each channel

openclaw config set channels.whatsapp.dmPolicy restricted openclaw config set channels.telegram.dmPolicy restricted openclaw config set channels.discord.dmPolicy restricted

Set explicit allowFrom list

openclaw config set channels.telegram.allowFrom '["your-user-id"]'

Disable unused channels entirely

openclaw config set channels.signal.enabled false

root@kitploit:~
### Проверка 18: Политика инструментов / Аудит привилегированных инструментов

**Серьёзность:** КРИТИЧЕСКИЙ

**Что это означает:** Привилегированные инструменты включены с доступом по wildcard, или список запрещённых инструментов пуст — что позволяет агенту выполнять произвольные команды.

**Устранение:**```bash
# Restrict elevated tools to specific principals
openclaw config set tools.elevated.allowFrom '["your-user-id"]'

# Add dangerous tools to the deny list
openclaw config set tools.deny '["exec","process","browser","filesystem-write"]'

# Require approval for elevated actions
openclaw config set tools.elevated.requireApproval true

# Review current tool permissions
openclaw config get tools

Check 19: Конфигурация песочницы

Серьёзность: WARNING

Что это значит: Песочница отключена, что позволяет навыкам получать полный доступ к файловой системе и сети без ограничений.

Исправление:```bash

Enable sandboxing

openclaw config set sandbox.mode all

Restrict workspace access to read-only where possible

openclaw config set sandbox.workspaceAccess ro

For Docker deployments (recommended for production):

Use gVisor runtime for stronger isolation

docker run --runtime=runsc --read-only
-v ~/.openclaw:/home/openclaw/.openclaw:ro
openclaw/gateway

root@kitploit:~
### Проверка 20: Раскрытие mDNS/Bonjour

**Серьёзность:** ПРЕДУПРЕЖДЕНИЕ

**Что это значит:** mDNS вещает в режиме "full", анонсируя локальной сети присутствие шлюза, его пути и SSH-порт.

**Устранение:**```bash
# Disable mDNS broadcasting
openclaw config set discovery.mdns.mode off

# Or set to minimal (name only, no paths)
openclaw config set discovery.mdns.mode minimal

# Verify mDNS is not broadcasting (macOS)
dns-sd -B _openclaw._tcp local
# Should return no results

# Disable Bonjour for the gateway specifically (macOS)
sudo defaults write /Library/Preferences/com.apple.mDNSResponder.plist NoMulticastAdvertisements -bool YES

Проверка 21: Разрешения сеансов и учётных данных

Серьёзность: WARNING

Что это означает: Каталоги учётных данных, файлы сеансов или домашний каталог OpenClaw имеют слишком широкие права доступа.

Исправление:```bash

Fix all permissions at once

chmod 700 ~/.openclaw chmod 700 ~/.openclaw/credentials 2>/dev/null chmod 700 ~/.openclaw/agents//sessions 2>/dev/null find ~/.openclaw/credentials -type f -name ".json" -exec chmod 600 {} ; 2>/dev/null find ~/.openclaw -name "auth-profiles.json" -exec chmod 600 {} ;

Verify

ls -la ~/.openclaw/ ls -la ~/.openclaw/credentials/

root@kitploit:~
### Проверка 22: Механизмы закрепления

**Важность:** ПРЕДУПРЕЖДЕНИЕ

**Что это означает:** Существуют LaunchAgents, записи cron или службы systemd, ссылающиеся на OpenClaw, которые не являются известным монитором безопасности.

**Устранение:**```bash
# macOS: Review LaunchAgents
ls -la ~/Library/LaunchAgents/ | grep -iE "openclaw|clawdbot|moltbot"
# Remove unauthorized agents:
launchctl unload ~/Library/LaunchAgents/<suspicious-plist>
rm ~/Library/LaunchAgents/<suspicious-plist>

# Check system-level LaunchDaemons (requires root)
sudo ls /Library/LaunchDaemons/ | grep -iE "openclaw|clawdbot"

# Linux: Review systemd services
systemctl --user list-units --type=service | grep -iE "openclaw|clawdbot"
# Disable unauthorized services:
systemctl --user disable --now <service-name>

# Review crontab
crontab -l | grep -iE "openclaw|clawdbot|moltbot"
# Edit and remove suspicious entries:
crontab -e

Проверка 23: Безопасность плагинов/расширений

Критичность: Критическая

Что это значит: Установленное расширение содержит шаблоны выполнения кода (eval(), exec(), child_process) или ссылки на известные вредоносные домены.

Устранение:```bash

List installed extensions

ls ~/.openclaw/extensions/

Review suspicious extension code

grep -rn "eval|exec|child_process|fetch(" ~/.openclaw/extensions//

Remove the extension

rm -rf ~/.openclaw/extensions/

Disable extension loading if not needed

openclaw config set extensions.enabled false

Only install extensions from verified sources

root@kitploit:~
### Проверка 24: Аудит редактирования журналов

**Серьёзность:** WARNING

**Что это означает:** Редактирование журналов отключено (конфиденциальные данные, такие как ключи API и пароли, могут появляться в журналах в открытом виде), или каталоги журналов доступны для чтения всем пользователям.

**Исправление:**```bash
# Enable log redaction
openclaw config set logging.redactSensitive true

# Fix log directory permissions
chmod 700 ~/.openclaw/logs
chmod 700 /tmp/openclaw 2>/dev/null

# Verify logs don't contain sensitive data
grep -iE "sk-[a-zA-Z0-9]{10}|password|token.*=" ~/.openclaw/logs/*.log

# Set up log rotation (macOS - newsyslog)
sudo sh -c 'echo "$HOME/.openclaw/logs/*.log 640 7 1000 * J" >> /etc/newsyslog.conf'
# Linux - logrotate
cat > /etc/logrotate.d/openclaw << 'LOGROTATE'
/home/*/.openclaw/logs/*.log {
    weekly
    rotate 4
    compress
    missingok
    notifempty
    create 0600 root root
}
LOGROTATE

Check 25: Обход доверия к localhost через обратный прокси

Severity: CRITICAL

Что это значит: Шлюз привязан к LAN без настройки trustedProxies, либо включён dangerouslyDisableDeviceAuth. Внешние злоумышленники могут обойти аутентификацию, представляясь как localhost через обратный прокси-сервер (28% открытых экземпляров имели этот недостаток по данным Penligent).

Исправление:```bash

Configure trusted proxies

openclaw config set gateway.trustedProxies '["192.168.1.1"]'

Never disable device auth

openclaw config set gateway.dangerouslyDisableDeviceAuth false

If using Nginx, ensure X-Forwarded-For is properly set

In nginx.conf:

proxy_set_header X-Real-IP $remote_addr;

proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;

Verify

openclaw config get gateway.trustedProxies

root@kitploit:~
### Проверка 26: Конфигурация Exec-Approvals

**Серьёзность:** КРИТИЧЕСКАЯ

**Что это значит:** Файл `exec-approvals.json` позволяет удалённое выполнение команд без подтверждения. Цепочка эксплойтов CVE-2026-25253 использовала `exec.approvals.set` для отключения запросов на подтверждение.

**Устранение:**```bash
# Set exec approvals to deny for non-owner nodes
# Edit ~/.openclaw/exec-approvals.json manually:
# Set "security": "deny" for all non-owner nodes
# Set "ask": "always"

# Fix permissions
chmod 600 ~/.openclaw/exec-approvals.json

# Verify
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool

Проверка 27: Безопасность Docker-контейнеров

Серьёзность: КРИТИЧЕСКАЯ

Что это означает: Docker-контейнеры OpenClaw работают от имени root, с подключённым Docker-сокетом или в привилегированном режиме. CVE-2026-24763 — это инъекция команд в Docker-песочнице.

Исправление:```bash

Run OpenClaw container with hardened settings

docker run -d
--name openclaw
--user 1000:1000
--cap-drop ALL
--no-new-privileges
--read-only
--tmpfs /tmp:noexec,nosuid,size=100m
--memory 512m
--cpus 1.0
--pids-limit 100
-v ~/.openclaw:/home/openclaw/.openclaw:rw
openclaw/gateway

NEVER mount Docker socket

BAD: -v /var/run/docker.sock:/var/run/docker.sock

Use gVisor for stronger isolation

docker run --runtime=runsc ...

root@kitploit:~
### Check 28: Node.js Version / CVE-2026-21636

**Severity:** WARNING

**What it means:** Node.js version is below 22.12.0 and vulnerable to CVE-2026-21636 (permission model bypass via Unix Domain Sockets), which allows sandbox escape.

**Remediation:**```bash
# macOS
brew install node@22
# Or update existing
brew upgrade node

# Linux (NodeSource)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs

# Verify
node --version  # Should be >= v22.12.0

Проверка 29: Обнаружение учетных данных в открытом виде

Важность: WARNING

Что означает: Конфигурационные файлы OpenClaw или файлы с учетными данными содержат ключи API в открытом виде (OpenAI sk-, AWS AKIA, GitHub ghp_, Slack xoxb-). Каталог ~/.openclaw является стандартной целью для стилеров.

Устранение:```bash

macOS: Move secrets to Keychain

security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w ""

Linux: Use pass or secret-tool

pass insert openai/api-key

Or

secret-tool store --label="OPENAI_API_KEY" service openai key api

Use environment variables instead of config files

export OPENAI_API_KEY=$(security find-generic-password -s "OPENAI_API_KEY" -w)

Set up detect-secrets baseline

pip install detect-secrets detect-secrets scan ~/.openclaw/ > .secrets.baseline

root@kitploit:~
### Проверка 30: Обнаружение троянов в расширениях VS Code

**Серьёзность:** КРИТИЧЕСКАЯ

**Что это означает:** Поддельные расширения VS Code "ClawdBot Agent" были обнаружены: они устанавливают ScreenConnect RAT и трояны удалённого доступа. У OpenClaw НЕТ официального расширения VS Code.

**Устранение:**```bash
# Remove any clawdbot/openclaw VS Code extensions immediately
rm -rf ~/.vscode/extensions/*clawdbot*
rm -rf ~/.vscode/extensions/*openclaw*
rm -rf ~/.vscode/extensions/*moltbot*

# Check for ScreenConnect/ConnectWise artifacts
# macOS:
find /Applications -name "*ScreenConnect*" -o -name "*ConnectWise*"
# Linux:
find /opt -name "*screenconnect*" -o -name "*connectwise*"

# Scan for persistence left by the trojan
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple"

Проверка 31: Обнаружение интернет-экспозиции

Серьёзность: ПРЕДУПРЕЖДЕНИЕ

Что это означает: Шлюз прослушивает не-loopback интерфейсы, что потенциально делает его доступным из интернета. Более 21 000 экземпляров OpenClaw было найдено на Shodan без какой-либо аутентификации.

Исправление:```bash

Bind to localhost only

openclaw config set gateway.bind localhost

Verify

lsof -i :18789 -nP | grep LISTEN

Should show 127.0.0.1:18789, NOT *:18789 or 0.0.0.0:18789

Add firewall rules (macOS pf)

echo "block in on ! lo0 proto tcp to any port 18789" | sudo pfctl -ef -

Linux (iptables)

sudo iptables -A INPUT -p tcp --dport 18789 ! -s 127.0.0.1 -j DROP

Change default port (reduce scan surface)

openclaw config set gateway.port 28789

root@kitploit:~
### Проверка 32: Безопасность MCP-сервера

**Серьёзность:** КРИТИЧЕСКАЯ

**Что это означает:** MCP-серверы настроены с неограниченным доступом (`enableAllProjectMcpServers=true`) или содержат паттерны промпт-инъекций в описаниях инструментов — что открывает возможность для атак типа tool poisoning (отравление инструментов) и rug-pull.

**Устранение:**```bash
# Use explicit MCP server allowlist
openclaw config set mcp.enableAllProjectMcpServers false

# Review each MCP server's tool descriptions
cat ~/.openclaw/mcp.json | python3 -m json.tool

# Pin MCP server versions (prevent rug pulls)
# In mcp.json, use specific versions, not "latest"

# Run MCP servers in separate containers
# Use Cisco MCP Scanner for analysis:
# https://github.com/cisco-ai-defense/mcp-scanner

# Audit MCP server network access
# Check which external endpoints each server contacts
lsof -i -nP | grep -E "node|mcp" | grep ESTABLISHED

Check 33: ClawJacked WebSocket Brute-Force (Oasis Security)

Серьёзность: КРИТИЧЕСКАЯ

Что это значит: Локальный WebSocket OpenClaw принимает соединения без ограничения частоты запросов, что позволяет проводить атаки перебором на пароль аутентификации из любого локального процесса или вредоносного веб-сайта.

Исправление:```bash

Update to v2026.2.25+ which adds rate limiting

openclaw update

Verify version

openclaw --version # Should be 2026.2.25 or later

Enable strong authentication

openclaw config set gateway.auth.mode token openclaw config set gateway.auth.tokenLength 64

Monitor for brute-force attempts

grep "auth.fail" ~/.openclaw/logs/.log | tail -20

root@kitploit:~
### Проверка 34: Защита от SSRF (CVE-2026-26322, CVE-2026-27488)

**Серьёзность:** ПРЕДУПРЕЖДЕНИЕ

**Что это означает:** Конечная точка инструмента шлюза или обработчик вебхука cron уязвимы для подделки серверных запросов, что позволяет злоумышленникам получать доступ к внутренним сервисам.

**Исправление:**```bash
# Update to v2026.2.10+ for SSRF patches
openclaw update

# Restrict outbound network access
openclaw config set network.allowedHosts '["api.anthropic.com","github.com"]'

# Block metadata endpoints (cloud environments)
sudo iptables -A OUTPUT -d 169.254.169.254 -j DROP  # AWS/GCP metadata

Проверка 35: обход safeBins (CVE-2026-28363, CVSS 9.9)

Уровень опасности: КРИТИЧЕСКИЙ

Что это значит: Список разрешенных safeBins в exec можно обойти с помощью сокращений длинных опций GNU (например, sort --compress-prog=sh выполняет произвольные команды).

Устранение:```bash

Update to v2026.2.13+ which fixes the bypass

openclaw update

Review exec-approvals for overly permissive entries

cat ~/.openclaw/exec-approvals.json | python3 -m json.tool

Use full path binaries in allowlists instead of names

Bad: "sort" -> allows sort --compress-prog=sh

Good: "/usr/bin/sort" with argument restrictions

root@kitploit:~
### Проверка 36: Обход автоматического одобрения ACP (GHSA-7jx5)

**Серьёзность:** ПРЕДУПРЕЖДЕНИЕ

**Что это означает:** Недоверенные метаданные SKILL.md могут обходить интерактивные запросы на подтверждение инструментов, позволяя навыкам выполнять инструменты без согласия пользователя.

**Исправление:**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Disable auto-approval of ACP permissions
openclaw config set acp.autoApprove false

# Review which skills have ACP permissions
grep -rl "acp" ~/.openclaw/workspace/skills/*/SKILL.md

Check 37: PATH Hijacking (GHSA-jqpq-mgvm-f9r6)

Severity: CRITICAL

What it means: Writable directories in the PATH before system directories allow attackers to plant malicious binaries that intercept OpenClaw exec calls.

Remediation:```bash

Check for writable dirs before system dirs

echo $PATH | tr ':' '\n' | while read d; do [ -w "$d" ] && echo "WRITABLE: $d"; done

Remove writable dirs from PATH (add to ~/.zshrc)

export PATH="/usr/local/bin:/usr/bin:/bin:/usr/sbin:/sbin"

Fix directory permissions

chmod 755 /usr/local/bin chmod 755 ~/.local/bin

root@kitploit:~
### Проверка 38: Внедрение переопределения переменных окружения навыка (GHSA-82g8-464f-2mv7)

**Серьёзность:** ПРЕДУПРЕЖДЕНИЕ

**Что это означает:** Переопределения переменных окружения навыка могут перенаправлять трафик OpenClaw на хосты, контролируемые злоумышленником.

**Устранение:**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Audit skill env overrides
grep -rn "env:" ~/.openclaw/workspace/skills/*/SKILL.md

# Remove skills with suspicious env overrides
openclaw skill remove <skill-name>

Проверка 39: macOS Deep Link Truncation (CVE-2026-26320)

Серьёзность: WARNING

Что это означает: Лимит предварительного просмотра macOS в 240 символов для deep link'ов скрывает от пользователя вредоносные части полезной нагрузки.

Устранение:```bash

Update to v2026.2.10+ for the fix

openclaw update

Disable deep link handling if not needed

defaults write com.openclaw.gateway LSApplicationQueriesSchemes -array

Always inspect full URLs before clicking deep links

root@kitploit:~
### Проверка 40: Отравление логов / Инъекция заголовков WebSocket

**Серьёзность:** Предупреждение

**Что это означает:** Заголовки WebSocket Origin/User-Agent могут внедрять вредоносное содержимое в логи агента, что позволяет выполнять непрямую промпт-инъекцию, когда агент просматривает логи.

**Устранение:**```bash
# Update to latest version (includes log sanitization)
openclaw update

# Enable log redaction
openclaw config set logging.redactSensitive true

# Sanitize existing logs
sed -i.bak 's/\x1b\[[0-9;]*m//g' ~/.openclaw/logs/*.log

# Restrict log file permissions
chmod 600 ~/.openclaw/logs/*.log

Проверка 41: Неаутентифицированный доступ к Browser Relay CDP (CVE-2026-28458)

Серьёзность: КРИТИЧЕСКАЯ

Что это означает: Конечная точка WebSocket /cdp для управления браузером принимает подключения без аутентификации, что позволяет красть сеансы.

Устранение:```bash

Update to v2026.2.12+ for the fix

openclaw update

Disable browser relay if not needed

openclaw config set browser.relay.enabled false

Check for active CDP connections

lsof -i -nP | grep -E "cdp|devtools"

root@kitploit:~
### Проверка 42: Обход пути в Browser Control (CVE-2026-28462)

**Критичность:** КРИТИЧЕСКАЯ

**Что это значит:** Обход пути в API трассировки/загрузки Browser Control позволяет записывать произвольные файлы за пределами целевого каталога.

**Устранение:**```bash
# Update to v2026.2.12+ for the fix
openclaw update

# Check for suspicious files written by browser control
find /tmp -name "*.trace" -newer /tmp -mtime -1 2>/dev/null

Check 43: Shell Expansion Bypass (CVE-2026-28463)

Серьёзность: КРИТИЧЕСКИЙ

Что это означает: Exec-approvals проверяют команды до подстановки командной оболочки, но выполняют их после подстановки, что позволяет обходить списки разрешений с помощью инъекции glob-шаблонов/переменных.

Исправление:```bash

Update to v2026.2.14+ for the fix

openclaw update

Use strict exec approval patterns (no wildcards)

Review exec-approvals.json for entries containing * or $

grep -E '[*$]' ~/.openclaw/exec-approvals.json

root@kitploit:~
### Проверка 44: Внедрение в поле подтверждения (CVE-2026-28466)

**Серьёзность:** КРИТИЧЕСКАЯ

**Что это значит:** Несанитизированные поля в запросах подтверждения могут внедрять контент, который обманывает пользователей, заставляя их одобрять вредоносные действия.

**Устранение:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Always carefully read approval prompts before accepting
# Enable verbose approval mode
openclaw config set approvals.verbose true

Проверка 45: Обход аутентификации моста браузера песочницы (CVE-2026-28468)

Важность: WARNING

Что это означает: Сервер браузерного моста песочницы принимает запросы без аутентификации шлюза.

Устранение:```bash

Update to v2026.2.14+ for the fix

openclaw update

Disable sandbox browser bridge if not needed

openclaw config set sandbox.browser.bridge false

root@kitploit:~
### Проверка 46: Webhook DoS (CVE-2026-28478)

**Серьёзность:** WARNING

**Что это означает:** Обработчики Webhook буферизируют тела запросов без ограничений по объёму и времени, что приводит к исчерпанию памяти при чрезмерно больших или медленных запросах.

**Устранение:**```bash
# Update to v2026.2.13+ for the fix
openclaw update

# Add reverse proxy with body size limits (nginx)
# client_max_body_size 1m;

Проверка 47: Path Traversal в TAR-архиве (CVE-2026-28453)

Серьёзность: КРИТИЧЕСКИЙ

Что это означает: Извлечение TAR-архива не проверяет пути, что позволяет обход каталогов с помощью ../../ для записи файлов за пределы предназначенных каталогов.

Устранение:```bash

Update to v2026.2.14+ for the fix

openclaw update

Check for files written outside expected directories

find ~/.openclaw -name ".tar" -o -name ".tgz" -mtime -7 2>/dev/null

root@kitploit:~
### Проверка 48: fetchWithGuard Memory DoS (CVE-2026-29609)

**Серьёзность:** ПРЕДУПРЕЖДЕНИЕ

**Что это значит:** fetchWithGuard выделяет все ответные полезные нагрузки в памяти перед применением ограничения maxBytes, что приводит к исчерпанию памяти.

**Устранение:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

Проверка 49: /agent/act Обход аутентификации (CVE-2026-28485)

Серьёзность: CRITICAL

Что это значит: HTTP-эндпоинт /agent/act для управления браузером не требует аутентификации, что позволяет любому локальному процессу инициировать действия браузера.

Исправление:```bash

Update to v2026.2.12+ for the fix

openclaw update

Disable browser extension if not needed

openclaw config set browser.extension.enabled false

Check for unauthorized access attempts

grep "agent/act" ~/.openclaw/logs/*.log

root@kitploit:~
### Проверка 50: Перехват команд через PATH (CVE-2026-29610)

**Серьёзность:** КРИТИЧЕСКИЙ

**Что это значит:** OpenClaw разрешает команды через PATH без привязки к абсолютным путям, что позволяет внедрённым бинарным файлам перехватывать вызовы exec.

**Исправление:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Remove writable directories before system dirs in PATH
# See Check 37 for detailed PATH hardening steps

Проверка 51: Отравление кэша SHA-1 (CVE-2026-28479, CVSS 8.7)

Серьёзность: КРИТИЧЕСКАЯ

Что это означает: SHA-1 используется для ключей кэша песочницы. Коллизионные атаки могут передать кэшированное состояние одной песочницы другой.

Исправление:```bash

Update to v2026.2.15+ for the fix

openclaw update

Disable sandbox caching until upgraded

openclaw config set sandbox.cache.enabled false

root@kitploit:~
### Проверка 52: Google Chat Webhook Bypass (CVE-2026-28469, CVSS 9.8)

**Severity:** КРИТИЧЕСКИЙ

**What it means:** Обработчик вебхуков Google Chat использует семантику первого совпадения, позволяя злоумышленникам из других учётных записей регистрировать совпадающие пути и перехватывать или внедрять сообщения.

**Remediation:**```bash
# Update to v2026.2.14+ for the fix
openclaw update

# Disable Google Chat integration if not actively used
openclaw config set integrations.googlechat.enabled false

# Audit webhook paths for duplicates
openclaw config get integrations.googlechat

Проверка 53: Пропуск идентификации устройства в WebSocket шлюза (CVE-2026-28472)

Серьёзность: КРИТИЧЕСКАЯ

Что это означает: При рукопожатии WebSocket шлюза пропускается проверка идентификации устройства, что предоставляет доступ оператора без проверки устройства.

Устранение:```bash

Update to v2026.3.11+ for the fix

openclaw update

Restrict gateway to localhost until upgraded

openclaw config set gateway.bind localhost

Audit connected devices

openclaw device list

root@kitploit:~
### Проверка 54: Межсайтовый перехват WebSocket (CVE-2026-32302)

**Критичность:** CRITICAL

**Что это значит:** Обход проверки Origin в режиме доверенного прокси позволяет страницам из источника атакующего устанавливать привилегированные сеансы WebSocket оператора.

**Устранение:**```bash
# Update to v2026.3.11+ for the fix
openclaw update

# Disable trusted-proxy mode if not required
openclaw config set gateway.trustedProxy false

# Verify origin validation is active
curl -s -o /dev/null -w "%{http_code}" \
  -H "Origin: http://evil.attacker.com" \
  -H "Connection: Upgrade" -H "Upgrade: websocket" \
  http://127.0.0.1:18789/
# Should return 403, NOT 101

Проверка 55: Раскрытие учётных данных сопряжения устройств (GHSA-7h7g)

Серьёзность: ПРЕДУПРЕЖДЕНИЕ

Что это значит: Коды настройки сопряжения устройств раскрывают долгоживущие учётные данные шлюза вместо кратковременных токенов начальной загрузки.

Устранение:```bash

Update to v2026.3.12+ for the fix

openclaw update

Rotate device credentials after upgrading

openclaw device rotate-credentials

Review paired devices

openclaw device list

Revoke any suspicious device pairings

openclaw device revoke

root@kitploit:~
### Check 56: Повышение привилегий оператора (GHSA-vmhq)

**Серьёзность:** CRITICAL

**Что это значит:** Учётные записи с разрешениями operator.write могут получать доступ к эндпоинтам, доступным только администраторам, для создания/удаления профилей браузера.

**Устранение:**```bash
# Update to v2026.3.12+ for the fix
openclaw update

# Audit operator accounts
openclaw users list --role operator

# Remove unnecessary write permissions
openclaw users update <user> --role operator.read

Проверка 57: Отравление инструментов MCP-сервера (OWASP MCP03/MCP06)

Серьёзность: КРИТИЧЕСКАЯ

Что это значит: Конфигурации MCP-сервера содержат скрытые символы Unicode, паттерны prompt-инъекций или директивы BCC/пересылки, используемые для атак отравления инструментов.

Устранение:```bash

Inspect MCP server configs for hidden content

cat -v ~/.openclaw/mcp-servers/*.json # -v shows invisible chars

Remove or quarantine suspicious configs

mv ~/.openclaw/mcp-servers/suspicious.json{,.quarantined}

Use Cisco MCP Scanner for deeper analysis

https://github.com/cisco-ai-defense/mcp-scanner

Pin MCP server versions to prevent rug-pull updates

Review tool descriptions after every MCP server update

root@kitploit:~
### Проверка 58: обнаружение MCP-червя SANDWORM_MODE

**Серьёзность:** КРИТИЧЕСКАЯ

**Что это значит:** Ваша система содержит артефакты npm-червя SANDWORM_MODE — 19 пакетов с опечатками (typosquatting), которые внедряют мошеннические MCP-серверы в конфигурации ИИ-инструментов и похищают учётные данные.

**Устранение:**```bash
# Remove rogue MCP entries from config files
# Check: ~/.claude.json, ~/.cursor/mcp.json, ~/.continue/config.json, ~/.windsurf/mcp.json

# Uninstall malicious npm packages
npm uninstall -g @anthropic/sdk-extra claude-code-utils claude-mcp-helper

# CRITICAL: Rotate ALL credentials
# - SSH keys: ssh-keygen (regenerate and update authorized_keys)
# - AWS keys: aws iam create-access-key / delete-access-key
# - npm tokens: npm token revoke / npm token create
# - LLM API keys: regenerate on each provider dashboard

# Audit git repos for unauthorized commits
git log --since="2 weeks ago" --oneline

# Check for unauthorized SSH keys
cat ~/.ssh/authorized_keys

Проверка 59: Бэкдор в файлах правил / Скрытая Unicode-инъекция

Серьёзность: CRITICAL

Что это означает: Файлы правил ИИ-агентов (.cursorrules, CLAUDE.md и т. д.) содержат скрытые Unicode-символы (пробелы нулевой ширины, BiDi-переопределения), которые внедряют невидимые вредоносные инструкции.

Устранение:```bash

Check for hidden Unicode in rules files

cat -v .cursorrules CLAUDE.md .clawrules 2>/dev/null | grep -P '[\x00-\x08\x0B\x0C\x0E-\x1F]'

Strip hidden Unicode characters

perl -pi -e 's/[\x{200B}\x{200C}\x{200D}\x{2060}\x{FEFF}\x{00AD}]//g' .cursorrules perl -pi -e 's/[\x{202A}-\x{202E}\x{2066}-\x{2069}]//g' CLAUDE.md

Verify cleanup

hexdump -C .cursorrules | grep -E '200[bcd]|2060|feff|00ad'

Set restrictive permissions on rules files

chmod 644 .cursorrules CLAUDE.md .clawrules 2>/dev/null

root@kitploit:~
## Автоматическое исправление

Оркестратор `remediate.sh` запускает `scan.sh`, анализирует результаты, пропускает проверки со статусом CLEAN и выполняет скрипты исправления для каждой проверки, обнаруженной как WARNING/CRITICAL.```bash
# Scan + remediate (interactive)
./scripts/remediate.sh

# Auto-approve all fixes (explicit opt-in)
OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1 ./scripts/remediate.sh --yes

# Dry run — preview what would be fixed
./scripts/remediate.sh --dry-run

# Remediate a single check
./scripts/remediate.sh --check 7 --dry-run

# Run all 41 scripts without scanning
./scripts/remediate.sh --all

Сценарии исправления для каждой проверки

Каждая из 41 проверки сканирования имеет собственный сценарий исправления в scripts/remediate/. Сценарии автономны, поддерживают --yes и --dry-run и возвращают код выхода 0 (исправлено), 1 (сбой) или 2 (нечего исправлять). Автоматический режим (--yes) требует OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1.

ScriptCheckType
check-01-c2-ips.shC2-инфраструктураРекомендации
check-02-malware-sigs.shСигнатуры вредоносного ПО и обфускацияРекомендации
check-03-reverse-shells.shОбратные шеллыАвтоисправление (Gatekeeper)
check-04-exfil-endpoints.shЭксфильтрация учётных данныхАвтоисправление (/etc/hosts)
check-05-crypto-wallet.shНацеливание на криптовалютные кошелькиРекомендации
check-06-curl-pipe.shАтаки curl-pipeАвтоисправление (tools.deny)
check-07-file-perms.shАудит прав доступа к файлам и учётным даннымАвтоисправление (chmod)
check-08-skill-integrity.shЦелостность навыковРекомендации
check-09-prompt-injection.shИнъекции в промпты ИИ и манипуляция инструкциямиРекомендации
check-10-gateway-config.shКонфигурация шлюзаАвтоисправление (bind/auth)
check-11-websocket-sec.shБезопасность WebSocketРекомендации
check-12-malicious-pub.shВредоносные издателиРекомендации
check-13-cred-leakage.shУтечка учётных данных и секреты в открытом видеРекомендации
check-14-dm-tool-sandbox.shПолитики DM, инструментов и песочницыАвтоисправление (config)
check-15-mdns-exposure.shРаскрытие mDNS/BonjourАвтоисправление (отключение)
check-16-persistence.shМеханизмы персистентностиРекомендации
check-17-log-security.shБезопасность журналов и отравление журналовАвтоисправление (очистка)
check-18-plugin-audit.sh

Сценарии автоисправления изменяют систему (права доступа, настройки конфигурации, /etc/hosts). Сценарии рекомендаций выводят ручные инструкции для деструктивных или внешних действий (удаление навыков, ротация учётных данных, изменения Docker).

Коды выхода

CodeMeaning
0Исправления успешно применены
1Некоторые исправления не удались
2Нечего исправлять

Все действия записываются в ~/.openclaw/logs/remediation.log.

База данных IOC

C2-IP-адреса

IPCampaignNotes
91.92.242.30ClawHavocОсновной C2 для AMOS, используется 335 навыками
95.92.242.30ClawHavocВторичный C2
96.92.242.30ClawHavocВторичный C2
54.91.154.110ClawHavocКонечная точка обратного шелла (порт 13338)
202.161.50.59ClawHavocПромежуточное размещение полезной нагрузки

Вредоносные домены

DomainTypeNotes
install.app-distribution.netПолезная нагрузкаРаспространение установщика AMOS
glot.ioХостингОбфусцированные Base64 shell-сценарии (злоупотребление легитимным сервисом)
webhook.siteЭксфильтрацияЭксфильтрация данных через вебхуки
pipedream.netЭксфильтрацияЭксфильтрация данных
ngrok.ioТуннелированиеОбратный туннель для эксфильтрации
github.com/hedefbariПолезная нагрузкаGitHub атакующего, где размещён openclaw-agent.zip
github.com/Ddoy233Полезная нагрузкаРепозиторий openclawcli — инфостилер для Windows
download.setup-service.comПриманкаСтрока ложного домена в bash-сценариях полезной нагрузки

Известные хэши файлов (SHA-256)

HashFilePlatform
17703b3d...42283openclaw-agent.exeWindows
1e6d4b05...e2298x5ki60w1ih838sp7macOS (AMOS)
0e52566c...4dd65неизвестноmacOS (вариант AMOS)
79e8f3f7...2bc1f2skill-archiveЛюбая

Чёрный список вредоносных издателей

PublisherSkillsCampaignSource
hightower6eu314ClawHavoc (крипто, финансы, социальные приманки)Koi Security
zaycvнесколькоКампания Bloom (ClawHub + GitHub)Bloom/JFrog
noreplyboter2Обратные шеллы (polymarket-all-in-one, better-polymarket)Bloom/JFrog
rjnpage1Эксфильтрация .env (rankaj)Bloom/JFrog
aslaep123несколькоТихая эксфильтрация (reddit-trends)Bloom/JFrog
gpaitaiнесколькоКампания BloomBloom/JFrog
lvy19811120-gifнесколькоКампания BloomBloom/JFrog
Ddoy2331Инфостилер для Windows (openclawcli.zip)Snyk/OpenSourceMalware
hedefbari1Размещение полезной нагрузки openclaw-agent.zipKoi Security

Паттерны имён навыков

Вредоносные навыки имитируют популярные категории:

  • Тайпсквоттинг (29): clawhub, clawhubb, clawwhub, cllawhub, clawhubcli, clawdhub1
  • Криптовалюта (111): solana-wallet-*, phantom-wallet-*, bybit-agent, eth-gas-*
  • Рынки прогнозов (34): polymarket-*, better-polymarket, polymarket-all-in-one
  • YouTube (57): youtube-summarize-*, youtube-*-pro
  • Автообновления (28): auto-updat*
  • Финансы (51): yahoo-finance, stock-track*
  • Google Workspace (17): google-workspace-*, gmail-*, gdrive-*
  • Социальные/карьерные приманки (Bloom): reddit-trends, linkedin-job-application, reddit-*, linkedin-*
  • Известные вредоносные (конкретные): rankaj, openclawcli

Автообновление IOC

Сценарий update-ioc.sh:

  1. Проверяет вышестоящий GitHub-репозиторий на наличие обновлений базы IOC
  2. Сканирует активные сетевые подключения на соответствие известным C2-IP-адресам
  3. Сверяет установленные навыки с базами вредоносных издателей и паттернов
  4. Вычисляет хэши файлов и проверяет их по известным вредоносным хэшам
  5. Отклоняет некорректный IOC-контент и блокирует переопределение недоверенных фидов, если это явно не разрешено```bash

Check for updates without applying

./scripts/update-ioc.sh --check-only

Download and apply updates

./scripts/update-ioc.sh

Override IOC source only with explicit trust bypass

OPENCLAW_ALLOW_UNTRUSTED_IOC_SOURCE=1 ./scripts/update-ioc.sh --github-repo https://example.com/ioc

root@kitploit:~
## Веб-дашборд

Node.js-сервер без зависимостей на порту 18800 с:
- Кольцевая диаграмма сводки сканирования
- 32 карточки проверок безопасности с цветовой индикацией
- Статус шлюза и аудит конфигурации
- Дерево процессов через `witr` с отображением цепочек происхождения
- Сетевые подключения и прослушиваемые порты
- Права на файлы и статус аутентификации провайдера
- Временная шкала истории сканирований (последние 30 сканирований)
- Автообновление каждые 30 секунд + кнопка сканирования по запросу

### Скриншоты

**Обзор дашборда** — заголовок с кольцевой диаграммой сводки сканирования, статусом шлюза и статусом cron:

![Заголовок дашборда](https://assets.kitploit.com/production/public/readmes/22207/858043e97af92d4edd18e061d8408a6057493c1e8fa012947bc923c375d831cc.png)

**Сетка проверок безопасности** — все 32 проверки с цветными карточками статуса (зелёный=чисто, жёлтый=предупреждение, красный=критично):

![Проверки безопасности](https://assets.kitploit.com/production/public/readmes/22207/01129a734eb89516ce75f9246c7e3b4b7e4296ed2588de683cb4a3573d649a54.png)

**Полный дашборд** — полный вид, включающий дерево процессов, сетевые подключения и историю сканирований:

![Полный дашборд](https://assets.kitploit.com/production/public/readmes/22207/f3a82bb380b402cb23481af426ca010636388f02be3ec0ba53fc7ed29c972533.png)

**Дерево процессов, сетевые подключения и прослушиваемые порты:**

![Дерево процессов и сеть](https://assets.kitploit.com/production/public/readmes/22207/d55b3d70b554e3227ca8582abf5337285ca7d1ecbfbf1f3afb062d7a1ae0ad9e.png)

**Аутентификация провайдера, заблокированные команды и временная шкала истории сканирований:**

![Аутентификация провайдера и история](https://assets.kitploit.com/production/public/readmes/22207/5ca21c1e7c02eb2e2048794b527c5eca1e9d506e5d7440588a5117a386d5756f.png)

### Эндпоинты API

| Маршрут | Метод | Описание |
|---------|-------|----------|
| `/` | GET | Интерфейс дашборда |
| `/api/scan` | GET | Последние результаты сканирования (извлечены из журнала) |
| `/api/logs/scan` | GET | История журнала сканирований (последние 50 записей) |
| `/api/logs/cron` | GET | Записи журнала cron |
| `/api/ioc` | GET | Статистика базы данных IOC (количество по файлам) |
| `/api/skills` | GET | Список установленных навыков с версиями |
| `/api/config` | GET | Аудит конфигурации (только чтение) |
| `/api/status` | GET | Время работы сервера, последнее сканирование, статистика IOC |
| `/api/help` | GET | Справочник команд CLI |

### LaunchAgent (macOS)

Шаблон plist в `docs/` использует заполнители `__HOME__`. Установите с помощью:```bash
# Generate plist with your home directory and install
sed "s|__HOME__|$HOME|g" docs/com.openclaw.security-dashboard.plist \
  > ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist

# Load the service
launchctl load ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist

# Verify
curl -s http://localhost:18800/api/status | python3 -m json.tool

Покрытие CVE

CVEОписаниеПроверка
CVE-2026-25253RCE в один клик через перехват WebSocket#14: проверка источника WebSocket
CVE-2026-21636Обход модели разрешений (побег из песочницы Node.js UDS)#18: аудит политики инструментов, #19: конфигурация песочницы, #28: версия Node.js
CVE-2026-22708Косвенная инъекция промптов#9: инъекция SKILL.md, #10: отравление памяти
CVE-2026-24763Инъекция команд#3: паттерны reverse shell
CVE-2026-25157Инъекция команд#6: атаки curl-pipe
CVE-2026-24763Инъекция команд в песочницу Docker#27: безопасность контейнеров Docker
CVE-2026-28363Обход safeBins через сокращение длинных опций GNU (CVSS 9.9)#35: проверка safeBins
CVE-2026-28479Отравление ключей кэша песочницы SHA-1 (CVSS 8.7)#51: отравление кэша SHA-1
CVE-2026-28485Неаутентифицированный доступ к /agent/act#49: аутентификация /agent/act
CVE-2026-29610Перехват команд через PATH#50: перехват команд через PATH
CVE-2026-28469Межаккаунтный обход вебхука Google Chat (CVSS 9.8)#52: вебхук Google Chat
CVE-2026-28472Пропуск проверки идентичности устройства в шлюзе WebSocket#53: идентификация устройства WebSocket
CVE-2026-32302Межсайтовый перехват WebSocket (CSWSH) в trusted-proxy#54: защита от CSWSH
GHSA-7h7gРаскрытие учётных данных сопряжения устройств#55: учётные данные сопряжения
GHSA-vmhqПовышение привилегий оператора#56: повышение привилегий оператора

Источники Threat Intelligence

Паттерны обнаружения этого проекта построены на основе опубликованных исследований в области безопасности:

ИсточникОтчётЧто мы используем
Koi SecurityClawHavoc: 341 вредоносный навыкIP-адреса C2, вредоносные издатели, паттерны навыков, индикаторы AMOS
The Hacker News341 вредоносный навык ClawHubХронология кампании, методология атак
VirusTotalОт автоматизации к заражениюХэши файлов, идентификация издателей, анализ полезной нагрузки
SnykОт SKILL.md к доступу к оболочкеПаттерны инъекций SKILL.md, техники отравления памяти
The RegisterПроблемы безопасности OpenClawДетали CVE, анализ экосистемы
SecurityWeekПерехват ИИ-ассистента OpenClawДетали перехвата WebSocket
Cisco BlogsБезопасность персональных ИИ-агентовАнализ летальной триады
TenableСмягчение уязвимостей OpenClawРекомендации по укреплению безопасности
1PasswordОт магии к вредоносному ПОАнализ поверхности атаки навыков
SOCRadarАнализ CVE-2026-25253Технические детали цепочки эксплойта
SOCPrimeOpenClaw как оружиеПаттерны обнаружения и реагирования

Связанные инструменты безопасности

Другие проекты с открытым исходным кодом для защиты развёртываний OpenClaw:

ИнструментОписаниеURL
Cisco Skill ScannerСтатический + поведенческий + LLM-анализ навыков агента (YARA, AST, VirusTotal)cisco-ai-defense/skill-scanner
Cisco MCP ScannerСканирует MCP-серверы на угрозы и проблемы безопасностиcisco-ai-defense/mcp-scanner
openclaw-secure-startУкрепление до первого запуска: привязка шлюза, политики инструментов, конфигурации VPS/Pipottertech/openclaw-secure-start
ClawdexПроверка репутации навыков от Koi Security (веб + сканирование установленных навыков)koi.ai
skillvetСканер безопасности для навыков ClawHub: вредоносное ПО, эксфильтрация, инъекция промптовClawHub
skill-flagСканер бэкдоров и вредоносного ПО на основе паттернов для навыков OpenClawClawHub
clawdefenderСканер безопасности и очиститель ввода для ИИ-агентовClawHub
agentguardНавык мониторинга безопасности для агентов OpenClawClawHub
prompt-guardСистема защиты от инъекций промптов для OpenClaw/ClawdbotClawHub

Чем этот проект отличается: openclaw-security-monitor работает вне агента как независимый мониторинг на уровне хоста — он напрямую сканирует файловую систему, сеть, процессы и конфигурацию шлюза, не полагаясь на собственные инструменты агента или границы доверия. Это обеспечивает эшелонированную защиту, даже если сам агент скомпрометирован.

Установка в качестве навыка OpenClaw

Разверните непосредственно в каталог навыков агента OpenClaw для доступа внутри агента:```bash

From GitHub

git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/ chmod +x ~/.openclaw/workspace/skills//scripts/*.sh

Replace <skill-dir> with the actual folder name where the skill is installed (commonly openclaw-security-monitor or security-monitor).

root@kitploit:~
Агент автоматически обнаруживает навыки из `~/.openclaw/workspace/skills/` через frontmatter в SKILL.md. После установки агенту доступны следующие команды:

| Команда | Описание |
|---------|-------------|
| `/security-scan` | Выполнить сканирование безопасности по 41 пункту |
| `/security-remediate` | Автоматически исправлять типичные находки |
| `/security-dashboard` | CLI-панель безопасности |
| `/security-network` | Монитор сетевых подключений |
| `/security-setup-telegram` | Настроить уведомления в Telegram |

Для проверки установки:```bash
# Check skill is visible
openclaw skills list | grep openclaw-security-monitor

# Test scan through the agent
# In the agent, type: /security-scan

Requirements

  • macOS или Linux
  • bash 4+
  • Node.js 22.12+ (для веб-панели; более старые версии помечаются сканером)
  • curl (для обновления IOC и проверки WebSocket)
  • Необязательно: witr для анализа дерева процессов
  • Необязательно: openclaw для аудита конфигурации шлюза

Установка предварительных требований (macOS)```bash

Node.js (required for web dashboard)

brew install node@22

witr - process ancestry tracer (optional but recommended)

brew install witr

Verify

node --version # v22.x witr --version # should print version

root@kitploit:~
### Установка предварительных требований (Linux)```bash
# Node.js (via NodeSource or your package manager)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs

# witr (check https://github.com/pranshuparmar/witr for Linux install)

Переменные окружения

ПеременнаяОбязательнаОписание
OPENCLAW_HOMEНетДомашний каталог OpenClaw (по умолчанию: ~/.openclaw)
OPENCLAW_TELEGRAM_TOKENДля оповещенийТокен Telegram-бота для уведомлений о сканировании
DASHBOARD_HOSTНетАдрес привязки панели управления (по умолчанию: 127.0.0.1, используйте 0.0.0.0 для доступа из локальной сети)

Участие в разработке

Приветствуются обновления IOC. Чтобы добавить новые индикаторы:

  1. Сделайте форк репозитория
  2. Добавьте записи в соответствующий файл ioc/*.txt согласно существующему формату
  3. Отправьте PR с указанием источника

Лицензия

MIT

Скачать инструмент
Неавторизованные LaunchAgents, crontab, systemd
17Безопасность журналов и отравление журналовПРЕДУПРЕЖДЕНИЕОтключено редактирование, ANSI-инъекции, инъекции в заголовки
18Аудит плагинов и расширенийКРИТИЧЕСКИЙРасширения с шаблонами exec, вредоносные домены, перехваты cwd через setup-api.js
19Безопасность DockerКРИТИЧЕСКИЙКонтейнеры от root, монтирование сокета, привилегированный режим
20Безопасность аутентификации и маршрутизацииКРИТИЧЕСКИЙОбход прокси, аутентификация CDP, мост браузера, /agent/act, повторное использование SecretRef, защита от изменения конфигурации, CVE аутентификации/областей June
21Ограничения exec и безопасность утвержденийКРИТИЧЕСКИЙОбход safeBins, подстановка в оболочке, инъекция в поля, пробелы heredoc/env/applet, повторное использование, CVE списков разрешений exec June
22Проверка CVE для Node.jsПРЕДУПРЕЖДЕНИЕCVE-2026-21636 обход модели разрешений
23Трояны VS CodeКРИТИЧЕСКИЙПоддельные расширения VS Code ClawdBot/OpenClaw
24Раскрытие в интернетеПРЕДУПРЕЖДЕНИЕПривязка шлюза к не-loopback адресу
25Безопасность MCP-сервераКРИТИЧЕСКИЙНеограниченные MCP-серверы, инъекция в промпты, отравление окружения, обход контекста владельца/политики инструментов, перенаправления CVE-2026-53840
26Перехват PATH и разрешение командКРИТИЧЕСКИЙGHSA-jqpq, CVE-2026-29610, CVE-2026-53865 перехват команд
27Защита от SSRFПРЕДУПРЕЖДЕНИЕCVE-2026-26322, CVE-2026-27488, SSRF в медиа QQBot/Zalo/браузера, проверки имени хоста CVE-2026-53859
28Обход пути и обработка файловКРИТИЧЕСКИЙУсечение глубоких ссылок, управление браузером, обход TAR, побеги из моста FS OpenShell
29Защита от DoSПРЕДУПРЕЖДЕНИЕCVE-2026-28478, CVE-2026-29609 исчерпание памяти
30Автоутверждение ACPПРЕДУПРЕЖДЕНИЕGHSA-7jx5 обход через недоверенные метаданные
31Инъекция через переопределение переменных окруженияПРЕДУПРЕЖДЕНИЕGHSA-82g8 переопределения env в навыках, переопределения dotenv-коннектора/среды выполнения рабочего пространства, CVE June для env
32Повышение привилегий и злоупотребление областямиКРИТИЧЕСКИЙУчётные данные сопряжения, повышение привилегий оператора, общая аутентификация, сопряжённое устройство, node-token, злоупотребление областями active-memory и ACP
33Отравление кэша SHA-1КРИТИЧЕСКИЙCVE-2026-28479 атака через коллизию SHA-1 в кэше
34Обход вебхука Google ChatКРИТИЧЕСКИЙCVE-2026-28469 инъекция вебхука между аккаунтами
35Обнаружение червя SANDWORMКРИТИЧЕСКИЙАвтономное распространение MCP-червя
36Автоматическое обнаружение плагинов рабочего пространстваКРИТИЧЕСКИЙGHSA-99qw загрузка вредоносных .openclaw/extensions
37Обход через симлинкиКРИТИЧЕСКИЙCVE-2026-32013, CVE-2026-32055 побег через симлинк
38Побег из песочницы и наследование сессийКРИТИЧЕСКИЙCVE-2026-32048, CVE-2026-32051 обход сессии
39RCE через окружение оболочкиКРИТИЧЕСКИЙCVE-2026-32056, CVE-2026-27566 инъекция в окружение
40Аутентификация VNC и наблюдателяКРИТИЧЕСКИЙCVE-2026-32064 неаутентифицированный наблюдатель VNC
41Подмена идентификации устройства и метаданныхКРИТИЧЕСКИЙCVE-2026-32014, CVE-2026-32042, CVE-2026-32025
Аудит плагинов/расширений
Рекомендации
check-19-docker-sec.shБезопасность DockerРекомендации
check-20-auth-route-sec.shАутентификация и безопасность маршрутовРекомендации
check-21-exec-guardrails.shОграничения exec и безопасность утвержденийРекомендации
check-22-nodejs-cve.shПроверка CVE Node.jsРекомендации
check-23-vscode-trojans.shТрояны VS CodeАвтоисправление (удаление)
check-24-internet-expose.shРаскрытие в интернетеАвтоисправление (bind)
check-25-mcp-security.shБезопасность MCP-сервераАвтоисправление (config)
check-26-path-hijack.shПерехват PATH и разрешение командАвтоисправление (удаление)
check-27-ssrf.shЗащита от SSRFРекомендации
check-28-path-traversal.shОбход пути и обработка файловРекомендации
check-29-dos-protection.shЗащита от DoSРекомендации
check-30-acp-approval.shАвтоутверждение ACPАвтоисправление (отключение)
check-31-env-override.shИнъекция переопределения переменных окруженияРекомендации
check-32-privesc-scope.shПовышение привилегий и злоупотребление областью действияРекомендации
check-33-sha1-cache.shОтравление кэша SHA-1Рекомендации
check-34-gchat-webhook.shОбход вебхука Google ChatРекомендации
check-35-sandworm.shОбнаружение червя SANDWORMАвтоисправление (удаление)
check-36-workspace-plugin.shАвтообнаружение плагинов рабочей областиРекомендации
check-37-symlink-traversal.shОбход через симлинкиРекомендации
check-38-sandbox-escape.shПобег из песочницы и наследование сеансовРекомендации
check-39-shell-env-rce.shRCE через окружение шеллаРекомендации
check-40-vnc-observer.shАутентификация VNC и наблюдателяРекомендации
check-41-device-identity-spoofing.shСпуфинг идентичности устройства и метаданныхРекомендации
CyberInsider
Распространение вредоносного ПО ClickFix
Векторы атак, характерные для macOS
eSecurity PlanetВредоносные навыки в ClawHubАнализ безопасности реестра
PointGuard AIАнализ атаки на цепочку поставокХронология атаки, масштаб
SC Media341 вредоносный навыкТехнические индикаторы
DepthFirstЭксплойт RCE в один кликОригинальное исследование PoC для CVE-2026-25253
OpenClaw Security DocsОфициальное руководство по безопасностиПолитики DM, конфигурация песочницы, ограничения инструментов, mDNS, редактирование журналов
DefectDojoКонтрольный список укрепления (подробная версия)Права на файлы, изоляция сессий, реагирование на инциденты, команды аудита
Penligent AIМанифест безопасности суверенного ИИИзоляция Docker gVisor, EASM, анализ путей эксплуатации, принудительное применение OIDC
Vectra AIКогда автоматизация становится бэкдоромIoCs хоста/сети, обнаружение механизмов закрепления, паттерны сбора учётных данных
VentureBeatРуководство CISO по рискам агентного ИИПаттерны перехвата агентов, анализ радиуса поражения
GuardzУкрепление OpenClaw для MSPУкрепление для MSP, процедуры аварийного отключения, проверка навыков
ComposioРуководство по укреплению DockerКонтейнеры без root, ФС только для чтения, ограниченный исходящий трафик, отбрасывание capabilities
AuthMindАтака на цепочку поставок агентного ИИБезопасность идентичности, зависимости возможностей агента
BleepingComputerРаспространение вредоносного ПО MoltBotХронология 400+ вредоносных пакетов, доставка стилера паролей
SecurityAffairs400+ вредоносных пакетов за несколько днейХронология и масштаб эксплуатации MoltBot/OpenClaw
TechBuzzOpenClaw обретает популярность несмотря на недостаткиАнализ экосистемы, компромиссы безопасности
Consortium.netБюллетень безопасностиКомплексный бюллетень для развёртываний OpenClaw/Moltbot
Security.comПодъём OpenClawЭкспертные взгляды на ландшафт безопасности OpenClaw
OpenSourceMalwareНавыки ClawdBot украли вашу криптовалютуОригинальное раскрытие ClawHavoc, аккаунты zaycv/Ddoy233, анализ полезной нагрузки
Bloom Security / JFrogКлючи от вашего королевства37 вредоносных навыков, 3 отдельные кампании, 10 GitHub-аккаунтов атакующих
Infosecurity MagazineВредоносные навыки криптотрейдингаНацеливание на ByBit/Polymarket/Axiom/Reddit/LinkedIn
OODA LoopВредоносный навык нацелен на пользователей криптовалютАнализ атаки на маркетплейс ClawHub
ThaiCERTБюллетень о 200+ вредоносных навыкахБюллетень национального CERT о распространении вредоносного ПО OpenClaw
SnykПодробный разбор кампании clawdhubЦепочки полезных нагрузок Base64, хостинг glot.io, аккаунты zaycv/Ddoy233, NovaStealer
CSA AI Safety InitiativeИсследовательская записка о безопасности Moltbook и OpenClawРаскрытие БД Moltbook (1,5 млн API-токенов), подмена агента, летальная триада, оценка корпоративных рисков
Wiz ResearchВзлом Moltbook: 1,5 млн API-ключейРаскрытие Moltbook Supabase, ключи OpenAI в открытом виде, кража учётных данных агента
Palo Alto NetworksАнализ летальной триадыДоступ к приватным данным + недоверенный контент + внешняя коммуникация
CrowdStrikeЧто нужно знать командам безопасностиКорпоративное обнаружение, Falcon for IT, анализ дерева процессов
OWASP GenAIТоп-10 для агентных приложений 2026Перехват целей агента, неправомерное использование инструментов, злоупотребление идентичностью, риски MCP
ToxSecКонтрольный список безопасности OpenClawБелый список команд, укрепление Docker, аудит MCP, фильтрация исходящего трафика
BrandefenseНеуправляемый теневой ИИ-агентРаскрытие через Shodan (21 тыс.+ экземпляров), обнаружение интернет-экспозиции
Aikido.devПоддельное расширение ClawdBot для VS CodeRAT ScreenConnect, обнаружение трояна в VS Code
PermisoИИ-агенты с привилегированными учётными даннымиЗлоупотребление идентичностью, анализ цепочки учётных данных
Argus Security Audit512 результатов аудитаCSRF, обход OAuth, учётные данные в открытом виде, одобрения exec
yevhen/clawdbot-security-scannerСканер безопасности из 37 проверокПовторное использование токенов, обход Tailscale, управление браузером, область сессии
Prompt SecurityТоп-10 рисков безопасности MCPОтравление инструментов, rug pulls, инъекция команд через MCP
Hudson RockVidar нацеливается на идентичность агента (13 февр.)Первый инфостилер, нацеленный на каталоги конфигурации OpenClaw (soul.md, device.json)
Eye SecurityОтравление журналов в OpenClaw (февр. 2026)Инъекция заголовков WebSocket в журналы агента, косвенная инъекция промптов
SnykToxicSkills: 36% навыков имеют недостатки (5 февр.)Проверено 3 984 навыка, 534 критических, 76 подтверждённых вредоносных полезных нагрузок
BitdefenderТехнический бюллетень: эксплуатация в корпоративной среде14 вредоносных субъектов, телеметрия GravityZone, теневой ИИ в корпорациях
SecurityScorecardSTRIKE: 135 тыс. открытых экземпляров (9 февр.)135 000+ экземпляров, 12 812 эксплуатируемых через RCE, 1 800 утекающих ключей
Antiy CERTClawHavoc: 1 184 пакета, 12 аккаунтовРасширенный анализ кампании, паттерны автоматизированной отправки
Endor LabsAI SAST: 6 уязвимостей с PoCSSRF, отсутствие аутентификации, обход пути, обнаруженные с помощью AI SAST
Adversa AISecureClaw: безопасность в соответствии с OWASP (18 февр.)Новый плагин безопасности с открытым исходным кодом, соответствующий OWASP ASI Top 10
KasperskyАнализ рисков OpenClaw (февр. 2026)Ключевые риски Clawdbot/Moltbot для корпоративных развёртываний
Palo Alto NetworksСледующий кризис безопасности ИИ (февр. 2026)Рекомендации для корпоративных команд безопасности
Trend MicroАнализ агентных ассистентов (февр. 2026)Что OpenClaw раскрывает о безопасности агентных ассистентов
Oasis SecurityClawJacked: брутфорс WebSocket (26 февр.)Перехват WebSocket на localhost через брутфорс пароля, автоматическая регистрация устройств
FlareШирокая эксплуатация множеством групп (25 февр.)Множество угрозовых групп, нацеленных на OpenClaw в реальных условиях
CVE-2026-28363Обход safeBins через sort --compress-prog (CVSS 9.9)Сокращение длинных опций GNU обходит белый список exec
GHSA-7jx5Обход автоподтверждения ACP (CVSS 8.2)Недоверенные метаданные обходят интерактивное подтверждение инструментов
CVE-2026-28446RCE в расширении голосовых вызовов (CVSS 9.8)RCE до аутентификации через специально созданную аудионагрузку, 42 тыс. эксплуатируемых экземпляров
CVE-2026-28484RCE в pre-commit хуке Git (CVSS 9.3)Инъекция команд через специально созданные имена файлов в индексированных файлах
CVE-2026-28458Обход аутентификации CDP в Browser Relay (CVSS 7.5)Неаутентифицированный WebSocket /cdp позволяет красть сессии
CVE-2026-28462Обход пути в управлении браузером (CVSS 7.5)Произвольная запись файлов через /trace/stop, /download
CVE-2026-29609DoS через исчерпание памяти в fetchWithGuard (CVSS 7.5)Истощение памяти через чрезмерно большие ответы
HuntressПоддельные установщики OpenClaw (4 марта)GhostSocks + Vidar через Stealth Packer, отравление результатов поиска Bing AI
BleepingComputerBing AI продвигал поддельные установщикиОтравление поисковой выдачи, распространяющее вредоносное ПО через GitHub
MintMCPВсе CVE OpenClaw с пояснениямиКомплексный справочник CVE для корпоративных команд
jgamblin/OpenClawCVEsТрекер CVE OpenClawРепозиторий отслеживания CVE, поддерживаемый сообществом
Check PointУязвимости MCP в Claude CodeRCE и эксфильтрация API-ключей через конфигурацию MCP/хуков
Socketnpm-червь SANDWORM_MODE (20 февр.)19 npm-пакетов с тайпсквоттингом, содержащих червя MCP
Pillar SecurityБэкдор в файлах правилСкрытый Unicode в файлах правил ИИ внедряет невидимые инструкции
OWASPMCP Top 10 (2026)Отравление инструментов, цепочка поставок, инъекция команд через MCP
CyberArkОтравление вывода MCPОтравление всей схемы через имена функций, значения по умолчанию, обязательные поля
SemgrepПервый вредоносный MCP-серверrug pull postmark-mcp: эксфильтрация BCC после 15 чистых версий
Unit42/Palo AltoВекторы атак на сэмплирование MCPКража ресурсов, перехват разговора, скрытый вызов инструментов
LayerXRCE без кликов в Claude DXTИнъекция событий календаря в расширения DXT без песочницы
CVE-2026-28469Обход вебхука Google Chat (CVSS 9.8)Обход межаккаунтной авторизации через семантику первого совпадения
CVE-2026-32302CSWSH в режиме Trusted-ProxyОбход проверки источника позволяет атакующему создавать сессии WebSocket
GHSA-vmhqПовышение привилегий оператораАккаунты operator.write получают доступ к административным конечным точкам