Proactive security monitoring for OpenClaw deployments. Detects ClawHavoc, AMOS stealer, CVE-2026-25253, memory poisoning, and supply chain attacks.
Упреждающий мониторинг безопасности, сканирование угроз и наблюдение в реальном времени для развёртываний OpenClaw. Обнаруживает угрозы кампании ClawHavoc (824+ вредоносных навыков), стилера AMOS, инфостилера Vidar, прокси-вредоноса GhostSocks, брутфорса WebSocket ClawJacked, атак автозагрузки плагинов рабочей области, эскалации областей общего доступа (shared-auth), обходов воспроизведения/целостности одобрений, атак на цепочку поставок, отравления памяти, отравления журналов, перехвата браузерного ретранслятора, обхода каталогов TAR, SSRF, отравления кэша SHA-1, отравления MCP-инструментов, распространения червя SANDWORM, 170 рекомендаций и 500+ CVE.
В конце января 2026 года исследователи безопасности обнаружили, что 12% всех навыков ClawHub были вредоносными — 341 из 2 857 навыков в рамках нескольких кампаний.
К середине февраля это число выросло до 824+ вредоносных навыков и 1 184 вредоносных пакетов в 12 аккаунтах издателей (Antiy CERT).
Исследование Snyk ToxicSkills показало, что 36% всех навыков ClawHub содержат уязвимости безопасности (проверено 3 984 навыка).
Основная кампания ClawHavoc доставляла инфостилер Atomic Stealer (AMOS) для macOS, нацеленный на криптовалютные кошельки, учётные данные SSH и пароли браузеров.
В феврале Hudson Rock обнаружила варианты инфостилера Vidar, специально нацеленные на идентичности агентов OpenClaw, — похищающие файлы openclaw.json, device.json, soul.md и memory.md.
Тем временем CVE-2026-25253 продемонстрировал, что одна вредоносная ссылка может обеспечить полное удалённое выполнение кода на любом экземпляре OpenClaw через перехват WebSocket — даже на тех, что привязаны к localhost.
Атака ClawJacked (26 февраля, Oasis Security) показала, что вредоносные веб-сайты могут подбирать пароли WebSocket на localhost без ограничения частоты запросов.
CVE-2026-28363 (CVSS 9.9) раскрыл критический обход safeBins через сокращения длинных опций GNU.
В общей сложности было отслежено 170 рекомендаций и 500+ CVE в рамках раскрытий проекта и сторонних организаций, включая SSRF, обход exec, обход автоподтверждения ACP, подделку вебхуков, отравление журналов и другое.
Пакет от 19–21 марта (CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064) добавил обход через симлинки, побег из песочницы, RCE через переменные окружения оболочки, неаутентифицированный доступ наблюдателя VNC и подмену идентичности/метаданных устройства.
Волна от 16 апреля добавила обход аутентификации отправителя для управления комнатами Matrix (GHSA-2gvc-4f3c-2855), обход local-root для медиафайлов webchat (GHSA-mr34-9552-qr95), устаревшую bearer-аутентификацию через SecretRef в шлюзе (GHSA-xmxx-7p24-h892) и обход редактирования (redaction) в config.get (GHSA-8372-7vhw-cm6q).
Сводки от 21–25 апреля добавили выполнение из cwd через setup-api.js (GHSA-r39h-4c2p-3jxp), повторное воспроизведение route-secret через SecretRef в вебхуках (GHSA-q8ff-7ffm-m3r9), обход защиты мутации конфигурации шлюза (GHSA-cwj3-vqpp-pmxr), переопределения dotenv в коннекторах/рантайме, проблемы контекста владельца/политик инструментов MCP, побеги из FS-моста OpenShell и дополнительное усиление защиты SSRF/медиа.
Сводка за июнь 2026 года добавила утечку заголовков при перенаправлении MCP Streamable HTTP (CVE-2026-53840), влияние dotenv/env рабочей области на команды (CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864), обходы разрешённых списков (allowlist) exec (CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866), перехват PATH сервиса (CVE-2026-53865) и злоупотребление отозванными токенами устройств/областями (scope) (CVE-2026-53843, CVE-2026-53847, CVE-2026-53852).
Unit 42 также задокументировала пять уклоняющихся навыков ClawHub за февраль–май 2026 года, включая приманки через paste-сайты TradingView, дроппер с раздутым README (omnicogg), инъекцию аффилиатов во время выполнения (money-radar) и агентный front-running (letssendit).
135 000+ экземпляров открыты в 82 странах, при этом 12 812 эксплуатируемы через RCE.
Крупные компании в сфере безопасности, включая CrowdStrike, Bitdefender, Palo Alto Networks, Cisco и Kaspersky, выпустили соответствующие рекомендации.
Meta запретила использование OpenClaw на корпоративных устройствах.
Этот проект обеспечивает многоуровневый мониторинг (defense-in-depth) для self-hosted установок OpenClaw. Минимальная безопасная версия: v2026.5.26.
clawhub package publish --family bundle-plugingit clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor
cd ~/.openclaw/workspace/skills/openclaw-security-monitor
chmod +x scripts/.sh scripts/remediate/.sh
./scripts/scan.sh
./scripts/remediate.sh --dry-run
node dashboard/server.js
./scripts/clawhub-scan.sh
./scripts/update-ioc.sh
## Пакетный плагин
Этот проект также может быть опубликован как пакетный плагин ClawHub.```bash
# Install the bundle plugin variant
openclaw plugins install clawhub:openclaw-security-monitor-bundle
Необязательная персистентность (вручную, не устанавливается автоматически):```bash
crontab -l | { cat; echo "0 6 * * * $(pwd)/scripts/daily-scan-cron.sh"; } | crontab -
## Архитектура```
openclaw-security-monitor/
.codex-plugin/
plugin.json # Bundle-plugin manifest for ClawHub/OpenClaw plugin publishing
scripts/
scan.sh # 41-point threat scanner (v5.5.0)
remediate.sh # Orchestrator: scan + per-check remediation
remediate/
_common.sh # Shared helpers (log, confirm, fix_perms)
check-01-c2-ips.sh ... check-41-device-identity-spoofing.sh # 41 consolidated per-check scripts
check-42-*.sh ... check-62-*.sh # retained legacy advisory-specific helpers
clawhub-scan.sh # Scan all installed ClawHub skills against IOC database
dashboard.sh # CLI security dashboard with witr
network-check.sh # Network activity monitor
daily-scan-cron.sh # Cron wrapper + Telegram alerts
telegram-setup.sh # Telegram notification setup
update-ioc.sh # IOC database updater
ioc/
c2-ips.txt # Known C2 IP addresses
malicious-domains.txt # Payload/exfil domains
file-hashes.txt # Known malicious file hashes
malicious-publishers.txt # Blacklisted ClawHub accounts
malicious-skill-patterns.txt # Malicious skill naming patterns
dashboard/
server.js # Node.js HTTP server (zero npm deps)
index.html # Single-file dark-themed SPA
docs/
threat-model.md # Threat model and attack vectors
| # | Проверка | Критичность | Обнаруживает |
|---|---|---|---|
| 1 | C2-инфраструктура | КРИТИЧЕСКИЙ | Известные C2-IP в коде навыка |
| 2 | Сигнатуры вредоносного ПО и обфускация | КРИТИЧЕСКИЙ | Стилер AMOS, base64-обфускация, загрузка бинарных файлов, обход через дополнение файлов |
| 3 | Обратные оболочки | КРИТИЧЕСКИЙ | Обратные оболочки bash/python/perl/ruby/php/lua |
| 4 | Эксфильтрация учётных данных | КРИТИЧЕСКИЙ | webhook.site, pipedream, ngrok, burpcollaborator |
| 5 | Нацеливание на криптовалютные кошельки | ПРЕДУПРЕЖДЕНИЕ | Сид-фразы, приватные ключи, API-ключи бирж |
| 6 | Атаки через curl-pipe | ПРЕДУПРЕЖДЕНИЕ | curl|sh, wget|bash, удалённое выполнение скриптов |
| 7 | Аудит разрешений файлов и учётных данных | ПРЕДУПРЕЖДЕНИЕ | Конфигурационные файлы, каталог учётных данных, разрешения сессий |
| 8 | Целостность навыков | ПРЕДУПРЕЖДЕНИЕ | Изменения хеша SKILL.md с момента последнего сканирования |
| 9 | AI-инъекция в промпты и манипуляция инструкциями | КРИТИЧЕСКИЙ | Инъекция в SKILL.md, отравление памяти, отравление MCP-инструментов, бэкдор в файле правил, исправления доверия к каналу промптов |
| 10 | Конфигурация шлюза | КРИТИЧЕСКИЙ | Отключена аутентификация, доступ из LAN, проверка версии |
| 11 | Безопасность WebSocket | КРИТИЧЕСКИЙ | CVE-2026-25253, ClawJacked, пропуск идентификации устройства, CSWSH |
| 12 | Вредоносные издатели | КРИТИЧЕСКИЙ | Навыки из заведомо вредоносных аккаунтов ClawHub и шаблоны установленных имён навыков |
| 13 | Утечка учётных данных и секреты в открытом виде | ПРЕДУПРЕЖДЕНИЕ | Утечка переменных окружения, захардкоженные API-ключи, учётные данные в открытом виде |
| 14 | Политики DM, инструментов и песочницы | КРИТИЧЕСКИЙ | Открытые DM, инструменты с подстановочными знаками, отключённая песочница, обходы команд владельца с подстановочными знаками |
| 15 | Раскрытие через mDNS/Bonjour | ПРЕДУПРЕЖДЕНИЕ | Трансляция mDNS в полном режиме |
| 16 | Механизмы персистентности | ПРЕДУПРЕЖДЕНИЕ |
Пошаговая настройка защиты для каждой проверки безопасности, охватывающая macOS и Linux.
Критичность: КРИТИЧЕСКИЙ
Что это означает: Навык содержит IP-адреса, связанные с известными C2-серверами (например, 91.92.242.30). Это с высокой вероятностью указывает на вредоносность навыка.
Устранение:```bash
grep -rlE "91.92.242|95.92.242|54.91.154.110" ~/.openclaw/workspace/skills/
openclaw skill remove
rm -rf ~/.openclaw/workspace/skills/
grep -rlE "91.92.242" ~/.openclaw/workspace/skills/ # should return empty
### Проверка 2: AMOS Stealer / AuthTool Маркеры
**Серьёзность:** КРИТИЧЕСКИЙ
**Что это значит:** Навык содержит паттерны, связанные с инфостилером Atomic Stealer (AMOS) для macOS, NovaStealer или бинарным файлом социальной инженерии "AuthTool".
**Устранение:**```bash
# Remove the malicious skill immediately
openclaw skill remove <skill-name>
# Check if AMOS was executed (macOS)
# Look for suspicious LaunchAgents
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple|com\.openclaw\.security"
# Check for unexpected login items (macOS)
osascript -e 'tell application "System Events" to get the name of every login item'
# Check browser extensions were not tampered with
ls ~/Library/Application\ Support/Google/Chrome/Default/Extensions/
# If AMOS was executed: rotate ALL credentials (SSH, AWS, crypto wallets, browser passwords)
Серьёзность: КРИТИЧЕСКАЯ
Что это означает: Навык содержит шаблоны реверс-шеллов (nc -e, /dev/tcp/, socat exec и т. д.) или команды обхода Gatekeeper (xattr -cr).
Устранение:```bash
openclaw skill remove
lsof -i -nP | grep -E "ESTABLISHED|SYN_SENT" | grep -vE ":443 |:80 |:53 "
kill -9
sudo spctl --master-enable sudo defaults write com.apple.LaunchServices LSQuarantine -bool true
xattr -l /Applications/*.app | grep quarantine
### Check 4: Credential Exfiltration Endpoints
**Severity:** CRITICAL
**What it means:** A skill sends data to known exfiltration services (webhook.site, pipedream.net, ngrok.io, etc.).
**Remediation:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Block exfiltration domains at the host level
# macOS/Linux:
sudo sh -c 'echo "127.0.0.1 webhook.site" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 pipedream.net" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 hookbin.com" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 requestbin.com" >> /etc/hosts'
# Flush DNS cache (macOS)
sudo dscacheutil -flushcache && sudo killall -HUP mDNSResponder
# Flush DNS cache (Linux)
sudo systemd-resolve --flush-caches
Серьёзность: ПРЕДУПРЕЖДЕНИЕ
Что это означает: Навык ссылается на закрытые ключи криптокошельков, seed-фразы или API-ключи бирж.
Исправление:```bash
openclaw skill remove
chmod 700 ~/Library/Application\ Support/Phantom chmod 700 ~/Library/Application\ Support/MetaMask
mdls -name kMDItemLastUsedDate ~/Library/Application\ Support/Phantom/*
stat -c "%x" ~/.config/phantom/*
### Проверка 6: Атаки через конвейер с curl
**Серьёзность:** ПРЕДУПРЕЖДЕНИЕ
**Что это означает:** Навык использует паттерны `curl | sh` или `wget | bash` для загрузки и выполнения удалённых скриптов.
**Исправление:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Review and restrict agent tool access
openclaw config set tools.deny '["exec","process"]'
# Block curl-pipe at the shell level (add to ~/.bashrc or ~/.zshrc)
# This creates an alias that warns on pipe-to-shell patterns:
alias curl='() { if [[ "$*" == *"|"*"sh"* ]] || [[ "$*" == *"|"*"bash"* ]]; then echo "BLOCKED: curl-pipe detected"; return 1; fi; command curl "$@"; }'
Серьёзность: ПРЕДУПРЕЖДЕНИЕ
Что это означает: Чувствительные конфигурационные файлы (openclaw.json, auth-profiles.json) доступны для чтения другим пользователям.
Исправление:```bash
chmod 600 ~/.openclaw/openclaw.json chmod 600 ~/.openclaw/agents/main/agent/auth-profiles.json chmod 600 ~/.openclaw/exec-approvals.json chmod 700 ~/.openclaw
echo 'umask 077' >> ~/.zshrc
### Проверка 8: Хэши целостности навыков
**Серьёзность:** WARNING
**Что это означает:** Файлы SKILL.md были изменены с момента последнего сканирования, что может указывать на вмешательство или компрометацию цепочки поставок.
**Устранение:**```bash
# Review what changed
diff ~/.openclaw/logs/skill-hashes.sha256.prev ~/.openclaw/logs/skill-hashes.sha256
# For each changed skill, inspect the diff
cd ~/.openclaw/workspace/skills/<skill-name>
git diff HEAD~1 SKILL.md # If under version control
# If change is unexpected, reinstall from ClawHub
openclaw skill remove <skill-name>
openclaw skill install <skill-name>
# Enable skill pinning (if supported)
openclaw config set skills.autoUpdate false
Серьёзность: ПРЕДУПРЕЖДЕНИЕ
Что это означает: Файл SKILL.md содержит подозрительные инструкции по установке, которые пытаются заставить пользователя или агента выполнить shell-команды (Snyk CVE-2026-22708).
Исправление:```bash
cat ~/.openclaw/workspace/skills//SKILL.md | grep -iE "terminal|curl|wget|install|download"
openclaw skill remove
openclaw config set tools.deny '["exec"]'
### Проверка 10: Отравление памяти
**Уровень серьёзности:** КРИТИЧЕСКИЙ
**Что это значит:** SOUL.md, MEMORY.md или IDENTITY.md содержат паттерны переопределения инструкций (например, формулировки сброса роли, которые пытаются переопределить поведение агента).
**Устранение:**```bash
# Review poisoned files
cat ~/.openclaw/workspace/SOUL.md
cat ~/.openclaw/workspace/MEMORY.md
cat ~/.openclaw/workspace/IDENTITY.md
# Remove injected content manually (edit the file, remove injected lines)
# Or restore from backup:
git checkout HEAD -- ~/.openclaw/workspace/SOUL.md
# Protect memory files from modification
chmod 444 ~/.openclaw/workspace/SOUL.md
chmod 444 ~/.openclaw/workspace/MEMORY.md
chmod 444 ~/.openclaw/workspace/IDENTITY.md
# Investigate which skill wrote to memory
grep -rl "SOUL\.md\|MEMORY\.md" ~/.openclaw/workspace/skills/
Серьёзность: ПРЕДУПРЕЖДЕНИЕ
Что это означает: Навык использует кодирование/декодирование base64, что является распространённой техникой для скрытия вредоносных полезных нагрузок (как видно в кампании ClawHavoc через glot.io).
Исправление:```bash
grep -rn "base64" ~/.openclaw/workspace/skills//
echo "" | base64 -d
openclaw skill remove
grep -i "base64" ~/.openclaw/logs/*.log
### Проверка 12: Загрузка внешних бинарных файлов
**Серьёзность:** ПРЕДУПРЕЖДЕНИЕ
**Что это означает:** Навык ссылается на загружаемые бинарные файлы (.exe, .dmg, .pkg, .zip с паролем) или известные вредоносные URL для загрузки.
**Исправление:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Check Downloads folder for suspicious binaries (macOS)
ls -la ~/Downloads/*.{exe,dmg,pkg,zip,msi} 2>/dev/null
# Verify Gatekeeper is active (macOS)
spctl --status # should say "assessments enabled"
# Check if any unsigned apps were installed (macOS)
sudo find /Applications -name "*.app" -exec codesign -v {} \; 2>&1 | grep "invalid"
# Linux: check /tmp and /var/tmp for suspicious downloads
find /tmp /var/tmp -name "*.sh" -o -name "*.elf" -o -name "*.bin" -mtime -7 2>/dev/null
Серьезность: Критическая
Что это значит: Шлюз OpenClaw привязан к локальной сети (доступен из сети) или на нем отключена аутентификация.
Устранение:```bash
openclaw config set gateway.bind localhost
openclaw config set gateway.auth.mode token
openclaw config set gateway.auth.mode oidc
openclaw config get gateway.bind openclaw config get gateway.auth.mode
lsof -i :18789 -nP # Should show 127.0.0.1, not 0.0.0.0
openclaw update
### Проверка 14: Безопасность WebSocket (CVE-2026-25253)
**Серьёзность:** КРИТИЧЕСКАЯ
**Что это значит:** WebSocket шлюза принимает соединения из произвольных источников, что позволяет выполнить RCE в один клик через вредоносную веб-страницу.
**Устранение:**```bash
# Update OpenClaw to latest version (patch included in 2026.2.3+)
openclaw update
# Verify the fix
curl -s -o /dev/null -w "%{http_code}" \
-H "Connection: Upgrade" -H "Upgrade: websocket" \
-H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
-H "Sec-WebSocket-Version: 13" \
-H "Origin: http://evil.attacker.com" \
http://127.0.0.1:18789/
# Should return 403 or 401, NOT 101
# If update is not available, restrict gateway to localhost
openclaw config set gateway.bind localhost
# Add firewall rule (macOS)
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --add /usr/local/bin/node
# Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 18789 -s 127.0.0.1 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 18789 -j DROP
Серьезность: КРИТИЧЕСКАЯ
Что это значит: Установленный навык ссылается на известного вредоносного издателя ClawHub (hightower6eu, zaycv, Ddoy233 и т. д.).
Устранение:```bash
openclaw skill remove
grep -rl "" ~/.openclaw/workspace/skills/
ls -lt ~/.openclaw/workspace/skills/ | head -20
### Проверка 16: Утечка конфиденциальных данных окружения
**Серьёзность:** ПРЕДУПРЕЖДЕНИЕ / КРИТИЧЕСКИЙ (если найдены жёстко прописанные ключи API)
**Что это значит:** Навык читает конфиденциальные файлы (.env, .ssh, .aws/credentials) или содержит жёстко прописанные ключи API / токены Moltbook.
**Устранение:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Rotate exposed credentials immediately
# OpenAI:
# Go to https://platform.openai.com/api-keys and regenerate
# Anthropic:
# Go to https://console.anthropic.com/settings/keys and regenerate
# Move secrets to a secrets manager instead of .env files
# macOS: Use Keychain Access
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w "<new-key>"
# Linux: Use pass or secret-tool
secret-tool store --label="OPENAI_API_KEY" service openai key api
# Restrict skill filesystem access
openclaw config set sandbox.mode all
Серьёзность: ПРЕДУПРЕЖДЕНИЕ
Что это значит: Канал обмена сообщениями имеет dmPolicy=open, что позволяет любому отправлять сообщения вашему агенту — открывая возможности для социальной инженерии и prompt-инъекций из ненадёжных источников.
Устранение:```bash
openclaw config set channels.whatsapp.dmPolicy restricted openclaw config set channels.telegram.dmPolicy restricted openclaw config set channels.discord.dmPolicy restricted
openclaw config set channels.telegram.allowFrom '["your-user-id"]'
openclaw config set channels.signal.enabled false
### Проверка 18: Политика инструментов / Аудит привилегированных инструментов
**Серьёзность:** КРИТИЧЕСКИЙ
**Что это означает:** Привилегированные инструменты включены с доступом по wildcard, или список запрещённых инструментов пуст — что позволяет агенту выполнять произвольные команды.
**Устранение:**```bash
# Restrict elevated tools to specific principals
openclaw config set tools.elevated.allowFrom '["your-user-id"]'
# Add dangerous tools to the deny list
openclaw config set tools.deny '["exec","process","browser","filesystem-write"]'
# Require approval for elevated actions
openclaw config set tools.elevated.requireApproval true
# Review current tool permissions
openclaw config get tools
Серьёзность: WARNING
Что это значит: Песочница отключена, что позволяет навыкам получать полный доступ к файловой системе и сети без ограничений.
Исправление:```bash
openclaw config set sandbox.mode all
openclaw config set sandbox.workspaceAccess ro
docker run --runtime=runsc --read-only
-v ~/.openclaw:/home/openclaw/.openclaw:ro
openclaw/gateway
### Проверка 20: Раскрытие mDNS/Bonjour
**Серьёзность:** ПРЕДУПРЕЖДЕНИЕ
**Что это значит:** mDNS вещает в режиме "full", анонсируя локальной сети присутствие шлюза, его пути и SSH-порт.
**Устранение:**```bash
# Disable mDNS broadcasting
openclaw config set discovery.mdns.mode off
# Or set to minimal (name only, no paths)
openclaw config set discovery.mdns.mode minimal
# Verify mDNS is not broadcasting (macOS)
dns-sd -B _openclaw._tcp local
# Should return no results
# Disable Bonjour for the gateway specifically (macOS)
sudo defaults write /Library/Preferences/com.apple.mDNSResponder.plist NoMulticastAdvertisements -bool YES
Серьёзность: WARNING
Что это означает: Каталоги учётных данных, файлы сеансов или домашний каталог OpenClaw имеют слишком широкие права доступа.
Исправление:```bash
chmod 700 ~/.openclaw chmod 700 ~/.openclaw/credentials 2>/dev/null chmod 700 ~/.openclaw/agents//sessions 2>/dev/null find ~/.openclaw/credentials -type f -name ".json" -exec chmod 600 {} ; 2>/dev/null find ~/.openclaw -name "auth-profiles.json" -exec chmod 600 {} ;
ls -la ~/.openclaw/ ls -la ~/.openclaw/credentials/
### Проверка 22: Механизмы закрепления
**Важность:** ПРЕДУПРЕЖДЕНИЕ
**Что это означает:** Существуют LaunchAgents, записи cron или службы systemd, ссылающиеся на OpenClaw, которые не являются известным монитором безопасности.
**Устранение:**```bash
# macOS: Review LaunchAgents
ls -la ~/Library/LaunchAgents/ | grep -iE "openclaw|clawdbot|moltbot"
# Remove unauthorized agents:
launchctl unload ~/Library/LaunchAgents/<suspicious-plist>
rm ~/Library/LaunchAgents/<suspicious-plist>
# Check system-level LaunchDaemons (requires root)
sudo ls /Library/LaunchDaemons/ | grep -iE "openclaw|clawdbot"
# Linux: Review systemd services
systemctl --user list-units --type=service | grep -iE "openclaw|clawdbot"
# Disable unauthorized services:
systemctl --user disable --now <service-name>
# Review crontab
crontab -l | grep -iE "openclaw|clawdbot|moltbot"
# Edit and remove suspicious entries:
crontab -e
Критичность: Критическая
Что это значит: Установленное расширение содержит шаблоны выполнения кода (eval(), exec(), child_process) или ссылки на известные вредоносные домены.
Устранение:```bash
ls ~/.openclaw/extensions/
grep -rn "eval|exec|child_process|fetch(" ~/.openclaw/extensions//
rm -rf ~/.openclaw/extensions/
openclaw config set extensions.enabled false
### Проверка 24: Аудит редактирования журналов
**Серьёзность:** WARNING
**Что это означает:** Редактирование журналов отключено (конфиденциальные данные, такие как ключи API и пароли, могут появляться в журналах в открытом виде), или каталоги журналов доступны для чтения всем пользователям.
**Исправление:**```bash
# Enable log redaction
openclaw config set logging.redactSensitive true
# Fix log directory permissions
chmod 700 ~/.openclaw/logs
chmod 700 /tmp/openclaw 2>/dev/null
# Verify logs don't contain sensitive data
grep -iE "sk-[a-zA-Z0-9]{10}|password|token.*=" ~/.openclaw/logs/*.log
# Set up log rotation (macOS - newsyslog)
sudo sh -c 'echo "$HOME/.openclaw/logs/*.log 640 7 1000 * J" >> /etc/newsyslog.conf'
# Linux - logrotate
cat > /etc/logrotate.d/openclaw << 'LOGROTATE'
/home/*/.openclaw/logs/*.log {
weekly
rotate 4
compress
missingok
notifempty
create 0600 root root
}
LOGROTATE
Severity: CRITICAL
Что это значит: Шлюз привязан к LAN без настройки trustedProxies, либо включён dangerouslyDisableDeviceAuth. Внешние злоумышленники могут обойти аутентификацию, представляясь как localhost через обратный прокси-сервер (28% открытых экземпляров имели этот недостаток по данным Penligent).
Исправление:```bash
openclaw config set gateway.trustedProxies '["192.168.1.1"]'
openclaw config set gateway.dangerouslyDisableDeviceAuth false
openclaw config get gateway.trustedProxies
### Проверка 26: Конфигурация Exec-Approvals
**Серьёзность:** КРИТИЧЕСКАЯ
**Что это значит:** Файл `exec-approvals.json` позволяет удалённое выполнение команд без подтверждения. Цепочка эксплойтов CVE-2026-25253 использовала `exec.approvals.set` для отключения запросов на подтверждение.
**Устранение:**```bash
# Set exec approvals to deny for non-owner nodes
# Edit ~/.openclaw/exec-approvals.json manually:
# Set "security": "deny" for all non-owner nodes
# Set "ask": "always"
# Fix permissions
chmod 600 ~/.openclaw/exec-approvals.json
# Verify
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool
Серьёзность: КРИТИЧЕСКАЯ
Что это означает: Docker-контейнеры OpenClaw работают от имени root, с подключённым Docker-сокетом или в привилегированном режиме. CVE-2026-24763 — это инъекция команд в Docker-песочнице.
Исправление:```bash
docker run -d
--name openclaw
--user 1000:1000
--cap-drop ALL
--no-new-privileges
--read-only
--tmpfs /tmp:noexec,nosuid,size=100m
--memory 512m
--cpus 1.0
--pids-limit 100
-v ~/.openclaw:/home/openclaw/.openclaw:rw
openclaw/gateway
docker run --runtime=runsc ...
### Check 28: Node.js Version / CVE-2026-21636
**Severity:** WARNING
**What it means:** Node.js version is below 22.12.0 and vulnerable to CVE-2026-21636 (permission model bypass via Unix Domain Sockets), which allows sandbox escape.
**Remediation:**```bash
# macOS
brew install node@22
# Or update existing
brew upgrade node
# Linux (NodeSource)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs
# Verify
node --version # Should be >= v22.12.0
Важность: WARNING
Что означает: Конфигурационные файлы OpenClaw или файлы с учетными данными содержат ключи API в открытом виде (OpenAI sk-, AWS AKIA, GitHub ghp_, Slack xoxb-). Каталог ~/.openclaw является стандартной целью для стилеров.
Устранение:```bash
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w ""
pass insert openai/api-key
secret-tool store --label="OPENAI_API_KEY" service openai key api
export OPENAI_API_KEY=$(security find-generic-password -s "OPENAI_API_KEY" -w)
pip install detect-secrets detect-secrets scan ~/.openclaw/ > .secrets.baseline
### Проверка 30: Обнаружение троянов в расширениях VS Code
**Серьёзность:** КРИТИЧЕСКАЯ
**Что это означает:** Поддельные расширения VS Code "ClawdBot Agent" были обнаружены: они устанавливают ScreenConnect RAT и трояны удалённого доступа. У OpenClaw НЕТ официального расширения VS Code.
**Устранение:**```bash
# Remove any clawdbot/openclaw VS Code extensions immediately
rm -rf ~/.vscode/extensions/*clawdbot*
rm -rf ~/.vscode/extensions/*openclaw*
rm -rf ~/.vscode/extensions/*moltbot*
# Check for ScreenConnect/ConnectWise artifacts
# macOS:
find /Applications -name "*ScreenConnect*" -o -name "*ConnectWise*"
# Linux:
find /opt -name "*screenconnect*" -o -name "*connectwise*"
# Scan for persistence left by the trojan
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple"
Серьёзность: ПРЕДУПРЕЖДЕНИЕ
Что это означает: Шлюз прослушивает не-loopback интерфейсы, что потенциально делает его доступным из интернета. Более 21 000 экземпляров OpenClaw было найдено на Shodan без какой-либо аутентификации.
Исправление:```bash
openclaw config set gateway.bind localhost
lsof -i :18789 -nP | grep LISTEN
echo "block in on ! lo0 proto tcp to any port 18789" | sudo pfctl -ef -
sudo iptables -A INPUT -p tcp --dport 18789 ! -s 127.0.0.1 -j DROP
openclaw config set gateway.port 28789
### Проверка 32: Безопасность MCP-сервера
**Серьёзность:** КРИТИЧЕСКАЯ
**Что это означает:** MCP-серверы настроены с неограниченным доступом (`enableAllProjectMcpServers=true`) или содержат паттерны промпт-инъекций в описаниях инструментов — что открывает возможность для атак типа tool poisoning (отравление инструментов) и rug-pull.
**Устранение:**```bash
# Use explicit MCP server allowlist
openclaw config set mcp.enableAllProjectMcpServers false
# Review each MCP server's tool descriptions
cat ~/.openclaw/mcp.json | python3 -m json.tool
# Pin MCP server versions (prevent rug pulls)
# In mcp.json, use specific versions, not "latest"
# Run MCP servers in separate containers
# Use Cisco MCP Scanner for analysis:
# https://github.com/cisco-ai-defense/mcp-scanner
# Audit MCP server network access
# Check which external endpoints each server contacts
lsof -i -nP | grep -E "node|mcp" | grep ESTABLISHED
Серьёзность: КРИТИЧЕСКАЯ
Что это значит: Локальный WebSocket OpenClaw принимает соединения без ограничения частоты запросов, что позволяет проводить атаки перебором на пароль аутентификации из любого локального процесса или вредоносного веб-сайта.
Исправление:```bash
openclaw update
openclaw --version # Should be 2026.2.25 or later
openclaw config set gateway.auth.mode token openclaw config set gateway.auth.tokenLength 64
grep "auth.fail" ~/.openclaw/logs/.log | tail -20
### Проверка 34: Защита от SSRF (CVE-2026-26322, CVE-2026-27488)
**Серьёзность:** ПРЕДУПРЕЖДЕНИЕ
**Что это означает:** Конечная точка инструмента шлюза или обработчик вебхука cron уязвимы для подделки серверных запросов, что позволяет злоумышленникам получать доступ к внутренним сервисам.
**Исправление:**```bash
# Update to v2026.2.10+ for SSRF patches
openclaw update
# Restrict outbound network access
openclaw config set network.allowedHosts '["api.anthropic.com","github.com"]'
# Block metadata endpoints (cloud environments)
sudo iptables -A OUTPUT -d 169.254.169.254 -j DROP # AWS/GCP metadata
Уровень опасности: КРИТИЧЕСКИЙ
Что это значит: Список разрешенных safeBins в exec можно обойти с помощью сокращений длинных опций GNU (например, sort --compress-prog=sh выполняет произвольные команды).
Устранение:```bash
openclaw update
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool
### Проверка 36: Обход автоматического одобрения ACP (GHSA-7jx5)
**Серьёзность:** ПРЕДУПРЕЖДЕНИЕ
**Что это означает:** Недоверенные метаданные SKILL.md могут обходить интерактивные запросы на подтверждение инструментов, позволяя навыкам выполнять инструменты без согласия пользователя.
**Исправление:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Disable auto-approval of ACP permissions
openclaw config set acp.autoApprove false
# Review which skills have ACP permissions
grep -rl "acp" ~/.openclaw/workspace/skills/*/SKILL.md
Severity: CRITICAL
What it means: Writable directories in the PATH before system directories allow attackers to plant malicious binaries that intercept OpenClaw exec calls.
Remediation:```bash
echo $PATH | tr ':' '\n' | while read d; do [ -w "$d" ] && echo "WRITABLE: $d"; done
export PATH="/usr/local/bin:/usr/bin:/bin:/usr/sbin:/sbin"
chmod 755 /usr/local/bin chmod 755 ~/.local/bin
### Проверка 38: Внедрение переопределения переменных окружения навыка (GHSA-82g8-464f-2mv7)
**Серьёзность:** ПРЕДУПРЕЖДЕНИЕ
**Что это означает:** Переопределения переменных окружения навыка могут перенаправлять трафик OpenClaw на хосты, контролируемые злоумышленником.
**Устранение:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Audit skill env overrides
grep -rn "env:" ~/.openclaw/workspace/skills/*/SKILL.md
# Remove skills with suspicious env overrides
openclaw skill remove <skill-name>
Серьёзность: WARNING
Что это означает: Лимит предварительного просмотра macOS в 240 символов для deep link'ов скрывает от пользователя вредоносные части полезной нагрузки.
Устранение:```bash
openclaw update
defaults write com.openclaw.gateway LSApplicationQueriesSchemes -array
### Проверка 40: Отравление логов / Инъекция заголовков WebSocket
**Серьёзность:** Предупреждение
**Что это означает:** Заголовки WebSocket Origin/User-Agent могут внедрять вредоносное содержимое в логи агента, что позволяет выполнять непрямую промпт-инъекцию, когда агент просматривает логи.
**Устранение:**```bash
# Update to latest version (includes log sanitization)
openclaw update
# Enable log redaction
openclaw config set logging.redactSensitive true
# Sanitize existing logs
sed -i.bak 's/\x1b\[[0-9;]*m//g' ~/.openclaw/logs/*.log
# Restrict log file permissions
chmod 600 ~/.openclaw/logs/*.log
Серьёзность: КРИТИЧЕСКАЯ
Что это означает: Конечная точка WebSocket /cdp для управления браузером принимает подключения без аутентификации, что позволяет красть сеансы.
Устранение:```bash
openclaw update
openclaw config set browser.relay.enabled false
lsof -i -nP | grep -E "cdp|devtools"
### Проверка 42: Обход пути в Browser Control (CVE-2026-28462)
**Критичность:** КРИТИЧЕСКАЯ
**Что это значит:** Обход пути в API трассировки/загрузки Browser Control позволяет записывать произвольные файлы за пределами целевого каталога.
**Устранение:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Check for suspicious files written by browser control
find /tmp -name "*.trace" -newer /tmp -mtime -1 2>/dev/null
Серьёзность: КРИТИЧЕСКИЙ
Что это означает: Exec-approvals проверяют команды до подстановки командной оболочки, но выполняют их после подстановки, что позволяет обходить списки разрешений с помощью инъекции glob-шаблонов/переменных.
Исправление:```bash
openclaw update
grep -E '[*$]' ~/.openclaw/exec-approvals.json
### Проверка 44: Внедрение в поле подтверждения (CVE-2026-28466)
**Серьёзность:** КРИТИЧЕСКАЯ
**Что это значит:** Несанитизированные поля в запросах подтверждения могут внедрять контент, который обманывает пользователей, заставляя их одобрять вредоносные действия.
**Устранение:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Always carefully read approval prompts before accepting
# Enable verbose approval mode
openclaw config set approvals.verbose true
Важность: WARNING
Что это означает: Сервер браузерного моста песочницы принимает запросы без аутентификации шлюза.
Устранение:```bash
openclaw update
openclaw config set sandbox.browser.bridge false
### Проверка 46: Webhook DoS (CVE-2026-28478)
**Серьёзность:** WARNING
**Что это означает:** Обработчики Webhook буферизируют тела запросов без ограничений по объёму и времени, что приводит к исчерпанию памяти при чрезмерно больших или медленных запросах.
**Устранение:**```bash
# Update to v2026.2.13+ for the fix
openclaw update
# Add reverse proxy with body size limits (nginx)
# client_max_body_size 1m;
Серьёзность: КРИТИЧЕСКИЙ
Что это означает: Извлечение TAR-архива не проверяет пути, что позволяет обход каталогов с помощью ../../ для записи файлов за пределы предназначенных каталогов.
Устранение:```bash
openclaw update
find ~/.openclaw -name ".tar" -o -name ".tgz" -mtime -7 2>/dev/null
### Проверка 48: fetchWithGuard Memory DoS (CVE-2026-29609)
**Серьёзность:** ПРЕДУПРЕЖДЕНИЕ
**Что это значит:** fetchWithGuard выделяет все ответные полезные нагрузки в памяти перед применением ограничения maxBytes, что приводит к исчерпанию памяти.
**Устранение:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
Серьёзность: CRITICAL
Что это значит: HTTP-эндпоинт /agent/act для управления браузером не требует аутентификации, что позволяет любому локальному процессу инициировать действия браузера.
Исправление:```bash
openclaw update
openclaw config set browser.extension.enabled false
grep "agent/act" ~/.openclaw/logs/*.log
### Проверка 50: Перехват команд через PATH (CVE-2026-29610)
**Серьёзность:** КРИТИЧЕСКИЙ
**Что это значит:** OpenClaw разрешает команды через PATH без привязки к абсолютным путям, что позволяет внедрённым бинарным файлам перехватывать вызовы exec.
**Исправление:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Remove writable directories before system dirs in PATH
# See Check 37 for detailed PATH hardening steps
Серьёзность: КРИТИЧЕСКАЯ
Что это означает: SHA-1 используется для ключей кэша песочницы. Коллизионные атаки могут передать кэшированное состояние одной песочницы другой.
Исправление:```bash
openclaw update
openclaw config set sandbox.cache.enabled false
### Проверка 52: Google Chat Webhook Bypass (CVE-2026-28469, CVSS 9.8)
**Severity:** КРИТИЧЕСКИЙ
**What it means:** Обработчик вебхуков Google Chat использует семантику первого совпадения, позволяя злоумышленникам из других учётных записей регистрировать совпадающие пути и перехватывать или внедрять сообщения.
**Remediation:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Disable Google Chat integration if not actively used
openclaw config set integrations.googlechat.enabled false
# Audit webhook paths for duplicates
openclaw config get integrations.googlechat
Серьёзность: КРИТИЧЕСКАЯ
Что это означает: При рукопожатии WebSocket шлюза пропускается проверка идентификации устройства, что предоставляет доступ оператора без проверки устройства.
Устранение:```bash
openclaw update
openclaw config set gateway.bind localhost
openclaw device list
### Проверка 54: Межсайтовый перехват WebSocket (CVE-2026-32302)
**Критичность:** CRITICAL
**Что это значит:** Обход проверки Origin в режиме доверенного прокси позволяет страницам из источника атакующего устанавливать привилегированные сеансы WebSocket оператора.
**Устранение:**```bash
# Update to v2026.3.11+ for the fix
openclaw update
# Disable trusted-proxy mode if not required
openclaw config set gateway.trustedProxy false
# Verify origin validation is active
curl -s -o /dev/null -w "%{http_code}" \
-H "Origin: http://evil.attacker.com" \
-H "Connection: Upgrade" -H "Upgrade: websocket" \
http://127.0.0.1:18789/
# Should return 403, NOT 101
Серьёзность: ПРЕДУПРЕЖДЕНИЕ
Что это значит: Коды настройки сопряжения устройств раскрывают долгоживущие учётные данные шлюза вместо кратковременных токенов начальной загрузки.
Устранение:```bash
openclaw update
openclaw device rotate-credentials
openclaw device list
openclaw device revoke
### Check 56: Повышение привилегий оператора (GHSA-vmhq)
**Серьёзность:** CRITICAL
**Что это значит:** Учётные записи с разрешениями operator.write могут получать доступ к эндпоинтам, доступным только администраторам, для создания/удаления профилей браузера.
**Устранение:**```bash
# Update to v2026.3.12+ for the fix
openclaw update
# Audit operator accounts
openclaw users list --role operator
# Remove unnecessary write permissions
openclaw users update <user> --role operator.read
Серьёзность: КРИТИЧЕСКАЯ
Что это значит: Конфигурации MCP-сервера содержат скрытые символы Unicode, паттерны prompt-инъекций или директивы BCC/пересылки, используемые для атак отравления инструментов.
Устранение:```bash
cat -v ~/.openclaw/mcp-servers/*.json # -v shows invisible chars
mv ~/.openclaw/mcp-servers/suspicious.json{,.quarantined}
### Проверка 58: обнаружение MCP-червя SANDWORM_MODE
**Серьёзность:** КРИТИЧЕСКАЯ
**Что это значит:** Ваша система содержит артефакты npm-червя SANDWORM_MODE — 19 пакетов с опечатками (typosquatting), которые внедряют мошеннические MCP-серверы в конфигурации ИИ-инструментов и похищают учётные данные.
**Устранение:**```bash
# Remove rogue MCP entries from config files
# Check: ~/.claude.json, ~/.cursor/mcp.json, ~/.continue/config.json, ~/.windsurf/mcp.json
# Uninstall malicious npm packages
npm uninstall -g @anthropic/sdk-extra claude-code-utils claude-mcp-helper
# CRITICAL: Rotate ALL credentials
# - SSH keys: ssh-keygen (regenerate and update authorized_keys)
# - AWS keys: aws iam create-access-key / delete-access-key
# - npm tokens: npm token revoke / npm token create
# - LLM API keys: regenerate on each provider dashboard
# Audit git repos for unauthorized commits
git log --since="2 weeks ago" --oneline
# Check for unauthorized SSH keys
cat ~/.ssh/authorized_keys
Серьёзность: CRITICAL
Что это означает: Файлы правил ИИ-агентов (.cursorrules, CLAUDE.md и т. д.) содержат скрытые Unicode-символы (пробелы нулевой ширины, BiDi-переопределения), которые внедряют невидимые вредоносные инструкции.
Устранение:```bash
cat -v .cursorrules CLAUDE.md .clawrules 2>/dev/null | grep -P '[\x00-\x08\x0B\x0C\x0E-\x1F]'
perl -pi -e 's/[\x{200B}\x{200C}\x{200D}\x{2060}\x{FEFF}\x{00AD}]//g' .cursorrules perl -pi -e 's/[\x{202A}-\x{202E}\x{2066}-\x{2069}]//g' CLAUDE.md
hexdump -C .cursorrules | grep -E '200[bcd]|2060|feff|00ad'
chmod 644 .cursorrules CLAUDE.md .clawrules 2>/dev/null
## Автоматическое исправление
Оркестратор `remediate.sh` запускает `scan.sh`, анализирует результаты, пропускает проверки со статусом CLEAN и выполняет скрипты исправления для каждой проверки, обнаруженной как WARNING/CRITICAL.```bash
# Scan + remediate (interactive)
./scripts/remediate.sh
# Auto-approve all fixes (explicit opt-in)
OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1 ./scripts/remediate.sh --yes
# Dry run — preview what would be fixed
./scripts/remediate.sh --dry-run
# Remediate a single check
./scripts/remediate.sh --check 7 --dry-run
# Run all 41 scripts without scanning
./scripts/remediate.sh --all
Каждая из 41 проверки сканирования имеет собственный сценарий исправления в scripts/remediate/. Сценарии автономны, поддерживают --yes и --dry-run и возвращают код выхода 0 (исправлено), 1 (сбой) или 2 (нечего исправлять). Автоматический режим (--yes) требует OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1.
| Script | Check | Type |
|---|---|---|
check-01-c2-ips.sh | C2-инфраструктура | Рекомендации |
check-02-malware-sigs.sh | Сигнатуры вредоносного ПО и обфускация | Рекомендации |
check-03-reverse-shells.sh | Обратные шеллы | Автоисправление (Gatekeeper) |
check-04-exfil-endpoints.sh | Эксфильтрация учётных данных | Автоисправление (/etc/hosts) |
check-05-crypto-wallet.sh | Нацеливание на криптовалютные кошельки | Рекомендации |
check-06-curl-pipe.sh | Атаки curl-pipe | Автоисправление (tools.deny) |
check-07-file-perms.sh | Аудит прав доступа к файлам и учётным данным | Автоисправление (chmod) |
check-08-skill-integrity.sh | Целостность навыков | Рекомендации |
check-09-prompt-injection.sh | Инъекции в промпты ИИ и манипуляция инструкциями | Рекомендации |
check-10-gateway-config.sh | Конфигурация шлюза | Автоисправление (bind/auth) |
check-11-websocket-sec.sh | Безопасность WebSocket | Рекомендации |
check-12-malicious-pub.sh | Вредоносные издатели | Рекомендации |
check-13-cred-leakage.sh | Утечка учётных данных и секреты в открытом виде | Рекомендации |
check-14-dm-tool-sandbox.sh | Политики DM, инструментов и песочницы | Автоисправление (config) |
check-15-mdns-exposure.sh | Раскрытие mDNS/Bonjour | Автоисправление (отключение) |
check-16-persistence.sh | Механизмы персистентности | Рекомендации |
check-17-log-security.sh | Безопасность журналов и отравление журналов | Автоисправление (очистка) |
check-18-plugin-audit.sh |
Сценарии автоисправления изменяют систему (права доступа, настройки конфигурации, /etc/hosts). Сценарии рекомендаций выводят ручные инструкции для деструктивных или внешних действий (удаление навыков, ротация учётных данных, изменения Docker).
| Code | Meaning |
|---|---|
| 0 | Исправления успешно применены |
| 1 | Некоторые исправления не удались |
| 2 | Нечего исправлять |
Все действия записываются в ~/.openclaw/logs/remediation.log.
| IP | Campaign | Notes |
|---|---|---|
91.92.242.30 | ClawHavoc | Основной C2 для AMOS, используется 335 навыками |
95.92.242.30 | ClawHavoc | Вторичный C2 |
96.92.242.30 | ClawHavoc | Вторичный C2 |
54.91.154.110 | ClawHavoc | Конечная точка обратного шелла (порт 13338) |
202.161.50.59 | ClawHavoc | Промежуточное размещение полезной нагрузки |
| Domain | Type | Notes |
|---|---|---|
install.app-distribution.net | Полезная нагрузка | Распространение установщика AMOS |
glot.io | Хостинг | Обфусцированные Base64 shell-сценарии (злоупотребление легитимным сервисом) |
webhook.site | Эксфильтрация | Эксфильтрация данных через вебхуки |
pipedream.net | Эксфильтрация | Эксфильтрация данных |
ngrok.io | Туннелирование | Обратный туннель для эксфильтрации |
github.com/hedefbari | Полезная нагрузка | GitHub атакующего, где размещён openclaw-agent.zip |
github.com/Ddoy233 | Полезная нагрузка | Репозиторий openclawcli — инфостилер для Windows |
download.setup-service.com | Приманка | Строка ложного домена в bash-сценариях полезной нагрузки |
| Hash | File | Platform |
|---|---|---|
17703b3d...42283 | openclaw-agent.exe | Windows |
1e6d4b05...e2298 | x5ki60w1ih838sp7 | macOS (AMOS) |
0e52566c...4dd65 | неизвестно | macOS (вариант AMOS) |
79e8f3f7...2bc1f2 | skill-archive | Любая |
| Publisher | Skills | Campaign | Source |
|---|---|---|---|
hightower6eu | 314 | ClawHavoc (крипто, финансы, социальные приманки) | Koi Security |
zaycv | несколько | Кампания Bloom (ClawHub + GitHub) | Bloom/JFrog |
noreplyboter | 2 | Обратные шеллы (polymarket-all-in-one, better-polymarket) | Bloom/JFrog |
rjnpage | 1 | Эксфильтрация .env (rankaj) | Bloom/JFrog |
aslaep123 | несколько | Тихая эксфильтрация (reddit-trends) | Bloom/JFrog |
gpaitai | несколько | Кампания Bloom | Bloom/JFrog |
lvy19811120-gif | несколько | Кампания Bloom | Bloom/JFrog |
Ddoy233 | 1 | Инфостилер для Windows (openclawcli.zip) | Snyk/OpenSourceMalware |
hedefbari | 1 | Размещение полезной нагрузки openclaw-agent.zip | Koi Security |
Вредоносные навыки имитируют популярные категории:
clawhub, clawhubb, clawwhub, cllawhub, clawhubcli, clawdhub1solana-wallet-*, phantom-wallet-*, bybit-agent, eth-gas-*polymarket-*, better-polymarket, polymarket-all-in-oneyoutube-summarize-*, youtube-*-proauto-updat*yahoo-finance, stock-track*google-workspace-*, gmail-*, gdrive-*reddit-trends, linkedin-job-application, reddit-*, linkedin-*rankaj, openclawcliСценарий update-ioc.sh:
./scripts/update-ioc.sh --check-only
./scripts/update-ioc.sh
OPENCLAW_ALLOW_UNTRUSTED_IOC_SOURCE=1 ./scripts/update-ioc.sh --github-repo https://example.com/ioc
## Веб-дашборд
Node.js-сервер без зависимостей на порту 18800 с:
- Кольцевая диаграмма сводки сканирования
- 32 карточки проверок безопасности с цветовой индикацией
- Статус шлюза и аудит конфигурации
- Дерево процессов через `witr` с отображением цепочек происхождения
- Сетевые подключения и прослушиваемые порты
- Права на файлы и статус аутентификации провайдера
- Временная шкала истории сканирований (последние 30 сканирований)
- Автообновление каждые 30 секунд + кнопка сканирования по запросу
### Скриншоты
**Обзор дашборда** — заголовок с кольцевой диаграммой сводки сканирования, статусом шлюза и статусом cron:

**Сетка проверок безопасности** — все 32 проверки с цветными карточками статуса (зелёный=чисто, жёлтый=предупреждение, красный=критично):

**Полный дашборд** — полный вид, включающий дерево процессов, сетевые подключения и историю сканирований:

**Дерево процессов, сетевые подключения и прослушиваемые порты:**

**Аутентификация провайдера, заблокированные команды и временная шкала истории сканирований:**

### Эндпоинты API
| Маршрут | Метод | Описание |
|---------|-------|----------|
| `/` | GET | Интерфейс дашборда |
| `/api/scan` | GET | Последние результаты сканирования (извлечены из журнала) |
| `/api/logs/scan` | GET | История журнала сканирований (последние 50 записей) |
| `/api/logs/cron` | GET | Записи журнала cron |
| `/api/ioc` | GET | Статистика базы данных IOC (количество по файлам) |
| `/api/skills` | GET | Список установленных навыков с версиями |
| `/api/config` | GET | Аудит конфигурации (только чтение) |
| `/api/status` | GET | Время работы сервера, последнее сканирование, статистика IOC |
| `/api/help` | GET | Справочник команд CLI |
### LaunchAgent (macOS)
Шаблон plist в `docs/` использует заполнители `__HOME__`. Установите с помощью:```bash
# Generate plist with your home directory and install
sed "s|__HOME__|$HOME|g" docs/com.openclaw.security-dashboard.plist \
> ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist
# Load the service
launchctl load ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist
# Verify
curl -s http://localhost:18800/api/status | python3 -m json.tool
| CVE | Описание | Проверка |
|---|---|---|
| CVE-2026-25253 | RCE в один клик через перехват WebSocket | #14: проверка источника WebSocket |
| CVE-2026-21636 | Обход модели разрешений (побег из песочницы Node.js UDS) | #18: аудит политики инструментов, #19: конфигурация песочницы, #28: версия Node.js |
| CVE-2026-22708 | Косвенная инъекция промптов | #9: инъекция SKILL.md, #10: отравление памяти |
| CVE-2026-24763 | Инъекция команд | #3: паттерны reverse shell |
| CVE-2026-25157 | Инъекция команд | #6: атаки curl-pipe |
| CVE-2026-24763 | Инъекция команд в песочницу Docker | #27: безопасность контейнеров Docker |
| CVE-2026-28363 | Обход safeBins через сокращение длинных опций GNU (CVSS 9.9) | #35: проверка safeBins |
| CVE-2026-28479 | Отравление ключей кэша песочницы SHA-1 (CVSS 8.7) | #51: отравление кэша SHA-1 |
| CVE-2026-28485 | Неаутентифицированный доступ к /agent/act | #49: аутентификация /agent/act |
| CVE-2026-29610 | Перехват команд через PATH | #50: перехват команд через PATH |
| CVE-2026-28469 | Межаккаунтный обход вебхука Google Chat (CVSS 9.8) | #52: вебхук Google Chat |
| CVE-2026-28472 | Пропуск проверки идентичности устройства в шлюзе WebSocket | #53: идентификация устройства WebSocket |
| CVE-2026-32302 | Межсайтовый перехват WebSocket (CSWSH) в trusted-proxy | #54: защита от CSWSH |
| GHSA-7h7g | Раскрытие учётных данных сопряжения устройств | #55: учётные данные сопряжения |
| GHSA-vmhq | Повышение привилегий оператора | #56: повышение привилегий оператора |
Паттерны обнаружения этого проекта построены на основе опубликованных исследований в области безопасности:
| Источник | Отчёт | Что мы используем |
|---|---|---|
| Koi Security | ClawHavoc: 341 вредоносный навык | IP-адреса C2, вредоносные издатели, паттерны навыков, индикаторы AMOS |
| The Hacker News | 341 вредоносный навык ClawHub | Хронология кампании, методология атак |
| VirusTotal | От автоматизации к заражению | Хэши файлов, идентификация издателей, анализ полезной нагрузки |
| Snyk | От SKILL.md к доступу к оболочке | Паттерны инъекций SKILL.md, техники отравления памяти |
| The Register | Проблемы безопасности OpenClaw | Детали CVE, анализ экосистемы |
| SecurityWeek | Перехват ИИ-ассистента OpenClaw | Детали перехвата WebSocket |
| Cisco Blogs | Безопасность персональных ИИ-агентов | Анализ летальной триады |
| Tenable | Смягчение уязвимостей OpenClaw | Рекомендации по укреплению безопасности |
| 1Password | От магии к вредоносному ПО | Анализ поверхности атаки навыков |
| SOCRadar | Анализ CVE-2026-25253 | Технические детали цепочки эксплойта |
| SOCPrime | OpenClaw как оружие | Паттерны обнаружения и реагирования |
Другие проекты с открытым исходным кодом для защиты развёртываний OpenClaw:
| Инструмент | Описание | URL |
|---|---|---|
| Cisco Skill Scanner | Статический + поведенческий + LLM-анализ навыков агента (YARA, AST, VirusTotal) | cisco-ai-defense/skill-scanner |
| Cisco MCP Scanner | Сканирует MCP-серверы на угрозы и проблемы безопасности | cisco-ai-defense/mcp-scanner |
| openclaw-secure-start | Укрепление до первого запуска: привязка шлюза, политики инструментов, конфигурации VPS/Pi | pottertech/openclaw-secure-start |
| Clawdex | Проверка репутации навыков от Koi Security (веб + сканирование установленных навыков) | koi.ai |
| skillvet | Сканер безопасности для навыков ClawHub: вредоносное ПО, эксфильтрация, инъекция промптов | ClawHub |
| skill-flag | Сканер бэкдоров и вредоносного ПО на основе паттернов для навыков OpenClaw | ClawHub |
| clawdefender | Сканер безопасности и очиститель ввода для ИИ-агентов | ClawHub |
| agentguard | Навык мониторинга безопасности для агентов OpenClaw | ClawHub |
| prompt-guard | Система защиты от инъекций промптов для OpenClaw/Clawdbot | ClawHub |
Чем этот проект отличается: openclaw-security-monitor работает вне агента как независимый мониторинг на уровне хоста — он напрямую сканирует файловую систему, сеть, процессы и конфигурацию шлюза, не полагаясь на собственные инструменты агента или границы доверия. Это обеспечивает эшелонированную защиту, даже если сам агент скомпрометирован.
Разверните непосредственно в каталог навыков агента OpenClaw для доступа внутри агента:```bash
git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/
chmod +x ~/.openclaw/workspace/skills//scripts/*.sh
Replace <skill-dir> with the actual folder name where the skill is installed (commonly openclaw-security-monitor or security-monitor).
Агент автоматически обнаруживает навыки из `~/.openclaw/workspace/skills/` через frontmatter в SKILL.md. После установки агенту доступны следующие команды:
| Команда | Описание |
|---------|-------------|
| `/security-scan` | Выполнить сканирование безопасности по 41 пункту |
| `/security-remediate` | Автоматически исправлять типичные находки |
| `/security-dashboard` | CLI-панель безопасности |
| `/security-network` | Монитор сетевых подключений |
| `/security-setup-telegram` | Настроить уведомления в Telegram |
Для проверки установки:```bash
# Check skill is visible
openclaw skills list | grep openclaw-security-monitor
# Test scan through the agent
# In the agent, type: /security-scan
curl (для обновления IOC и проверки WebSocket)witr для анализа дерева процессовopenclaw для аудита конфигурации шлюзаbrew install node@22
brew install witr
node --version # v22.x witr --version # should print version
### Установка предварительных требований (Linux)```bash
# Node.js (via NodeSource or your package manager)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs
# witr (check https://github.com/pranshuparmar/witr for Linux install)
| Переменная | Обязательна | Описание |
|---|---|---|
OPENCLAW_HOME | Нет | Домашний каталог OpenClaw (по умолчанию: ~/.openclaw) |
OPENCLAW_TELEGRAM_TOKEN | Для оповещений | Токен Telegram-бота для уведомлений о сканировании |
DASHBOARD_HOST | Нет | Адрес привязки панели управления (по умолчанию: 127.0.0.1, используйте 0.0.0.0 для доступа из локальной сети) |
Приветствуются обновления IOC. Чтобы добавить новые индикаторы:
ioc/*.txt согласно существующему форматуMIT
| Неавторизованные LaunchAgents, crontab, systemd |
| 17 | Безопасность журналов и отравление журналов | ПРЕДУПРЕЖДЕНИЕ | Отключено редактирование, ANSI-инъекции, инъекции в заголовки |
| 18 | Аудит плагинов и расширений | КРИТИЧЕСКИЙ | Расширения с шаблонами exec, вредоносные домены, перехваты cwd через setup-api.js |
| 19 | Безопасность Docker | КРИТИЧЕСКИЙ | Контейнеры от root, монтирование сокета, привилегированный режим |
| 20 | Безопасность аутентификации и маршрутизации | КРИТИЧЕСКИЙ | Обход прокси, аутентификация CDP, мост браузера, /agent/act, повторное использование SecretRef, защита от изменения конфигурации, CVE аутентификации/областей June |
| 21 | Ограничения exec и безопасность утверждений | КРИТИЧЕСКИЙ | Обход safeBins, подстановка в оболочке, инъекция в поля, пробелы heredoc/env/applet, повторное использование, CVE списков разрешений exec June |
| 22 | Проверка CVE для Node.js | ПРЕДУПРЕЖДЕНИЕ | CVE-2026-21636 обход модели разрешений |
| 23 | Трояны VS Code | КРИТИЧЕСКИЙ | Поддельные расширения VS Code ClawdBot/OpenClaw |
| 24 | Раскрытие в интернете | ПРЕДУПРЕЖДЕНИЕ | Привязка шлюза к не-loopback адресу |
| 25 | Безопасность MCP-сервера | КРИТИЧЕСКИЙ | Неограниченные MCP-серверы, инъекция в промпты, отравление окружения, обход контекста владельца/политики инструментов, перенаправления CVE-2026-53840 |
| 26 | Перехват PATH и разрешение команд | КРИТИЧЕСКИЙ | GHSA-jqpq, CVE-2026-29610, CVE-2026-53865 перехват команд |
| 27 | Защита от SSRF | ПРЕДУПРЕЖДЕНИЕ | CVE-2026-26322, CVE-2026-27488, SSRF в медиа QQBot/Zalo/браузера, проверки имени хоста CVE-2026-53859 |
| 28 | Обход пути и обработка файлов | КРИТИЧЕСКИЙ | Усечение глубоких ссылок, управление браузером, обход TAR, побеги из моста FS OpenShell |
| 29 | Защита от DoS | ПРЕДУПРЕЖДЕНИЕ | CVE-2026-28478, CVE-2026-29609 исчерпание памяти |
| 30 | Автоутверждение ACP | ПРЕДУПРЕЖДЕНИЕ | GHSA-7jx5 обход через недоверенные метаданные |
| 31 | Инъекция через переопределение переменных окружения | ПРЕДУПРЕЖДЕНИЕ | GHSA-82g8 переопределения env в навыках, переопределения dotenv-коннектора/среды выполнения рабочего пространства, CVE June для env |
| 32 | Повышение привилегий и злоупотребление областями | КРИТИЧЕСКИЙ | Учётные данные сопряжения, повышение привилегий оператора, общая аутентификация, сопряжённое устройство, node-token, злоупотребление областями active-memory и ACP |
| 33 | Отравление кэша SHA-1 | КРИТИЧЕСКИЙ | CVE-2026-28479 атака через коллизию SHA-1 в кэше |
| 34 | Обход вебхука Google Chat | КРИТИЧЕСКИЙ | CVE-2026-28469 инъекция вебхука между аккаунтами |
| 35 | Обнаружение червя SANDWORM | КРИТИЧЕСКИЙ | Автономное распространение MCP-червя |
| 36 | Автоматическое обнаружение плагинов рабочего пространства | КРИТИЧЕСКИЙ | GHSA-99qw загрузка вредоносных .openclaw/extensions |
| 37 | Обход через симлинки | КРИТИЧЕСКИЙ | CVE-2026-32013, CVE-2026-32055 побег через симлинк |
| 38 | Побег из песочницы и наследование сессий | КРИТИЧЕСКИЙ | CVE-2026-32048, CVE-2026-32051 обход сессии |
| 39 | RCE через окружение оболочки | КРИТИЧЕСКИЙ | CVE-2026-32056, CVE-2026-27566 инъекция в окружение |
| 40 | Аутентификация VNC и наблюдателя | КРИТИЧЕСКИЙ | CVE-2026-32064 неаутентифицированный наблюдатель VNC |
| 41 | Подмена идентификации устройства и метаданных | КРИТИЧЕСКИЙ | CVE-2026-32014, CVE-2026-32042, CVE-2026-32025 |
| Аудит плагинов/расширений |
| Рекомендации |
check-19-docker-sec.sh | Безопасность Docker | Рекомендации |
check-20-auth-route-sec.sh | Аутентификация и безопасность маршрутов | Рекомендации |
check-21-exec-guardrails.sh | Ограничения exec и безопасность утверждений | Рекомендации |
check-22-nodejs-cve.sh | Проверка CVE Node.js | Рекомендации |
check-23-vscode-trojans.sh | Трояны VS Code | Автоисправление (удаление) |
check-24-internet-expose.sh | Раскрытие в интернете | Автоисправление (bind) |
check-25-mcp-security.sh | Безопасность MCP-сервера | Автоисправление (config) |
check-26-path-hijack.sh | Перехват PATH и разрешение команд | Автоисправление (удаление) |
check-27-ssrf.sh | Защита от SSRF | Рекомендации |
check-28-path-traversal.sh | Обход пути и обработка файлов | Рекомендации |
check-29-dos-protection.sh | Защита от DoS | Рекомендации |
check-30-acp-approval.sh | Автоутверждение ACP | Автоисправление (отключение) |
check-31-env-override.sh | Инъекция переопределения переменных окружения | Рекомендации |
check-32-privesc-scope.sh | Повышение привилегий и злоупотребление областью действия | Рекомендации |
check-33-sha1-cache.sh | Отравление кэша SHA-1 | Рекомендации |
check-34-gchat-webhook.sh | Обход вебхука Google Chat | Рекомендации |
check-35-sandworm.sh | Обнаружение червя SANDWORM | Автоисправление (удаление) |
check-36-workspace-plugin.sh | Автообнаружение плагинов рабочей области | Рекомендации |
check-37-symlink-traversal.sh | Обход через симлинки | Рекомендации |
check-38-sandbox-escape.sh | Побег из песочницы и наследование сеансов | Рекомендации |
check-39-shell-env-rce.sh | RCE через окружение шелла | Рекомендации |
check-40-vnc-observer.sh | Аутентификация VNC и наблюдателя | Рекомендации |
check-41-device-identity-spoofing.sh | Спуфинг идентичности устройства и метаданных | Рекомендации |
| CyberInsider |
| Распространение вредоносного ПО ClickFix |
| Векторы атак, характерные для macOS |
| eSecurity Planet | Вредоносные навыки в ClawHub | Анализ безопасности реестра |
| PointGuard AI | Анализ атаки на цепочку поставок | Хронология атаки, масштаб |
| SC Media | 341 вредоносный навык | Технические индикаторы |
| DepthFirst | Эксплойт RCE в один клик | Оригинальное исследование PoC для CVE-2026-25253 |
| OpenClaw Security Docs | Официальное руководство по безопасности | Политики DM, конфигурация песочницы, ограничения инструментов, mDNS, редактирование журналов |
| DefectDojo | Контрольный список укрепления (подробная версия) | Права на файлы, изоляция сессий, реагирование на инциденты, команды аудита |
| Penligent AI | Манифест безопасности суверенного ИИ | Изоляция Docker gVisor, EASM, анализ путей эксплуатации, принудительное применение OIDC |
| Vectra AI | Когда автоматизация становится бэкдором | IoCs хоста/сети, обнаружение механизмов закрепления, паттерны сбора учётных данных |
| VentureBeat | Руководство CISO по рискам агентного ИИ | Паттерны перехвата агентов, анализ радиуса поражения |
| Guardz | Укрепление OpenClaw для MSP | Укрепление для MSP, процедуры аварийного отключения, проверка навыков |
| Composio | Руководство по укреплению Docker | Контейнеры без root, ФС только для чтения, ограниченный исходящий трафик, отбрасывание capabilities |
| AuthMind | Атака на цепочку поставок агентного ИИ | Безопасность идентичности, зависимости возможностей агента |
| BleepingComputer | Распространение вредоносного ПО MoltBot | Хронология 400+ вредоносных пакетов, доставка стилера паролей |
| SecurityAffairs | 400+ вредоносных пакетов за несколько дней | Хронология и масштаб эксплуатации MoltBot/OpenClaw |
| TechBuzz | OpenClaw обретает популярность несмотря на недостатки | Анализ экосистемы, компромиссы безопасности |
| Consortium.net | Бюллетень безопасности | Комплексный бюллетень для развёртываний OpenClaw/Moltbot |
| Security.com | Подъём OpenClaw | Экспертные взгляды на ландшафт безопасности OpenClaw |
| OpenSourceMalware | Навыки ClawdBot украли вашу криптовалюту | Оригинальное раскрытие ClawHavoc, аккаунты zaycv/Ddoy233, анализ полезной нагрузки |
| Bloom Security / JFrog | Ключи от вашего королевства | 37 вредоносных навыков, 3 отдельные кампании, 10 GitHub-аккаунтов атакующих |
| Infosecurity Magazine | Вредоносные навыки криптотрейдинга | Нацеливание на ByBit/Polymarket/Axiom/Reddit/LinkedIn |
| OODA Loop | Вредоносный навык нацелен на пользователей криптовалют | Анализ атаки на маркетплейс ClawHub |
| ThaiCERT | Бюллетень о 200+ вредоносных навыках | Бюллетень национального CERT о распространении вредоносного ПО OpenClaw |
| Snyk | Подробный разбор кампании clawdhub | Цепочки полезных нагрузок Base64, хостинг glot.io, аккаунты zaycv/Ddoy233, NovaStealer |
| CSA AI Safety Initiative | Исследовательская записка о безопасности Moltbook и OpenClaw | Раскрытие БД Moltbook (1,5 млн API-токенов), подмена агента, летальная триада, оценка корпоративных рисков |
| Wiz Research | Взлом Moltbook: 1,5 млн API-ключей | Раскрытие Moltbook Supabase, ключи OpenAI в открытом виде, кража учётных данных агента |
| Palo Alto Networks | Анализ летальной триады | Доступ к приватным данным + недоверенный контент + внешняя коммуникация |
| CrowdStrike | Что нужно знать командам безопасности | Корпоративное обнаружение, Falcon for IT, анализ дерева процессов |
| OWASP GenAI | Топ-10 для агентных приложений 2026 | Перехват целей агента, неправомерное использование инструментов, злоупотребление идентичностью, риски MCP |
| ToxSec | Контрольный список безопасности OpenClaw | Белый список команд, укрепление Docker, аудит MCP, фильтрация исходящего трафика |
| Brandefense | Неуправляемый теневой ИИ-агент | Раскрытие через Shodan (21 тыс.+ экземпляров), обнаружение интернет-экспозиции |
| Aikido.dev | Поддельное расширение ClawdBot для VS Code | RAT ScreenConnect, обнаружение трояна в VS Code |
| Permiso | ИИ-агенты с привилегированными учётными данными | Злоупотребление идентичностью, анализ цепочки учётных данных |
| Argus Security Audit | 512 результатов аудита | CSRF, обход OAuth, учётные данные в открытом виде, одобрения exec |
| yevhen/clawdbot-security-scanner | Сканер безопасности из 37 проверок | Повторное использование токенов, обход Tailscale, управление браузером, область сессии |
| Prompt Security | Топ-10 рисков безопасности MCP | Отравление инструментов, rug pulls, инъекция команд через MCP |
| Hudson Rock | Vidar нацеливается на идентичность агента (13 февр.) | Первый инфостилер, нацеленный на каталоги конфигурации OpenClaw (soul.md, device.json) |
| Eye Security | Отравление журналов в OpenClaw (февр. 2026) | Инъекция заголовков WebSocket в журналы агента, косвенная инъекция промптов |
| Snyk | ToxicSkills: 36% навыков имеют недостатки (5 февр.) | Проверено 3 984 навыка, 534 критических, 76 подтверждённых вредоносных полезных нагрузок |
| Bitdefender | Технический бюллетень: эксплуатация в корпоративной среде | 14 вредоносных субъектов, телеметрия GravityZone, теневой ИИ в корпорациях |
| SecurityScorecard | STRIKE: 135 тыс. открытых экземпляров (9 февр.) | 135 000+ экземпляров, 12 812 эксплуатируемых через RCE, 1 800 утекающих ключей |
| Antiy CERT | ClawHavoc: 1 184 пакета, 12 аккаунтов | Расширенный анализ кампании, паттерны автоматизированной отправки |
| Endor Labs | AI SAST: 6 уязвимостей с PoC | SSRF, отсутствие аутентификации, обход пути, обнаруженные с помощью AI SAST |
| Adversa AI | SecureClaw: безопасность в соответствии с OWASP (18 февр.) | Новый плагин безопасности с открытым исходным кодом, соответствующий OWASP ASI Top 10 |
| Kaspersky | Анализ рисков OpenClaw (февр. 2026) | Ключевые риски Clawdbot/Moltbot для корпоративных развёртываний |
| Palo Alto Networks | Следующий кризис безопасности ИИ (февр. 2026) | Рекомендации для корпоративных команд безопасности |
| Trend Micro | Анализ агентных ассистентов (февр. 2026) | Что OpenClaw раскрывает о безопасности агентных ассистентов |
| Oasis Security | ClawJacked: брутфорс WebSocket (26 февр.) | Перехват WebSocket на localhost через брутфорс пароля, автоматическая регистрация устройств |
| Flare | Широкая эксплуатация множеством групп (25 февр.) | Множество угрозовых групп, нацеленных на OpenClaw в реальных условиях |
| CVE-2026-28363 | Обход safeBins через sort --compress-prog (CVSS 9.9) | Сокращение длинных опций GNU обходит белый список exec |
| GHSA-7jx5 | Обход автоподтверждения ACP (CVSS 8.2) | Недоверенные метаданные обходят интерактивное подтверждение инструментов |
| CVE-2026-28446 | RCE в расширении голосовых вызовов (CVSS 9.8) | RCE до аутентификации через специально созданную аудионагрузку, 42 тыс. эксплуатируемых экземпляров |
| CVE-2026-28484 | RCE в pre-commit хуке Git (CVSS 9.3) | Инъекция команд через специально созданные имена файлов в индексированных файлах |
| CVE-2026-28458 | Обход аутентификации CDP в Browser Relay (CVSS 7.5) | Неаутентифицированный WebSocket /cdp позволяет красть сессии |
| CVE-2026-28462 | Обход пути в управлении браузером (CVSS 7.5) | Произвольная запись файлов через /trace/stop, /download |
| CVE-2026-29609 | DoS через исчерпание памяти в fetchWithGuard (CVSS 7.5) | Истощение памяти через чрезмерно большие ответы |
| Huntress | Поддельные установщики OpenClaw (4 марта) | GhostSocks + Vidar через Stealth Packer, отравление результатов поиска Bing AI |
| BleepingComputer | Bing AI продвигал поддельные установщики | Отравление поисковой выдачи, распространяющее вредоносное ПО через GitHub |
| MintMCP | Все CVE OpenClaw с пояснениями | Комплексный справочник CVE для корпоративных команд |
| jgamblin/OpenClawCVEs | Трекер CVE OpenClaw | Репозиторий отслеживания CVE, поддерживаемый сообществом |
| Check Point | Уязвимости MCP в Claude Code | RCE и эксфильтрация API-ключей через конфигурацию MCP/хуков |
| Socket | npm-червь SANDWORM_MODE (20 февр.) | 19 npm-пакетов с тайпсквоттингом, содержащих червя MCP |
| Pillar Security | Бэкдор в файлах правил | Скрытый Unicode в файлах правил ИИ внедряет невидимые инструкции |
| OWASP | MCP Top 10 (2026) | Отравление инструментов, цепочка поставок, инъекция команд через MCP |
| CyberArk | Отравление вывода MCP | Отравление всей схемы через имена функций, значения по умолчанию, обязательные поля |
| Semgrep | Первый вредоносный MCP-сервер | rug pull postmark-mcp: эксфильтрация BCC после 15 чистых версий |
| Unit42/Palo Alto | Векторы атак на сэмплирование MCP | Кража ресурсов, перехват разговора, скрытый вызов инструментов |
| LayerX | RCE без кликов в Claude DXT | Инъекция событий календаря в расширения DXT без песочницы |
| CVE-2026-28469 | Обход вебхука Google Chat (CVSS 9.8) | Обход межаккаунтной авторизации через семантику первого совпадения |
| CVE-2026-32302 | CSWSH в режиме Trusted-Proxy | Обход проверки источника позволяет атакующему создавать сессии WebSocket |
| GHSA-vmhq | Повышение привилегий оператора | Аккаунты operator.write получают доступ к административным конечным точкам |