Proactive security monitoring for OpenClaw deployments. Detects ClawHavoc, AMOS stealer, CVE-2026-25253, memory poisoning, and supply chain attacks.
Упреждающий мониторинг безопасности, сканирование угроз и наблюдение в реальном времени для развёртываний OpenClaw. Обнаруживает угрозы кампании ClawHavoc (824+ вредоносных навыков), стилера AMOS, инфостилера Vidar, прокси-вредоноса GhostSocks, брутфорса WebSocket ClawJacked, атак автозагрузки плагинов рабочей области, эскалации областей общего доступа (shared-auth), обходов воспроизведения/целостности одобрений, атак на цепочку поставок, отравления памяти, отравления журналов, перехвата браузерного ретранслятора, обхода каталогов TAR, SSRF, отравления кэша SHA-1, отравления MCP-инструментов, распространения червя SANDWORM, 170 рекомендаций и 500+ CVE.
В конце января 2026 года исследователи безопасности обнаружили, что 12% всех навыков ClawHub были вредоносными — 341 из 2 857 навыков в рамках нескольких кампаний.
К середине февраля это число выросло до 824+ вредоносных навыков и 1 184 вредоносных пакетов в 12 аккаунтах издателей (Antiy CERT).
Исследование Snyk ToxicSkills показало, что 36% всех навыков ClawHub содержат уязвимости безопасности (проверено 3 984 навыка).
Основная кампания ClawHavoc доставляла инфостилер Atomic Stealer (AMOS) для macOS, нацеленный на криптовалютные кошельки, учётные данные SSH и пароли браузеров.
В феврале Hudson Rock обнаружила варианты инфостилера Vidar, специально нацеленные на идентичности агентов OpenClaw, — похищающие файлы openclaw.json, device.json, soul.md и memory.md.
Тем временем CVE-2026-25253 продемонстрировал, что одна вредоносная ссылка может обеспечить полное удалённое выполнение кода на любом экземпляре OpenClaw через перехват WebSocket — даже на тех, что привязаны к localhost.
Атака ClawJacked (26 февраля, Oasis Security) показала, что вредоносные веб-сайты могут подбирать пароли WebSocket на localhost без ограничения частоты запросов.
CVE-2026-28363 (CVSS 9.9) раскрыл критический обход safeBins через сокращения длинных опций GNU.
В общей сложности было отслежено 170 рекомендаций и 500+ CVE в рамках раскрытий проекта и сторонних организаций, включая SSRF, обход exec, обход автоподтверждения ACP, подделку вебхуков, отравление журналов и другое.
Пакет от 19–21 марта (CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064) добавил обход через симлинки, побег из песочницы, RCE через переменные окружения оболочки, неаутентифицированный доступ наблюдателя VNC и подмену идентичности/метаданных устройства.
Волна от 16 апреля добавила обход аутентификации отправителя для управления комнатами Matrix (GHSA-2gvc-4f3c-2855), обход local-root для медиафайлов webchat (GHSA-mr34-9552-qr95), устаревшую bearer-аутентификацию через SecretRef в шлюзе (GHSA-xmxx-7p24-h892) и обход редактирования (redaction) в config.get (GHSA-8372-7vhw-cm6q).
Сводки от 21–25 апреля добавили выполнение из cwd через setup-api.js (GHSA-r39h-4c2p-3jxp), повторное воспроизведение route-secret через SecretRef в вебхуках (GHSA-q8ff-7ffm-m3r9), обход защиты мутации конфигурации шлюза (GHSA-cwj3-vqpp-pmxr), переопределения dotenv в коннекторах/рантайме, проблемы контекста владельца/политик инструментов MCP, побеги из FS-моста OpenShell и дополнительное усиление защиты SSRF/медиа.
Сводка за июнь 2026 года добавила утечку заголовков при перенаправлении MCP Streamable HTTP (CVE-2026-53840), влияние dotenv/env рабочей области на команды (CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864), обходы разрешённых списков (allowlist) exec (CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866), перехват PATH сервиса (CVE-2026-53865) и злоупотребление отозванными токенами устройств/областями (scope) (CVE-2026-53843, CVE-2026-53847, CVE-2026-53852).
Unit 42 также задокументировала пять уклоняющихся навыков ClawHub за февраль–май 2026 года, включая приманки через paste-сайты TradingView, дроппер с раздутым README (omnicogg), инъекцию аффилиатов во время выполнения (money-radar) и агентный front-running (letssendit).
135 000+ экземпляров открыты в 82 странах, при этом 12 812 эксплуатируемы через RCE.
Крупные компании в сфере безопасности, включая CrowdStrike, Bitdefender, Palo Alto Networks, Cisco и Kaspersky, выпустили соответствующие рекомендации.
Meta запретила использование OpenClaw на корпоративных устройствах.
Этот проект обеспечивает многоуровневый мониторинг (defense-in-depth) для self-hosted установок OpenClaw. Минимальная безопасная версия: v2026.5.26.
clawhub package publish --family bundle-plugingit clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor
cd ~/.openclaw/workspace/skills/openclaw-security-monitor
chmod +x scripts/.sh scripts/remediate/.sh
./scripts/scan.sh
./scripts/remediate.sh --dry-run
node dashboard/server.js
./scripts/clawhub-scan.sh
./scripts/update-ioc.sh
## Пакетный плагин