针对OpenClaw部署的主动安全监控。检测ClawHavoc、AMOS窃密器、CVE-2026-25253、内存投毒和供应链攻击。
为 OpenClaw 部署提供主动安全监控、威胁扫描和实时可见性。检测来自 ClawHavoc 活动(824+ 恶意技能)、AMOS 窃密木马、Vidar 信息窃取器、GhostSocks 代理恶意软件、ClawJacked WebSocket 暴力破解、工作区插件自动加载攻击、共享认证范围提升、批准重放/完整性绕过、供应链攻击、内存投毒、日志投毒、浏览器中继劫持、TAR 路径遍历、SSRF、SHA-1 缓存投毒、MCP 工具投毒、SANDWORM 蠕虫传播、170 项安全建议和 500+ CVE 的威胁。
2026年1月底,安全研究人员发现 12% 的 ClawHub 技能是恶意的 —— 在多个活动中,2,857 个技能中有 341 个是恶意的。到2月中旬,这一数字扩大到 824+ 恶意技能,涉及 12 个发布者账户中的 1,184 个恶意包(安天CERT)。Snyk ToxicSkills 研究发现 36% 的 ClawHub 技能存在安全缺陷(扫描了 3,984 个)。
主要活动 ClawHavoc 提供了针对加密货币钱包、SSH 凭证和浏览器密码的 Atomic Stealer (AMOS) macOS 信息窃取器。2月,Hudson Rock 发现了 专门针对 OpenClaw 代理身份的 Vidar 信息窃取器变种 —— 窃取 openclaw.json、device.json、soul.md 和 memory.md 文件。
与此同时,CVE-2026-25253 演示了单个恶意链接即可通过 WebSocket 劫持在任何 OpenClaw 实例上实现完全远程代码执行——即使是绑定到 localhost 的实例。ClawJacked 攻击(2月26日,Oasis Security)表明恶意网站可以在没有速率限制的情况下暴力破解 localhost WebSocket 密码。CVE-2026-28363(CVSS 9.9)揭示了通过 GNU 长选项缩写绕过 safeBins 的关键漏洞。总计,在项目和第三方披露中追踪到 170 项安全建议和 500+ CVE,包括 SSRF、exec 绕过、ACP 自动批准绕过、webhook 伪造、日志投毒等。3月19日至21日批次(CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064)增加了符号链接遍历、沙箱逃逸、shell 环境 RCE、未经认证的 VNC 观察者访问以及设备身份/元数据欺骗。4月16日浪潮增加了 Matrix 房间控制发送者认证绕过 (GHSA-2gvc-4f3c-2855)、webchat 媒体本地 root 绕过 (GHSA-mr34-9552-qr95)、网关 SecretRef 陈旧 bearer 认证 (GHSA-xmxx-7p24-h892) 和 config.get 编辑绕过 (GHSA-8372-7vhw-cm6q)。4月21日至25日汇总增加了 setup-api.js cwd 执行 (GHSA-r39h-4c2p-3jxp)、webhook SecretRef 路由密钥重放 (GHSA-q8ff-7ffm-m3r9)、网关配置变异守卫绕过 (GHSA-cwj3-vqpp-pmxr)、dotenv 连接器/运行时覆盖、MCP 所有者上下文/工具策略问题、OpenShell FS 桥逃生以及额外的 SSRF/媒体加固。2026年6月汇总增加了 MCP Streamable HTTP 重定向头泄露 (CVE-2026-53840)、工作区 dotenv/env 命令影响 (CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864)、exec 白名单绕过 (CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866)、服务 PATH 劫持 (CVE-2026-53865) 和 被撤销的设备令牌/范围滥用 (CVE-2026-53843, CVE-2026-53847, CVE-2026-53852)。Unit 42 还记录了2026年2月至5月的五个逃避检测的 ClawHub 技能,包括 TradingView 粘贴站点诱饵、超大填充 README 投毒器 (omnicogg)、运行时联盟注入 (money-radar) 和代理式抢先交易 (letssendit)。
135,000+ 实例 暴露在 82 个国家,其中 12,812 个可通过 RCE 利用。包括 CrowdStrike、Bitdefender、Palo Alto Networks、Cisco 和 Kaspersky 在内的主要安全公司已发布安全建议。Meta 已禁止在企业设备上使用 OpenClaw。
本项目为自托管的 OpenClaw 安装提供纵深防御监控。最低安全版本:v2026.5.26。
clawhub package publish --family bundle-plugingit clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor
cd ~/.openclaw/workspace/skills/openclaw-security-monitor
chmod +x scripts/.sh scripts/remediate/.sh
./scripts/scan.sh
./scripts/remediate.sh --dry-run
node dashboard/server.js
./scripts/clawhub-scan.sh
./scripts/update-ioc.sh
## 捆绑包插件
该项目也可以作为 ClawHub 捆绑包插件发布。```bash
# Install the bundle plugin variant
openclaw plugins install clawhub:openclaw-security-monitor-bundle
可选持久性(手动,非自动安装):```bash
crontab -l | { cat; echo "0 6 * * * $(pwd)/scripts/daily-scan-cron.sh"; } | crontab -
## 架构```
openclaw-security-monitor/
.codex-plugin/
plugin.json # Bundle-plugin manifest for ClawHub/OpenClaw plugin publishing
scripts/
scan.sh # 41-point threat scanner (v5.5.0)
remediate.sh # Orchestrator: scan + per-check remediation
remediate/
_common.sh # Shared helpers (log, confirm, fix_perms)
check-01-c2-ips.sh ... check-41-device-identity-spoofing.sh # 41 consolidated per-check scripts
check-42-*.sh ... check-62-*.sh # retained legacy advisory-specific helpers
clawhub-scan.sh # Scan all installed ClawHub skills against IOC database
dashboard.sh # CLI security dashboard with witr
network-check.sh # Network activity monitor
daily-scan-cron.sh # Cron wrapper + Telegram alerts
telegram-setup.sh # Telegram notification setup
update-ioc.sh # IOC database updater
ioc/
c2-ips.txt # Known C2 IP addresses
malicious-domains.txt # Payload/exfil domains
file-hashes.txt # Known malicious file hashes
malicious-publishers.txt # Blacklisted ClawHub accounts
malicious-skill-patterns.txt # Malicious skill naming patterns
dashboard/
server.js # Node.js HTTP server (zero npm deps)
index.html # Single-file dark-themed SPA
docs/
threat-model.md # Threat model and attack vectors
| # | 检查项 | 严重程度 | 检测内容 |
|---|---|---|---|
| 1 | C2 基础设施 | 严重 | 技能代码中已知 C2 IP |
| 2 | 恶意软件签名与混淆 | 严重 | AMOS 窃密木马、base64 混淆、二进制下载、文件填充绕过 |
| 3 | 反弹 Shell | 严重 | bash/python/perl/ruby/php/lua 反弹 shell |
| 4 | 凭据泄露 | 严重 | webhook.site、pipedream、ngrok、burpcollaborator |
| 5 | 加密货币钱包定向攻击 | 警告 | 助记词、私钥、交易所 API 密钥 |
| 6 | Curl-Pipe 攻击 | 警告 | curl|sh、wget|bash、远程脚本执行 |
| 7 | 文件与凭据权限审计 | 警告 | 配置文件、凭据目录、会话权限 |
| 8 | 技能完整性 | 警告 | 自上次扫描后 SKILL.md 哈希变化 |
| 9 | AI 提示注入与指令操控 | 严重 | SKILL.md 注入、记忆投毒、MCP 工具投毒、规则文件后门、提示通道信任修复 |
| 10 | 网关配置 | 严重 | 认证禁用、LAN 暴露、版本检查 |
| 11 | WebSocket 安全 | 严重 | CVE-2026-25253、ClawJacked、设备身份跳过、CSWSH |
| 12 | 恶意发布者 | 严重 | 来自已知不良 ClawHub 账户的技能及已安装技能名称模式 |
| 13 | 凭据泄露与明文密钥 | 警告 | 环境变量泄露、硬编码 API 密钥、明文凭据 |
| 14 | 私信、工具与沙箱策略 | 严重 | 开放私信、通配符工具、禁用沙箱、通配符所有者命令绕过 |
| 15 | mDNS/Bonjour 暴露 | 警告 | 全模式下 mDNS 广播 |
| 16 | 持久化机制 | 警告 | 未授权的 LaunchAgents、crontabs、systemd |
| 17 | 日志安全与投毒 | 警告 | 重写禁用、ANSI 注入、头部注入 |
| 18 | 插件/扩展审计 | 严重 | 包含 exec 模式的扩展、恶意域名、setup-api.js cwd 劫持 |
| 19 | Docker 安全 | 严重 | 根容器、套接字挂载、特权模式 |
| 20 | 认证与路由安全 | 严重 | 代理绕过、CDP 认证、浏览器桥接、/agent/act、SecretRef 重放、配置突变防护、June 认证/作用域 CVE |
| 21 | 执行护栏与审批安全 | 严重 | safeBins 绕过、shell 展开、字段注入、heredoc/env/applet 漏洞、重放、June 执行白名单 CVE |
| 22 | Node.js CVE 检查 | 警告 | CVE-2026-21636 权限模型绕过 |
| 23 | VS Code 木马 | 严重 | 伪造的 ClawdBot/OpenClaw VS Code 扩展 |
| 24 | 互联网暴露 | 警告 | 非回环网关绑定 |
| 25 | MCP 服务器安全 | 严重 | 不受限制的 MCP 服务器、提示注入、环境变量投毒、所有者上下文/工具策略绕过、CVE-2026-53840 重定向 |
| 26 | PATH 劫持与命令解析 | 严重 | GHSA-jqpq、CVE-2026-29610、CVE-2026-53865 命令劫持 |
| 27 | SSRF 防护 | 警告 | CVE-2026-26322、CVE-2026-27488、QQBot/Zalo/浏览器媒体 SSRF、CVE-2026-53859 主机名检查 |
| 28 | 路径遍历与文件处理 | 严重 | 深层链接截断、浏览器控制、TAR 遍历、OpenShell FS 桥接逃逸 |
| 29 | DoS 防护 | 警告 | CVE-2026-28478、CVE-2026-29609 内存耗尽 |
| 30 | ACP 自动审批 | 警告 | GHSA-7jx5 不可信元数据绕过 |
| 31 | 环境变量覆盖注入 | 警告 | GHSA-82g8 技能环境变量覆盖、工作区 dotenv 连接器/运行时覆盖、June 环境 CVE |
| 32 | 权限提升与作用域滥用 | 严重 | 配对凭据、操作员提权、共享认证、配对设备、节点令牌、活动内存和 ACP 作用域滥用 |
| 33 | SHA-1 缓存投毒 | 严重 | CVE-2026-28479 SHA-1 冲突缓存攻击 |
| 34 | Google Chat Webhook 绕过 | 严重 | CVE-2026-28469 跨账户 webhook 注入 |
| 35 | SANDWORM 蠕虫检测 | 严重 | 自主 MCP 蠕虫传播 |
| 36 | 工作区插件自动发现 | 严重 | GHSA-99qw 恶意 .openclaw/extensions 加载 |
| 37 | 符号链接遍历 | 严重 | CVE-2026-32013、CVE-2026-32055 符号链接触发 |
| 38 | 沙箱逃逸与会话继承 | 严重 | CVE-2026-32048、CVE-2026-32051 会话绕过 |
| 39 | Shell 环境 RCE | 严重 | CVE-2026-32056、CVE-2026-27566 环境变量注入 |
| 40 | VNC 与观察者认证 | 严重 | CVE-2026-32064 未认证 VNC 观察者 |
| 41 | 设备身份与元数据欺骗 | 严重 | CVE-2026-32014、CVE-2026-32042、CVE-2026-32025 |
针对每个安全检查的逐步加固措施,涵盖 macOS 和 Linux。