针对OpenClaw部署的主动安全监控。检测ClawHavoc、AMOS窃密器、CVE-2026-25253、内存投毒和供应链攻击。
为 OpenClaw 部署提供主动安全监控、威胁扫描和实时可见性。检测来自 ClawHavoc 活动(824+ 恶意技能)、AMOS 窃密木马、Vidar 信息窃取器、GhostSocks 代理恶意软件、ClawJacked WebSocket 暴力破解、工作区插件自动加载攻击、共享认证范围提升、批准重放/完整性绕过、供应链攻击、内存投毒、日志投毒、浏览器中继劫持、TAR 路径遍历、SSRF、SHA-1 缓存投毒、MCP 工具投毒、SANDWORM 蠕虫传播、170 项安全建议和 500+ CVE 的威胁。
2026年1月底,安全研究人员发现 12% 的 ClawHub 技能是恶意的 —— 在多个活动中,2,857 个技能中有 341 个是恶意的。到2月中旬,这一数字扩大到 824+ 恶意技能,涉及 12 个发布者账户中的 1,184 个恶意包(安天CERT)。Snyk ToxicSkills 研究发现 36% 的 ClawHub 技能存在安全缺陷(扫描了 3,984 个)。
主要活动 ClawHavoc 提供了针对加密货币钱包、SSH 凭证和浏览器密码的 Atomic Stealer (AMOS) macOS 信息窃取器。2月,Hudson Rock 发现了 专门针对 OpenClaw 代理身份的 Vidar 信息窃取器变种 —— 窃取 openclaw.json、device.json、soul.md 和 memory.md 文件。
与此同时,CVE-2026-25253 演示了单个恶意链接即可通过 WebSocket 劫持在任何 OpenClaw 实例上实现完全远程代码执行——即使是绑定到 localhost 的实例。ClawJacked 攻击(2月26日,Oasis Security)表明恶意网站可以在没有速率限制的情况下暴力破解 localhost WebSocket 密码。CVE-2026-28363(CVSS 9.9)揭示了通过 GNU 长选项缩写绕过 safeBins 的关键漏洞。总计,在项目和第三方披露中追踪到 170 项安全建议和 500+ CVE,包括 SSRF、exec 绕过、ACP 自动批准绕过、webhook 伪造、日志投毒等。3月19日至21日批次(CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064)增加了符号链接遍历、沙箱逃逸、shell 环境 RCE、未经认证的 VNC 观察者访问以及设备身份/元数据欺骗。4月16日浪潮增加了 Matrix 房间控制发送者认证绕过 (GHSA-2gvc-4f3c-2855)、webchat 媒体本地 root 绕过 (GHSA-mr34-9552-qr95)、网关 SecretRef 陈旧 bearer 认证 (GHSA-xmxx-7p24-h892) 和 config.get 编辑绕过 (GHSA-8372-7vhw-cm6q)。4月21日至25日汇总增加了 setup-api.js cwd 执行 (GHSA-r39h-4c2p-3jxp)、webhook SecretRef 路由密钥重放 (GHSA-q8ff-7ffm-m3r9)、网关配置变异守卫绕过 (GHSA-cwj3-vqpp-pmxr)、dotenv 连接器/运行时覆盖、MCP 所有者上下文/工具策略问题、OpenShell FS 桥逃生以及额外的 SSRF/媒体加固。2026年6月汇总增加了 MCP Streamable HTTP 重定向头泄露 (CVE-2026-53840)、工作区 dotenv/env 命令影响 (CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864)、exec 白名单绕过 (CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866)、服务 PATH 劫持 (CVE-2026-53865) 和 被撤销的设备令牌/范围滥用 (CVE-2026-53843, CVE-2026-53847, CVE-2026-53852)。Unit 42 还记录了2026年2月至5月的五个逃避检测的 ClawHub 技能,包括 TradingView 粘贴站点诱饵、超大填充 README 投毒器 (omnicogg)、运行时联盟注入 (money-radar) 和代理式抢先交易 (letssendit)。
135,000+ 实例 暴露在 82 个国家,其中 12,812 个可通过 RCE 利用。包括 CrowdStrike、Bitdefender、Palo Alto Networks、Cisco 和 Kaspersky 在内的主要安全公司已发布安全建议。Meta 已禁止在企业设备上使用 OpenClaw。
本项目为自托管的 OpenClaw 安装提供纵深防御监控。最低安全版本:v2026.5.26。
clawhub package publish --family bundle-plugingit clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor
cd ~/.openclaw/workspace/skills/openclaw-security-monitor
chmod +x scripts/.sh scripts/remediate/.sh
./scripts/scan.sh
./scripts/remediate.sh --dry-run
node dashboard/server.js
./scripts/clawhub-scan.sh
./scripts/update-ioc.sh
## 捆绑包插件
该项目也可以作为 ClawHub 捆绑包插件发布。```bash
# Install the bundle plugin variant
openclaw plugins install clawhub:openclaw-security-monitor-bundle
可选持久性(手动,非自动安装):```bash
crontab -l | { cat; echo "0 6 * * * $(pwd)/scripts/daily-scan-cron.sh"; } | crontab -
## 架构```
openclaw-security-monitor/
.codex-plugin/
plugin.json # Bundle-plugin manifest for ClawHub/OpenClaw plugin publishing
scripts/
scan.sh # 41-point threat scanner (v5.5.0)
remediate.sh # Orchestrator: scan + per-check remediation
remediate/
_common.sh # Shared helpers (log, confirm, fix_perms)
check-01-c2-ips.sh ... check-41-device-identity-spoofing.sh # 41 consolidated per-check scripts
check-42-*.sh ... check-62-*.sh # retained legacy advisory-specific helpers
clawhub-scan.sh # Scan all installed ClawHub skills against IOC database
dashboard.sh # CLI security dashboard with witr
network-check.sh # Network activity monitor
daily-scan-cron.sh # Cron wrapper + Telegram alerts
telegram-setup.sh # Telegram notification setup
update-ioc.sh # IOC database updater
ioc/
c2-ips.txt # Known C2 IP addresses
malicious-domains.txt # Payload/exfil domains
file-hashes.txt # Known malicious file hashes
malicious-publishers.txt # Blacklisted ClawHub accounts
malicious-skill-patterns.txt # Malicious skill naming patterns
dashboard/
server.js # Node.js HTTP server (zero npm deps)
index.html # Single-file dark-themed SPA
docs/
threat-model.md # Threat model and attack vectors
针对每个安全检查的逐步加固措施,涵盖 macOS 和 Linux。
严重程度: 严重
含义: 技能中包含与已知命令与控制服务器相关的 IP 地址(例如 91.92.242.30)。这强烈表明该技能是恶意的。
修复方法:```bash
grep -rlE "91.92.242|95.92.242|54.91.154.110" ~/.openclaw/workspace/skills/
openclaw skill remove
rm -rf ~/.openclaw/workspace/skills/
grep -rlE "91.92.242" ~/.openclaw/workspace/skills/ # should return empty
### 检查项 2:AMOS 窃密器 / AuthTool 标记
**严重性:** 严重
**含义:** 某个技能包含与 Atomic Stealer (AMOS) macOS 信息窃取器、NovaStealer 或 "AuthTool" 社会工程二进制文件相关的模式。
**修复措施:**```bash
# Remove the malicious skill immediately
openclaw skill remove <skill-name>
# Check if AMOS was executed (macOS)
# Look for suspicious LaunchAgents
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple|com\.openclaw\.security"
# Check for unexpected login items (macOS)
osascript -e 'tell application "System Events" to get the name of every login item'
# Check browser extensions were not tampered with
ls ~/Library/Application\ Support/Google/Chrome/Default/Extensions/
# If AMOS was executed: rotate ALL credentials (SSH, AWS, crypto wallets, browser passwords)
严重性: 严重
含义: 技能包含反向 Shell 模式(nc -e、/dev/tcp/、socat exec 等)或 Gatekeeper 绕过命令(xattr -cr)。
修复:```bash
openclaw skill remove
lsof -i -nP | grep -E "ESTABLISHED|SYN_SENT" | grep -vE ":443 |:80 |:53 "
kill -9
sudo spctl --master-enable sudo defaults write com.apple.LaunchServices LSQuarantine -bool true
xattr -l /Applications/*.app | grep quarantine
### Check 4: Credential Exfiltration Endpoints
**Severity:** CRITICAL
**What it means:** A skill sends data to known exfiltration services (webhook.site, pipedream.net, ngrok.io, etc.).
**Remediation:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Block exfiltration domains at the host level
# macOS/Linux:
sudo sh -c 'echo "127.0.0.1 webhook.site" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 pipedream.net" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 hookbin.com" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 requestbin.com" >> /etc/hosts'
# Flush DNS cache (macOS)
sudo dscacheutil -flushcache && sudo killall -HUP mDNSResponder
# Flush DNS cache (Linux)
sudo systemd-resolve --flush-caches
严重性: 警告
含义: 某个技能引用了加密货币钱包私钥、助记词或交易所API密钥。
修复建议:```bash
openclaw skill remove
chmod 700 ~/Library/Application\ Support/Phantom chmod 700 ~/Library/Application\ Support/MetaMask
mdls -name kMDItemLastUsedDate ~/Library/Application\ Support/Phantom/*
stat -c "%x" ~/.config/phantom/*
### 检查6:Curl-Pipe 攻击
**严重性:** 警告
**含义:** 技能使用了 `curl | sh` 或 `wget | bash` 模式来下载并执行远程脚本。
**修复方法:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Review and restrict agent tool access
openclaw config set tools.deny '["exec","process"]'
# Block curl-pipe at the shell level (add to ~/.bashrc or ~/.zshrc)
# This creates an alias that warns on pipe-to-shell patterns:
alias curl='() { if [[ "$*" == *"|"*"sh"* ]] || [[ "$*" == *"|"*"bash"* ]]; then echo "BLOCKED: curl-pipe detected"; return 1; fi; command curl "$@"; }'
严重程度: 警告
含义: 敏感配置文件(openclaw.json、auth-profiles.json)对其他用户可读。
修复措施:```bash
chmod 600 ~/.openclaw/openclaw.json chmod 600 ~/.openclaw/agents/main/agent/auth-profiles.json chmod 600 ~/.openclaw/exec-approvals.json chmod 700 ~/.openclaw
echo 'umask 077' >> ~/.zshrc
### 检查8: 技能完整性哈希
**严重性:** 警告
**含义:** 自上次扫描以来,SKILL.md文件已被修改,这可能表明存在篡改或供应链威胁。
**修复:**```bash
# Review what changed
diff ~/.openclaw/logs/skill-hashes.sha256.prev ~/.openclaw/logs/skill-hashes.sha256
# For each changed skill, inspect the diff
cd ~/.openclaw/workspace/skills/<skill-name>
git diff HEAD~1 SKILL.md # If under version control
# If change is unexpected, reinstall from ClawHub
openclaw skill remove <skill-name>
openclaw skill install <skill-name>
# Enable skill pinning (if supported)
openclaw config set skills.autoUpdate false
严重级别: 警告
含义: SKILL.md 文件中包含可疑的安装指令,试图诱使用户或代理运行Shell命令(Snyk CVE-2026-22708)。
修复建议:```bash
cat ~/.openclaw/workspace/skills//SKILL.md | grep -iE "terminal|curl|wget|install|download"
openclaw skill remove
openclaw config set tools.deny '["exec"]'
### Check 10: Memory Poisoning
**严重性:** **严重(CRITICAL)**
**含义:** SOUL.md、MEMORY.md 或 IDENTITY.md 包含指令覆盖模式(例如,尝试重新定义智能体行为的角色重置语言)。
**修复建议:**```bash
# Review poisoned files
cat ~/.openclaw/workspace/SOUL.md
cat ~/.openclaw/workspace/MEMORY.md
cat ~/.openclaw/workspace/IDENTITY.md
# Remove injected content manually (edit the file, remove injected lines)
# Or restore from backup:
git checkout HEAD -- ~/.openclaw/workspace/SOUL.md
# Protect memory files from modification
chmod 444 ~/.openclaw/workspace/SOUL.md
chmod 444 ~/.openclaw/workspace/MEMORY.md
chmod 444 ~/.openclaw/workspace/IDENTITY.md
# Investigate which skill wrote to memory
grep -rl "SOUL\.md\|MEMORY\.md" ~/.openclaw/workspace/skills/
严重程度: 警告
含义: 某个技能使用了 base64 编码/解码,这是一种常见的用于隐藏恶意有效载荷的技术(如 ClawHavoc 活动中通过 glot.io 所观察到的)。
修复建议:```bash
grep -rn "base64" ~/.openclaw/workspace/skills//
echo "" | base64 -d
openclaw skill remove
grep -i "base64" ~/.openclaw/logs/*.log
### 检查12:外部二进制下载
**严重性:** 警告
**含义:** 技能引用了可下载的二进制文件(.exe、.dmg、.pkg、带密码的.zip)或已知的恶意下载URL。
**修复建议:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Check Downloads folder for suspicious binaries (macOS)
ls -la ~/Downloads/*.{exe,dmg,pkg,zip,msi} 2>/dev/null
# Verify Gatekeeper is active (macOS)
spctl --status # should say "assessments enabled"
# Check if any unsigned apps were installed (macOS)
sudo find /Applications -name "*.app" -exec codesign -v {} \; 2>&1 | grep "invalid"
# Linux: check /tmp and /var/tmp for suspicious downloads
find /tmp /var/tmp -name "*.sh" -o -name "*.elf" -o -name "*.bin" -mtime -7 2>/dev/null
严重性: 严重
含义: OpenClaw网关绑定到LAN(可从网络访问)或已禁用身份验证。
补救措施:```bash
openclaw config set gateway.bind localhost
openclaw config set gateway.auth.mode token
openclaw config set gateway.auth.mode oidc
openclaw config get gateway.bind openclaw config get gateway.auth.mode
lsof -i :18789 -nP # Should show 127.0.0.1, not 0.0.0.0
openclaw update
### 检查项14:WebSocket安全 (CVE-2026-25253)
**严重级别:** 严重
**含义说明:** 网关WebSocket接受来自任意来源的连接,允许通过恶意网页实现一键远程代码执行(RCE)。
**修复建议:**```bash
# Update OpenClaw to latest version (patch included in 2026.2.3+)
openclaw update
# Verify the fix
curl -s -o /dev/null -w "%{http_code}" \
-H "Connection: Upgrade" -H "Upgrade: websocket" \
-H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
-H "Sec-WebSocket-Version: 13" \
-H "Origin: http://evil.attacker.com" \
http://127.0.0.1:18789/
# Should return 403 or 401, NOT 101
# If update is not available, restrict gateway to localhost
openclaw config set gateway.bind localhost
# Add firewall rule (macOS)
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --add /usr/local/bin/node
# Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 18789 -s 127.0.0.1 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 18789 -j DROP
严重性: 严重
含义: 已安装的技能引用了已知的恶意 ClawHub 发布者(hightower6eu, zaycv, Ddoy233 等)。
修复方法:```bash
openclaw skill remove
grep -rl "" ~/.openclaw/workspace/skills/
ls -lt ~/.openclaw/workspace/skills/ | head -20
### 检查项 16:敏感环境信息泄露
**严重性:** WARNING / CRITICAL (如果发现硬编码的API密钥)
**含义:** 技能读取了敏感文件 (.env, .ssh, .aws/credentials) 或包含硬编码的API密钥 / Moltbook令牌。
**修复措施:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Rotate exposed credentials immediately
# OpenAI:
# Go to https://platform.openai.com/api-keys and regenerate
# Anthropic:
# Go to https://console.anthropic.com/settings/keys and regenerate
# Move secrets to a secrets manager instead of .env files
# macOS: Use Keychain Access
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w "<new-key>"
# Linux: Use pass or secret-tool
secret-tool store --label="OPENAI_API_KEY" service openai key api
# Restrict skill filesystem access
openclaw config set sandbox.mode all
严重性: 警告
含义: 消息通道具有 dmPolicy=open,允许任何人向您的代理发送消息——使得来自不受信任来源的社会工程和提示注入成为可能。
修复措施:```bash
openclaw config set channels.whatsapp.dmPolicy restricted openclaw config set channels.telegram.dmPolicy restricted openclaw config set channels.discord.dmPolicy restricted
openclaw config set channels.telegram.allowFrom '["your-user-id"]'
openclaw config set channels.signal.enabled false
### 检查18:工具策略 / 高级工具审计
**严重性:** 严重
**含义:** 高级工具启用了通配符访问权限,或者工具拒绝列表为空 — 允许代理执行任意命令。
**修复方法:**```bash
# Restrict elevated tools to specific principals
openclaw config set tools.elevated.allowFrom '["your-user-id"]'
# Add dangerous tools to the deny list
openclaw config set tools.deny '["exec","process","browser","filesystem-write"]'
# Require approval for elevated actions
openclaw config set tools.elevated.requireApproval true
# Review current tool permissions
openclaw config get tools
严重性: 警告
含义: 沙箱功能已禁用,允许技能不受限制地访问完整的文件系统和网络。
修复建议:```bash
openclaw config set sandbox.mode all
openclaw config set sandbox.workspaceAccess ro
docker run --runtime=runsc --read-only
-v ~/.openclaw:/home/openclaw/.openclaw:ro
openclaw/gateway
### 检查 20:mDNS/Bonjour 暴露
**严重性:** WARNING
**含义:** mDNS 正在以 "full" 模式广播,向局域网通告网关的存在、路径和 SSH 端口。
**修复措施:**```bash
# Disable mDNS broadcasting
openclaw config set discovery.mdns.mode off
# Or set to minimal (name only, no paths)
openclaw config set discovery.mdns.mode minimal
# Verify mDNS is not broadcasting (macOS)
dns-sd -B _openclaw._tcp local
# Should return no results
# Disable Bonjour for the gateway specifically (macOS)
sudo defaults write /Library/Preferences/com.apple.mDNSResponder.plist NoMulticastAdvertisements -bool YES
严重性: 警告
含义: 凭证目录、会话文件或OpenClaw主目录的权限过于宽松。
补救措施:```bash
chmod 700 ~/.openclaw chmod 700 ~/.openclaw/credentials 2>/dev/null chmod 700 ~/.openclaw/agents//sessions 2>/dev/null find ~/.openclaw/credentials -type f -name ".json" -exec chmod 600 {} ; 2>/dev/null find ~/.openclaw -name "auth-profiles.json" -exec chmod 600 {} ;
ls -la ~/.openclaw/ ls -la ~/.openclaw/credentials/
### Check 22: Persistence Mechanisms
**Severity:** WARNING
**What it means:** There are LaunchAgents, cron entries, or systemd services referencing OpenClaw that are not the known security monitor.
**Remediation:**```bash
# macOS: Review LaunchAgents
ls -la ~/Library/LaunchAgents/ | grep -iE "openclaw|clawdbot|moltbot"
# Remove unauthorized agents:
launchctl unload ~/Library/LaunchAgents/<suspicious-plist>
rm ~/Library/LaunchAgents/<suspicious-plist>
# Check system-level LaunchDaemons (requires root)
sudo ls /Library/LaunchDaemons/ | grep -iE "openclaw|clawdbot"
# Linux: Review systemd services
systemctl --user list-units --type=service | grep -iE "openclaw|clawdbot"
# Disable unauthorized services:
systemctl --user disable --now <service-name>
# Review crontab
crontab -l | grep -iE "openclaw|clawdbot|moltbot"
# Edit and remove suspicious entries:
crontab -e
严重性: 严重
含义: 已安装的扩展包含代码执行模式(eval()、exec()、child_process)或引用已知的恶意域名。
修复建议:```bash
ls ~/.openclaw/extensions/
grep -rn "eval|exec|child_process|fetch(" ~/.openclaw/extensions//
rm -rf ~/.openclaw/extensions/
openclaw config set extensions.enabled false
### Check 24: 日志脱敏审计
**严重性:** 警告
**含义:** 日志脱敏已禁用(敏感数据如API密钥和密码可能以明文形式出现在日志中),或者日志目录为全局可读。
**补救措施:**```bash
# Enable log redaction
openclaw config set logging.redactSensitive true
# Fix log directory permissions
chmod 700 ~/.openclaw/logs
chmod 700 /tmp/openclaw 2>/dev/null
# Verify logs don't contain sensitive data
grep -iE "sk-[a-zA-Z0-9]{10}|password|token.*=" ~/.openclaw/logs/*.log
# Set up log rotation (macOS - newsyslog)
sudo sh -c 'echo "$HOME/.openclaw/logs/*.log 640 7 1000 * J" >> /etc/newsyslog.conf'
# Linux - logrotate
cat > /etc/logrotate.d/openclaw << 'LOGROTATE'
/home/*/.openclaw/logs/*.log {
weekly
rotate 4
compress
missingok
notifempty
create 0600 root root
}
LOGROTATE
严重级别: 严重
含义: 网关绑定到局域网,但未配置 trustedProxies,或者启用了 dangerouslyDisableDeviceAuth。外部攻击者可以通过反向代理伪装成 localhost 来绕过身份验证(根据 Penligent 的数据,28% 的暴露实例存在此缺陷)。
修复方法:```bash
openclaw config set gateway.trustedProxies '["192.168.1.1"]'
openclaw config set gateway.dangerouslyDisableDeviceAuth false
openclaw config get gateway.trustedProxies
### 检查 26:Exec-Approvals 配置
**严重级别:** CRITICAL
**含义:** `exec-approvals.json` 允许在未确认的情况下远程执行命令。CVE-2026-25253 漏洞利用链使用了 `exec.approvals.set` 来禁用确认提示。
**修复方法:**```bash
# Set exec approvals to deny for non-owner nodes
# Edit ~/.openclaw/exec-approvals.json manually:
# Set "security": "deny" for all non-owner nodes
# Set "ask": "always"
# Fix permissions
chmod 600 ~/.openclaw/exec-approvals.json
# Verify
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool
严重性: 严重
含义: OpenClaw Docker 容器以 root 身份运行,挂载了 Docker 套接字,或处于特权模式。CVE-2026-24763 是 Docker 沙箱中的一个命令注入漏洞。
修复措施:```bash
docker run -d
--name openclaw
--user 1000:1000
--cap-drop ALL
--no-new-privileges
--read-only
--tmpfs /tmp:noexec,nosuid,size=100m
--memory 512m
--cpus 1.0
--pids-limit 100
-v ~/.openclaw:/home/openclaw/.openclaw:rw
openclaw/gateway
docker run --runtime=runsc ...
### 检查 28:Node.js 版本 / CVE-2026-21636
**严重性:** 警告
**含义:** Node.js 版本低于 22.12.0,且存在 CVE-2026-21636 漏洞(通过 Unix 域套接字绕过权限模型),该漏洞可导致沙箱逃逸。
**修复建议:**```bash
# macOS
brew install node@22
# Or update existing
brew upgrade node
# Linux (NodeSource)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs
# Verify
node --version # Should be >= v22.12.0
严重性: 警告
含义: OpenClaw 配置或凭据文件包含明文 API 密钥(OpenAI sk-、AWS AKIA、GitHub ghp_、Slack xoxb-)。~/.openclaw 目录是信息窃取器的常见目标。
修复方法:
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w ""
pass insert openai/api-key
secret-tool store --label="OPENAI_API_KEY" service openai key api
export OPENAI_API_KEY=$(security find-generic-password -s "OPENAI_API_KEY" -w)
pip install detect-secrets detect-secrets scan ~/.openclaw/ > .secrets.baseline
### 检查 30:VS Code 扩展木马检测
**严重性:** 严重
**含义:** 已发现虚假的 "ClawdBot Agent" VS Code 扩展会安装 ScreenConnect RAT 及远程访问木马。OpenClaw 没有官方的 VS Code 扩展。
**修复方法:**```bash
# Remove any clawdbot/openclaw VS Code extensions immediately
rm -rf ~/.vscode/extensions/*clawdbot*
rm -rf ~/.vscode/extensions/*openclaw*
rm -rf ~/.vscode/extensions/*moltbot*
# Check for ScreenConnect/ConnectWise artifacts
# macOS:
find /Applications -name "*ScreenConnect*" -o -name "*ConnectWise*"
# Linux:
find /opt -name "*screenconnect*" -o -name "*connectwise*"
# Scan for persistence left by the trojan
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple"
严重性: 警告
含义: 网关正在监听非回环接口,可能使其暴露于互联网。Shodan上发现了超过21,000个零认证的OpenClaw实例。
修复措施:```bash
openclaw config set gateway.bind localhost
lsof -i :18789 -nP | grep LISTEN
echo "block in on ! lo0 proto tcp to any port 18789" | sudo pfctl -ef -
sudo iptables -A INPUT -p tcp --dport 18789 ! -s 127.0.0.1 -j DROP
openclaw config set gateway.port 28789
### 检查项 32:MCP 服务器安全性
**严重性:** 严重
**含义:** MCP 服务器配置了无限制访问(`enableAllProjectMcpServers=true`)或在工具描述中包含提示注入模式——从而可能导致工具投毒和拉地毯攻击。
**修复措施:**```bash
# Use explicit MCP server allowlist
openclaw config set mcp.enableAllProjectMcpServers false
# Review each MCP server's tool descriptions
cat ~/.openclaw/mcp.json | python3 -m json.tool
# Pin MCP server versions (prevent rug pulls)
# In mcp.json, use specific versions, not "latest"
# Run MCP servers in separate containers
# Use Cisco MCP Scanner for analysis:
# https://github.com/cisco-ai-defense/mcp-scanner
# Audit MCP server network access
# Check which external endpoints each server contacts
lsof -i -nP | grep -E "node|mcp" | grep ESTABLISHED
Severity: CRITICAL
What it means: OpenClaw's localhost WebSocket accepts connections without rate limiting, allowing brute-force attacks on the authentication password from any local process or malicious website.
Remediation:
严重性: 严重
含义: OpenClaw的本地主机WebSocket接受无速率限制的连接,允许任何本地进程或恶意网站对认证密码进行暴力破解攻击。
修复建议:```bash
openclaw update
openclaw --version # Should be 2026.2.25 or later
openclaw config set gateway.auth.mode token openclaw config set gateway.auth.tokenLength 64
grep "auth.fail" ~/.openclaw/logs/.log | tail -20
### Check 34: SSRF 防护 (CVE-2026-26322, CVE-2026-27488)
**严重性:** 警告
**含义:** 网关工具端点或 cron webhook 处理器存在服务器端请求伪造漏洞,允许攻击者访问内部服务。
**修复方法:**```bash
# Update to v2026.2.10+ for SSRF patches
openclaw update
# Restrict outbound network access
openclaw config set network.allowedHosts '["api.anthropic.com","github.com"]'
# Block metadata endpoints (cloud environments)
sudo iptables -A OUTPUT -d 169.254.169.254 -j DROP # AWS/GCP metadata
严重性: 严重
含义: 可执行 safeBins 白名单可通过 GNU 长选项缩写绕过(例如,sort --compress-prog=sh 可执行任意命令)。
修复方法:```bash
openclaw update
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool
### Check 36: ACP自动审批绕过 (GHSA-7jx5)
**严重性:** 警告
**含义:** 不受信任的SKILL.md元数据可以绕过交互式工具审批提示,允许技能在未经用户同意的情况下执行工具。
**补救措施:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Disable auto-approval of ACP permissions
openclaw config set acp.autoApprove false
# Review which skills have ACP permissions
grep -rl "acp" ~/.openclaw/workspace/skills/*/SKILL.md
严重程度: 严重
含义: PATH 中位于系统目录之前的可写目录允许攻击者植入恶意二进制程序,从而拦截 OpenClaw 的执行调用。
修复建议:```bash
echo $PATH | tr ':' '\n' | while read d; do [ -w "$d" ] && echo "WRITABLE: $d"; done
export PATH="/usr/local/bin:/usr/bin:/bin:/usr/sbin:/sbin"
chmod 755 /usr/local/bin chmod 755 ~/.local/bin
### 检查项 38:技能环境变量覆盖注入 (GHSA-82g8-464f-2mv7)
**严重程度:** 警告
**含义说明:** 技能环境变量覆盖可能导致 OpenClaw 流量重定向到攻击者控制的主机。
**修复建议:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Audit skill env overrides
grep -rn "env:" ~/.openclaw/workspace/skills/*/SKILL.md
# Remove skills with suspicious env overrides
openclaw skill remove <skill-name>
严重级别: 警告
含义: macOS 对深度链接的 240 字符预览限制会隐藏恶意载荷部分,使用户无法察觉。
修复建议:```bash
openclaw update
defaults write com.openclaw.gateway LSApplicationQueriesSchemes -array
### 检查40:日志投毒/WebSocket标头注入
**严重性:警告**
**含义:** WebSocket Origin/User-Agent 标头可以注入恶意内容到代理日志中,从而在代理审查日志时实现间接提示注入。
**修复措施:**```bash
# Update to latest version (includes log sanitization)
openclaw update
# Enable log redaction
openclaw config set logging.redactSensitive true
# Sanitize existing logs
sed -i.bak 's/\x1b\[[0-9;]*m//g' ~/.openclaw/logs/*.log
# Restrict log file permissions
chmod 600 ~/.openclaw/logs/*.log
严重性: 严重
含义: 用于浏览器控制的/cdp WebSocket端点接受未经认证的连接,从而导致会话窃取。
补救措施:```bash
openclaw update
openclaw config set browser.relay.enabled false
lsof -i -nP | grep -E "cdp|devtools"
### 检查42:浏览器控制路径遍历(CVE-2026-28462)
**严重程度:** 严重
**含义:** 浏览器控制跟踪/下载API中的路径遍历允许在预期目录之外进行任意文件写入。
**修复措施:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Check for suspicious files written by browser control
find /tmp -name "*.trace" -newer /tmp -mtime -1 2>/dev/null
严重性: 严重
含义: Exec-approvals 在 shell 扩展前验证命令,但在扩展后执行,从而允许通过 glob/变量注入绕过允许列表。
修复方案:```bash
openclaw update
grep -E '[*$]' ~/.openclaw/exec-approvals.json
### Check 44: Approval Field Injection (CVE-2026-28466)
**严重性:** 严重
**含义:** 审批提示中的未清理字段可能注入内容,诱骗用户批准恶意操作。
**修复建议:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Always carefully read approval prompts before accepting
# Enable verbose approval mode
openclaw config set approvals.verbose true
严重性: 警告
含义: 沙盒浏览器桥接服务器在没有网关认证的情况下接受请求。
修复措施:```bash
openclaw update
openclaw config set sandbox.browser.bridge false
### Check 46: Webhook 拒绝服务 (CVE-2026-28478)
**严重性:** 警告
**含义:** Webhook 处理器缓冲请求体时未设置字节或时间限制,导致过大的或缓慢的请求可能耗尽内存。
**修复措施:**```bash
# Update to v2026.2.13+ for the fix
openclaw update
# Add reverse proxy with body size limits (nginx)
# client_max_body_size 1m;
严重性: 严重
含义: TAR归档提取未验证路径,允许../../遍历写入预期目录之外的文件。
修复措施:```bash
openclaw update
find ~/.openclaw -name ".tar" -o -name ".tgz" -mtime -7 2>/dev/null
### Check 48: fetchWithGuard Memory DoS (CVE-2026-29609)
**Severity:** WARNING
**What it means:** fetchWithGuard allocates entire response payloads in memory before enforcing maxBytes, causing memory exhaustion.
**Remediation:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
Severity: CRITICAL
What it means: The /agent/act HTTP endpoint for browser control lacks authentication, allowing any local process to trigger browser actions.
Remediation:```bash
openclaw update
openclaw config set browser.extension.enabled false
grep "agent/act" ~/.openclaw/logs/*.log
### 检查 50:通过PATH的命令劫持 (CVE-2026-29610)
**严重性:** 严重
**含义:** OpenClaw 在解析命令时使用 PATH 但不固定为绝对路径,从而允许被植入的二进制文件拦截 exec 调用。
**补救措施:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Remove writable directories before system dirs in PATH
# See Check 37 for detailed PATH hardening steps
**严重性:**严重
含义: SHA-1 用于沙箱缓存键。碰撞攻击可以将一个沙箱的缓存状态提供给另一个不同的沙箱。
修复建议:```bash
openclaw update
openclaw config set sandbox.cache.enabled false
### 检查 52: Google Chat Webhook 绕过 (CVE-2026-28469, CVSS 9.8)
**严重性:** 严重
**含义:** Google Chat Webhook 处理器使用首次匹配语义,允许跨账户攻击者注册匹配路径并拦截/注入消息。
**修复方法:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Disable Google Chat integration if not actively used
openclaw config set integrations.googlechat.enabled false
# Audit webhook paths for duplicates
openclaw config get integrations.googlechat
严重性: 严重
含义: Gateway WebSocket 握手跳过了设备身份验证,导致未经设备验证即可授予操作员访问权限。
修复建议:```bash
openclaw update
openclaw config set gateway.bind localhost
openclaw device list
### Check 54: Cross-Site WebSocket Hijacking (CVE-2026-32302)
**严重性:** 严重
**含义:** 在可信代理模式下,源验证绕过允许攻击者来源页面建立特权操作员WebSocket会话。
**修复措施:**```bash
# Update to v2026.3.11+ for the fix
openclaw update
# Disable trusted-proxy mode if not required
openclaw config set gateway.trustedProxy false
# Verify origin validation is active
curl -s -o /dev/null -w "%{http_code}" \
-H "Origin: http://evil.attacker.com" \
-H "Connection: Upgrade" -H "Upgrade: websocket" \
http://127.0.0.1:18789/
# Should return 403, NOT 101
严重性: 警告
含义: 设备配对设置代码会暴露长期有效的网关凭据,而不是短期有效的引导令牌。
修复方法:```bash
openclaw update
openclaw device rotate-credentials
openclaw device list
openclaw device revoke
### 检查56:操作员权限提升 (GHSA-vmhq)
**严重性:**严重
**含义:** 拥有 operator.write 权限的账户可以访问仅管理员端点的创建/删除浏览器配置文件。
**修复措施:**```bash
# Update to v2026.3.12+ for the fix
openclaw update
# Audit operator accounts
openclaw users list --role operator
# Remove unnecessary write permissions
openclaw users update <user> --role operator.read
严重性: 严重
含义: MCP 服务器配置包含隐藏的 Unicode 字符、提示注入模式或用于工具投毒攻击的 BCC/转发指令。
修复建议:```bash
cat -v ~/.openclaw/mcp-servers/*.json # -v shows invisible chars
mv ~/.openclaw/mcp-servers/suspicious.json{,.quarantined}
### 检查项 58:SANDWORM_MODE MCP 蠕虫检测
**严重性:** 严重
**含义:** 您的系统中包含 SANDWORM_MODE npm 蠕虫的痕迹——19 个钓鱼式命名的包,这些包会将恶意 MCP 服务器注入 AI 工具配置并窃取凭证。
**补救措施:**```bash
# Remove rogue MCP entries from config files
# Check: ~/.claude.json, ~/.cursor/mcp.json, ~/.continue/config.json, ~/.windsurf/mcp.json
# Uninstall malicious npm packages
npm uninstall -g @anthropic/sdk-extra claude-code-utils claude-mcp-helper
# CRITICAL: Rotate ALL credentials
# - SSH keys: ssh-keygen (regenerate and update authorized_keys)
# - AWS keys: aws iam create-access-key / delete-access-key
# - npm tokens: npm token revoke / npm token create
# - LLM API keys: regenerate on each provider dashboard
# Audit git repos for unauthorized commits
git log --since="2 weeks ago" --oneline
# Check for unauthorized SSH keys
cat ~/.ssh/authorized_keys
严重性: 严重
含义: AI 代理规则文件(.cursorrules、CLAUDE.md 等)包含隐藏的 Unicode 字符(零宽空格、双向覆盖),这些字符注入了不可见的恶意指令。
修复方法:```bash
cat -v .cursorrules CLAUDE.md .clawrules 2>/dev/null | grep -P '[\x00-\x08\x0B\x0C\x0E-\x1F]'
perl -pi -e 's/[\x{200B}\x{200C}\x{200D}\x{2060}\x{FEFF}\x{00AD}]//g' .cursorrules perl -pi -e 's/[\x{202A}-\x{202E}\x{2066}-\x{2069}]//g' CLAUDE.md
hexdump -C .cursorrules | grep -E '200[bcd]|2060|feff|00ad'
chmod 644 .cursorrules CLAUDE.md .clawrules 2>/dev/null
## Auto-Remediation
The `remediate.sh` orchestrator runs `scan.sh`, parses the results, skips CLEAN checks, and executes per-check remediation scripts for each WARNING/CRITICAL finding.```bash
# Scan + remediate (interactive)
./scripts/remediate.sh
# Auto-approve all fixes (explicit opt-in)
OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1 ./scripts/remediate.sh --yes
# Dry run — preview what would be fixed
./scripts/remediate.sh --dry-run
# Remediate a single check
./scripts/remediate.sh --check 7 --dry-run
# Run all 41 scripts without scanning
./scripts/remediate.sh --all
41项安全检查中的每一项都有一个专用的修复脚本,位于 scripts/remediate/。脚本是独立的,支持 --yes 和 --dry-run,并返回退出码 0(已修复)、1(失败)或 2(无需修复)。无人值守模式(--yes)需要设置 OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1。
自动修复脚本会修改系统(权限、配置设置、/etc/hosts)。 指导脚本会打印针对破坏性或外部操作的手动说明(技能移除、凭据轮换、Docker 更改)。
| 退出码 | 含义 |
|---|---|
| 0 | 修复已成功应用 |
| 1 | 部分修复失败 |
| 2 | 无需修复 |
所有操作均记录到 ~/.openclaw/logs/remediation.log。
恶意技能模仿流行类别:
clawhub, clawhubb, clawwhub, cllawhub, clawhubcli, clawdhub1solana-wallet-*, phantom-wallet-*, bybit-agent, eth-gas-*polymarket-*, better-polymarket, polymarket-all-in-oneyoutube-summarize-*, update-ioc.sh 脚本的功能:
./scripts/update-ioc.sh --check-only
./scripts/update-ioc.sh
OPENCLAW_ALLOW_UNTRUSTED_IOC_SOURCE=1 ./scripts/update-ioc.sh --github-repo https://example.com/ioc
## 网页仪表盘
零依赖的 Node.js 服务器,运行在 18800 端口,提供以下功能:
- 扫描摘要环形图
- 32 张按颜色编码的安全检查卡片
- 网关状态与配置审计
- 通过 `witr` 显示的进程树,展示继承链
- 网络连接与监听端口
- 文件权限与提供商认证状态
- 扫描历史时间线(最近 30 次扫描)
- 每 30 秒自动刷新 + 按需扫描按钮
### 截图
**仪表盘概览** — 包含扫描摘要环形图、网关状态和 cron 状态的头部:

**安全检查网格** — 所有 32 项检查,带按颜色编码的状态卡片(绿色=正常,黄色=警告,红色=严重):

**完整仪表盘** — 包含进程树、网络连接和扫描历史的完整视图:

**进程树、网络连接和监听端口:**

**提供商认证、被阻止命令和扫描历史时间线:**

### API 端点
| 路由 | 方法 | 描述 |
|-------|--------|-------------|
| `/` | GET | 仪表盘界面 |
| `/api/scan` | GET | 最新扫描结果(从日志解析) |
| `/api/logs/scan` | GET | 扫描日志历史(最近 50 条) |
| `/api/logs/cron` | GET | Cron 日志条目 |
| `/api/ioc` | GET | IOC 数据库统计(每个文件的计数) |
| `/api/skills` | GET | 已安装技能列表及版本 |
| `/api/config` | GET | 配置审计(只读) |
| `/api/status` | GET | 服务器运行时间、上次扫描、IOC 统计 |
| `/api/help` | GET | CLI 命令参考 |
### LaunchAgent(macOS)
`docs/` 中的 plist 模板使用 `__HOME__` 占位符。安装方式:```bash
# Generate plist with your home directory and install
sed "s|__HOME__|$HOME|g" docs/com.openclaw.security-dashboard.plist \
> ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist
# Load the service
launchctl load ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist
# Verify
curl -s http://localhost:18800/api/status | python3 -m json.tool
本项目的检测模式基于已发布的安全研究成果构建:
用于保护 OpenClaw 部署的其他开源项目:
本项目的不同之处: openclaw-security-monitor 在 外部 运行,作为独立的主机级监控——它直接扫描文件系统、网络、进程和网关配置,而不依赖代理自身的工具或信任边界。即使代理本身被攻破,这也提供了纵深防御。
直接部署到 OpenClaw 代理的技能目录中,以供代理内访问:```bash
git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/
chmod +x ~/.openclaw/workspace/skills//scripts/*.sh
Replace <skill-dir> with the actual folder name where the skill is installed (commonly openclaw-security-monitor or security-monitor).
代理会通过 `~/.openclaw/workspace/skills/` 目录下 SKILL.md 文件中的 frontmatter 自动发现技能。安装完成后,代理将提供以下命令可用:
| 命令 | 描述 |
|------|------|
| `/security-scan` | 运行 41 项安全扫描 |
| `/security-remediate` | 自动修复常见问题 |
| `/security-dashboard` | CLI 安全仪表盘 |
| `/security-network` | 网络连接监控 |
| `/security-setup-telegram` | 配置 Telegram 告警 |
验证安装:```bash
# Check skill is visible
openclaw skills list | grep openclaw-security-monitor
# Test scan through the agent
# In the agent, type: /security-scan
curl(用於 IOC 更新和 WebSocket 檢查)witr 用於進程樹分析openclaw 用於閘道器配置審計brew install node@22
brew install witr
node --version # v22.x witr --version # should print version
### 安装先决条件(Linux)```bash
# Node.js (via NodeSource or your package manager)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs
# witr (check https://github.com/pranshuparmar/witr for Linux install)
欢迎提供 IOC 更新。要添加新的指标:
ioc/*.txt 文件中添加条目,遵循现有格式MIT
| # | 检查项 | 严重程度 | 检测内容 |
|---|
| 1 | C2 基础设施 | 严重 | 技能代码中已知 C2 IP |
| 2 | 恶意软件签名与混淆 | 严重 | AMOS 窃密木马、base64 混淆、二进制下载、文件填充绕过 |
| 3 | 反弹 Shell | 严重 | bash/python/perl/ruby/php/lua 反弹 shell |
| 4 | 凭据泄露 | 严重 | webhook.site、pipedream、ngrok、burpcollaborator |
| 5 | 加密货币钱包定向攻击 | 警告 | 助记词、私钥、交易所 API 密钥 |
| 6 | Curl-Pipe 攻击 | 警告 | curl|sh、wget|bash、远程脚本执行 |
| 7 | 文件与凭据权限审计 | 警告 | 配置文件、凭据目录、会话权限 |
| 8 | 技能完整性 | 警告 | 自上次扫描后 SKILL.md 哈希变化 |
| 9 | AI 提示注入与指令操控 | 严重 | SKILL.md 注入、记忆投毒、MCP 工具投毒、规则文件后门、提示通道信任修复 |
| 10 | 网关配置 | 严重 | 认证禁用、LAN 暴露、版本检查 |
| 11 | WebSocket 安全 | 严重 | CVE-2026-25253、ClawJacked、设备身份跳过、CSWSH |
| 12 | 恶意发布者 | 严重 | 来自已知不良 ClawHub 账户的技能及已安装技能名称模式 |
| 13 | 凭据泄露与明文密钥 | 警告 | 环境变量泄露、硬编码 API 密钥、明文凭据 |
| 14 | 私信、工具与沙箱策略 | 严重 | 开放私信、通配符工具、禁用沙箱、通配符所有者命令绕过 |
| 15 | mDNS/Bonjour 暴露 | 警告 | 全模式下 mDNS 广播 |
| 16 | 持久化机制 | 警告 | 未授权的 LaunchAgents、crontabs、systemd |
| 17 | 日志安全与投毒 | 警告 | 重写禁用、ANSI 注入、头部注入 |
| 18 | 插件/扩展审计 | 严重 | 包含 exec 模式的扩展、恶意域名、setup-api.js cwd 劫持 |
| 19 | Docker 安全 | 严重 | 根容器、套接字挂载、特权模式 |
| 20 | 认证与路由安全 | 严重 | 代理绕过、CDP 认证、浏览器桥接、/agent/act、SecretRef 重放、配置突变防护、June 认证/作用域 CVE |
| 21 | 执行护栏与审批安全 | 严重 | safeBins 绕过、shell 展开、字段注入、heredoc/env/applet 漏洞、重放、June 执行白名单 CVE |
| 22 | Node.js CVE 检查 | 警告 | CVE-2026-21636 权限模型绕过 |
| 23 | VS Code 木马 | 严重 | 伪造的 ClawdBot/OpenClaw VS Code 扩展 |
| 24 | 互联网暴露 | 警告 | 非回环网关绑定 |
| 25 | MCP 服务器安全 | 严重 | 不受限制的 MCP 服务器、提示注入、环境变量投毒、所有者上下文/工具策略绕过、CVE-2026-53840 重定向 |
| 26 | PATH 劫持与命令解析 | 严重 | GHSA-jqpq、CVE-2026-29610、CVE-2026-53865 命令劫持 |
| 27 | SSRF 防护 | 警告 | CVE-2026-26322、CVE-2026-27488、QQBot/Zalo/浏览器媒体 SSRF、CVE-2026-53859 主机名检查 |
| 28 | 路径遍历与文件处理 | 严重 | 深层链接截断、浏览器控制、TAR 遍历、OpenShell FS 桥接逃逸 |
| 29 | DoS 防护 | 警告 | CVE-2026-28478、CVE-2026-29609 内存耗尽 |
| 30 | ACP 自动审批 | 警告 | GHSA-7jx5 不可信元数据绕过 |
| 31 | 环境变量覆盖注入 | 警告 | GHSA-82g8 技能环境变量覆盖、工作区 dotenv 连接器/运行时覆盖、June 环境 CVE |
| 32 | 权限提升与作用域滥用 | 严重 | 配对凭据、操作员提权、共享认证、配对设备、节点令牌、活动内存和 ACP 作用域滥用 |
| 33 | SHA-1 缓存投毒 | 严重 | CVE-2026-28479 SHA-1 冲突缓存攻击 |
| 34 | Google Chat Webhook 绕过 | 严重 | CVE-2026-28469 跨账户 webhook 注入 |
| 35 | SANDWORM 蠕虫检测 | 严重 | 自主 MCP 蠕虫传播 |
| 36 | 工作区插件自动发现 | 严重 | GHSA-99qw 恶意 .openclaw/extensions 加载 |
| 37 | 符号链接遍历 | 严重 | CVE-2026-32013、CVE-2026-32055 符号链接触发 |
| 38 | 沙箱逃逸与会话继承 | 严重 | CVE-2026-32048、CVE-2026-32051 会话绕过 |
| 39 | Shell 环境 RCE | 严重 | CVE-2026-32056、CVE-2026-27566 环境变量注入 |
| 40 | VNC 与观察者认证 | 严重 | CVE-2026-32064 未认证 VNC 观察者 |
| 41 | 设备身份与元数据欺骗 | 严重 | CVE-2026-32014、CVE-2026-32042、CVE-2026-32025 |
| 脚本 | 检查项 | 类型 |
|---|
check-01-c2-ips.sh | 命令与控制基础设施 | 指导 |
check-02-malware-sigs.sh | 恶意软件签名与混淆 | 指导 |
check-03-reverse-shells.sh | 反向 Shell | 自动修复 (Gatekeeper) |
check-04-exfil-endpoints.sh | 凭据外泄 | 自动修复 (/etc/hosts) |
check-05-crypto-wallet.sh | 加密货币钱包目标 | 指导 |
check-06-curl-pipe.sh | Curl-Pipe 攻击 | 自动修复 (tools.deny) |
check-07-file-perms.sh | 文件与凭据权限审计 | 自动修复 (chmod) |
check-08-skill-integrity.sh | 技能完整性 | 指导 |
check-09-prompt-injection.sh | AI 提示注入与指令篡改 | 指导 |
check-10-gateway-config.sh | 网关配置 | 自动修复 (bind/auth) |
check-11-websocket-sec.sh | WebSocket 安全 | 指导 |
check-12-malicious-pub.sh | 恶意发布者 | 指导 |
check-13-cred-leakage.sh | 凭据泄露与明文密钥 | 指导 |
check-14-dm-tool-sandbox.sh | 直接消息、工具与沙箱策略 | 自动修复 (config) |
check-15-mdns-exposure.sh | mDNS/Bonjour 暴露 | 自动修复 (禁用) |
check-16-persistence.sh | 持久化机制 | 指导 |
check-17-log-security.sh | 日志安全与投毒 | 自动修复 (清理) |
check-18-plugin-audit.sh | 插件/扩展审计 | 指导 |
check-19-docker-sec.sh | Docker 安全 | 指导 |
check-20-auth-route-sec.sh | 认证与路由安全 | 指导 |
check-21-exec-guardrails.sh | 执行护栏与审批安全 | 指导 |
check-22-nodejs-cve.sh | Node.js CVE 检查 | 指导 |
check-23-vscode-trojans.sh | VS Code 特洛伊木马 | 自动修复 (移除) |
check-24-internet-expose.sh | 互联网暴露 | 自动修复 (bind) |
check-25-mcp-security.sh | MCP 服务器安全 | 自动修复 (config) |
check-26-path-hijack.sh | 路径劫持与命令解析 | 自动修复 (移除) |
check-27-ssrf.sh | SSRF 防护 | 指导 |
check-28-path-traversal.sh | 路径遍历与文件处理 | 指导 |
check-29-dos-protection.sh | DoS 防护 | 指导 |
check-30-acp-approval.sh | ACP 自动审批 | 自动修复 (禁用) |
check-31-env-override.sh | 环境变量覆盖注入 | 指导 |
check-32-privesc-scope.sh | 权限提升与作用域滥用 | 指导 |
check-33-sha1-cache.sh | SHA-1 缓存投毒 | 指导 |
check-34-gchat-webhook.sh | Google Chat Webhook 绕过 | 指导 |
check-35-sandworm.sh | SANDWORM 蠕虫检测 | 自动修复 (移除) |
check-36-workspace-plugin.sh | 工作区插件自动发现 | 指导 |
check-37-symlink-traversal.sh | 符号链接遍历 | 指导 |
check-38-sandbox-escape.sh | 沙箱逃逸与会话继承 | 指导 |
check-39-shell-env-rce.sh | Shell 环境 RCE | 指导 |
check-40-vnc-observer.sh | VNC 与观察者认证 | 指导 |
check-41-device-identity-spoofing.sh | 设备身份与元数据欺骗 | 指导 |
| IP | 活动 | 备注 |
|---|
91.92.242.30 | ClawHavoc | 主要 AMOS C2,被 335 个技能使用 |
95.92.242.30 | ClawHavoc | 备用 C2 |
96.92.242.30 | ClawHavoc | 备用 C2 |
54.91.154.110 | ClawHavoc | 反向 Shell 端点(端口 13338) |
202.161.50.59 | ClawHavoc | 载荷暂存 |
| 域名 | 类型 | 备注 |
|---|
install.app-distribution.net | 载荷 | AMOS 安装程序分发 |
glot.io | 托管 | Base64 混淆的 shell 脚本(合法服务被滥用) |
webhook.site | 外泄 | 通过 webhook 外泄数据 |
pipedream.net | 外泄 | 数据外泄 |
ngrok.io | 隧道 | 用于外泄的反向隧道 |
github.com/hedefbari | 载荷 | 攻击者 GitHub 托管 openclaw-agent.zip |
github.com/Ddoy233 | 载荷 | openclawcli 仓库 - Windows 信息窃取器 |
download.setup-service.com | 诱饵 | bash 载荷脚本中的诱饵域名字符串 |
| 哈希值 | 文件 | 平台 |
|---|
17703b3d...42283 | openclaw-agent.exe | Windows |
1e6d4b05...e2298 | x5ki60w1ih838sp7 | macOS (AMOS) |
0e52566c...4dd65 | unknown | macOS (AMOS 变体) |
79e8f3f7...2bc1f2 | skill-archive | 任意 |
| 发布者 | 技能数量 | 活动 | 来源 |
|---|
hightower6eu | 314 | ClawHavoc(加密货币、金融、社交诱饵) | Koi Security |
zaycv | 多个 | Bloom 活动(ClawHub + GitHub) | Bloom/JFrog |
noreplyboter | 2 | 反向 Shell(polymarket-all-in-one, better-polymarket) | Bloom/JFrog |
rjnpage | 1 | .env 外泄(rankaj) | Bloom/JFrog |
aslaep123 | 多个 | 静默外泄(reddit-trends) | Bloom/JFrog |
gpaitai | 多个 | Bloom 活动 | Bloom/JFrog |
lvy19811120-gif | 多个 | Bloom 活动 | Bloom/JFrog |
Ddoy233 | 1 | Windows 信息窃取器(openclawcli.zip) | Snyk/OpenSourceMalware |
hedefbari | 1 | openclaw-agent.zip 载荷托管 | Koi Security |
youtube-*-proauto-updat*yahoo-finance, stock-track*google-workspace-*, gmail-*, gdrive-*reddit-trends, linkedin-job-application, reddit-*, linkedin-*rankaj, openclawcli| CVE | 描述 | 检查 |
|---|
| CVE-2026-25253 | 通过 WebSocket 劫持实现单次点击远程代码执行 | #14:WebSocket 源验证 |
| CVE-2026-21636 | 权限模型绕过(Node.js UDS 沙箱逃逸) | #18:工具策略审计,#19:沙箱配置,#28:Node.js 版本 |
| CVE-2026-22708 | 间接提示注入 | #9:SKILL.md 注入,#10:内存投毒 |
| CVE-2026-24763 | 命令注入 | #3:反弹 Shell 模式 |
| CVE-2026-25157 | 命令注入 | #6:Curl-pipe 攻击 |
| CVE-2026-24763 | Docker 沙箱命令注入 | #27:Docker 容器安全 |
| CVE-2026-28363 | 通过 GNU 长选项缩写绕过 safeBins(CVSS 9.9) | #35:safeBins 验证 |
| CVE-2026-28479 | SHA-1 沙箱缓存键投毒(CVSS 8.7) | #51:SHA-1 缓存投毒 |
| CVE-2026-28485 | /agent/act 未认证访问 | #49:/agent/act 认证 |
| CVE-2026-29610 | 通过 PATH 的命令劫持 | #50:PATH 命令劫持 |
| CVE-2026-28469 | Google Chat Webhook 跨账户绕过(CVSS 9.8) | #52:Google Chat Webhook |
| CVE-2026-28472 | Gateway WebSocket 设备身份跳过 | #53:WebSocket 设备身份 |
| CVE-2026-32302 | 信任代理中的跨站点 WebSocket 劫持 | #54:CSWSH 保护 |
| GHSA-7h7g | 设备配对凭证泄露 | #55:配对凭证 |
| GHSA-vmhq | 操作员权限提升 | #56:操作员权限提升 |
| 来源 | 报告 | 我们使用的内容 |
|---|
| Koi Security | ClawHavoc:341 个恶意技能 | C2 IP、恶意发布者、技能模式、AMOS 指标 |
| The Hacker News | 341 个恶意 ClawHub 技能 | 攻击活动时间线、攻击方法 |
| VirusTotal | 从自动化到感染 | 文件哈希、发布者识别、Payload 分析 |
| Snyk | 从 SKILL.md 到 Shell 访问 | SKILL.md 注入模式、内存投毒技术 |
| The Register | OpenClaw 安全问题 | CVE 详情、生态系统分析 |
| SecurityWeek | 劫持 OpenClaw AI 助手 | WebSocket 劫持细节 |
| Cisco Blogs | 个人 AI 代理的安全性 | 致命三重奏分析 |
| Tenable | 缓解 OpenClaw 漏洞 | 加固建议 |
| 1Password | 从魔法到恶意软件 | 技能攻击面分析 |
| SOCRadar | CVE-2026-25253 分析 | 利用链技术细节 |
| SOCPrime | OpenClaw 武器化 | 检测与响应模式 |
| CyberInsider | ClickFix 恶意软件分发 | macOS 特定攻击向量 |
| eSecurity Planet | 在 ClawHub 中发现数百个恶意技能 | 注册表安全分析 |
| PointGuard AI | 供应链攻击分析 | 攻击时间线、范围 |
| SC Media | 341 个恶意技能 | 技术指标 |
| DepthFirst | 单次点击 RCE 漏洞利用 | CVE-2026-25253 原始 PoC 研究 |
| OpenClaw Security Docs | 官方安全指南 | DM 策略、沙箱配置、工具限制、mDNS、日志脱敏 |
| DefectDojo | 加固清单(深入版) | 文件权限、会话隔离、事件响应、审计命令 |
| Penligent AI | 主权 AI 安全宣言 | Docker gVisor 隔离、EASM、利用路径分析、OIDC 强制 |
| Vectra AI | 当自动化成为数字后门 | 主机/网络 IoC、持久化检测、凭证收集模式 |
| VentureBeat | CISO 的 Agentic AI 风险指南 | Agentic 劫持模式、爆炸半径分析 |
| Guardz | 面向 MSP 的 OpenClaw 加固 | MSP 导向的加固、终止开关程序、技能验证 |
| Composio | Docker 加固指南 | 非 Root 容器、只读文件系统、限制出站、Capability 丢弃 |
| AuthMind | Agentic AI 供应链攻击 | 身份安全、代理能力依赖 |
| BleepingComputer | MoltBot 恶意软件分发 | 400+ 恶意软件包时间线、密码窃取器投递 |
| SecurityAffairs | 数日内分发 400+ 恶意软件包 | MoltBot/OpenClaw 利用时间线和规模 |
| TechBuzz | 虽有安全缺陷,OpenClaw 仍走红 | 生态系统分析、安全权衡 |
| Consortium.net | 安全公告 | 针对 OpenClaw/Moltbot 部署的全面公告 |
| Security.com | OpenClaw 的崛起 | 关于 OpenClaw 安全格局的专家观点 |
| OpenSourceMalware | ClawdBot 技能偷走了你的加密货币 | 原始 ClawHavoc 披露、zaycv/Ddoy233 账户、Payload 分析 |
| Bloom Security / JFrog | 将王国的钥匙交给 OpenClaw | 37 个恶意技能、3 个不同活动、10 个攻击者 GitHub 账户 |
| Infosecurity Magazine | 恶意加密货币交易技能 | 针对 ByBit/Polymarket/Axiom/Reddit/LinkedIn 的攻击 |
| OODA Loop | 恶意技能针对加密货币用户 | ClawHub 市场攻击分析 |
| ThaiCERT | 200+ 恶意技能公告 | 国家 CERT 关于 OpenClaw 恶意软件分发的公告 |
| Snyk | clawdhub 活动深入分析 | Base64 Payload 链、glot.io 托管、zaycv/Ddoy233 账户、NovaStealer |
| CSA AI Safety Initiative | Moltbook 和 OpenClaw 安全研究说明 | Moltbook 数据库暴露(150 万个 API 令牌)、代理冒充、致命三重奏、企业风险评估 |
| Wiz Research | 破解 Moltbook:150 万个 API 密钥 | Moltbook Supabase 暴露、明文 OpenAI 密钥、代理凭证窃取 |
| Palo Alto Networks | 致命三重奏分析 | 私有数据访问 + 不受信任内容 + 外部通信 |
| CrowdStrike | 安全团队需要了解什么 | 企业检测、Falcon for IT、进程树分析 |
| OWASP GenAI | 2026 年 Agentic 应用程序 Top 10 | 代理目标劫持、工具滥用、身份滥用、MCP 风险 |
| ToxSec | OpenClaw 安全清单 | 命令白名单、Docker 加固、MCP 审计、出口过滤 |
| Brandefense | 未管理的影子 AI 代理 | Shodan 暴露(21K+ 实例)、互联网暴露检测 |
| Aikido.dev | 虚假 ClawdBot VS Code 扩展 | ScreenConnect RAT、VS Code 木马检测 |
| Permiso | 持有特权凭证的 AI 代理 | 身份滥用、凭证链分析 |
| Argus Security Audit | 512 项审计发现 | CSRF、OAuth 绕过、明文凭证、exec-approvals |
| yevhen/clawdbot-security-scanner | 37 项检查安全扫描器 | 令牌重用、Tailscale 绕过、浏览器控制、会话范围 |
| Prompt Security | MCP 安全风险 Top 10 | 工具投毒、撤池攻击、通过 MCP 的命令注入 |
| Hudson Rock | Vidar 针对代理身份(2 月 13 日) | 首个针对 OpenClaw 配置目录(soul.md、device.json)的窃密木马 |
| Eye Security | OpenClaw 中的日志投毒(2026 年 2 月) | WebSocket 头部注入代理日志、间接提示注入 |
| Snyk | ToxicSkills:36% 的技能存在缺陷(2 月 5 日) | 扫描 3,984 个技能,534 个严重,76 个确认恶意 Payload |
| Bitdefender | 技术公告:企业网络利用 | 14 个恶意行为者、GravityZone 遥测、企业中的影子 AI |
| SecurityScorecard | STRIKE:135K 暴露实例(2 月 9 日) | 135,000+ 个实例,12,812 个可 RCE 利用,1,800 个泄漏密钥 |
| Antiy CERT | ClawHavoc:1,184 个包,12 个账户 | 扩展活动分析、自动化提交模式 |
| Endor Labs | AI SAST:6 个带 PoC 的漏洞 | SSRF、缺少认证、路径遍历,通过 AI SAST 发现 |
| Adversa AI | SecureClaw:符合 OWASP 的开源安全方案(2 月 18 日) | 新的开源安全插件,与 OWASP ASI Top 10 对齐 |
| Kaspersky | OpenClaw 风险分析(2026 年 2 月) | 面向企业部署的 Clawdbot/Moltbot 关键风险 |
| Palo Alto Networks | 下一场 AI 安全危机(2026 年 2 月) | 企业安全团队指南 |
| Trend Micro | Agentic 助手分析(2026 年 2 月) | OpenClaw 揭示了代理助手安全的哪些方面 |
| Oasis Security | ClawJacked:WebSocket 暴力破解(2 月 26 日) | 通过密码暴力破解实现本地主机 WebSocket 劫持、自动设备注册 |
| Flare | 多个组织广泛利用(2 月 25 日) | 多个威胁组织在野外针对 OpenClaw |
| CVE-2026-28363 | 通过 sort --compress-prog 绕过 safeBins(CVSS 9.9) | GNU 长选项缩写绕过执行白名单 |
| GHSA-7jx5 | ACP 自动批准绕过(CVSS 8.2) | 不受信任的元数据绕过交互式工具批准 |
| CVE-2026-28446 | 语音呼叫扩展 RCE(CVSS 9.8) | 预认证 RCE 通过构造的音频 Payload,42K 实例可利用 |
| CVE-2026-28484 | Git 预提交钩子 RCE(CVSS 9.3) | 通过暂存文件中的构造文件名实现命令注入 |
| CVE-2026-28458 | 浏览器中继 CDP 认证绕过(CVSS 7.5) | 未认证的 /cdp WebSocket 允许会话窃取 |
| CVE-2026-28462 | 浏览器控制路径遍历(CVSS 7.5) | 通过 /trace/stop、/download 实现任意文件写入 |
| CVE-2026-29609 | fetchWithGuard 内存拒绝服务(CVSS 7.5) | 通过过大的响应导致内存耗尽 |
| Huntress | 虚假 OpenClaw 安装程序(3 月 4 日) | 通过 Stealth Packer 的 GhostSocks + Vidar、Bing AI 搜索投毒 |
| BleepingComputer | Bing AI 推广虚假安装程序 | 搜索引擎投毒通过 GitHub 分发恶意软件 |
| MintMCP | OpenClaw 每个 CVE 的解释 | 面向企业团队的全面 CVE 参考 |
| jgamblin/OpenClawCVEs | OpenClaw CVE 追踪器 | 社区维护的 CVE 追踪仓库 |
| Check Point | Claude Code MCP 缺陷 | 通过 MCP/hooks 配置实现 RCE 和 API 密钥泄露 |
| Socket | SANDWORM_MODE npm 蠕虫(2 月 20 日) | 19 个域名抢注 npm 包携带 MCP 蠕虫恶意软件 |
| Pillar Security | 规则文件后门 | AI 规则文件中的隐藏 Unicode 注入不可见指令 |
| OWASP | MCP Top 10(2026) | 工具投毒、供应链、通过 MCP 的命令注入 |
| CyberArk | MCP 输出投毒 | 通过函数名、默认值、必填字段实现完整模式投毒 |
| Semgrep | 首个恶意 MCP 服务器 | postmark-mcp 撤池:15 个干净版本后 BCC 泄露 |
| Unit42/Palo Alto | MCP 采样攻击向量 | 资源窃取、会话劫持、隐蔽工具调用 |
| LayerX | Claude DXT 零点击 RCE | 日历事件注入到未沙箱化的 DXT 扩展中 |
| CVE-2026-28469 | Google Chat Webhook 绕过(CVSS 9.8) | 通过首次匹配语义实现跨账户授权绕过 |
| CVE-2026-32302 | 信任代理模式下的 CSWSH | 源验证绕过允许攻击者 WebSocket 会话 |
| GHSA-vmhq | 操作员权限提升 | operator.write 账户访问管理员端点 |
| 工具 | 描述 | 网址 |
|---|
| Cisco Skill Scanner | 代理技能的静态 + 行为 + LLM 分析(YARA、AST、VirusTotal) | cisco-ai-defense/skill-scanner |
| Cisco MCP Scanner | 扫描 MCP 服务器的威胁和安全发现 | cisco-ai-defense/mcp-scanner |
| openclaw-secure-start | 首次运行前的加固:网关绑定、工具策略、VPS/Pi 配置 | pottertech/openclaw-secure-start |
| Clawdex | Koi Security 的技能信誉检查器(Web + 已安装技能扫描) | koi.ai |
| skillvet | ClawHub 技能安全扫描器:恶意软件、泄露、提示注入 | ClawHub |
| skill-flag | 针对 OpenClaw 技能的基于模式的后门和恶意软件扫描器 | ClawHub |
| clawdefender | AI 代理的安全扫描器和输入清理器 | ClawHub |
| agentguard | OpenClaw 代理的安全监控技能 | ClawHub |
| prompt-guard | 针对 OpenClaw/Clawdbot 的提示注入防御系统 | ClawHub |
| 变量 | 必需 | 描述 |
|---|
OPENCLAW_HOME | 否 | OpenClaw 主目录(默认:~/.openclaw) |
OPENCLAW_TELEGRAM_TOKEN | 用于警报 | 用于扫描通知的 Telegram 机器人令牌 |
DASHBOARD_HOST | 否 | 面板绑定地址(默认:127.0.0.1,如需局域网访问请使用 0.0.0.0) |