Исследователь безопасности, известный под псевдонимом veganmosfet, представил анализ цепочки атаки на OpenClaw. В данной атаке одно электронное письмо, доставленное на Gmail жертвы, без необходимости кликов предоставляет злоумышленнику reverse shell, что дает полный контроль над компьютером, на котором работает агент.
Атака основывается на трех характеристиках стандартной конфигурации OpenClaw. Первое — автоматическая передача содержимого входящих писем языковой модели с высоким уровнем привилегий. Второе — отключенная песочница и работа агента с пользовательскими правами. Третье — система плагинов автоматически выполняет код найденных расширений без верификации.
В письме находились вредоносные инструкции, замаскированные под обычный текст. Хотя OpenClaw пытается предотвращать такиеIncidents, исследователь нашел способ обойти защитные механизмы, подменив закрывающий тег с опечаткой. Таким образом, агент запустил вредоносный плагин и открыл обратное соединение.
Автор подчеркивает, что OpenClaw функционирует согласно документации, но проблема с плагины остается нерешенной. Исследователь предложил отключить сторонние плагины по умолчанию и улучшить защиту через Docker. Ранее другой исследователь продемонстрировал низкие показатели защиты OpenClaw в тестах. Создатель проекта призывает пользователей ограничить полномочия агентов, однако обеспечение безопасности остается на их совести.
P.S. Поддержать творческую работу можно через подписку на канал «сбежавшая нейросеть».
