Утечка данных в OpenClaw AI раскрывает информацию о генеральном директоре

Утечка данных в OpenClaw AI раскрывает информацию о генеральном директоре

Источник: VentureBeat · Louis Columbus

«Ваш ИИ? Теперь это мой ИИ». Эта фраза прозвучала от Этая Маора, вице-президента по анализу угроз в компании Cato Networks, в эксклюзивном интервью VentureBeat на конференции RSAC 2026 — и она точно описывает то, что произошло с генеральным директором британской компании, чей экземпляр OpenClaw оказался выставлен на продажу на BreachForums. Маор утверждает, что индустрия наделила ИИ-агентов таким уровнем автономности, который никогда бы не предоставили человеческому сотруднику, отбросив при этом принципы нулевого доверия (zero trust), наименьших привилегий (least privilege) и презумпции взлома (assume-breach).

Доказательства появились на BreachForums за три недели до интервью Маора. 22 февраля злоумышленник под ником «fluffyduck» опубликовал объявление о продаже доступа к корневой оболочке (root shell) компьютера генерального директора за 25 000 долларов в криптовалюте Monero или Litecoin. Сама оболочка не была главным товаром. Им был персональный ИИ-ассистент гендиректора OpenClaw. Покупатель получал бы все разговоры руководителя с ИИ, полную производственную базу данных компании, токены ботов Telegram, ключи API Trading 212, а также личные данные, которые гендиректор раскрыл ассистенту о своей семье и финансах. Злоумышленник отметил, что гендиректор активно взаимодействует с OpenClaw в реальном времени, что превращает объявление в живой канал получения разведывательных данных, а не в статический дамп.

Старший специалист по безопасности Cato CTRL Виталий Симонович задокументировал это объявление 25 февраля. Экземпляр OpenClaw гендиректора хранил все данные в виде обычных файлов Markdown в папке ~/.openclaw/workspace/ без шифрования на диске. Злоумышленнику даже не нужно было ничего эксфильтровать — гендиректор уже все собрал воедино. Когда служба безопасности обнаружила взлом, у них не оказалось ни встроенной корпоративной кнопки экстренного отключения (kill switch), ни консоли управления, ни способа провести инвентаризацию других запущенных в организации экземпляров.

OpenClaw работает локально с прямым доступом к файловой системе хост-машины, сетевым подключениям, сеансам браузера и установленным приложениям. Освещение в СМИ до сих пор отслеживало скорость его распространения, но поверхность угроз так и не была нанесена на карту. Четыре вендора, представившие свои решения на RSAC 2026, до сих пор не создали то средство контроля, которое больше всего необходимо предприятиям: встроенную кнопку экстренного отключения.

Поверхность угроз в цифрах

Метрика

Значение

Источник

Экземпляры, смотрящие в интернет

~500 000 (проверка в реальном времени 24 марта)

Этай Маор, Cato Networks (эксклюзивное интервью на RSAC 2026)

Уязвимые экземпляры с рисками безопасности

30 000+ обнаружено во время сканирования

Bitsight

Доступны для эксплойта через известные RCE

15 200 экземпляров

SecurityScorecard

Уязвимости CVE высокой степени тяжести

3 (наивысший CVSS: 8,8)

NVD (24763, 25157, 25253)

Вредоносные навыки на ClawHub

341 по результатам аудита Koi (335 от ClawHavoc); 824 к середине февраля

Koi

Навыки ClawHub с критическими дефектами

13,4% из 3984 проанализированных

Snyk

Раскрытые API-токены (Moltbook)

1,5 миллиона

Wiz

Маор провел живую проверку через Censys во время эксклюзивного интервью VentureBeat на RSAC 2026. «В первую неделю после выхода было около 6300 экземпляров. На прошлой неделе я проверял — 230 000 экземпляров. Давайте проверим сейчас… почти полмиллиона. Почти удвоилось за одну неделю», — сказал Маор. Поверхность атак определяется тремя CVE высокой степени тяжести: CVE-2026-24763 (CVSS 8.8, инъекция команд через обработку Docker PATH), CVE-2026-25157 (CVSS 7.7, инъекция команд ОС) и CVE-2026-25253 (CVSS 8.8, эксфильтрация токенов вплоть до полного компрометаций шлюза). Все три уязвимости устранены патчами, но у OpenClaw по-прежнему нет корпоративной панели управления, централизованного механизма установки исправлений и функции экстренного отключения для всей сети устройств. Администраторам приходится обновлять каждый экземпляр вручную, и большинство из них этого не сделали.

Телеметрия со стороны защиты выглядит не менее тревожно. Датчики Falcon от CrowdStrike уже обнаруживают более 1800 различных ИИ-приложений в парке своих клиентов — от ChatGPT и Copilot до OpenClaw, — генерируя около 160 миллионов уникальных экземпляров на корпоративных конечных точках. ClawHavoc, вредоносный навык, распространяемый через маркетплейс ClawHub, стал главным примером в списке OWASP Agentic Skills Top 10. Генеральный директор CrowdStrike Джордж Курц упомянул его в своем ключевом выступлении на RSAC 2026 как первую крупную атаку на цепочку поставок в экосистеме ИИ-агентов.

ИИ-агенты получили root-доступ. Безопасность не получила ничего.

Во время интервью на RSAC 2026 Маор описал проблему отсутствия видимости через призму цикла OODA (наблюдение, ориентация, решение, действие). Большинство организаций терпят неудачу на первом шаге: команды безопасности не видят, какие ИИ-инструменты запущены в их сетях, из-за чего средства повышения производительности, принесенные сотрудниками, незаметно превращаются в теневой ИИ, который используют злоумышленники. Объявление на BreachForums продемонстрировало финальную стадию. Экземпляр OpenClaw гендиректора превратился в централизованный хаб разведданных с сеансами единого входа (SSO), хранилищами учетных данных и историей коммуникаций, собранными в одном месте. «Ассистент гендиректора может стать вашим ассистентом, если вы купите доступ к этому компьютеру, — заявил Маор в интервью VentureBeat. — Это ассистент для злоумышленника».

Призрачные агенты (ghost agents) усиливают риски. Организации внедряют ИИ-инструменты, проводят пилотный проект, теряют интерес и переключаются на другое, оставляя агентов работать с действующими учетными данными. «Нам нужен взгляд HR на агентов. Онбординг, мониторинг, оффбординг. Нет бизнес-обоснования? Удаление, — сказал Маор VentureBeat. — В нашей сети не должно оставаться никаких призрачных агентов, потому что это уже происходит на практике».

Cisco движется к созданию аварийного выключателя для OpenClaw

Президент и главный директор по продукции Cisco Джитту Патель обозначил ставки во время эксклюзивного интервью VentureBeat на RSAC 2026. «Я воспринимаю их скорее как подростков. Они невероятно умны, но у них абсолютно нет страха перед последствиями», — сказал Патель об ИИ-агентах. — Разница между делегированием задач агенту и доверительным делегированием… одно ведет к банкротству, а другое — к доминированию на рынке».

На конференции RSAC 2026 компания Cisco представила три бесплатных инструмента безопасности с открытым исходным кодом для OpenClaw. DefenseClaw объединяет Skills Scanner, MCP Scanner, AI BoM и CodeGuard в единый фреймворк с открытым исходным кодом, работающий внутри среды выполнения OpenShell от NVIDIA, которую компания запустила на конференции GTC за неделю до RSAC. «Каждый раз, когда вы фактически активируете агента в контейнере Open Shell, вы теперь можете автоматически задействовать все службы безопасности, созданные нами с помощью Defense Claw», — сообщил Патель изданию VentureBeat. AI Defense Explorer Edition представляет собой бесплатную версию алгоритмического движка Cisco для имитации атак (red-teaming) в режиме самообслуживания, тестирующую любую модель или агента ИИ на предмет промпт-инъекций и побегов из «песочницы» (jailbreaks) по более чем 200 подкатегориям рисков. Рейтинг безопасности LLM (LLM Security Leaderboard) ранжирует базовые модели по их устойчивости к атакам, а не по показателям производительности. Cisco также выпустила Duo Agentic Identity для регистрации агентов в качестве объектов идентификации с временными правами доступа, Identity Intelligence для обнаружения теневых агентов посредством мониторинга сети, а также комплект разработчика Agent Runtime SDK для встраивания политик безопасности на этапе сборки.

Palo Alto выделила агентские конечные точки в отдельную категорию безопасности

Генеральный директор Palo Alto Networks Никеш Арора охарактеризовал инструменты класса OpenClaw как создающие новую цепочку поставок, проходящую через нерегулируемые и незащищенные маркетплейсы, в ходе эксклюзивного предконференционного брифинга с VentureBeat 18 марта. В ходе первоначального аудита компания Koi обнаружила на ClawHub 341 вредоносный навык, причем по мере расширения реестра это число выросло до 824. Snyk выявила критические уязвимости безопасности в 13,4% проанализированных навыков. Palo Alto Networks создала платформу Prisma AIRS 3.0 на базе нового реестра агентов, который требует обязательной регистрации каждого агента перед началом работы, включая проверку учетных данных, контроль трафика шлюза MCP, тестирование агентов на уязвимости (red-teaming) и мониторинг памяти в реальном времени на предмет ее отравления. Ожидаемое поглощение компании Koi добавит возможности контроля цепочки поставок специально для агентских конечных точек.

Cato CTRL предоставила доказательства атак

Подразделение по анализу угроз Cato Networks, Cato CTRL, представило два доклада на RSAC 2026. Отчет об угрозах Cato CTRL за 2026 год, опубликованный отдельно, включает концептуальную атаку «Living Off AI» («Жизнь за счет ИИ»), направленную против MCP и Jira Service Management от Atlassian. Исследование Маора обеспечивает независимую проверку на устойчивость к угрозам, которую производители ПО предоставить не могут. Вендоры платформ создают механизмы управления для санкционированных агентов. Cato CTRL задокументировала то, что происходит, когда несанкционированный агент на ноутбуке гендиректора продается в темном интернете.

Список первоочередных мер на утро понедельника

Независимо от используемого стека решений от вендоров, необходимо немедленно применить четыре меры контроля: привязать OpenClaw только к локальному хосту (localhost) и заблокировать внешние порты, внедрить белый список приложений через MDM для предотвращения неавторизованных установок, сменить все учетные данные на компьютерах, где запускался OpenClaw, а также применить принцип наименьших привилегий ко всем учетным записям, с которыми контактировал ИИ-агент.

  1. Обнаружьте установленные экземпляры. Датчик Falcon от CrowdStrike, платформа SASE от Cato и Cisco Identity Intelligence обнаруживают теневой ИИ. Для команд без премиальных инструментов выполните поиск каталога ~/.openclaw/ на конечных точках с помощью встроенных политик EDR или поиска файлов MDM. Если на предприятии вообще нет видимости конечных точек, запустите запросы Shodan и Censys по диапазонам корпоративных IP-адресов.

  2. Установите патчи или изолируйте системы. Проверьте каждый обнаруженный экземпляр на уязвимости CVE-2026-24763, CVE-2026-25157 и CVE-2026-25253. Экземпляры, которые нельзя пропатчить, следует изолировать от сети. Централизованный механизм обновления для всего парка устройств отсутствует.

  3. Проведите аудит установленных навыков. Сопоставьте установленные навыки со списком Skills Scanner от Cisco или данными исследований Snyk и Koi. Любой навык из неавторизованного источника подлежит немедленному удалению.

  4. Применяйте средства контроля DLP и ZTNA. Элементы управления ZTNA от Cato ограничивают использование несанкционированных ИИ-приложений. Решение Cisco Secure Access SSE применяет политики к вызовам инструментов MCP. Браузер Prisma Access от Palo Alto контролирует потоки данных на уровне браузера.

  5. Уничтожьте призрачных агентов. Создайте реестр всех работающих ИИ-агентов. Зафиксируйте бизнес-обоснование, ответственного сотрудника, используемые учетные данные и доступные системы. Отозвите доступы у агентов, не имеющих бизнес-обоснования. Повторяйте еженедельно.

  6. Разверните DefenseClaw для санкционированного использования. Запустите OpenClaw внутри среды выполнения OpenShell от NVIDIA вместе с DefenseClaw от Cisco для автоматического сканирования навыков, проверки серверов MCP и мониторинга поведения в реальном времени.

  7. Проведите тестирование на проникновение перед развертыванием. Используйте бесплатную версию Cisco AI Defense Explorer Edition или инструменты тестирования агентов в Prisma AIRS 3.0 от Palo Alto Networks. Тестируйте весь рабочий процесс целиком, а не только саму модель.

Документ OWASP Agentic Skills Top 10, опубликованный с использованием инцидента ClawHavoc в качестве главного примера, предоставляет стандартизированный фреймворк для оценки этих рисков. На конференции RSAC 2026 четыре вендора представили свои продукты. Ни один из них не является встроенной корпоративной кнопкой экстренного отключения для несанкционированных развертываний OpenClaw. До ее появления приведенный выше список мер на утро понедельника остается ближайшим аналогом такого решения.

Безопасность

Смотреть все

Подпишитесь на свежие новости!

Глубокая аналитика для руководителей в области корпоративного ИИ, данных и безопасности

Подписаться по RSS

RSS-ленты обновляются каждые 15 минут.