Искусственный интеллект OpenClaw обнажил 1800 уязвимостей в безопасности

Искусственный интеллект OpenClaw обнажил 1800 уязвимостей в безопасности

OpenClaw, искусственный интеллект с открытым исходным кодом, ранее известный как Clawdbot, а затем Moltbot, преодолел отметку в 180 000 звезд на GitHub и привлек 2 миллиона посетителей всего за одну неделю, по словам его создателя Питера Штайнбергера (Peter Steinberger).

ИБ-специалисты, сканирующие интернет, обнаружили более 1800 незащищенных экземпляров, через которые происходит утечка ключей API, истории чатов и учетных данных. За последние недели проект дважды проводил ребрендинг из-за споров вокруг торговых марок.

Движение автономного ИИ, зародившееся «снизу», также представляет собой крупнейшую неуправляемую поверхность атаки, которую большинство средств безопасности не видят.

Корпоративные команды безопасности не развертывали этот инструмент. Его не видят ни межсетевые экраны, ни решения класса EDR или SIEM. Когда агенты запускаются на оборудовании BYOD (принеси свое устройство), службы безопасности оказываются в слепой зоне. В этом и заключается проблема.

Почему традиционные периметры не видят угрозы со стороны автономного ИИ

Большинство корпоративных систем защиты рассматривают агентный ИИ как еще один инструмент разработки, требующий стандартных средств контроля доступа. OpenClaw доказывает, что это предположение архитектурно ошибочно.

Агенты действуют в рамках разрешенных полномочий, извлекают контекст из источников, на которые могут влиять злоумышленники, и выполняют действия автономно. Ваш периметр не видит ничего из этого. Неверная модель угроз означает неверные средства контроля, а это ведет к слепым зонам.

«Атаки на среду выполнения ИИ носят семантический, а не синтаксический характер, — рассказал VentureBeat Картер Рис (Carter Rees), вице-президент по искусственному интеллекту в компании Reputation. — Такая безобидная фраза, как «Игнорируй предыдущие инструкции», может нести в себе полезную нагрузку, столь же разрушительную, как переполнение буфера, и при этом она не имеет ничего общего с известными сигнатурами вредоносного ПО».

Саймон Уиллисон (Simon Willison), разработчик программного обеспечения и исследователь в области ИИ, который ввел термин «промпт-инъекция» (prompt injection), описывает то, что он называет «летальным триумвиратом» для ИИ-агентов. Он включает в себя доступ к личным данным, воздействие несерединного (недоверенного) контента и возможность внешней коммуникации. Когда эти три возможности объединяются, злоумышленники могут обманом заставить агента получить доступ к личной информации и отправить ее им. Уиллисон предупреждает, что все это может произойти без отправки единого предупреждения.

OpenClaw обладает всеми тремя компонентами. Он читает электронные письма и документы, извлекает информацию с веб-сайтов или из общих файлов и действует, отправляя сообщения или запуская автоматизированные задачи. Межсетевой экран организации видит HTTP 200. Команды SOC видят поведение процессов мониторинга EDR, а не семантическое содержимое. Угрозой является семантическая манипуляция, а не несанкционированный доступ.

Почему это касается не только разработчиков-энтузиастов

Ученые из IBM Research Каутар Эль Маграуи (Kaoutar El Maghraoui) и Марина Данилевская (Marina Danilevsky) проанализировали OpenClaw на этой неделе и пришли к выводу, что он ставит под сомнение гипотезу о том, что автономные ИИ-агенты должны быть вертикально интегрированными. Инструмент демонстрирует, что «этот рыхлый слой с открытым исходным кодом может быть невероятно мощным, если он имеет полный доступ к системе», и что создание агентов с истинной автономией «не ограничивается крупными предприятиями», а «также может управляться силами сообщества».

Именно это делает его опасным для корпоративной безопасности. Высокофункциональный агент без надлежащих средств контроля безопасности создает серьезные уязвимости в рабочих условиях. Эль Маграуи подчеркнула, что вопрос сместился с того, могут ли открытые агентные платформы работать, на то, «какой тип интеграции имеет наибольшее значение и в каком контексте». Вопросы безопасности больше не являются факультативными.

Что показали сканирования Shodan об открытых шлюзах

Исследователь безопасности Джемисон О’Рейли (Jamieson O’Reilly), основатель компании по имитации кибератак Dvuln, обнаружил незащищенные серверы OpenClaw с помощью Shodan, выполнив поиск по характерным HTML-отпечаткам. Простой поиск по запросу «Clawdbot Control» выдал сотни результатов за считанные секунды. Из проверенных им вручную экземпляров восемь оказались полностью открытыми и не требовали никакой аутентификации. Эти экземпляры предоставляли любому обнаружившему их полный доступ к выполнению команд и просмотру конфигурационных данных.

О’Рейли обнаружил ключи API Anthropic. Токены ботов Telegram. Учетные данные OAuth для Slack. Полную историю разговоров на всех интегрированных платформах чатов. Два экземпляра выдали месяцы личных разговоров в тот момент, когда завершилось рукопожатие WebSocket. Сеть видит трафик localhost. Службы безопасности не имеют никакой видимости того, какие вызовы совершают агенты или какие данные они возвращают.

Вот почему: OpenClaw по умолчанию доверяет localhost без требования аутентификации. Большинство развертываний находятся за Nginx или Caddy в качестве обратного прокси-сервера, поэтому каждое соединение выглядит так, будто оно исходит с адреса 127.0.0.1, и обрабатывается как доверенный локальный трафик. Внешние запросы проходят внутрь беспрепятственно. Конкретный вектор атаки О’Рейли был устранен, но архитектура, которая его допускала, осталась прежней.

Почему в Cisco называют это «кошмаром для безопасности»

Команда Cisco по исследованию угроз и безопасности ИИ опубликовала свою оценку на этой неделе, назвав OpenClaw «новаторским» с точки зрения возможностей, но «абсолютным кошмаром» с точки зрения безопасности.

Команда Cisco выпустила сканер навыков Skill Scanner с открытым исходным кодом, который сочетает в себе статический анализ, анализ потоков поведенческих данных, семантический анализ LLM и сканирование VirusTotal для обнаружения вредоносных навыков агентов. Они протестировали сторонний навык под названием «Что сделал бы Илон?» (What Would Elon Do?) в сравнении с OpenClaw. Вердикт был однозначно провальным. Было обнаружено девять уязвимостей, в том числе две критические и пять высокой степени тяжести.

Этот навык функционально представлял собой вредоносное ПО. Он предписывал боту выполнить команду curl, отправляя данные на внешний сервер, контролируемый автором навыка. Скрытое выполнение, нулевая осведомленность пользователя. Навык также развертывал прямую инъекцию промпта для обхода правил безопасности.

«Большая языковая модель не может по своей природе отличать доверенные пользовательские инструкции от недоверенных извлеченных данных, — сказал Рис. — Она может выполнить внедренную команду, фактически превратившись в «растерянного помощника» (confused deputy), действующего от имени злоумышленника». ИИ-агенты с системным доступом становятся скрытыми каналами утечки данных, которые обходят традиционные DLP, прокси-серверы и мониторинг конечных точек.

Почему видимость для команд безопасности стала еще хуже

Разрыв в управлении увеличивается быстрее, чем осознает большинство команд безопасности. По состоянию на пятницу агенты на базе OpenClaw создают собственные социальные сети. Каналы связи, которые полностью находятся вне поля зрения человека.

Moltbook позиционирует себя как «социальная сеть для ИИ-агентов», где «люди могут наблюдать». Публикации проходят через API, а не через видимый для человека интерфейс. Скотт Александер (Scott Alexander) из Astral Codex Ten подтвердил, что это не тривиальная подделка. Он попросил своего собственного Claude принять участие, и «тот оставил комментарии, весьма похожие на все остальные». Один человек подтвердил, что его агент создал религиозное сообщество, «пока я спал».

Последствия для безопасности очевидны и немедленны. Чтобы присоединиться, агенты выполняют внешние скрипты оболочки, которые перезаписывают файлы их конфигурации. Они публикуют сообщения о своей работе, привычках своих пользователей и своих ошибках. Утечка контекста становится платой за участие. Любая промпт-инъекция в посте на Moltbook распространяется по цепочке на другие возможности вашего агента через подключения MCP.

Moltbook — это микрокосм более масштабной проблемы. Та же автономия, которая делает агентов полезными, делает их уязвимыми. Чем больше они могут делать самостоятельно, тем больший ущерб может нанести скомпрометированный набор инструкций. Кривая возможностей значительно опережает кривую безопасности. И люди, создающие эти инструменты, часто больше восхищаются тем, что возможно, чем беспокоятся о том, что можно использовать во вред.

Что руководителям служб безопасности нужно сделать в понедельник утром

Межсетевые экраны веб-приложений воспринимают трафик агентов как обычный HTTPS. Инструменты EDR контролируют поведение процессов, а не семантическое содержимое. Типичная корпоративная сеть видит трафик localhost, когда агенты обращаются к серверам MCP.

«Относитесь к агентам как к производственной инфраструктуре, а не как к приложению для повышения производительности: наименьшие привилегии, ограниченные токены, разрешенные действия из белого списка, надежная аутентификация для каждой интеграции и сквозная проверяемость», — рассказал Итамар Голан (Itamar Golan), основатель компании Prompt Security (ныне входящей в состав SentinelOne), в эксклюзивном интервью VentureBeat.

Проведите аудит вашей сети на предмет незащищенных шлюзов агентного ИИ. Запустите сканирование Shodan по вашим диапазонам IP-адресов на наличие сигнатур OpenClaw, Moltbot и Clawdbot. Если ваши разработчики проводят эксперименты, вы хотите узнать об этом раньше злоумышленников.

Составьте карту того, где в вашей среде присутствует «летальный триумвират» Уиллисона. Выявите системы, сочетающие доступ к личным данным, воздействие недоверенного контента и внешнюю коммуникацию. Считайте, что любой агент со всеми тремя компонентами уязвим, пока не доказано обратное.

Агрессивно сегментируйте доступ. Вашему агенту не нужен доступ ко всему Gmail, всему SharePoint, всему Slack и всем вашим базам данных одновременно. Относитесь к агентам как к привилегированным пользователям. Регистрируйте действия самого агента, а не только аутентификацию пользователя.

Проверяйте навыки ваших агентов на предмет вредоносного поведения. Компания Cisco выпустила свой Skill Scanner с открытым исходным кодом. Используйте его. Некоторое наиболее опасное поведение скрывается внутри самих файлов.

Обновите свои планы реагирования на инциденты. Промпт-инъекция не похожа на традиционную атаку. Здесь нет сигнатуры вредоносного ПО, аномалии в сети или несанкционированного доступа. Атака происходит внутри рассуждений модели. Вашему центру мониторинга безопасности (SOC) нужно знать, что именно искать.

Выработайте политику, прежде чем вводить запреты. Вы не можете запретить эксперименты, не превратившись в препятствие для продуктивности, в обход которого будут действовать ваши разработчики. Создайте защитные барьеры, которые направляют инновации, а не блокируют их. Теневой ИИ уже присутствует в вашей среде. Вопрос в том, есть ли у вас видимость этого процесса.

Итог

OpenClaw — это не угроза. Это сигнал. Пробелы в безопасности, обнажающие эти экземпляры, обнажат каждое развертывание агентного ИИ, которое ваша организация создаст или внедрит в течение следующих двух лет. Низовые эксперименты уже состоялись. Пробелы в управлении задокументированы. Шаблоны атак опубликованы.

Модель безопасности агентного ИИ, которую вы создадите в ближайшие 30 дней, определит, получит ли ваша организация прирост производительности или станет следующим фигурантом утечки данных. Проверьте свои средства контроля прямо сейчас.

Безопасность

Смотреть все

Подпишитесь на свежие новости!

Глубокая аналитика для руководителей в области корпоративного ИИ, данных и безопасности

Подписаться по RSS

RSS-ленты обновляются каждые 15 минут.