ИИ OpenClaw обнаруживает 3 ранее невидимые поверхности атак
Злоумышленник внедряет одну единственную инструкцию в пересылаемое электронное письмо. Агент OpenClaw обобщает содержимое этого письма в рамках обычной задачи. Скрытая инструкция приказывает агенту переслать учетные данные на внешний адрес. Агент подчиняется — через санкционированный вызов API, используя собственные токены OAuth.
Межсетевой экран фиксирует код ответа HTTP 200. EDR регистрирует обычный процесс. Никакие сигнатуры не срабатывают. С точки зрения любой известной вашему стеку безопасности системы, ничего плохого не произошло.
В этом и заключается проблема. Шесть независимых команд по безопасности выпустили шесть защитных инструментов для OpenClaw за 14 дней. Три вектора атак успешно обошли каждый из них.
Масштаб уязвимости уже хуже, чем предполагает большинство специалистов по безопасности. Компания Token Security выяснила, что 22% ее корпоративных клиентов имеют сотрудников, использующих OpenClaw без одобрения ИТ-отдела, а компания Bitsight за две недели зафиксировала более 30 000 публично доступных экземпляров (по сравнению примерно с 1 000 ранее). Аудит ToxicSkills компании Snyk добавляет еще один штрих: 36% всех навыков (skills) на ClawHub содержат уязвимости безопасности.
Джеймисон О’Рейли (Jamieson O’Reilly), основатель компании Dvuln и ныне советник по безопасности проекта OpenClaw, стал одним из исследователей, которые активнее всего продвигали исправления изнутри. Его исследование утечки учетных данных на открытых экземплярах было одним из первых предупреждений, полученных сообществом. С тех пор он работал напрямую с основателем Питером Штайнбергером над внедрением двухуровневого обнаружения вредоносных навыков, а теперь продвигает предложение по спецификации возможностей через организацию стандартизации agentskills.
Команда реально оценивает пробелы в безопасности, рассказал он изданию VentureBeat. «Проект изначально не проектировался максимально безопасным, — отметил О’Рейли. — Учитывая его истоки, это понятно, и мы признаем это без оправданий».
Однако ничто из этого не закрывает три самые важные бреши.
Три вектора атак, которые ваш стек безопасности не видит
Первый — это утечка семантических данных во время выполнения. Эта атака кодирует вредоносное поведение в смысловых конструкциях, а не в бинарных шаблонах, и именно это современный стек защиты обнаружить не в состоянии.
Palo Alto Networks сопоставила OpenClaw с каждой категорией из списка OWASP Top 10 для агентированных приложений (Agentic Applications) и выделила то, что исследователь безопасности Саймон Уиллисон (Simon Willison) называет «летальной триадой»: доступ к личным данным, воздействие ненадежного контента и возможности внешних коммуникаций в рамках одного процесса. EDR отслеживает поведение процессов. Поведение агента выглядит нормальным, потому что оно и есть нормальное. Учетные данные подлинные, а вызовы API санкционированы, поэтому EDR воспринимает это как авторизованного пользователя, выполняющего привычную работу. Ни один из существующих инструментов защиты не отслеживает, что именно агент решил сделать с этим доступом или почему.
Второй вектор — это утечка контекста между агентами. Когда несколько агентов или навыков используют общий контекст сеанса, внедрение подсказки (prompt injection) в один канал отравляет принимаемые решения по всей цепочке. Исследователи из Giskard продемонстрировали это в январе 2026 года, показав, что агенты незаметно добавляли контролируемые злоумышленником инструкции в собственные файлы рабочего пространства и ждали команд с внешних серверов. Инъецированный промпт превращается в скрытую полезную нагрузку (sleeper payload). Исследователи Palo Alto Networks Сайлеш Мишра (Sailesh Mishra) и Шон П. Морган (Sean P. Morgan) предупредили, что постоянная память превращает такие атаки в цепочки с сохранением состояния и отложенным выполнением. Вредоносная инструкция, спрятанная в пересланном сообщении, может неделями храниться в контексте агента и активироваться во время выполнения совершенно посторонней задачи.
О’Рейли назвал утечку контекста между агентами самой сложной для устранения брешью. «Эта проблема особенно сложна, потому что она тесно связана с инъекцией промптов — системной уязвимостью, которая намного масштабнее OpenClaw и затрагивает каждую языковую модель и агентскую систему в индустрии», — заявил он VentureBeat. «Когда контекст бесконтрольно циркулирует между агентами и навыками, одна-единственная внедренная подсказка может отравить или перехватить управление во всей цепочке». Ни один инструмент в современной экосистеме не обеспечивает изоляцию контекста между агентами. IronClaw изолирует выполнение отдельных навыков в песочнице. ClawSec следит за целостностью файлов. Но ни один из них не отслеживает распространение контекста между агентами в рамках одного рабочего процесса.
Третий вектор — это цепочки доверия между агентами с нулевой взаимной аутентификацией. Когда агенты OpenClaw делегируют задачи другим агентам или внешним серверам MCP (Model Context Protocol), между ними отсутствует какая-либо проверка подлинности. Скомпрометированный агент в многоагентном рабочем процессе наследует доверие каждого агента, с которым он взаимодействует. Стоит скомпрометировать одного из них с помощью инъекции промпта, и он сможет отдавать команды любому агенту в цепочке, используя те отношения доверия, которые легитимный агент уже выстроил.
Команда безопасности Microsoft в феврале опубликовала руководство, назвав OpenClaw ненадежным выполнением кода с постоянными учетными данными. В отчете отмечалось, что среда выполнения поглощает ненадежный текст, скачивает и запускает навыки из внешних источников, а также совершает действия с использованием любых имеющихся у нее учетных данных. Оценка корпоративных рисков «Лаборатории Касперского» добавила, что даже агенты на личных устройствах угрожают безопасности организаций, поскольку на этих устройствах хранятся VPN-конфигурации, токены браузеров и учетные данные для корпоративных сервисов. Социальная сеть Moltbook для агентов OpenClaw уже продемонстрировала риски утечки: исследователи из Wiz обнаружили неправильно настроенную базу данных, которая открыла доступ к 1,5 миллионам токенов аутентификации API и 35 000 адресов электронной почты.
Что на самом деле закрыли 14 дней экстренного патчинга
Экосистема средств защиты разделилась на три подхода. Два инструмента укрепляют безопасность OpenClaw прямо на месте. ClawSec от компании Prompt Security (входит в состав SentinelOne) окружает агентов непрерывной верификацией, отслеживая критические файлы на предмет несанкционированных изменений и по умолчанию принудительно внедряя модель нулевого доверия (zero-trust) для исходящего трафика. Интеграция OpenClaw с VirusTotal, выпущенная совместными усилиями Штайнбергера, О’Рейли и Бернардо Кинтеро (Bernardo Quintero) из VirusTotal, сканирует каждый опубликованный навык ClawHub и блокирует известные вредоносные пакеты.
Еще два инструмента представляют собой полноценный архитектурный редизайн. IronClaw, переписанная на Rust версия от NEAR AI, запускает все ненадежные инструменты внутри песочниц WebAssembly, где код инструмента изначально не имеет никаких разрешений и должен явно запрашивать доступ к сети, файловой системе или API. Учетные данные внедряются на уровне границ хоста и никогда не касаются кода агента, а встроенные средства обнаружения утечек сканируют все запросы и ответы. Carapace, независимый проект с открытым исходным кодом, меняет на противоположные все небезопасные настройки OpenClaw по умолчанию, используя аутентификацию с преобладанием отказа (fail-closed) и песочницу для подпроцессов на уровне операционной системы.
Два других инструмента ориентированы на сканирование и аудит: сканер Cisco с открытым исходным кодом сочетает в себе статический, поведенческий и семантический LLM-анализ, в то время как NanoClaw сокращает всю кодовую базу примерно до 500 строк TypeScript, запуская каждую сессию в изолированном контейнере Docker.
О’Рейли охарактеризовал сбой в цепочке поставок предельно прямо. «Прямо сейчас индустрия фактически создала совершенно новый исполняемый формат, написанный на обычном человеческом языке, и забыла про все средства контроля, которые должны к нему прилагаться», — сказал он. Его реакция была практической: он выпустил интеграцию с VirusTotal до того, как skills.sh — гораздо более крупный репозиторий — принял аналогичную практику. Аудит компании Koi Security подтверждает срочность проблемы: 341 вредоносный навык, обнаруженный в начале февраля, к середине месяца вырос до 824 из 10 700 имеющихся на ClawHub. Кампания ClawHavoc внедрила шпионское ПО Atomic Stealer для macOS внутрь навыков, замаскированных под инструменты для торговли криптовалютой, что позволило похищать криптокошельки, SSH-учетные данные и пароли из браузеров.
Матрица оценки защищенности OpenClaw
|
Измерение |
ClawSec |
Интеграция с VirusTotal |
IronClaw |
Carapace |
NanoClaw |
Сканер Cisco |
|
Обнаружение |
Только агенты |
Только ClawHub |
Нет |
mDNS-сканирование |
Нет |
Нет |
|
Защита во время выполнения |
Дрейф конфигураций |
Нет |
WASM-песочница |
Песочница ОС + защита промптов |
Изоляция в контейнере |
Нет |
|
Цепочка поставок |
Проверка контрольных сумм |
Сканирование подписей |
Выдача разрешений (capabilities) |
Подпись Ed25519 |
Ручной аудит (~500 строк кода) |
Статический + LLM + поведенческий |
|
Изоляция учетных данных |
Нет |
Нет |
Внедрение на границе WASM |
Связка ключей ОС + AES-256-GCM |
Директории с ограниченным монтажом |
Нет |
|
Проверяемость (аудит) |
Журналы дрейфа |
Вердикты сканирования |
Журналы выдачи прав |
Prometheus + журнал аудита |
Всего 500 строк |
Отчеты сканирования |
|
Семантический мониторинг |
Нет |
Нет |
Нет |
Нет |
Нет |
Нет |
Источник: анализ VentureBeat на основе опубликованной документации и аудитов безопасности, март 2026 г.
Спецификация возможностей, которая относится к навыкам как к исполняемым файлам
О’Рейли направил мейнтейнерам agentskills (проект возглавляют в основном Anthropic и Vercel) обновление стандарта спецификации навыков, которое сейчас активно обсуждается. Предложение требует, чтобы каждый навык заявлял о явных, видимых пользователю возможностях до своего запуска. По аналогии с манифестами разрешений для мобильных приложений. Он отметил, что предложение получает хорошие предварительные отзывы от сообщества специалистов по безопасности, поскольку оно наконец-то начинает рассматривать навыки как то, чем они и являются — исполняемые файлы.
«Две другие бреши можно существенно прикрыть с помощью лучших примитивов изоляции и защитных экранов среды выполнения, но полное устранение утечек контекста требует глубоких архитектурных изменений в том, как обрабатываются ненадежная память и промпты в мультиагентных средах», — сказал О’Рейли. — «Новая спецификация возможностей — это первый реальный шаг к упреждающему решению этих проблем вместо наложения временных пластырей».
Что нужно сделать в понедельник утром
Исходите из того, что OpenClaw уже присутствует в вашей инфраструктуре. 22-процентный показатель теневого развертывания — это лишь нижний предел. Эти шесть шагов помогут закрыть то, что можно закрыть, и задокументировать то, что закрыть нельзя.
-
Проведите инвентаризацию запущенных компонентов. Просканируйте сеть на наличие WebSocket-трафика на порту 18789 и mDNS-рассылок на порту 5353. Следите за корпоративными журналами аутентификации на предмет новых регистраций App ID, событий согласия OAuth и строк User-Agent для Node.js. Любой экземпляр, работающий на версии старше v2026.2.25, уязвим к ошибке удаленного перехвата ClawJacked.
-
Сделайте изолированное выполнение обязательным. Ни один агент не должен работать на устройстве, подключенном к производственной инфраструктуре. Требуйте развертывания на базе контейнеров с ограниченными учетными данными и явными белыми списками инструментов.
-
Разверните ClawSec на каждом экземпляре агента и пропускайте каждый навык ClawHub через VirusTotal и сканер Cisco с открытым исходным кодом перед установкой. Оба инструмента бесплатны. Относитесь к навыкам как к сторонним исполняемым файлам, потому что они ими и являются.
-
Требуйте одобрения человеком критически важных действий агента. Настройки подтверждения выполнения (exec approval) в OpenClaw поддерживают три режима: безопасность (security), запрос (ask) и белый список (allowlist). Установите для чувствительных инструментов режим «запрос», чтобы агент приостанавливал работу и запрашивал подтверждение перед выполнением команд оболочки, записью во внешние API или изменением файлов за пределами своего рабочего пространства. Любое действие, затрагивающее учетные данные, изменяющее конфигурации или отправляющее данные на внешний адрес, должно останавливаться и ожидать одобрения человека.
-
Соотнесите три оставшиеся бреши со своим реестром рисков. Задокументируйте, принимает ли ваша организация, смягчает или блокирует каждую из них: семантическую эксфильтрацию во время выполнения, утечку контекста между агентами и цепочки доверия между агентами.
-
Принесите таблицу оценки на свое следующее заседание совета директоров. Представьте ее не как эксперимент с искусственным интеллектом, а как критический обход существующих инвестиций в системы предотвращения утечек данных (DLP) и управления доступом (IAM). Каждая последующая платформа агентского ИИ столкнется с точно таким же циклом защиты. Этот фреймворк применим к любому инструменту агента, который ваша команда будет оценивать в течение следующих двух лет.
Стек безопасности, который вы построили для приложений и конечных точек, ловит вредоносный код. Он не ловит агента, который следует вредоносной инструкции через легитимный вызов API. Именно в этом месте и кроются эти три бреши.



