暴露在外的 ClawdBot 控制介面,導致憑證外洩與命令執行
- 自主式 agent
- 工具整合與 MCP
- 系統入侵與遠端程式碼執行
- 憑證與身分竊取
- 資源劫持與成本損失
一位資安研究人員在公開網際網路上,找到數百個暴露在外的 ClawdBot 控制介面。ClawdBot(現已更名為 OpenClaw)「是一個由你自己在裝置上執行的個人 AI 助理。它會在你原本就在用的通訊管道上回覆你……再加上各種擴充管道。……它可以在 macOS、iOS、Android 上說話與聆聽,還能顯示一個由你控制的即時 Canvas 畫面。」這位研究人員透過 ClawdBot 的設定檔,取得了多個已連接應用程式的憑證;他也能在對話介面中直接下提示詞去呼叫 ClawdBot 的 skill,最後甚至在容器中取得 root 權限。 這位研究人員用 Shodan 搜尋暴露在公開網際網路上的 ClawdBot 執行個體,其中有些甚至完全沒有啟用身分驗證。他也示範了由於代理服務設定不當,ClawdBot 的身分驗證機制是可以被繞過的。 取得 ClawdBot 控制介面的存取權之後,他就能讀到 ClawdBot 的設定檔,而裡面存放著多項其他服務的憑證。在各個暴露出來的 ClawdBot 執行個體中,他找到了 Anthropic API 金鑰、Telegram Bot Token、Slack OAuth 憑證,以及 Signal 的裝置連結 URI。他也透過對話介面直接對 ClawdBot 下提示詞,讓它把自己的系統提示詞吐了出來。此外,他還能讓 ClawdBot 透過 `bash` skill 執行命令,而且至少在其中一個執行個體上,成功取得了 ClawdBot 容器中的 root 權限。 這位研究人員也指出,以這種存取權限,他原本還能造成一連串其他影響,包括:- 竄改使用者與 ClawdBot AI agent 之間的對話記錄 - 外洩任何已連接通訊服務中的對話記錄 - 透過已連接的通訊服務,以使用者的名義發送訊息、冒充其身分
對應的威脅技術
AML.CS0048Exposed ClawdBot Control Interfaces Leads to Credential Access and ExecutionAML.T0000.003AML.T0000.003AML.T0132AML.T0132AML.T0083AML.T0083AML.T0051.001AML.T0051.001AML.T0069.002AML.T0069.002AML.T0098AML.T0098AML.T0053AML.T0053AML.T0092AML.T0092AML.T0025AML.T0025AML.T0048.003AML.T0048.003