正在開啟 SecureFlow暴露在外的 ClawdBot 控制介面,導致憑證外洩與命令執行
案例摘要與來源

AIDEFEND SecureFlow / SecureFlow 案例索引

MITRE ATLAS mitre-atlas-cs0048

暴露在外的 ClawdBot 控制介面,導致憑證外洩與命令執行

  • 自主式 agent
  • 工具整合與 MCP
  • 系統入侵與遠端程式碼執行
  • 憑證與身分竊取
  • 資源劫持與成本損失

一位資安研究人員在公開網際網路上,找到數百個暴露在外的 ClawdBot 控制介面。ClawdBot(現已更名為 OpenClaw)「是一個由你自己在裝置上執行的個人 AI 助理。它會在你原本就在用的通訊管道上回覆你……再加上各種擴充管道。……它可以在 macOS、iOS、Android 上說話與聆聽,還能顯示一個由你控制的即時 Canvas 畫面。」這位研究人員透過 ClawdBot 的設定檔,取得了多個已連接應用程式的憑證;他也能在對話介面中直接下提示詞去呼叫 ClawdBot 的 skill,最後甚至在容器中取得 root 權限。 這位研究人員用 Shodan 搜尋暴露在公開網際網路上的 ClawdBot 執行個體,其中有些甚至完全沒有啟用身分驗證。他也示範了由於代理服務設定不當,ClawdBot 的身分驗證機制是可以被繞過的。 取得 ClawdBot 控制介面的存取權之後,他就能讀到 ClawdBot 的設定檔,而裡面存放著多項其他服務的憑證。在各個暴露出來的 ClawdBot 執行個體中,他找到了 Anthropic API 金鑰、Telegram Bot Token、Slack OAuth 憑證,以及 Signal 的裝置連結 URI。他也透過對話介面直接對 ClawdBot 下提示詞,讓它把自己的系統提示詞吐了出來。此外,他還能讓 ClawdBot 透過 `bash` skill 執行命令,而且至少在其中一個執行個體上,成功取得了 ClawdBot 容器中的 root 權限。 這位研究人員也指出,以這種存取權限,他原本還能造成一連串其他影響,包括:- 竄改使用者與 ClawdBot AI agent 之間的對話記錄 - 外洩任何已連接通訊服務中的對話記錄 - 透過已連接的通訊服務,以使用者的名義發送訊息、冒充其身分

對應的威脅技術

來源

更新日期