Oasis Security研究人员披露,OpenClaw(前称Clawdbot/MoltBot)——GitHub上增长最快的开源AI Agent框架之一——存在一个零交互(zero-interaction)高危漏洞。攻击者通过恶意网站即可在开发者毫无察觉的情况下,静默完全控制本地运行的AI Agent,无需任何插件、用户点击或确认。

ai-agents-framework · GitHub Topics · GitHub

该框架在短短几天内收获超10万星标,已成为数千开发者的个人AI助手。它在本地笔记本电脑上运行,拥有对消息应用、日历、开发工具、本地文件系统甚至shell命令的深度访问权限——这也正是漏洞破坏力惊人的根源。

攻击原理详解:浏览器直达本地WebSocket网关

OpenClaw核心依赖一个绑定localhost的WebSocket网关,作为所有节点(macOS app、iOS设备、其他机器)的协调中枢。网关支持系统命令执行、文件读写、联系人访问等高危能力。

攻击链极其简单且隐蔽:

  1. 开发者在任意浏览器中访问恶意/被入侵网站(甚至是正常网站被注入恶意JS)
  2. 页面JavaScript向localhost上的OpenClaw网关发起WebSocket连接 (现代浏览器允许对环回地址的跨域WebSocket请求)
  3. 脚本以极高频率(每秒数百次)暴力破解网关密码 (关键缺陷:本地连接完全豁免速率限制、失败尝试不记录、不封禁)
  4. 破解成功后,脚本自动注册为“受信任节点” (本地来源配对无需用户确认)
  5. 攻击者瞬间获得Agent的完整管理员权限

Can't Stop, Won't Stop Hijacking (CSWSH) WebSockets - Black Hills  Information Security, Inc.

What is WebSocket and How It Works?

三个致命设计失误叠加导致漏洞:

  • 假设本地主机连接天然可信
  • 假设浏览器无法向本地服务发起有效请求
  • 假设环回地址流量无需速率限制

这些假设在2026年的浏览器环境中全部失效。

攻击者获得权限后能做什么?

一旦接管,远程攻击者可直接命令AI Agent:

  • 搜索Slack/Discord历史,提取API密钥、Token
  • 读取私人邮件、聊天记录
  • 从连接设备批量窃取源代码、设计稿、财务文档
  • 执行任意shell命令(如安装后门、横向移动)

对重度集成OpenClaw的开发者而言,这相当于浏览器标签页导致整台工作站静默沦陷,且无任何明显迹象。

OpenClaw典型仪表盘界面(已修复版本示例)

安全加固与AI Agent治理建议

Oasis Security提供了完整PoC演示,OpenClaw团队在24小时内发布补丁(版本2026.2.25及以上),响应速度令人称赞。

立即行动清单

  • 升级OpenClaw至最新版本(2026.2.25+)
  • 扫描所有开发者设备(包括影子IT),确认无旧版实例
  • 审计并撤销Agent持有的高危凭证(API Key、SSH密钥、数据库访问)
  • 实施严格的AI Agent身份治理:与人类账户和服务账户同等对待(MFA、最小权限、定期轮换、监控)
  • 考虑在网关层强制启用强密码 + 速率限制(即使本地),或切换到仅限Unix socket的通信模式

AI Agent正以前所未有的速度融入开发者日常,但“本地特权 + 广泛集成”的组合也带来了全新的攻击面。开源项目的快速迭代是优势,同时也要求用户保持高度警惕——及时更新 + 最小权限仍是当前最有效的防护策略。

(内容基于Oasis Security公开报告及OpenClaw官方补丁公告整理)

Logo

汇聚全球AI编程工具,助力开发者即刻编程。

更多推荐