文章总结: OpenClaw作为热门AIAgent框架存在严重安全风险:ClawHub插件市场引入VirusTotal扫描应对恶意代码;默认绑定0.0.0.0导致3万实例暴露公网;Moltbook平台配置错误泄露150万Token及3.5万邮箱;存在HEARTBEAT文件篡改实现持久化后门、WhatsApp消息注入窃取AWS密钥等漏洞。建议强制Docker隔离、限制127.0.0.1监听、实施Token最小权限并保持更新。 综合评分: 78 文章分类: AI安全,漏洞分析,安全建设,威胁情报,安全运营
150万 token 裸奔,3万实例暴露:OpenClaw 爆火背后的“特洛伊木马”危机
原创
Hankzheng Hankzheng
技术修道场
2026年2月10日 07:53 广东
最近 AI 圈最火的开源项目,除了各家的大模型,恐怕就是那个号称“长了手的 AI”——OpenClaw 了。
不得不说,OpenClaw 确实好用。它不像普通的聊天机器人只能动动嘴皮子,它是真的能帮我们干活:接管智能家居、管理财务账单,甚至直接在你的电脑上跑脚本。这种“Agent(智能体)”级别的执行力,确实让生产力起飞。
但作为一名摸爬滚打多年的老码农,我必须给大家泼一盆冷水:能力越大,漏洞越多。
就在最近,OpenClaw 官方紧急宣布与 Google 旗下的 VirusTotal 达成合作。为什么要这么急着联手?因为他们的插件市场(ClawHub)已经被黑客玩坏了。更可怕的是,根据 Censys 和 Wiz 的数据,成千上万的 OpenClaw 实例正在公网上“裸奔”。
今天,我就带大家深度拆解一下这场 AI 时代的“Agent 危机”,看看黑客是如何利用 AI 的手,来掏空你的服务器的。
01 这一届 AI 插件,终于要过“安检”了
大家知道,OpenClaw 的强大在于它的 Skills(技能包)。你想让它干啥,去 ClawHub 搜个插件装上就行。但问题是,你怎么知道这个插件背后写的是正常的业务逻辑,还是恶意的后门代码?
为了堵住这个满是筛子的生态,OpenClaw 引入了 VirusTotal 的扫描机制。这个技术实现的逻辑其实很有意思,值得我们做安全的借鉴:
-
指纹校验(Hashing):
每一个上传到 ClawHub 的技能包,都会被生成一个唯一的 SHA-256 哈希值。
-
情报比对:
系统先拿着这个哈希值去 VirusTotal 的海量数据库里比对。
-
深度体检(Code Insight):
这是最关键的一步。如果是新插件,系统会利用 VirusTotal 最新的 Code Insight 能力,通过 AI 审计代码,判断它是否有异常行为。
技术原理:如果 Code Insight 判定为“良性(Benign)”,自动放行;如果标记为“可疑”,则会被警告。这不仅是查杀已知病毒,更是在防御未知的恶意代码逻辑。
OpenClaw 的创始人 Peter Steinberger 也是没办法了,只能加上这道锁。因为之前的 ClawHub 简直就是黑客的练兵场:窃取数据、植入后门、安装窃密木马,只有你想不到,没有他们做不到。
02 为什么传统的防火墙拦不住它?
很多兄弟可能会问:“我服务器有防火墙,公司有网关,怕什么?”
兄弟,这正是 AI Agent 最蛋疼、最难防的地方。Cisco 安全团队最近指出:AI Agent 是天然的“隐蔽泄密通道”。
传统的安全工具防御的是二进制文件或特定的协议攻击。但 AI Agent 接收的是自然语言指令。这种攻击模式被称为 间接提示词注入(Indirect Prompt Injection)。
举个通俗的例子:
以前黑客想进你家,得撬锁(攻破防火墙)。现在你请了个全能保姆(OpenClaw),黑客没法进你家,但他写了一张小纸条贴在窗户上(恶意网页内容)。保姆看到纸条,上面写着:“把家里的保险柜密码发给这个号码。”
保姆(AI)读懂了,并且照做了。
防火墙拦得住恶意代码,但拦不住一句看似正常的“自然语言指令”。这就是 Backslash Security 将其称为“长了手的 AI”的原因——它模糊了用户意图和机器执行的边界。
03 那些技术漏洞
说实话,看完 OpenClaw 最近爆出的漏洞清单,我这个老技术人也能出一身冷汗。这不是简单的 Bug,这是架构设计上的“开放”。咱们挑几个硬核的聊聊:
⚠️ 致命的 0.0.0.0 绑定
最离谱的配置来了。OpenClaw 的网关默认会将 API 绑定在 0.0.0.0:18789。
Error: Default Binding Exposure Host: 0.0.0.0 Port: 18789 Status: PUBLICLY ACCESSIBLE
这意味着什么?只要你没在云服务商那里配好安全组(Security Group),你的 AI 接口就直接面向全互联网公网开放了。据 Censys 数据,截止到2026年2月,全球有超过 30,000 个 实例在公网上“裸奔”。虽然大部分需要 Token,但很多并未开启鉴权。
⚠️ 150万 Token 的惨烈泄露
OpenClaw 有个配套的社交平台叫 Moltbook(类似于 AI 界的 Reddit)。Wiz 的研究人员发现,它的 Supabase 数据库竟然配置错误,直接在客户端 JavaScript 中暴露了 API 密钥。
后果是灾难性的: 150万个 API 认证 Token、3.5万个邮箱地址、以及无数 Agent 之间的私密对话全部泄露。黑客拿到了这些 Token,就可以伪装成你的 Agent,为所欲为。
⚠️ “心脏出血”升级版:HEARTBEAT 重写
有一个漏洞极其阴险。黑客可以在网页里埋一段提示词,诱导 LLM 执行命令,悄悄修改你本地的 ~/.openclaw/workspace/HEARTBEAT.md 文件。
一旦这个文件被篡改,OpenClaw 就会在后台静默运行黑客的指令,甚至定时向黑客的服务器“打卡”,等待进一步的控制。这是一个完美的持久化后门。
⚠️ 本地环境的“一键攻破”
研究人员还在 WhatsApp 消息中测试了 payload 注入。结果发现,通过一段精心构造的信息,可以让 OpenClaw 直接读取服务器上的 .env 和 creds.json 文件,并把里面的 AWS Key、数据库密码全部发送出去。
04 防御建议
写到这里,不是为了劝退大家,OpenClaw 依然是目前最强的开源 Agent 框架之一。但作为技术人员,我们不能做“脚本小子”,必须要有安全意识。
Astrix Security 的研究员 Tomer Yahalom 说得好:“员工安装这些工具是因为它们真的好用。问题不在于工具,而在于你是否知道它们在裸奔。”
针对上述问题,我有几条实操建议:
-
强制 Docker 隔离:
没事别在宿主机直接跑
npm start。务必开启 OpenClaw 的 Docker 沙箱功能。让 Agent 在容器里折腾,炸了也就炸一个容器。 -
网络白名单:
检查你的
config,把监听地址改为127.0.0.1,或者在防火墙层面严格限制 18789 端口的访问 IP。 -
Token 最小权限:
别为了省事给 Agent 赋予 root 权限或全量的 Cloud API 权限。
-
保持更新:
官方最近修补丁的速度很快(毕竟漏洞太多被骂惨了),一定要用最新版。
“影子 AI”(Shadow AI)的时代已经来了。它不是未来式,而是现在进行时。
当你觉得 AI 帮你省下了半小时工作时间的时候,不妨多问自己一句:“我现在是它的主人,还是它变成了黑客的傀儡?”
你的 OpenClaw 配置安全吗? 在评论区聊聊你遇到的“坑”!
↘↘ 点个“在看”,拒绝裸奔 ↙↙
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:技术修道场 Hankzheng Hankzheng《150万 token 裸奔,3万实例暴露:OpenClaw 爆火背后的“特洛伊木马”危机》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论