网易首页 > 网易号 > 正文 申请入驻

超过13.5万个OpenClaw实例暴露于互联网面临网络安全威胁

0
分享至


又到了以"Y"结尾的日子,你知道这意味着什么:又一场OpenClaw网络安全灾难。

这一次,SecurityScorecard的STRIKE威胁情报团队对其发现的大量互联网暴露OpenClaw实例数量发出警报,截至目前为止,这个数字已超过135,000个。结合之前已知的这个AI智能体平台的漏洞和与先前数据泄露事件的关联,STRIKE警告称,开源智能体领域存在系统性安全故障。

"我们的发现揭示了由大规模安全性差的自动化造成的巨大访问和身份问题,"STRIKE团队在周一发布的报告中写道。"便利驱动的部署、默认设置和薄弱的访问控制已经将强大的智能体变成了攻击者的高价值目标。"

对于那些不熟悉Clawdbot、Moltbot,不对,是OpenClaw(它一直在更改名称)传奇故事的人来说,这是一个开源的、快速编码的智能体AI平台,坦率地说,对于那些担心安全问题的人来说,它一直是一场彻底的灾难。OpenClaw的技能商店中用户可以找到机器人的扩展程序,但其中充满了恶意软件。最近几周有三个高风险CVE归因于它,还有报告称其各种技能可以轻易被破解,被迫泄露API密钥、信用卡号、个人身份信息和其他对网络犯罪分子有价值的数据。

如STRIKE在世界各地发现的那样,拿一堆已经存在漏洞的实例并让它们自由访问互联网,这些问题很快就会被放大。

STRIKE对问题的总结甚至没有做到公正,因为在我们报道前几小时发布后,其实时OpenClaw威胁仪表板上识别出的脆弱系统数量急剧上升。

以前面提到的135,000多个面向互联网的OpenClaw实例为例——这个数字是截至我们撰写时的;当STRIKE今天早些时候发布其报告时,这个数字刚刚超过40,000。STRIKE还提到它发现的12,812个OpenClaw实例容易受到已建立且已修补的远程代码执行漏洞的攻击。截至撰写时,易受RCE攻击的实例数量已跳升至50,000多个。检测到与先前报告的泄露事件(不一定相关)相关联的实例数量也从549个飙升至53,000多个,与已知威胁行为者IP相关联的面向互联网的OpenClaw实例数量也是如此。

换句话说,这简直就是一场正在形成的灾难,这一切都要归功于一个突然流行的AI工具,它的存在几乎没有考虑到其代码库或用户的安全性。

这并不是说用户对这个问题没有至少部分责任。以OpenClaw默认网络连接的配置方式为例。

"开箱即用,OpenClaw绑定到`0.0.0.0:18789`,意味着它监听所有网络接口,包括公共互联网,"STRIKE指出。"对于如此强大的工具,默认应该是`127.0.0.1`(仅本地主机)。但它不是。"

STRIKE建议所有OpenClaw用户至少立即更改该绑定以将其指向本地主机。然而,除此之外,SecurityScorecard的威胁情报和研究副总裁Jeremy Turner希望用户知道,系统中的大多数缺陷并不是由于用户对默认设置的疏忽。他在给The Register的电子邮件中表示,OpenClaw的许多问题是设计使然,因为它本质上是为了进行系统更改并向网络暴露额外服务而构建的。

"这就像给某个随机的人访问你的计算机来帮助完成任务,"Turner说。"如果你监督和验证,这是一个巨大的帮助。如果你只是走开并告诉他们所有未来的指令都将通过电子邮件或短信发送,他们可能会跟随任何人的指令。"

正如STRIKE指出的,攻击OpenClaw实例意味着获得对智能体可以访问的一切的访问权限,无论是凭证存储、文件系统、消息传递平台、网络浏览器,还是其收集的关于用户个人详细信息的缓存。

由于许多暴露的OpenClaw实例来自组织IP地址而不仅仅是家庭系统,值得指出的是,这不仅仅是个人摆弄AI的问题。

Turner警告说,OpenClaw不值得信任,特别是在组织环境中。

"仔细考虑如何集成这个,并在虚拟机或单独的系统中测试,在那里你限制数据和访问并仔细考虑,"Turner解释道。"把它想象成雇佣一个有身份盗窃犯罪历史的工人,他知道如何很好地编码,可能会接受任何人的指令。"

话虽如此,Turner并不主张个人和组织完全放弃像OpenClaw这样的智能体AI——他只是希望潜在用户在部署这种充满漏洞但可能具有革命性的新技术产品时保持警惕并考虑风险。

"所有这些新功能都是不可思议的,研究人员在民主化这些新技术的访问方面值得很多赞誉,"Turner告诉我们。"在跳入海洋之前学会游泳。"

或者就完全远离——海洋是可怕的。

Q&A

Q1:OpenClaw是什么?为什么存在安全问题?

A:OpenClaw是一个开源的智能体AI平台,由于快速编码开发且缺乏对代码库和用户安全的考虑,导致其技能商店充满恶意软件,存在多个高风险漏洞,可被轻易破解并泄露API密钥、信用卡号等敏感信息。

Q2:目前有多少OpenClaw实例暴露在互联网上?

A:根据SecurityScorecard的STRIKE威胁情报团队报告,截至撰写时已发现超过135,000个面向互联网的OpenClaw实例,其中超过50,000个易受远程代码执行攻击,这个数字还在持续增长。

Q3:如何降低使用OpenClaw的安全风险?

A:STRIKE建议用户立即将默认网络绑定从`0.0.0.0:18789`更改为`127.0.0.1`(仅本地主机),在虚拟机或独立系统中测试,限制数据和访问权限,并在部署前仔细考虑风险。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
杭州男子开1人公司靠AI月入200万:“完全不需要员工,大脑指挥AI干活”

杭州男子开1人公司靠AI月入200万:“完全不需要员工,大脑指挥AI干活”

大象新闻
2026-02-13 19:43:06
冬奥会惊天冷门!21岁美国头号夺冠热门自由滑3跳空+2摔 仅获第8

冬奥会惊天冷门!21岁美国头号夺冠热门自由滑3跳空+2摔 仅获第8

念洲
2026-02-14 06:50:32
深夜突发!美联储,降息大消息!

深夜突发!美联储,降息大消息!

魏家东
2026-02-14 10:27:38
重磅宣布!再见了,保罗!正式结束NBA生涯

重磅宣布!再见了,保罗!正式结束NBA生涯

篮球实战宝典
2026-02-14 02:45:23
一年9.9元租地种菜?厦门一网友称被租地后的隐形账单“劝退”

一年9.9元租地种菜?厦门一网友称被租地后的隐形账单“劝退”

扬子晚报
2026-02-14 07:18:25
菲律宾博主为流量吃剧毒魔鬼蟹,2天后身亡,尸体嘴唇呈深蓝色

菲律宾博主为流量吃剧毒魔鬼蟹,2天后身亡,尸体嘴唇呈深蓝色

狸猫之一的动物圈
2026-02-14 11:42:30
受权发布|中华人民共和国国务院令  第831号

受权发布|中华人民共和国国务院令  第831号

新华社
2026-02-14 17:02:05
冰妹为何会性欲高涨,一定会乱搞?远离毒品、珍爱生命!

冰妹为何会性欲高涨,一定会乱搞?远离毒品、珍爱生命!

王晓爱体彩
2026-02-14 18:57:25
加州理工翁玉林团队证实,塔克拉玛干沙漠正向全球碳汇转型

加州理工翁玉林团队证实,塔克拉玛干沙漠正向全球碳汇转型

DeepTech深科技
2026-02-13 17:34:31
欧洲小偷,都传疯了,达成了一个行业共识,中国人的钱包,随便拿

欧洲小偷,都传疯了,达成了一个行业共识,中国人的钱包,随便拿

西楼知趣杂谈
2026-02-14 18:35:51
全家都觉得赚了!21岁的孙子寒假“打工”照顾97岁的奶奶 5元1小时 1天封顶50元

全家都觉得赚了!21岁的孙子寒假“打工”照顾97岁的奶奶 5元1小时 1天封顶50元

闪电新闻
2026-02-14 10:50:57
凯恩两大里程碑!职业生涯500球,点球100球,连刷四大纪录

凯恩两大里程碑!职业生涯500球,点球100球,连刷四大纪录

奥拜尔
2026-02-15 00:41:12
张一鸣以一己之力单挑整个互联网

张一鸣以一己之力单挑整个互联网

磐石之心
2026-02-12 12:01:31
国际贵金属价格大幅下跌

国际贵金属价格大幅下跌

中国能源网
2026-02-14 10:44:03
原来iPhone信号差是没开对,这个隐藏设置一开,信号直接满格

原来iPhone信号差是没开对,这个隐藏设置一开,信号直接满格

小柱解说游戏
2026-02-13 12:20:15
中戏又抓一个!系主任主动投案,闫学晶儿子的学历雷爆了?

中戏又抓一个!系主任主动投案,闫学晶儿子的学历雷爆了?

社会日日鲜
2026-02-14 10:50:34
从金融战到生物战,美国碰了中国最痛的底线

从金融战到生物战,美国碰了中国最痛的底线

华山穹剑
2026-02-02 20:38:46
“流水220万,利润0” 2026开年多了个新词——无利润繁荣

“流水220万,利润0” 2026开年多了个新词——无利润繁荣

餐饮界
2026-02-13 19:49:19
不孝有三,无后为大!重拳打击鼓吹不婚不育歪风,生孩子才是正道

不孝有三,无后为大!重拳打击鼓吹不婚不育歪风,生孩子才是正道

火山詩话
2026-02-14 08:50:17
跟王毅谈了一个小时后,鲁比奥做出决定,取消和欧盟领导人的会晤

跟王毅谈了一个小时后,鲁比奥做出决定,取消和欧盟领导人的会晤

东极妙严
2026-02-14 18:04:06
2026-02-15 01:23:00
模型时代
模型时代
我们将与您分享最新的研究成果、技术动态、行业趋势以及实用教程,帮助您更好地理解和应用这些前沿技术。
63文章数 3关注度
往期回顾 全部

科技要闻

字节跳动官宣豆包大模型今日进入2.0阶段

头条要闻

福州街头发现一流浪老人身份成谜 程序员精准破解方言

头条要闻

福州街头发现一流浪老人身份成谜 程序员精准破解方言

体育要闻

最戏剧性的花滑男单,冠军为什么是他?

娱乐要闻

春晚第五次联排路透 明星积极饭撒互动

财经要闻

谁在掌控你的胃?起底百亿"飘香剂"江湖

汽车要闻

星光730新春促销开启 80天销量破2.6万台

态度原创

健康
游戏
艺术
亲子
教育

转头就晕的耳石症,能开车上班吗?

粉丝怒了!育碧传奇老游戏重制删原版配乐遭吐槽

艺术要闻

你绝对想不到!百大美女竟然在中国当辣妈!

亲子要闻

就不睡,你崩了我得了呗!

教育要闻

学校又被投诉了!

无障碍浏览 进入关怀版