Публично доступные интерфейсы управления ClawdBot позволили получить учётные данные и выполнить команды
Оригинал: Exposed ClawdBot Control Interfaces Leads to Credential Access and Execution
Исследователь безопасности обнаружил сотни доступных из интернета интерфейсов управления ClawdBot. ClawdBot (ныне OpenClaw) описывается как «персональный ИИ-ассистент, который вы запускаете на собственных устройствах. Он отвечает вам в уже используемых вами каналах … , а также в каналах расширений. … Он может говорить и слушать на устройствах с macOS/iOS/Android и отображать управляемый вами Canvas в реальном времени».[[github]] Через конфигурационный файл ClawdBot исследователь смог получить доступ к учётным данным различных подключённых приложений. Он также смог вызывать навыки ClawdBot, отправляя ассистенту промпты через чат-интерфейс, что привело к получению root-доступа в контейнере.
Исследователь выполнил поиск в Shodan[[shodan]], чтобы найти доступные из интернета экземпляры ClawdBot; в некоторых из них аутентификация не была включена. Исследователь также продемонстрировал, что ошибочная конфигурация прокси позволяла обойти механизм аутентификации ClawdBot.
Получив доступ к интерфейсу управления ClawdBot, исследователь смог просмотреть конфигурацию ClawdBot, содержавшую учётные данные для различных других сервисов. В разных доступных из интернета экземплярах ClawdBot он обнаружил API-ключи Anthropic, токены ботов Telegram, учётные данные Slack OAuth и URI привязки устройств Signal. Исследователь напрямую отправлял ClawdBot промпты через чат-интерфейс, что привело к раскрытию системного промпта. Он также смог заставить ClawdBot выполнять команды через навык bash, что как минимум в одном случае привело к root-доступу в контейнере ClawdBot.
Исследователь отметил широкий спектр других последствий, к которым мог привести такой уровень доступа, включая:
- манипулирование историей переписки пользователя с ИИ-агентом ClawdBot;
- эксфильтрацию историй переписки из любых подключённых сервисов обмена сообщениями;
- выдачу себя за пользователей путём отправки сообщений от их имени через подключённые сервисы обмена сообщениями.
Процедура
- AML.TA0002 Разведка
AML.T0000 Поиск в открытых технических базах данных
Исследователь искал цели в Shodan по заголовку веб-интерфейса управления ClawdBot —Clawdbot Control— и обнаружил сотни интерфейсов ClawdBot, открытых в публичном интернете. - AML.TA0004 Первичный доступ
AML.T0049 Эксплуатация приложения, доступного из интернета
Исследователь воспользовался ошибочной конфигурацией прокси на сервере управления ClawdBot и получил доступ к интерфейсам управления с включенной аутентификацией. - AML.TA0013 Доступ к учетным данным
AML.T0083 Учетные данные из конфигурации ИИ-агента
Исследователь получил доступ к учетным данным разных сервисов, которые хранились в открытом виде в конфигурационном файле ClawdBot~/.clawdbot/clawdbot.json; этот файл виден в панели управления ClawdBot. В разных открытых экземплярах ClawdBot он обнаружил ключи API Anthropic, токены Telegram-ботов, учетные данные Slack OAuth и URI привязки устройств Signal. - AML.TA0005 Выполнение
AML.T0051.001 Косвенная промпт-инъекция
Исследователь смог напрямую отправлять промпты ClawdBot через интерфейс управления. - AML.TA0008 Выявление
AML.T0069.002 Системный промпт
Исследователь попросил ClawdBot выполнитьcat SOUL.md, гдеSOUL.md— файл с системным промптом ClawdBot; в ответ ClawdBot вернул содержимое файла. - AML.TA0013 Доступ к учетным данным
AML.T0098 Сбор учетных данных через инструменты ИИ-агента
Исследователь отправил ClawdBot промптenv; в ответ ClawdBot вызвал навыкbashи выполнил командуenv, вывод которой содержал дополнительные секреты для других сервисов. - AML.TA0012 Повышение привилегий
AML.T0053 Вызов инструментов ИИ-агента
Исследователь отправил ClawdBot промптroot; в ответ ClawdBot вызвал свой навыкbash, работавший с правами пользователяroot. - AML.TA0007 Уклонение от защиты
AML.T0092 Изменение истории чата пользователя с LLM
Исследователь мог бы использовать найденные ключи API Anthropic, чтобы манипулировать историей чата ClawdBot с пользователем, включая удаление или изменение сообщений. - AML.TA0010 Эксфильтрация
AML.T0025 Эксфильтрация киберсредствами
Исследователь мог бы использовать обнаруженные токены приложений, чтобы эксфильтрировать полные истории приватных переписок, включая переданные файлы, из любых подключенных мессенджеров: Telegram, Slack, Discord, Signal, WhatsApp и других. - AML.TA0011 Воздействие
AML.T0048.003 Ущерб пользователям
Исследователь мог бы использовать обнаруженные токены приложений для дальнейшего вреда пользователю, включая имперсонацию через отправку сообщений от имени пользователя в любом из подключенных мессенджеров.