Публично доступные интерфейсы управления ClawdBot позволили получить учётные данные и выполнить команды

Оригинал: Exposed ClawdBot Control Interfaces Leads to Credential Access and Execution

Исследователь безопасности обнаружил сотни доступных из интернета интерфейсов управления ClawdBot. ClawdBot (ныне OpenClaw) описывается как «персональный ИИ-ассистент, который вы запускаете на собственных устройствах. Он отвечает вам в уже используемых вами каналах … , а также в каналах расширений. … Он может говорить и слушать на устройствах с macOS/iOS/Android и отображать управляемый вами Canvas в реальном времени».[[github]] Через конфигурационный файл ClawdBot исследователь смог получить доступ к учётным данным различных подключённых приложений. Он также смог вызывать навыки ClawdBot, отправляя ассистенту промпты через чат-интерфейс, что привело к получению root-доступа в контейнере.

Исследователь выполнил поиск в Shodan[[shodan]], чтобы найти доступные из интернета экземпляры ClawdBot; в некоторых из них аутентификация не была включена. Исследователь также продемонстрировал, что ошибочная конфигурация прокси позволяла обойти механизм аутентификации ClawdBot.

Получив доступ к интерфейсу управления ClawdBot, исследователь смог просмотреть конфигурацию ClawdBot, содержавшую учётные данные для различных других сервисов. В разных доступных из интернета экземплярах ClawdBot он обнаружил API-ключи Anthropic, токены ботов Telegram, учётные данные Slack OAuth и URI привязки устройств Signal. Исследователь напрямую отправлял ClawdBot промпты через чат-интерфейс, что привело к раскрытию системного промпта. Он также смог заставить ClawdBot выполнять команды через навык bash, что как минимум в одном случае привело к root-доступу в контейнере ClawdBot.

Исследователь отметил широкий спектр других последствий, к которым мог привести такой уровень доступа, включая:

  • манипулирование историей переписки пользователя с ИИ-агентом ClawdBot;
  • эксфильтрацию историй переписки из любых подключённых сервисов обмена сообщениями;
  • выдачу себя за пользователей путём отправки сообщений от их имени через подключённые сервисы обмена сообщениями.

Процедура

  1. AML.TA0002 Разведка

    AML.T0000 Поиск в открытых технических базах данных

    Исследователь искал цели в Shodan по заголовку веб-интерфейса управления ClawdBot — Clawdbot Control — и обнаружил сотни интерфейсов ClawdBot, открытых в публичном интернете.
  2. AML.TA0004 Первичный доступ

    AML.T0049 Эксплуатация приложения, доступного из интернета

    Исследователь воспользовался ошибочной конфигурацией прокси на сервере управления ClawdBot и получил доступ к интерфейсам управления с включенной аутентификацией.
  3. AML.TA0013 Доступ к учетным данным

    AML.T0083 Учетные данные из конфигурации ИИ-агента

    Исследователь получил доступ к учетным данным разных сервисов, которые хранились в открытом виде в конфигурационном файле ClawdBot ~/.clawdbot/clawdbot.json; этот файл виден в панели управления ClawdBot. В разных открытых экземплярах ClawdBot он обнаружил ключи API Anthropic, токены Telegram-ботов, учетные данные Slack OAuth и URI привязки устройств Signal.
  4. AML.TA0005 Выполнение

    AML.T0051.001 Косвенная промпт-инъекция

    Исследователь смог напрямую отправлять промпты ClawdBot через интерфейс управления.
  5. AML.TA0008 Выявление

    AML.T0069.002 Системный промпт

    Исследователь попросил ClawdBot выполнить cat SOUL.md, где SOUL.md — файл с системным промптом ClawdBot; в ответ ClawdBot вернул содержимое файла.
  6. AML.TA0013 Доступ к учетным данным

    AML.T0098 Сбор учетных данных через инструменты ИИ-агента

    Исследователь отправил ClawdBot промпт env; в ответ ClawdBot вызвал навык bash и выполнил команду env, вывод которой содержал дополнительные секреты для других сервисов.
  7. AML.TA0012 Повышение привилегий

    AML.T0053 Вызов инструментов ИИ-агента

    Исследователь отправил ClawdBot промпт root; в ответ ClawdBot вызвал свой навык bash, работавший с правами пользователя root.
  8. AML.TA0007 Уклонение от защиты

    AML.T0092 Изменение истории чата пользователя с LLM

    Исследователь мог бы использовать найденные ключи API Anthropic, чтобы манипулировать историей чата ClawdBot с пользователем, включая удаление или изменение сообщений.
  9. AML.TA0010 Эксфильтрация

    AML.T0025 Эксфильтрация киберсредствами

    Исследователь мог бы использовать обнаруженные токены приложений, чтобы эксфильтрировать полные истории приватных переписок, включая переданные файлы, из любых подключенных мессенджеров: Telegram, Slack, Discord, Signal, WhatsApp и других.
  10. AML.TA0011 Воздействие

    AML.T0048.003 Ущерб пользователям

    Исследователь мог бы использовать обнаруженные токены приложений для дальнейшего вреда пользователю, включая имперсонацию через отправку сообщений от имени пользователя в любом из подключенных мессенджеров.

Источники

  1. GitHub - openclaw/openclaw: Your own personal AI assistant. Any OS. Any Platform. The lobster way. GitHub
  2. Clawdbot Control - Shodan Search
  3. hacking clawdbot and eating lobster souls