ClawJacked краде дані через плагіни OpenClaw
Одного кліку достатньо: сайт може запустити OpenClaw на вашому ноутбуці, «зачепити» звіт чи бухгалтерію та відправити в хмару, яка підконтрольна хакеру. Guardio Labs називає це ClawJacked. Про це пише Bleeping Computer.
OpenClaw встановлює власний URI-протокол — openclaw://. Коли браузер натрапляє на такий лінк, ОС без запитань відкриває десктопний клієнт і передає йому параметри. Дослідники показали, що параметри можна підмінити: замість легітимної синхронізації хакер передає шлях до будь-якого файлу й адресу, куди його залити. Користувач нічого не бачить — операція виконується у фоновому режимі.\
Масштаб проблеми
Для порівняння, WannaCry у 2017-му заразив близько 200 тис. ПК — нинішня аудиторія OpenClaw у 15 разів більша.
Команда OpenClaw вже виклала патч 2.4.3: він прибирає автоматичне виконання критичних команд та вмикає підтвердження користувача. Однак апдейти застосовується не через магазин, а вручну. За статистикою GitHub, лише 18 % користувачів переходять на нову версію в перший місяць — вікно для атак залишається широким.
Що робити прямо зараз?
Вітчизняні девопс-команди часто використовують OpenClaw, бо сервіс не обмежує швидкість для безкоштовних акаунтів і зручний для великих архівів. Якщо ви передаєте CAD-файли, фінансові моделі чи вихідний код, втрати реальні: готовий дизайн маховика в руках конкурента або номери платіжних карт у даркнеті. Кіберзлочинці вже полюють на агрокомпанії та IT-аутсорсерів, щоб продати дані російським структурам. Оновлення клієнта та блокування протоколу на рівні політик — дешевше, ніж відновлення репутації після зливу.
Нагадаємо, кілька днів тому головний розробник OpenClaw пояснив, чому відхилив «мільярдну пропозицію» Цукерберга.
Підписуйтесь на нас у соцмережах: Telegram | Facebook | LinkedIn
Німецький стартап DeepL, який завоював репутацію творця одного з найточніших текстових перекладачів у світі, оголосив…
Відеосервіс YouTube почав впроваджувати довгоочікувану функцію, яка дозволяє користувачам вимикати показ коротких відео Shorts у…
Компанія Boston Dynamics інтегрувала мультимодальні можливості штучного інтелекту Google Gemini у своїх чотирилапих роботів Spot.…
Команда реагування на комп’ютерні надзвичайні події України (CERT-UA) попередила про активізацію кіберзагроз з боку хакерського…
Керівництво Apple відправить «близько 200 розробників» з команди голосового асистента Siri на багатотижневий курс ШІ-програмування.…
Дослідники кібербезпеки з Університету Джонса Гопкінса (США) змогли зламати трьох популярних ШІ-агентів, підключених до GitHub…