元宇宙与人工智能三十人论坛

工信部预警!OpenClaw “龙虾” 爆火背后,七大安全杀机全透视

Image

近期,开源 AI 智能体 OpenClaw(俗称 “龙虾”)凭借本地部署、自主执行、多工具集成等能力火爆全网,成为个人与企业追捧的 “数字助手”。但热潮之下,安全隐患集中爆发:工信部正式发布安全提示,点名其信任边界模糊、易被恶意接管的核心风险。

Image

一、根源性风险:设计缺陷埋下安全雷区

OpenClaw 的安全隐患并非偶然,而是默认配置、信任模型、权限设计三大底层缺陷导致的系统性问题,这也是工信部预警的核心指向。

其一,默认配置极度不安全。早期版本将控制界面绑定 0.0.0.0 全网接口,而非仅本地 127.0.0.1,导致数万个实例无意间暴露公网,黑客通过扫描工具即可一键发现;同时默认无强认证、无端口防护,大幅降低攻击门槛。

其二,本地信任模型脆弱。错误认定 “本地连接即可信”,对localhost连接无暴力破解防护、无设备验证,催生 ClawJacked “零点击” 漏洞 —— 用户仅需访问恶意网页,浏览器 JS 脚本就能静默劫持 AI 实例,全程无感知被接管。

其三,权限边界严重模糊。作为高权限智能体,OpenClaw 默认继承用户系统最高权限,未遵循最小权限原则,一旦被诱导或入侵,可直接执行读写文件、调用 Shell、修改配置等高危操作,风险完全失控。

二、核心攻击风险:漏洞与入侵防不胜防

基于底层设计缺陷,OpenClaw 面临高危漏洞频发、远程轻松接管的致命威胁,也是 “李白你好” 重点汇总的核心风险点。

一方面,高危漏洞批量爆发。CVE-2026-25253、CVE-2026-30891 等高危漏洞接连曝光,CVSS 评分最高达 9.1,支持远程代码执行、跨站 WebSocket 劫持,攻击者无需复杂操作,就能获取设备完整控制权,窃取 API 密钥、系统密码、本地文件。

另一方面,公网暴露无防护。全球超数十万 OpenClaw 实例裸奔公网,未做网络隔离、未启身份认证,黑客利用 Shodan 等工具批量扫描,即可未授权访问并控制设备,将其变为 “肉鸡”,用于挖矿、数据窃取、内网渗透。

更危险的是,漏洞利用门槛极低,即便非技术用户,也可能因点击一个链接、部署一个默认配置,瞬间遭遇入侵。

三、生态链风险:插件与供应链暗藏杀机

360 黑板报明确指出,OpenClaw 的技能生态与供应链,是最易被忽视却危害极大的风险环节,直接打通攻击全链路。

其一,技能市场审核缺失。官方 ClawHub 技能平台无严格审核,恶意开发者将木马、后门伪装成 “办公助手”“数据监控” 等插件,据安全监测,平台内恶意技能占比超 12%,用户安装后,恶意代码直接获取系统权限,窃取隐私、外传数据。

其二,供应链投毒频发。OpenClaw 依赖大量第三方依赖库、MCP 服务,攻击者通过投毒组件、植入恶意代码,形成完整攻击链条,一旦触发,可实现越权调用、远程控制、持久化驻留。

其三,代装陷阱泛滥。网上大量 “付费代装” 服务,要求用户开启远程协助、授予全盘访问权限,相当于将系统钥匙直接交给陌生人,极易引发数据泄露、账号被盗等问题。

四、行为失控风险:AI 自主操作引发连锁危害

作为具备持续运行、自主决策能力的智能体,OpenClaw 的非预期操作,会带来无入侵却自损的安全事故,这是其区别于普通软件的独特风险。

一是提示词注入诱导失控。攻击者在网页、邮件、文档中嵌入隐藏恶意指令,诱导 OpenClaw 忽略正常指令,执行删除文件、批量删邮件、外传数据等违规操作,且用户难以实时干预。

二是记忆投毒长期危害。持久记忆功能本是优势,却成为风险载体 —— 恶意信息、伪造规则被写入记忆模块后,会跨会话持续生效,导致 AI 长期执行错误操作,形成隐蔽且持久的安全隐患。

三是工具越权执行误操作。AI 接入邮箱、数据库、代码仓库等工具后,因意图误解、指令模糊,会擅自执行高危操作,比如整理邮件时清空收件箱、查询数据时篡改库文件,造成不可逆的数据损失。

五、数据与合规风险:隐私裸奔 + 责任难追

OpenClaw 的全权限访问特性,让隐私数据泄露成为必然,同时引发合规与责任界定难题。

在数据安全层面,AI 运行中会读取本地文件、聊天记录、证件信息、财务数据,且部分版本未做加密存储,敏感信息明文裸奔,一旦被入侵,个人隐私、企业商业机密毫无

元宇宙与人工智能三十人论坛

因微信公众号整改,没有加“星标⭐️ ”的订阅号有时无法收到消息

1.为防止错过最新资讯,请将元宇宙与人工智能三十人论坛设为星标⭐️ 

2.点击“赞”和“在看”,提高我们相遇的几率。

3.精彩文章,请点击文末左下角“分享”给好友。

了解更多关注

图片
图片