
3 月,360 漏洞研究院梳理过 OpenClaw 的公开安全记录:累计 258 项,其中高危以上 75 项。
问题集中在注入、访问控制、路径/文件操作、认证等几类。
到了 5 月,Cyera 又披露了 “Claw Chain”:4 个 CVE 可以串成一条攻击链,最严重的 CVE-2026-44112 拿到 CVSS 9.6,攻击目标直指沙箱逃逸、凭证泄露、权限提升和持久化后门。
同一条时间线上:ClawHub(全球最大的Skills安装平台) 里被扫出 341 个恶意 Skill,后续 Oasis 的统计把恶意/可疑包规模推到上千级;Bing AI 搜索结果还把用户带到假的 GitHub 安装仓库,下载下来的不是 OpenClaw,而是 Vidar 窃密木马和 GhostSocks 代理木马。
这波漏洞到底打到哪里
OpenClaw 的风险,是它已经接进你的工作环境,是你已经交给龙虾的那套权限中。
Cyera 披露的 Claw Chain 里几个重点:
沙箱读写逃逸:本来只能碰工作区里的文件,结果可以绕出边界,读到不该读的文件,甚至把东西写到宿主机上。 环境变量泄露:很多人把 API Key、云服务 token、数据库密码、GitHub token 塞在环境变量里,Agent 直接读到。 owner 权限提升:一个本地进程可以把自己抬到更高权限,进而改网关配置、调度任务、执行环境。 持久化后门:拿到写入能力之后,攻击者可以改配置、埋启动项、让后门在 OpenClaw 重启后继续活着。
Oasis 之前还披露过另一个更直观的入口:浏览器页面可以尝试连你本机的 OpenClaw gateway。你开着龙虾,浏览器里访问一个恶意网页,网页脚本去碰 127.0.0.1 上的本地服务。如果版本和配置命中,攻击者就有机会跟你的 Agent 网关说话,甚至触发配对、爆破和后续控制。

它能偷什么?看你给过它什么
OpenClaw 被接管后,攻击面基本等于你给它接过的东西:
第一类是密钥和凭证。.env、SSH key、云厂商 AK/SK、GitHub token、数据库连接串、Kubernetes 配置、API Key,都是优先目标。(真的劝大家不要图省事把密钥明文写在.env里)
第二类是工作资料。源代码、项目文档、聊天记录、内部 Wiki、客户资料、自动化脚本、运维日志,只要在它能访问的路径或服务里,就可能被打包带走。
第三类是执行能力。能跑终端,就能下载二阶段 payload;能改配置,就能把流量导到别处;能管理定时任务,就能把后门变成“日常自动化”。
第四类是内网入口。很多人把 OpenClaw 放在办公机、跳板机、测试服务器上,旁边就是内网服务、CI/CD、代码仓库、云控制台。攻击者不一定需要直接打进你的内网,他只需要借你的龙虾往里走。
这就是为什么 AI Agent 的后门比普通插件后门更麻烦。普通插件偷一个浏览器会话;Agent 后门偷的是你的工作身份。
ClawHub 像是AI时代的“邮箱”木马触发器
Koi Security 在 2 月审计了当时的 2,857 个 Skill,发现 341 个是恶意的,其中 335 个看起来属于同一批活动。套路都一样:Skill 包装成钱包工具、YouTube 工具、财经工具、论文助手,README 写得像模像样,然后告诉你“需要先安装一个前置依赖”。
Windows 用户会被引导去 GitHub 下一个带密码的 zip,解压后运行 exe;macOS 用户会被引导复制一段脚本到终端。密码压缩包的作用是绕过自动扫描。真正跑起来以后,里面可能是 keylogger、AMOS 窃密木马、后门脚本。
这类投毒不需要攻破 OpenClaw 官方仓库。只要用户相信“热门 Skill + 一键安装 + 前置依赖”,就够了。
更离谱的是假安装仓库。
Huntress 和 Malwarebytes 披露过一批假的 OpenClaw GitHub 安装仓库,其中一个叫 openclaw-installer。用户在 Bing 里搜 “OpenClaw Windows”,AI 搜索结果把人带过去。运行所谓安装器后,机器里落的是 Vidar 窃密木马;部分样本还会部署 GhostSocks,把你的电脑变成别人的住宅代理节点。
所以生态风险已经落地,而且手法很适合蹭 OpenClaw 热度。

OpenClaw 用户先查这几件事
别让正在被检查的 Agent 自己审自己。
如果它已经中招,它给你的输出就不可信。排查时自己打开终端,必要时先断网、保留证据,再做处理。下面这些只做初筛,不等于完整取证。
1. 先看版本
如果你的 OpenClaw 版本早于 2026.4.22,先升级。Claw Chain 涉及的补丁在这个时间点之后才完整落地。
如果你的版本早于 2026.2.25,也要特别注意本地 gateway 相关的浏览器入口问题。不要把 18789 这类本地服务暴露到公网或办公网,更不要让它裸跑在别人能访问的机器上。
2. 回想安装来源
如果你在 2 月初通过 Bing 搜 “OpenClaw Windows”,点进过 GitHub 上的 openclaw-installer 或类似仓库,并运行过安装器,直接按机器已中招处理。
重点放在你当时运行过的那个 exe:它可能从来就不是 OpenClaw。
Windows 可以先把下载目录里可疑文件列出来:
Get-ChildItem "$HOME\Downloads" -Recurse -ErrorAction SilentlyContinue |
Where-Object { $_.Name -match "openclaw|claw" } |
Select-Object FullName, Length, LastWriteTime
macOS / Linux:
find ~/Downloads \( -iname '*openclaw*' -o -iname '*claw*' \) 2>/dev/null
如果看到来路不明的安装包、压缩包、脚本,不要急着删。先记录路径、时间、哈希,再决定后续取证和重装。
3. 清点装过的 Skill
重点看三类:
README 要你额外下载 exe、zip、dmg 的; README 要你复制 curl | sh、base64 解码脚本、远程脚本到终端执行的;作者很新、仓库很空、下载量异常、功能却很诱人的。
这类 Skill 先停用。再去对照 Koi/Clawdex、OpenClaw 官方公告、VirusTotal 报告。已经运行过可疑前置依赖的,不要只删 Skill,凭证也要换。
4. 查 LiteLLM 那条供应链后门
sysmon.py是 LiteLLM 1.82.7 / 1.82.8 被投毒后,安全团队公开过的持久化痕迹之一。如果你的 OpenClaw 环境、插件、自动化脚本或其他 AI 工具间接装过 LiteLLM,就值得查。查不到,不代表 OpenClaw 安全;查到了,就按机器被入侵处理。
先看有没有装过 LiteLLM:
python -m pip show litellm
macOS / Linux 查常见 IOC:
test -f "$HOME/.config/sysmon/sysmon.py" && echo "[!] found sysmon.py"
find "$HOME" -name "litellm_init.pth" 2>/dev/null
Windows PowerShell:
Test-Path "$HOME\.config\sysmon\sysmon.py"
Get-ChildItem "$HOME" -Filter "litellm_init.pth" -Recurse -ErrorAction SilentlyContinue |
Select-Object FullName
命中 litellm_init.pth、sysmon.py,或者确认跑过 litellm==1.82.7 / litellm==1.82.8,不要只升级包。所有这台机器能碰到的 API Key、SSH key、云服务凭证、GitHub token、数据库密码,都要轮换。
别把龙虾养在生产内网门口

OpenClaw 这种东西,危险点在于它会用你的身份执行命令。
你在个人电脑上玩,它可能读到浏览器、密钥、聊天记录。你在办公机上跑,它可能碰到代码仓库、内网服务、企业账号。你在服务器上跑,它可能直接拿到云凭证、K8s、CI/CD 和生产数据。
所以不要把它当普通聊天工具管理。把它当一个高权限服务账号:
单独机器或容器跑,别跟日常办公环境混在一起; 给它单独的 API Key 和服务账号,权限能少就少; 不让它直接碰生产密钥、生产数据库、核心内网; Skill 安装要审,不要看见热门就装; 长期 token 少用,能短期就短期,能只读就只读; 一旦怀疑中招,先换凭证,再谈清理文件。
OpenClaw 火,是因为它真的能干活。
问题也在这里,它越能干活,被别人拿走以后就越好用。
你以为你养的是龙虾。中招以后,它就是别人伸进你内网的一只手。
