Эксперты Oasis Security выявили критическую уязвимость в популярной AI-платформе OpenClaw, которая позволяет хакерам захватить контроль над системой через обычный веб-сайт. Атака получила название ClawJacked.
OpenClaw — самохостинговая AI-платформа, которая недавно набрала популярность среди разработчиков. Она позволяет AI-агентам автономно отправлять сообщения, выполнять команды и управлять задачами на разных платформах.
Проблема кроется в том, как OpenClaw настроен по умолчанию. Сервис привязывается к localhost и открывает WebSocket-интерфейс без должной защиты. Поскольку браузеры не блокируют WebSocket-соединения с localhost, злоумышленники могут эксплуатировать это.
Как работает атака
Когда пользователь OpenClaw заходит на вредоносный сайт, JavaScript-код сайта незаметно подключается к локальному экземпляру платформы. Затем начинается брутфорс-атака на пароль администратора.
Самое опасное — локальные подключения (127.0.0.1) по умолчанию освобождены от ограничений скорости. Это сделано для удобства CLI-сессий, но создаёт серьёзную брешь в безопасности.
"В наших лабораторных тестах мы достигли скорости сотен попыток подбора пароля в секунду прямо из браузера", — объясняют исследователи. Список популярных паролей перебирается меньше чем за секунду, большой словарь — за несколько минут.
После успешного подбора пароля система автоматически одобряет подключение устройства без запроса подтверждения у пользователя. Хакер получает полный административный доступ.
Последствия взлома
С правами администратора злоумышленник может:
- Извлекать учётные данные из системы
- Читать логи приложений
- Заставить AI-агента искать конфиденциальную информацию в переписке
- Выполнять произвольные команды на подключённых устройствах
- Полностью скомпрометировать рабочую станцию
Фактически, простое посещение вредоносного сайта может привести к полному захвату системы.
Исправление и защита
Oasis Security сообщила об уязвимости разработчикам OpenClaw, и исправление вышло через 24 часа. В версии 2026.2.26 от 26 февраля ужесточены проверки безопасности WebSocket и добавлены дополнительные средства защиты.
Организации, использующие OpenClaw, должны немедленно обновиться до версии 2026.2.26 или новее. С ростом популярности платформы она стала мишенью для киберпреступников — недавно хакеры начали злоупотреблять репозиторием навыков "ClawHub", размещая там вредоносный код.
Уязвимость подчёркивает важность правильной настройки безопасности для AI-платформ, особенно при работе с localhost-подключениями.