OpenClaw生态系统威胁评估 2026年2月11日 目录 代理风险的本源:进化、身份认同与“氛围编码”危机............................. 5执行摘要..........................................................................................................爪爪机器人时代:功能优先于安全............................................................................................................5 关键设计缺陷:“致命三重奏”...................................................................................... 本地优先运行时风险...................................................................................................................................................8 “致命三重奏”的实现.................................................................................................................................................... 8 持久内存和时间错位攻击..............................................................................................................9 “开爪悖论”.............................................................................................................................................................9 “影子AI”企业渗透.............................................................................................................................. 10 WebSocket劫持(一键远程代码执行)- CVE-2026-25253..............................................................................11 Docker容器远程命令注入 - CVE-2026-24763...................................................... 11 “暴露实例”疫情.........................................................................................................................................12 恶意技能的解剖学.......................................................................................................................................... 13 案例研究:“爪牙”行动......................................................................................................................13 病毒总集成悖论.................................................................................................................................... 14 安全故障导致大规模数据泄露.......................................................................................................15 威胁行为者的“黄页”..................................................................................................................................16 “Molt教会”.......................................................................................................................................................................16 加密信道与秘密行动...............................................................................................................................16 MoltRoad:去中心化暗网...............................................................................................................................17 MoltBunker:持久层......................................................................................................................................19 爪城与爪爱.......................................................................................................................................... 漏洞利用.......................................................................................................................................................20 执行摘要 开源爪(OpenClaw)生态系统的快速崛起——涵盖核心开源爪代理(原名爪布特(ClawdBot)和蜕变布特(MoltBot))、爪枢纽(ClawHub)技能市场、蜕网(Moltbook)社交网络,以及其他如蜕路(MoltRoad)和Rentahuman.ai等平台——代表了网络威胁格局中的一个关键转折点,标志着从生成式聊天界面向完全自主的“代理式”操作系统的转变。这一转型,以部署可在主机硬件上执行系统命令的本地优先AI代理为特征,在带来深远生产力潜力的同时,也引入了新的威胁格局——它创造了一个超连接的攻击面,其中单点突破不仅会泄露数据,还会赋予威胁行为者在网络中持续、智能和自适应的存在。 我们的生态分析证实,OpenClaw对企业环境和个人环境均构成系统性安全风险。该平台的默认架构通过WebSocket握手中的令牌窃取漏洞(CVE-2026-25253)使主机系统面临远程代码执行(RCE)威胁;通过未经验证的"技能"促进供应链攻击;并在相关平台上引发了大规模数据泄露事件。此外,该生态还助长了诸如"提示注入蠕虫"等新型攻击方法,为自动化、自我复制的、抗传统清除努力的僵尸网络创造了潜在可能。 KELA对OpenClaw生态系统地下流言的深入调查证实,OpenClaw现已成为威胁行为者的主要目标,具体原因在于其系统级集成允许即时权限提升。这种风险因GitHub上公开提供的“一键”远程代码执行(RCE)(CVE-2026-25253)的功能性概念验证(PoC)脚本而加剧。此外,威胁行为者正积极映射攻击面,利用FOFA和Shodan等工具进行侦察活动,识别出近29,000个暴露实例。Moltbook.com的数据泄露事件,暴露了150万个API令牌,可能被威胁行为者用于针对企业环境的供应链攻击和横向移动。此外,该泄露事件也被诸如亲俄黑客组织DDoSia Project等团体所讨论。 本报告对OpenClaw生态系统进行了威胁评估。它详细阐述了该生态系统的混乱演化历史、脆弱的建筑基础、Moltbook协调层的社会技术现象,以及Molt Road非法市场的出现。报告最后提出了一个严格的防御框架,超越标准合规,转向主动加固和遏制策略,以消除这种新型内部威胁。 归根结底,OpenClaw生态系统是代理式人工智能时代的“矿井里的金丝雀”。它表明,由“氛围编码”和开源热情驱动的强大AI代理的民主化进程,远快于安全治理。从Clawdbot到Moltbot再到OpenClaw的演变,是一系列危机的连续体,每一次都暴露出新的脆弱性——从商标纠纷导致的安全真空,到AI生成代码引发的数据库泄露。Moltbook证明,在代理网络中,没有身份验证的指标毫无意义;而Molt Road证明,自动化网络犯罪的基建已经具备可行性。 我们正目睹着“开爪悖论”:对本地隐私的追求催生了终极本地间谍。我们将生活索引到“个人明文层”,并将其连接到开爪生态系统的平台,若不采取严格的安全措施,我们就为自身的剥削构建了基础设施。 OpenClaw代表了从被动软件向自主代理的转变。在其当前未受管理的状态下,它充当了一个高风险的安全负债。因为它既拥有本地执行权限,又具备解释外部数据的能力,它有效地在主机上创建了一个持续的、“智能”的攻击面。为了安全地集成此类代理,企业必须摒弃“默认信任”的做法,并实施零信任架构,将代理视为未经身份验证的第三方,赋予其严格范围、沙箱化的权限,这些权限由语义防火墙保护,并由行为身份系统监控。 代理风险的起源:演化、身份认同与“氛围编码”危机 要准确评估 OpenClaw 的风险,首先必须理解 OpenClaw 并非“聊天机器人”。它是一个本地化的运行时环境——本质上是一个操作系统层——它连接了高级智能(如 Claude 3.5 Sonnet、GPT-4)与低级系统执行(Shell、文件系统、浏览器)之间的鸿沟。OpenClaw 的核心价值主张是“自主性”:即无需人工干预即可执行复杂的多步骤任务。为实现这一功能,该软件要求——且用户通常会授予——一个传统安全模型会将其归类为“接近 Rootkit”的权限配置文件。 该项目的历史是一个案例研究,展示了不受约束的快速创新如何造成深刻的安全真空。该生态系统通过“氛围编码”(Vibe Coding)演化而来,这是一种将开发速度置于架构完整性之上的现象,代码主要由基于高层意图而非详细规范的AI模型生成。 爪爪机器人时代