ΑρχικήSecurityOpenClaw: Infostealer κλέβει configuration files και gateway tokens

OpenClaw: Infostealer κλέβει configuration files και gateway tokens

Ερευνητές κυβερνοασφάλειας αποκάλυψαν ότι εντόπισαν μια περίπτωση μόλυνσης από κακόβουλο λογισμικό τύπου infostealer, το οποίο κατάφερε να εξάγει επιτυχώς το περιβάλλον διαμόρφωσης OpenClaw (πρώην Clawdbot και Moltbot) ενός χρήστη.

OpenClaw Infostealer

“Αυτή η ανακάλυψη σηματοδοτεί ένα σημαντικό ορόσημο στην εξέλιξη της συμπεριφοράς των infostealer: τη μετάβαση από την κλοπή διαπιστευτηρίων περιηγητή στη συλλογή των ‘ψυχών’ και των ταυτοτήτων των προσωπικών AI agents“, ανέφερε η Hudson Rock.

Ο Alon Gal, CTO της Hudson Rock, δήλωσε στο The Hacker News ότι το κακόβουλο λογισμικό πιθανότατα ήταν μια παραλλαγή του Vidar. Το Vidar είναι ένα κακόβουλο λογισμικό τύπου infostealer που δραστηριοποιείται από τα τέλη του 2018.

Δείτε επίσης: Σχόλια στο Pastebin προωθούν επίθεση ClickFix JavaScript

Η εταιρεία κυβερνοασφάλειας σημείωσε ότι η κλοπή των δεδομένων δεν διευκολύνθηκε από ένα custom OpenClaw module εντός του κακόβουλου λογισμικού, αλλά μέσω μιας “γενικής ρουτίνας συλλογής αρχείων”, σχεδιασμένης να αναζητά συγκεκριμένες επεκτάσεις αρχείων και ονόματα καταλόγων που περιέχουν ευαίσθητα δεδομένα.

OpenClaw: Ποια αρχεία συλλέχθηκαν από το infostealer;

– openclaw.json, το οποίο περιέχει λεπτομέρειες σχετικά με το ΟpenClaw gateway token, μαζί με τη διαγραμμένη διεύθυνση email του θύματος και το workspace path.

– device.json, το οποίο περιέχει κρυπτογραφικά κλειδιά για ασφαλή σύζευξη και λειτουργίες υπογραφής εντός του οικοσυστήματος OpenClaw.

– soul.md, το οποίο περιέχει λεπτομέρειες για τις βασικές αρχές λειτουργίας του agent, τις κατευθυντήριες γραμμές συμπεριφοράς και τα ηθικά όρια.

Η κλοπή του gateway authentication token μπορεί να επιτρέψει σε έναν επιτιθέμενο να συνδεθεί απομακρυσμένα με το local ΟpenClaw instance του θύματος, αν η θύρα είναι εκτεθειμένη, ή ακόμα και να προσποιηθεί τον client σε αιτήματα αυθεντικοποίησης προς το AI gateway.

Δείτε επίσης: Το LockBit 5.0 επιτίθεται σε συστήματα Windows, Linux & ESXI

OpenClaw: Infostealer κλέβει configuration files και gateway tokens

“Ενώ το κακόβουλο λογισμικό μπορεί να αναζητούσε τυπικά ‘μυστικά’, κατά λάθος ‘βρήκε χρυσό’ καταγράφοντας ολόκληρο το λειτουργικό πλαίσιο του βοηθού AI του χρήστη“, πρόσθεσε η Hudson Rock. “Καθώς οι AI agents, όπως το OpenClaw, γίνονται πιο ενσωματωμένοι σε επαγγελματικές ροές εργασίας, οι προγραμματιστές infostealer πιθανότατα θα κυκλοφορήσουν ειδικά modules σχεδιασμένα να αποκρυπτογραφούν και να αναλύουν αυτά τα αρχεία, όπως κάνουν σήμερα για το Chrome ή το Telegram”.

Η αποκάλυψη έρχεται καθώς τα ζητήματα ασφαλείας με το ΟpenClaw ώθησαν τους συντηρητές της πλατφόρμας να ανακοινώσουν μια συνεργασία με το VirusTotal για να σαρώσουν για κακόβουλα skills που ανεβαίνουν στο ClawHub και να προσθέσουν τη δυνατότητα ελέγχου για πιθανές λανθασμένες διαμορφώσεις.

Την περασμένη εβδομάδα, η ομάδα OpenSourceMalware ανέλυσε μια συνεχιζόμενη κακόβουλη καμπάνια skills στο ClawHub, που χρησιμοποιεί μια νέα τεχνική για να παρακάμψει τη σάρωση του VirusTotal φιλοξενώντας το κακόβουλο λογισμικό σε ιστοσελίδες που μοιάζουν με το OpenClaw και χρησιμοποιώντας τα skills μόνο ως δολώματα (αντί να ενσωματώνουν το payload απευθείας στα αρχεία SKILL.md τους).

Δείτε επίσης: Κακόβουλες επεκτάσεις Chrome κλέβουν δεδομένα, emails και Ιστορικό Περιήγησης

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

OpenClaw: Infostealer κλέβει configuration files και gateway tokens

“Η μετατόπιση από ενσωματωμένα payloads σε εξωτερικό malware hosting δείχνει ότι οι κακόβουλοι παράγοντες προσαρμόζονται στις δυνατότητες ανίχνευσης“, δήλωσε ο ερευνητής ασφαλείας Paul McCarty. “Καθώς τα AI skill registries αυξάνονται, γίνονται όλο και πιο ελκυστικοί στόχοι για επιθέσεις στην αλυσίδα εφοδιασμού“.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS