AI News

Момент Икара для автономных агентов (autonomous agents)

Обещание по-настоящему автономного ИИ-ассистента (autonomous AI assistant) — такого, который живёт на вашей машине, управляет календарём, ведёт переписку по электронной почте и бронирует рейсы — фактически воплотилось в проекте OpenClaw. Ранее известный как Clawdbot и Moltbot, этот проект с открытым исходным кодом побил рекорды роста на GitHub, собрав более 149 000 звёзд всего за несколько месяцев. Он обещал стать «руками» для больших языковых моделей (large language models, LLMs), предоставляя им возможность выполнять код и взаимодействовать с реальным миром от имени своих пользователей.

Однако это обещание жёстко столкнулось с реальностями кибербезопасности. По состоянию на 2 февраля 2026 года сообщество ИИ столкнулось с критическим кризисом безопасности. OpenClaw содержит серьёзные уязвимости, позволяющие злоумышленникам захватить полный контроль над компьютером пользователя через одну единственную вредоносную ссылку. Эксперты по безопасности называют это «кошмарным сценарием» для локального исполнения ИИ, подчёркивая разрушительный логический дефект, зарегистрированный как CVE-2026-25253.

Для команды Creati.ai этот инцидент стал наглядным напоминанием: стремление дать агентам «руки» часто обходится без необходимых «перчаток» для безопасной работы с данными. Хотя полезность OpenClaw неоспорима, его архитектура подвергла тысяч ранних пользователей риску выполнения удалённого кода (remote code execution, RCE), вывода данных и появлению растущей экосистемы «навыков» (skills), заражённых вредоносным ПО.

От "Moltbot" к магниту для вредоносного ПО

Траектория развития OpenClaw была поистине хаотичной. Изначально выпущенный как Clawdbot австрийским разработчиком Peter Steinberger, проект был вынужден сменить название в результате споров о товарных знаках с Anthropic. Он недолго работал под именем Moltbot, прежде чем устоялся как OpenClaw. Несмотря на кризис идентичности, основное ценностное предложение оставалось соблазнительным: агент, который запускается локально, владеет своими данными и взаимодействует с популярными мессенджерами, такими как Telegram, Signal и WhatsApp, выполняя сложные задачи.

В отличие от облачных SaaS-ассистентов, OpenClaw запускается на инфраструктуре пользователя — обычно на Mac mini или домашнем сервере. Этот подход «локально в первую очередь» (local-first) позиционировался как выигрыш с точки зрения конфиденциальности. Ирония в том, что он стал ахиллесовой пятой проекта. Предоставляя агенту высокоуровневые системные привилегии — включая доступ к shell и возможность чтения/записи файловой системы — без надёжной песочницы (sandbox), пользователи непреднамеренно превратили свои машины в открытые цели.

Анатомия эксплойта CVE-2026-25253

Уязвимость, обнаруженная Mav Levin из DepthFirst, демонстрирует, как логические ошибки могут быть опаснее багов памяти. Оценённая по шкале CVSS в 8,8, CVE-2026-25253 описывается как «уязвимость вывода токенов, приводящая к полному компромету шлюза».

Кошмар в один клик

Ошибка кроется в том, как Control UI OpenClaw обрабатывает входящие соединения. Приложение было спроектировано так, чтобы принимать параметр gatewayUrl через строку запроса в URL. Критично то, что этому параметру доверяли без валидации.

Когда пользователь кликает по специально сформированной ссылке — возможно, замаскированной под «крутой новый навык агента» или общий пост на Moltbook — интерфейс OpenClaw автоматически пытается установить WebSocket-соединение с сервером, указанным в этом URL. При этом в полезной нагрузке соединения передаётся токен аутентификации пользователя (authentication token).

Злоумышленнику достаточно разместить вредоносный WebSocket-сервер и заманить пользователя в клик по ссылке, указывающей на него. После установления соединения злоумышленник перехватывает токен аутентификации. Обладая этим токеном, он может притвориться локальным шлюзом пользователя. Дальше «агент» фактически начинает работать на злоумышленника: они могут изменить конфигурацию агента, отключить оставшиеся механизмы песочницы (sandboxing) и вызвать привилегированные действия. Так как OpenClaw задуман для запуска shell-команд, чтобы быть «полезным», злоумышленник получает 1-click RCE (RCE в один клик), приобретая возможность выполнять произвольные команды на машине жертвы.

Steinberger и команда поддержки выпустили исправление в версии 2026.1.29, но децентрализованный характер проекта означает, что тысячи экземпляров остаются непатчеными и уязвимыми.

Явление "Moltbook": поле для ботнетов?

Усугубляет провал безопасности появление сети Moltbook, социальной сети, созданной исключительно для ИИ-агентов. Называемая «главной страницей интернета агентов», она ограничивает право публиковать контент только проверенными экземплярами OpenClaw. Хотя она задумывалась как эксперимент в области взаимодействия ИИ с ИИ (включая появление странной пародийной религии «Crustafarianism»), она быстро выродилась в вектор распространения вредоносного ПО.

Поскольку агенты на Moltbook автоматически читают и обрабатывают контент для «социализации», они уязвимы к внедрению подсказок (prompt injection). Исследователи по безопасности показали, что в злонамеренных постах на Moltbook могут содержаться скрытые инструкции — текст, часто невидимый для людей, но читаемый большими языковыми моделями (LLMs) — которые приказывают читающему агенту скачать и выполнить вредоносный код.

Это привело к атаке на цепочку поставок реестра «навыков» (supply chain attack). Подобно атакам на экосистемы NPM или PyPI в прошлом, злоумышленники публикуют «навыки» (skills — плагины, расширяющие возможности агента), которые содержат бэкдоры. Агент, просматривающий Moltbook, может быть обманут и установить «Навык проверки погоды» (Weather Checker), который незаметно открывает обратную оболочку (reverse shell) к серверу командования и управления.

Безопасность против удобства: позиция Creati.ai

Инцидент с OpenClaw иллюстрирует «Летальную Триаду» рисков безопасности ИИ:

  1. Доступ к чувствительным данным: агент имеет доступ к электронным письмам, календарям и файлам.
  2. Внешнее воздействие: агент обрабатывает недоверенный контент из сети и мессенджеров.
  3. Внешний вывод: агент может общаться вовне и выполнять код.

Когда эти три фактора сочетаются без строгой изоляции, катастрофа неминуема. Традиционные приложения полагаются на ОС для принудительного контроля прав (модель «пользователь»). Однако OpenClaw работает как пользователь (as the user), обходя эти проверки. Если агента обманут, ОС воспринимает действия как легитимные действия легитимного пользователя.

Сравнение архитектур агентов

Чтобы понять серьёзность, мы должны сравнить подход OpenClaw с архитектурами защищённых корпоративных агентов.

Agent Security Architecture Comparison

Feature OpenClaw (Local/Open Source) Enterprise Secure Agent Standards
Execution Environment Host OS (User Level) Ephemeral Sandboxed Containers
Auth Token Handling Transmitted in WebSocket Payload HttpOnly Cookies / Short-lived OAuth
Input Validation Minimal (Trusts Query Params) Strict Schema Validation & Sanitization
Tool Permissions Full Shell Access (Default) Allowlisted API Calls Only
Network Access Unrestricted Outbound Zero Trust Network Access (ZTNA)
Prompt Handling Direct LLM Injection Input Filtering & "Human in the Loop"

Немедленные шаги для пользователей OpenClaw

Если вы запускаете экземпляр OpenClaw (или Clawdbot/Moltbot), Creati.ai рекомендует немедленно принять меры по защите вашей инфраструктуры.

  1. Обновите немедленно: Убедитесь, что вы используете версию 2026.1.29 или выше. Эта версия удаляет логику авто-подключения для параметра gatewayUrl.
  2. Поменяйте креденшалы: Если вы когда-либо кликали по ссылке, пока агент был запущен, предполагайте, что ваш токен шлюза скомпрометирован. Перегенерируйте ваши токены аутентификации и API-ключи (OpenAI, Anthropic и т.д.).
  3. Изолируйте окружение: Не запускайте OpenClaw на основной рабочей машине. Используйте выделенную виртуальную машину (VM) или контейнер, не имеющий доступа к вашим личным файлам или основной домашней сети.
  4. Аудит установленных навыков: Проверьте каталог skills. Удалите любые сторонние навыки (skills), которые не были аудированы или которые были установлены автоматически через взаимодействия Moltbook.
  5. Отключите WebSockets: Если вам не нужен удалённый контроль через мессенджеры, полностью отключите WebSocket-шлюз в конфигурационном файле.

Эра автономных агентов наступила, но OpenClaw служит болезненным уроком в компромиссе между удобством и безопасностью. Пока архитектура не начнёт относиться к «действиям агента» с той же долей подозрительности, что и к «недоверенному коду», пользователи должны оставаться бдительными. «Руки» ИИ мощны, но без наручников они могут легко обернуться против своих хозяев.

Рекомендуемые
ex ads 202603311112
1111111111111
BlazeGard
Blazeguard provides unparalleled fire safety through innovative fire-rated sheathing technology.
Test Face Swap
Test Face Swap Test Face Swap Test Face Swap Test Face Swap Test Face Swap Test Face Swap
Midjourney for Slack
Bring AI-generated images directly to your Slack workspace with Midjourney for Slack.
AI Bot Eye
Transform your security with AI-driven surveillance technology.
amy
Amy is a comprehensive workplace assistant that streamlines tasks, schedules meetings, and manages projects.
sharkfoto-20250108-quick
Remove background from the image with just one click and convert the image to or from 200+ formats.
test 2 face swap 2
test 2 face swap 2test 2 face swap 2test 2 face swap 2test 2 face swap 2test 2 face swap 2test 2 face swap 2test 2 face
Gptzero me
GPTZero is a tool to detect AI-generated text accurately and easily.
sharkfoto-20250108-free
AI-powered tool for background removal and image conversion in over 200 formats.
BGRemover
Easily remove image backgrounds online with SharkFoto BGRemover.
sharkfoto agent test 202510111844
SharkFoto offers AI-powered free photo editing tools including background removal and colorization.
WorkViz
Workviz: AI-powered platform optimizing team performance through comprehensive analytics.
FreeAiKit
FreeAiKit offers a collection of free AI tools for various content creation needs.
TAROT ARCANA
Unveil your future with Tarot Arcana, an AI-powered tarot reading app.
Skywork
Skywork преобразует простой ввод в мультимодальный контент, такой как отчеты и слайды.
sharkfoto svip 20250715
BrowseGPTs
Daily updated directory for diverse ChatGPT models.
blockbank
All-in-one crypto neo banking app combining DeFi and CeFi technologies.
Sharkfoto Quick 091801
SharkFoto offers free AI-powered image editing tools including background removal and photo colorization.
Neuronwriter
Advanced tool for content optimization using semantic models.
Novel
Novel helps you craft a comprehensive professional profile.
AI Fortunist (AI-Powered Tarot Readings)
AI Fortunist provides personalized tarot readings, coffee readings, and dream interpretations using advanced AI.
ParrotPDF
ParrotPDF lets users engage with PDF files interactively.
Flove
Flove is a minimalist movement tracking app with innovative features.
Franklin AI
AI tool to streamline business operations and enhance decision-making.
Durable AI
AI-powered website builder to get your business online in 30 seconds.
JungGPT
An AI tool for emotional reflection and psychological insights.
ChartX
AI-powered medical documentation for efficient and accurate patient care.
eztalks-20250226-0424003
Удаляйте фоны с изображений и беспрепятственно преобразуйте форматы изображений с помощью SharkFoto.
Udemy Summary with ChatGPT
Summarize Udemy videos with ChatGPT and take notes effortlessly.
Astro Answer New Tab
Discover astrology with personalized AI-generated horoscopes.
aiBot копирайтер
Effortlessly enhance your text with aiBot копирайтер.
PageSage
PageSage simplifies web browsing by generating questions and answers instantly.
GPU Finder
GPU Finder helps discover available GPU instances from global public cloud providers.
Skyworker
AI-powered platform for tech job seekers and recruiters.
Craft
Craft is a powerful document creation and collaboration tool for teams and individuals.
GottaMeme. AI Meme Generator
Create hilarious memes effortlessly with GottaMeme's AI-powered generator.
Recap
Easily summarize any webpage portion with Recap, an open-source browser extension utilizing ChatGPT.
kimi quick test 20250417-121312223
Инновационная платформа для повышения личной продуктивности.
Magazine Luiza
Efficient shopping assistant for Magazine Luiza users.
sharkfoto svip test 202512241034
SharkFoto — платформа с поддержкой ИИ для лёгкого создания и редактирования видео, изображений и музыки.
Bigjpg AI
Bigjpg enhances image quality through advanced AI upscaling.
kimi test 20250328-3
Инновационная платформа, позволяющая безупречное сотрудничество и продуктивность.
viddo.ai
Veo3 by Viddo AI enables AI-powered text or image to high-quality video creation rapidly.
Simplifly
Summarize lengthy articles easily with Simplifly.
BearGPT - Chatgpt Enhancer
Enhance your ChatGPT experience with BearGPT for better navigation and customization.
2026 Face Swap
2026 Face Wwap2026 Face Wwap2026 Face Wwap2026 Face Wwap2026 Face Wwap2026 Face Wwap2026 Face Wwap2026 Face Wwap2026 Fac
TextPal
TextPal utilizes AI to summarize and manage webpage text effortlessly.
AlgoDocs
AlgoDocs: AI-powered document data extraction made easy.
Audioread: Ultra-Realistic Text-to-Speech
Listen to articles with ultra-realistic AI voices.
GPTXtend
Enhance your ChatGPT experience with powerful sharing tools.
Free Email Extractor from Website
Free email extraction tool for scraping emails, phone numbers, and social profiles from websites.
Skypher
Streamline your security reviews with Skypher's automation.
AI PDF chatbot agent built with LangChain & LangGraph
SharkFoto предлагает бесплатные инструменты для редактирования фотографий на базе ИИ для удаления фона, колоризации, улучшения и изменения размера изображений.
Wan 2.2-test
Wan 2 AI offers fast, high-quality 1080p AI video generation with advanced motion control.
Tappy AI
AI browser extension for adding thoughtful comments to LinkedIn posts.
sharkfoto-svip-092202
SharkFoto offers free AI-powered image editing tools like background removal and coloring.
Letz DM
Automate TikTok influencer marketing without the hassle.
Belly Buddy
Track food intake and digestive symptoms with Belly Buddy.
sharkfoto svip test 202509221443
SharkFoto offers free AI-powered photo editing tools for automatic background removal and image enhancement.
sharkfoto-svip-0922-changename
SharkFoto предоставляет бесплатные инструменты для фото на базе ИИ, автоматически удаляющие фон и улучшающие изображения.
Alltum
Organizes emails, tasks, and files with AI-driven project management.

Агент ИИ OpenClaw стал вирусным несмотря на критические уязвимости безопасности и угрозы вредоносного ПО

OpenClaw — это open-source агент ИИ, который может автономно управлять электронной почтой, просматривать веб и управлять вашим компьютером; он взорвался по популярности, но специалисты по безопасности предупреждают об утечке учётных данных, атаках с инъекцией подсказок (prompt injection) и сотнях вредоносных пакетов.