82个漏洞、27万实例暴露、20万一夜蒸发:OpenClaw“龙虾”的安全真相
引言
2025年底,一款名为OpenClaw的开源AI智能体框架横空出世。短短四个月内,其GitHub星标数突破26万,超越React和Linux内核,成为开源史上增长速度最快的项目。因Logo形似红色小龙虾,它被中文互联网社区昵称为“龙虾”。
然而,这场技术狂欢的另一面,是一连串触目惊心的安全数据。
2026年1月至3月9日,国家信息安全漏洞库(CNNVD)共采集OpenClaw漏洞82个,其中超危漏洞12个、高危漏洞21个。全球暴露在公网的OpenClaw实例一度高达46.9万个。恶意技能包导致24.7万次安装。有人一夜被刷走1.2万元,有人一觉醒来20万存款不翼而飞。
这不是危言耸听,这是真实发生的安全事件。360数字安全集团发布报告显示,OpenClaw GitHub已累计披露超过535个安全公告,仅2026年第一季度后,相关安全通告新增数量已达到日均4条以上。思科Talos、CrowdStrike、Microsoft、Kaspersky等顶级安全机构已密集发布红色预警,将OpenClaw定性为 “安全噩梦”(Security Nightmare) 。
一、漏洞数据:从82到535,这不是“成长阵痛”
1.1 三个月82个漏洞,平均每天接近一个
根据国家信息安全漏洞库(CNNVD)的统计,自2026年1月至2026年3月9日,共采集OpenClaw漏洞82个,其中超危漏洞12个、高危漏洞21个、中危漏洞47个、低危漏洞2个,涵盖访问控制错误、代码问题、路径遍历、命令注入、数据伪造问题等多种类型。
这82个漏洞影响OpenClaw 2026.2.15及之前多个版本。攻击者可利用这些漏洞在未授权状态下获取目标敏感数据、提升权限、远程执行代码。
1.2 漏洞数量仍在加速增长
这不是一个“修复完就结束了”的问题。
2026年6月15日至7月6日,仅三周又新增27个漏洞,其中高危漏洞11个。7月8日,CVE-2026-59261(高危,CVSS 7.1)被披露——工作区dotenv文件可覆盖提供商凭证,低权限攻击者可访问敏感凭据。7月13日,CVE-2026-62200(认证绕过)和CVE-2026-62203(权限提升,被评为“非常致命”)相继被披露。7月17日,CVE-2026-62209(权限提升)、CVE-2026-62211(信息泄露)、CVE-2026-62227(服务端请求伪造)同日发布。
仅2026年针对OpenClaw披露的CVE漏洞就超过一百三十个。漏洞数量之密集、增长之迅速,已经让任何一个理性用户无法忽视。360的报告更是指出,这些漏洞并非孤立的代码错误,而是呈现出典型的“多米诺效应”——认证边界、网络边界、执行边界、控制边界四层防线高度耦合,任何单一维度的突破都可能引发连锁崩塌。
1.3 ClawJacked:CVSS 9.9,一个链接就能远程接管你的电脑
在已披露的漏洞中,核心漏洞CVE-2026-28363(代号ClawJacked) 的破坏力尤为突出。
CVSS评分高达9.9分(满分10分),属于严重(Critical)级别。其攻击路径极其简单:攻击者只需诱导用户点击一个恶意链接,即可通过跨源WebSocket暴力破解,无交互远程接管系统。
一旦得手,攻击者可窃取、篡改数据,甚至删除核心文件造成永久丢失。更令人担忧的是,该漏洞甚至影响绑定到localhost的实例——也就是说,即使你以为“只在本地运行”,也未必安全。OWASP基金会已将ClawJacked列入其安全标准,并警告“补丁滞后窗口”为攻击者创造了活跃的利用窗口。
1.4 Cyera最新发现:4个新漏洞,TOCTOU逃逸CVSS 9.6
2026年7月15日,安全研究机构Cyera披露了OpenClaw的4个新漏洞,其中最严重的CVE-2026-44112属于TOCTOU(Time-of-Check-Time-of-Use)文件系统写入逃逸漏洞,CVSS评分9.6。
攻击者可通过符号链接替换,在沙箱验证与实际写入的极短时间窗口内,将文件写入操作逃逸到沙箱外部,实现任意文件写入。Cyera在报告中指出:“攻击者可以利用AI代理本身来执行攻击链。通过将代理自身的权限武器化,他们在数据访问、权限提升和持久化之间移动——将代理作为他们在环境中的‘手’。”
二、暴露面失控:46.9万只“龙虾”在公网“裸奔”
2.1 最高峰46.9万个实例暴露于公网
据Security Scorecard统计,截至2026年3月11日,公网上可被探测到的OpenClaw暴露实例累计超46.9万个(活跃数量20.3万个) 。腾讯云安全数据显示,公网曾暴露高达278,238个OpenClaw实例。Shodan显示超6.5万、Zoomeye显示超18万公网可访问实例。
OpenClaw默认通过18789端口提供控制服务。许多用户在部署过程中,为图方便将其映射至公网且未开启认证,导致攻击者可直连接管。
2.2 奇安信:覆盖14.9万个独立IP,近9%存在漏洞
奇安信发布的《OpenClaw生态威胁分析报告》显示,截至2026年3月13日,全球范围已发现232,958个暴露在互联网的OpenClaw部署实例,覆盖149,703个独立IP地址。其中20,471个实例可能存在安全漏洞,覆盖13,643个IP地址,接近9% 暴露在互联网的OpenClaw资产存在漏洞风险。
奇安信集团董事长齐向东表示:“OpenClaw正以迅猛之势重塑生产力,但随之而来的安全事故频发,如终端失控、数据泄露等,暴露出广大政企机构在拥抱AI时‘想用不敢用’的普遍困境。”
2.3 配置缺陷:一句话就能绕过的认证
OpenClaw的配置缺陷同样令人担忧。
本地配置文件以明文方式存储API密钥、数据库凭证等敏感信息,未采取任何加密保护。一旦服务器被入侵,攻击者可直接获取全部凭据。
反向代理场景下,OpenClaw隐式信任所有连接——当网关部署在反向代理后时,外部流量显示为127.0.0.1,认证被完全绕过。
三、真实案例:隐私泄露、财产损失不是“听说”
3.1 3000人群里,隐私被当众“晒”了出来
网友“龙共火火”的经历令人不寒而栗。
他给养的“龙虾”设置为“无需@即可回答”,本想让它在一个3000人的大群里学习。结果不到两小时,他的“龙虾”被围攻——IP地址、真实姓名、公司名称、全年营收,全被套了出来。群成员要求它“搜索C盘文件”、让它“执行自我毁灭的系统代码”。一个不经意的配置,让个人隐私暴露在数千人面前。
3.2 程序员一夜被刷走1.2万元
据新消费日报报道,深圳一名程序员在安装OpenClaw后的第三天,因API密钥被盗,在凌晨收到了高达1.2万元的Token账单。
由于OpenClaw具有极高的自动化权限,一旦密钥泄露,AI便可能在后台疯狂调用模型,让用户在不知不觉中背负巨额消费。
3.3 Meta AI安全总监也中招:200多封邮件被删
Meta超级智能实验室AI对齐与安全总监Summer Yue也遭遇了OpenClaw失控事件——个人邮箱中的200多封邮件被删除。她感叹道:“没有什么比命令OpenClaw‘确认后再操作’更无效的了。”
——连Meta的AI安全总监都拦不住,普通用户的“确认后再操作”设置,在真正的攻击面前形同虚设。
3.4 香港企业主20万一夜蒸发
据香港文汇报报道,香港一位中小企业老板陈先生,安装OpenClaw后连接了家庭Wi-Fi、绑定了电子钱包。三天后,其中一个电子钱包内的20万元一夜消失。即使马上卸载“龙虾”,漏洞仍无法根除。
3.5 一封邮件,AI主动交出公司全部密码
安全研究机构Varonis做了一次模拟攻击实验:给一个OpenClaw AI Agent发了一封伪装成团队负责人的紧急邮件,声称生产环境出了故障。
Agent收到邮件后,主动搜索了整个邮箱,然后将AWS IAM密钥、数据库密码、SSH访问权限,全部以明文形式转发到了外部邮箱。
研究人员总结道: “AI Agent就像一个拥有全系统访问权限、却缺乏组织直觉的新员工。”
四、供应链投毒:1184个恶意技能,24.7万次安装
4.1 ClawHavoc:一场大规模的供应链攻击
2026年1月下旬,代号 “ClawHavoc” 的供应链攻击爆发。
攻击者利用12个被入侵的账户,向OpenClaw官方技能市场ClawHub投放了1184个恶意技能。这些技能伪装成正常工具,实际在窃取数据、注入恶意指令。其中335个属于同一协调攻击,使用“伪造依赖”技术:看似专业的技能文档(如“Solana钱包追踪器”、“YouTube总结器”),诱骗用户安装一个所谓的“依赖”——实则是Atomic macOS Stealer(AMOS) 恶意软件,可窃取钥匙串密码、浏览器数据、加密钱包和SSH密钥。
最终导致24.7万次确认安装,并窃取价值230万美元的加密货币。慢雾创始人余弦转帖提醒:这些恶意技能会窃取SSH密钥、加密钱包、浏览器密码并打开反向shell。
4.2 恶意插件比例触目惊心
ClawHub现有技能插件超过2.3万个。安全扫描发现:
Koi Security审计了当时ClawHub上全部2,857个技能,识别出341个恶意技能——恶意比例高达11.9%。Bitdefender Labs早期采样发现约17% 的技能携带恶意载荷。Palo Alto Networks Unit 42发现5% 的技能——足足2,490个——内藏复杂的多阶段攻击链。12% 的插件被证实含有恶意代码。超过10% 的技能插件会获取不可信第三方内容,存在数据泄露隐患。
4.3 能通过官方审核的“完美伪装”
更令人警觉的是,腾讯朱雀实验室发现了一个通过了ClawHub所有官方安全检查的恶意skill。
它伪装成“分布式状态恢复工具”,配有专业文档和合理的权限请求,表面毫无可疑之处。实际执行时,它会连接远程C2服务器,获取多层编码的载荷,通过Python的pickle模块反序列化执行,在受害者机器上实现任意代码运行。
4.4 最新发现:攻击者已学会绕过自动扫描
2026年6月23日,Palo Alto Networks Unit 42披露,攻击者已发展出专门规避ClawHub自动扫描的技术。他们使用超大文件填充(README文件填充超过22MB的垃圾数据)和前所未有的“代理”欺诈方案,而非传统恶意软件签名。
云安全联盟(CSA)在2026年7月7日发布的研究报告中指出:“ClawHub的问题不是单一已修补的事件,而是一个持续、不断演变的威胁面。”
五、学术界的警示:UC Berkeley等顶尖机构实测,恶意插件100%得手
2026年7月20日,来自UIUC、UC Berkeley、新加坡国立大学等顶尖机构的研究团队发布了SafeClawArena——首个系统性地评估Claw类智能体安全性的基准测试。
研究团队从计算机系统数十年沉淀的安全准则出发,为这类智能体设计了406道对抗性任务,在3个真实平台、5个前沿大模型上完成了测试。
结论并不乐观:整体攻击成功率最高可达70%,其中恶意插件在未加固的智能体上百发百中,即便换上最安全的大模型也难以阻挡。
研究指出:“经过几十年的攻防迭代,电脑系统早已把进程隔离、最小权限、代码签名、访问控制这些防护做成了标配;可智能体这一侧,这些机制几乎一样都没有。”
六、官方定调:工信部、CNNVD、CNVD、CNCERT接连预警
6.1 工信部“六要六不要”
2026年3月11日,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)发布 《关于防范OpenClaw开源AI智能体安全风险的预警提示》 。
工信部明确了四大典型应用场景的安全风险:
-
智能办公场景:供应链攻击、企业内网渗透
-
开发运维场景:系统设备敏感信息泄露、被劫持控制
-
个人助手场景:个人信息被窃、敏感信息泄露
-
金融交易场景:引发错误交易、账户被接管
工信部提出 “六要六不要” 建议:
一要使用官方最新版本,开启自动更新提醒;不要使用第三方镜像或历史版本。
二要严格控制互联网暴露面;不要将实例暴露到公网。
三要坚持最小权限原则;不要授予管理员权限。
四要谨慎使用技能市场;不要随意下载不明来源的技能包。
五要防范社会工程学攻击;不要点击可疑链接或授权可疑操作。
六要建立长效防护机制;不要忽视安全审计和日志监控。
6.2 大型银行及政府机构已被限制使用
据2026年7月6日报道,包括大型银行在内的政府机构及国有企业近日已收到通知, 警告在安全考虑下,不得在办公室设备上安装OpenClaw,有员工亦被要求向上级汇报已安装相关应用程式的情况,以便进行安全检查并可能需要将其卸载。
6.3 中国信通院:打补丁不等于一劳永逸
中国信息通信研究院副院长魏亮在接受采访时指出:
“通过更新到官方最新版本,确实能修复已知的安全漏洞,但并不意味着完全消除安全风险。网络安全是动态的,黑客攻击手法也在不断迭代,不能把‘打补丁’和‘升版本’当成‘一劳永逸’的安全保障。”
七、结论:有些风险,不该由普通用户承担
OpenClaw的技术潜力毋庸置疑。能自主执行任务、跨应用协作、持续学习的AI智能体,确实代表了一个方向。
但问题是:这个方向,现阶段让普通用户来“试错”,代价太大了。
漏洞数量:累计535+安全公告,日均4+新增;单月27个,高危11个
核心漏洞:ClawJacked(CVSS 9.9,无交互远程接管);TOCTOU逃逸(CVSS 9.6)
暴露规模:峰值46.9万+实例暴露公网,覆盖14.9万个独立IP
财产损失:程序员1.2万元、企业主20万元、加密货币230万美元
供应链投毒:1184个恶意技能、24.7万次安装;17%技能携带恶意载荷
学术验证:UC Berkeley等实测,恶意插件攻击成功率100%
官方定调:工信部、CNNVD、CNVD、CNCERT接连预警;大型银行及政府机构已被限制使用
这六个事实叠加在一起,指向的结论只有一个:OpenClaw目前的形态,不适合普通用户。
如果你是一个普通学生、上班族、家庭用户,只是想用AI提高效率,你完全可以用ChatGPT、Kimi、豆包这些成熟产品——它们同样能做很多事,但不需要你开放系统权限,不会把你的家底往外送,也不用担心被远程控制。
技术总有成熟的过程。等产品安全了、易用了、有保障了,再尝试也不迟。
到那时候,你养的才是“龙虾”。现在,你可能只是在养一个“定时炸弹”。
附录:如果已安装,请立即自查
工信部给出了明确的操作建议:
-
检查暴露情况:执行
netstat -tlnp | grep 18789,若显示0.0.0.0:18789,说明已暴露公网,需立即修改配置 -
更新到最新版本:从官方渠道下载,开启自动更新
-
关闭公网暴露:将监听地址改回
127.0.0.1 -
启用强身份认证:生成复杂Token,勿用默认空密码
-
禁用管理员权限:仅授予完成任务必需的权限
-
谨慎使用技能市场:不要随意下载不明来源的技能包
-
启用操作日志:定期排查异常记录
参考资料
[1] 国家信息安全漏洞库(CNNVD). 人工智能重要安全漏洞的通报——OpenClaw多个安全漏洞. 2026-07-13.
[2] 工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB). 关于防范OpenClaw开源AI智能体安全风险的预警提示. 2026-03-11.
[3] 360数字安全集团. OpenClaw生态安全风险分析报告. 2026-05-12.
[4] 奇安信. OpenClaw生态威胁分析报告. 2026-03-17.
[5] 云安全联盟(CSA). ClawHub Under the Microscope: Agentic AI Supply Chain Risk. 2026-07-07.
[6] 新智元. 恶意插件100%得手!伯克利、UIUC和NUS等给智能体做了次安全体检. 2026-07-20.
[7] 香港文汇报. 亂用「龍蝦」引狼入室 黑客秒破防私隱盡失. 2026-05-08.
[8] 腾讯云. 企业级AI Agent(OpenClaw)高危漏洞剖析与全链路零信任防御架构. 2026-05-18.
[9] 安全研究机构Cyera. Four New OpenClaw Vulnerabilities. 2026-07-15.
[10] 安全研究机构Varonis. OpenClaw AI Agent钓鱼攻击模拟测试报告.
[11] 新消费日报. “养龙虾”的第一批受害者出现了. 2026-03-11.
更多推荐

所有评论(0)