🛡️ Исследователи взломали AI-агента OpenClaw через vCard и «вежливые» письма — 12 июня 2026 г. в 05:03:14.934
🛡️ Исследователи взломали AI-агента OpenClaw через vCard и «вежливые» письма Привет! Команды Imperva и Varonis опубликовали отчеты об успешных атаках на популярного селф-хостед AI-агента OpenClaw. Им удалось заставить его выполнять сторонний код и сливать AWS-ключи и базы клиентов. Проблема вообще системная: агент полностью доверяет входящим данным и использует свои легитимные доступы для выполнения команд злоумышленников. 👨💻 Первый вектор от Imperva использует уязвимость в архитектуре обработки сообщений. Когда OpenClaw передает в LLM (тестировали на Gemini 3.1 Pro) карточку контакта, vCard или гео-пин, он вшивает их в текст промпта напрямую, без защитных маркеров. Хакерский код внутри имени контакта на экране пользователя обрезается и остается незаметным, но модель его считывает, после чего скачивает и запускает вредоносный скрипт. ⚙️ Второй вектор от Varonis - «агентский фишинг» на основе социальной инженерии. Исследователи создали тестового агента на базе GPT-5.4 и Gemini, открыли ему доступ к почте и отправили пару убедительных писем от лица коллеги. Агент без колебаний слил в plain-тексте AWS IAM ключи, SSH-доступы и базу на 247 клиентов, проигнорировав жесткую системную инструкцию «всегда проверять отправителя». Модель отлично распознает технические угрозы вроде фейковых URL, но пасует перед обычным текстовым запросом. 💬 Уязвимость с vCard уже закрыли в патче OpenClaw 2026.4.23, изолировав поля в отдельный канал метаданных. Однако социальный фишинг кодом не исправить, из-за чего голландский регулятор (AP) уже рекомендовал не использовать OpenClaw на системах с важными данными. Эксперты советуют относиться к агенту как к стажеру без чувства опасности: жестко ограничивать права доступа к базам и требовать ручной аппрув человека на вывод любой информации наружу. P.S. До кучи в расширениях OpenClaw для Slack, Discord и Teams закрыли глупый баг: разрешенные списки пользователей проверялись по изменяемому Display Name вместо уникального ID, что позволяло обходить защиту простым переименованием профиля. 🤖Бесплатный ChatGPT

