Експерти по киберсигурност предупреждават за несигурни внедрявания в корпоративна среда на Moltbot (по-рано Clawdbot) – AI асистент с отворен код и дълбока системна интеграция. Неправилната конфигурация може да доведе до изтичане на чувствителни данни, включително API ключове, OAuth токени, идентификационни данни, история на разговори, както и до изпълнение на команди върху хост системата.
Какво представлява Moltbot и защо е толкова привлекателен
Moltbot е разработен от Питър Щайнбергер и представлява локално хостван персонален AI асистент с възможност за директна интеграция с:
-
месинджъри и имейл клиенти,
-
файловата система,
-
системни процеси и задачи.
За разлика от облачните чатботове, Moltbot може да работи 24/7 локално, да поддържа постоянна памет, да изпраща проактивни известия, да изпълнява планирани задачи и да действа почти като пълноправен системен агент. Именно тази функционалност и лесната инсталация доведоха до бърза вирусна популярност, включително ръст в продажбите на Mac Mini, използвани като dedicated хост машини.
Изложени административни интерфейси и пълен компромис
Пентестърът Джеймисън О’Райли подчертава сериозни проблеми при реални внедрявания. Според него стотици администраторски интерфейси на Clawdbot Control са публично достъпни онлайн поради грешна конфигурация на reverse proxy.
Ключовият проблем е, че Clawdbot автоматично одобрява „локални“ връзки. Когато е поставен зад reverse proxy, целият интернет трафик може погрешно да се третира като доверен, което води до:
-
неавтентифициран достъп,
-
кражба на идентификационни данни,
-
достъп до история на разговори,
-
изпълнение на команди,
-
root-level достъп до системата.
О’Райли описва реален случай, при който администратор е свързал Signal акаунт към публично достъпен Moltbot сървър:
-
наличен е бил Signal device linking URI и QR код,
-
всеки с инсталиран Signal е можел да се сдвои и да получи пълен достъп до акаунта.
Supply-chain атака чрез „Skill“ модул
Във втората част на изследването си О’Райли демонстрира supply-chain атака, използвайки Skill (модул с инструкции) за Moltbot. Той:
-
публикува злонамерен Skill в официалния MoltHub (ClawdHub),
-
изкуствено надува броя изтегляния,
-
превръща модула в най-популярния в регистъра.
Само за по-малко от осем часа модулът е изтеглен от 16 разработчици в 7 държави, което подчертава реалния риск от компрометирана верига на доставки.
Реален риск за корпоративни среди
Според Token Security, 22% от корпоративните им клиенти имат служители, които активно използват Moltbot, често без одобрение от ИТ екипите. Идентифицираните рискове включват:
-
изложени gateway-и и API/OAuth токени,
-
plaintext съхранение на креденшъли в
~/.clawdbot/, -
изтичане на корпоративни данни чрез AI-медииран достъп,
-
разширена повърхност за prompt injection атаки.
Особено притеснително е, че по подразбиране няма sandboxing – AI агентът получава същото ниво на достъп като потребителя, включително до файлове, токени и системни ресурси.
Допълнителни предупреждения и активни атаки
Подобни предупреждения бяха отправени и от Arkose Labs, 1Password, Intruder и Hudson Rock. Intruder съобщава за атаки срещу изложени Moltbot endpoint-и, насочени към кражба на креденшъли и prompt injection.
Hudson Rock прогнозира, че инфостийлър малуер като RedLine, Lumma и Vidar скоро ще се адаптира да таргетира локалното хранилище на Moltbot за извличане на чувствителни данни.
Отделно, изследователи от Aikido са засекли злонамерено VSCode разширение, имитиращо Clawdbot, което инсталира ScreenConnect RAT на машините на разработчици.
Как да се внедрява Moltbot по-сигурно
Експертите са единодушни, че безопасното внедряване изисква дисциплина и архитектурни мерки:
-
изолиране на AI инстанцията във виртуална машина или контейнер,
-
строги firewall правила и липса на директен публичен достъп,
-
избягване на изпълнение с root права върху хост ОС,
-
редовен преглед на инсталираните Skills и източниците им.
Moltbot предлага впечатляващи възможности, но дълбоката му системна интеграция го прави високорисков при неправилна конфигурация. В корпоративен контекст той може лесно да се превърне в невидим вход за атакуващи, ако не бъде изолиран, наблюдаван и управляван като пълноценен критичен компонент на инфраструктурата.









