Рискове при корпоративни внедрявания на Moltbot AI асистента

Експерти по киберсигурност предупреждават за несигурни внедрявания в корпоративна среда на Moltbot (по-рано Clawdbot) – AI асистент с отворен код и дълбока системна интеграция. Неправилната конфигурация може да доведе до изтичане на чувствителни данни, включително API ключове, OAuth токени, идентификационни данни, история на разговори, както и до изпълнение на команди върху хост системата.

Какво представлява Moltbot и защо е толкова привлекателен

Moltbot е разработен от Питър Щайнбергер и представлява локално хостван персонален AI асистент с възможност за директна интеграция с:

  • месинджъри и имейл клиенти,

  • файловата система,

  • системни процеси и задачи.

За разлика от облачните чатботове, Moltbot може да работи 24/7 локално, да поддържа постоянна памет, да изпраща проактивни известия, да изпълнява планирани задачи и да действа почти като пълноправен системен агент. Именно тази функционалност и лесната инсталация доведоха до бърза вирусна популярност, включително ръст в продажбите на Mac Mini, използвани като dedicated хост машини.

Изложени административни интерфейси и пълен компромис

Пентестърът Джеймисън О’Райли подчертава сериозни проблеми при реални внедрявания. Според него стотици администраторски интерфейси на Clawdbot Control са публично достъпни онлайн поради грешна конфигурация на reverse proxy.

Ключовият проблем е, че Clawdbot автоматично одобрява „локални“ връзки. Когато е поставен зад reverse proxy, целият интернет трафик може погрешно да се третира като доверен, което води до:

  • неавтентифициран достъп,

  • кражба на идентификационни данни,

  • достъп до история на разговори,

  • изпълнение на команди,

  • root-level достъп до системата.

О’Райли описва реален случай, при който администратор е свързал Signal акаунт към публично достъпен Moltbot сървър:

  • наличен е бил Signal device linking URI и QR код,

  • всеки с инсталиран Signal е можел да се сдвои и да получи пълен достъп до акаунта.

Supply-chain атака чрез „Skill“ модул

Във втората част на изследването си О’Райли демонстрира supply-chain атака, използвайки Skill (модул с инструкции) за Moltbot. Той:

  • публикува злонамерен Skill в официалния MoltHub (ClawdHub),

  • изкуствено надува броя изтегляния,

  • превръща модула в най-популярния в регистъра.

Само за по-малко от осем часа модулът е изтеглен от 16 разработчици в 7 държави, което подчертава реалния риск от компрометирана верига на доставки.

Реален риск за корпоративни среди

Според Token Security, 22% от корпоративните им клиенти имат служители, които активно използват Moltbot, често без одобрение от ИТ екипите. Идентифицираните рискове включват:

  • изложени gateway-и и API/OAuth токени,

  • plaintext съхранение на креденшъли в ~/.clawdbot/,

  • изтичане на корпоративни данни чрез AI-медииран достъп,

  • разширена повърхност за prompt injection атаки.

Особено притеснително е, че по подразбиране няма sandboxing – AI агентът получава същото ниво на достъп като потребителя, включително до файлове, токени и системни ресурси.

Допълнителни предупреждения и активни атаки

Подобни предупреждения бяха отправени и от Arkose Labs, 1Password, Intruder и Hudson Rock. Intruder съобщава за атаки срещу изложени Moltbot endpoint-и, насочени към кражба на креденшъли и prompt injection.

Hudson Rock прогнозира, че инфостийлър малуер като RedLine, Lumma и Vidar скоро ще се адаптира да таргетира локалното хранилище на Moltbot за извличане на чувствителни данни.

Отделно, изследователи от Aikido са засекли злонамерено VSCode разширение, имитиращо Clawdbot, което инсталира ScreenConnect RAT на машините на разработчици.

Как да се внедрява Moltbot по-сигурно

Експертите са единодушни, че безопасното внедряване изисква дисциплина и архитектурни мерки:

  • изолиране на AI инстанцията във виртуална машина или контейнер,

  • строги firewall правила и липса на директен публичен достъп,

  • избягване на изпълнение с root права върху хост ОС,

  • редовен преглед на инсталираните Skills и източниците им.

Moltbot предлага впечатляващи възможности, но дълбоката му системна интеграция го прави високорисков при неправилна конфигурация. В корпоративен контекст той може лесно да се превърне в невидим вход за атакуващи, ако не бъде изолиран, наблюдаван и управляван като пълноценен критичен компонент на инфраструктурата.

e-security.bg

Подобни

Над 36 000 Plex сървъра остават уязвими
11.09.2026
plex
Secure Boot може да е включен, но да не ви защитава
10.09.2026
thommas68-fire-and-water-2354583
Microsoft закърпи ShieldBreak, но изследовател твърди, че кръпката отново е заобиколена
10.09.2026
microsoft-4412148_640
MikroTik под атака: нова верига от уязвимости дава пълен контрол над рутери
10.09.2026
cert
Windows 10 получи поpедния си голям пакет за сигурност през ESU
9.09.2026
windows-10-1535765_1280
Критичен zero-day удря Magento: хакери вече превземат онлайн магазини
9.09.2026
adobe-magento

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640