Проблемы безопасности OpenClaw: атака через электронную почту

Под псевдонимом veganmosfet обнародован анализ атакующей цепочки, касающейся OpenClaw. Уязвимость заключается в том, что одно электронное письмо, отправленное на Gmail, позволяет злоумышленнику получить полный контроль над компьютером жертвы без каких-либо действий с её стороны. Атака использует три особенностей конфигурации OpenClaw: автоматическую передачу содержимого писем, отключенную песочницу и отсутствие криптографической верификации для плагинов. В письме содержатся скрытые вредоносные инструкции, которые обманывают систему защиты, используя поддельный закрывающий тег. В результате, агент загружает вредоносный плагин, и обратный shell готов к работе. Исследователь призвал улучшить безопасность системы и предложил отключить сторонние плагины по умолчанию. Создатель OpenClaw признал проблему, но отмечает, что за безопасность несут ответственность сами пользователи. P.S. Подписывайтесь на канал о нейросетях для получения творческой информации.