Опубликовано в

Хайповый ИИ-ассистент Clawdbot оказался не таким безопасным.Помните тот самый «…

Хайповый ИИ-ассистент Clawdbot оказался не таким безопасным.Помните тот самый «...


Хайповый ИИ-ассистент Clawdbot оказался не таким безопасным.Помните тот самый «...

😬 Хайповый ИИ-ассистент Clawdbot оказался не таким безопасным.
Помните тот самый «опенсорсный Джарвис», который массово ставили себе в силиконовой долине?
🕵🏻‍♂️ Эксперты раскопали, что этот бот — просто проходной двор для любого хацкера. Главная проблема в том, что Clawdbot имеет полный системный доступ к компу: он читает файлы, выполняет команды и рулит браузером.
🔎 Как оказалось, сотни серверов с этим ботом торчат без аутентификации. Через Shodan их находят за секунды. Простейшее сканирование уже сейчас находит сотни машин с открытыми шлюзами. Если так пойдет дальше, нас ждет масштабная утечка.
Один исследователь (CEO Archestra AI) вообще угнал SSH-ключи за 5 минут, просто отправив боту письмо с просьбой «проверь почту». Элементарная промт-инъекция — и ты админ чужого сервака.

Улов жирнейший:
— API-ключи (Claude, GitHub, облака);
— Приватные переписки и токены ботов;
— Полный удаленный контроль над ПК (RCE).

Работяги хотели сэкономить время и получить «личного раба», а в итоге добровольно отдали ключи 😐
@overlamer1


View Source