بحران امنیتی OpenClaw AI: 512 CVE، 820 پلاگین بد

یک عامل هوش مصنوعی که همه چیز را انجام می دهد - از جمله آنچه شما نخواسته اید
در اواخر ژانویه 2026، یک پروژه منبع باز به نام OpenClaw از گمنامی به سریع ترین ستاره در حال رشد در تاریخ GitHub تبدیل شد. تنها در چند روز، بیش از 183000 ستاره جمع آوری کرد. توسعه دهندگان آن را دوست داشتند: یک عامل هوش مصنوعی مستقل که می تواند ایمیل، تقویم، فایل ها و حتی دستورات پوسته شما را مدیریت کند - همه اینها از طریق پلتفرم های پیام رسان آشنا مانند WhatsApp، Slack و Telegram.
سپس محققان امنیتی ظاهر شدند. چیزی که آنها پیدا کردند OpenClaw را از یک توسعه دهنده عزیز به اولین فاجعه امنیتی بزرگ هوش مصنوعی در سال تبدیل کرد - و یک مثال گویا از آنچه ممکن است هنگام هوش مصنوعی عامل با دنیای واقعی ملاقات کند.
OpenClaw دقیقاً چیست؟
برخلاف رباتهای چت سنتی که منتظر درخواستهای شما هستند، OpenClaw به صورت مستقل عمل میکند. این عامل که توسط توسعه دهنده پیتر اشتاینبرگر ایجاد شده است، به پلتفرم های پیام رسان شما متصل می شود و از طرف شما عمل می کند: ارسال ایمیل، مرور وب، مدیریت فایل ها، اجرای دستورات پوسته، و زمان بندی جلسات. ویژگی حافظه دائمی آن به آن اجازه میدهد تنظیمات برگزیده شما را بیاموزد و زمینه را در طول جلسات حفظ کند.
به آن به عنوان یک دستیار شخصی با دسترسی روت به زندگی دیجیتال خود فکر کنید. این قابلیت دقیقاً همان چیزی است که آن را به طور همزمان انقلابی و خطرناک کرده است. همان مجوزهای گسترده ای که OpenClaw را واقعاً مفید کرد، همچنین به این معنی بود که هرگونه مصالحه می تواند فاجعه بار باشد - الگویی که برای هر کسی که تماشا می کند چگونه ابزارهای کدنویسی AI و عوامل در حال تغییر توسعه نرم افزار هستند آشنا است.
خط زمانی: از بازدید ویروسی تا کابوس امنیتی
سرعتی که بحران امنیتی OpenClaw با آن آشکار شد، خود هشداری است در مورد اینکه چگونه پذیرش هوش مصنوعی از اقدامات امنیتی پیشی میگیرد.
هفته اول: رشد انفجاری
OpenClaw به عنوان "Clawdbot" راه اندازی شد و 20000 ستاره GitHub در 24 ساعت جمع آوری کرد. در پایان هفته اول، از 100000 گذشت. توسعهدهندگان در حال ایجاد «مهارتهای» سفارشی بودند - افزونههایی که قابلیتهای عامل را گسترش میدادند - و آنها را در بازار ClawHub به اشتراک میگذاشتند. جنبش کدنویسی vibe آن را بهعنوان ضریب نهایی بهرهوری پذیرفت.
هفته دوم: ترک ها ظاهر می شوند
- 27-29 ژانویه , ClawHavoc: مهاجمان 341 مهارت مخرب را از طریق ClawHub توزیع کردند که تقریباً 12٪ از کل بازار را شامل می شود. هنگام نصب کی لاگرها یا بدافزار Atomic Stealer، آنها را به عنوان ابزارهای قانونی جلوه می دادند.
- 29 ژانویه: اولین CVE بحرانی قبل از افشای عمومی اصلاح شد.
- 30 ژانویه , CVE-2026-25253: یک آسیبپذیری اجرای کد از راه دور با یک کلیک که از پارامترهای URL تأیید نشده در رابط کاربری Control سوء استفاده میکند. حتی سیستم هایی که فقط بر روی لوکال هاست پیکربندی شده بودند آسیب پذیر بودند.
- 31 ژانویه: Censys 21639 نمونه در دسترس عموم را کشف کرد که در عرض چند روز تقریباً 1000 مورد افزایش یافت. سیستمهای پیکربندی نادرست کلیدهای API و نشانههای OAuth را نشت میکردند.
- 31 ژانویه , نشت Moltbook: یک پایگاه داده ناامن 35000 آدرس ایمیل و 1.5 میلیون توکن API عامل را از یک شبکه اجتماعی که منحصراً برای عوامل OpenClaw ساخته شده بود، افشا کرد.
هفته سوم تا ششم: بحران تمام عیار
تیم STRIKE SecurityScorecard در نهایت بیش از 135000 نمونه OpenClaw را در 82 کشور کشف کرد که بیش از 15000 مورد به طور مستقیم در برابر اجرای کد از راه دور آسیب پذیر بودند. شدیدترین نقص، با نام رمز ClawJacked (CVE-2026-25253، CVSS 8.8)، به مهاجمان این امکان را میدهد تا هر نمونه OpenClaw را از طریق یک صفحه وب مخرب با سوء استفاده از اتصال شبکه پیشفرض در میان 10700 مهارت ClawHub، بیش از 820 افزونه مخرب پیدا شد - یک حمله زنجیره تامین که بازتابی از نوع خطرات دستکاری هوش مصنوعی در مورد سایر پژوهشگران بوده است. داستانی که خطرات OpenClaw را در معرض توجه عموم قرار داد از منبعی غیرمنتظره بود. یک محقق امنیتی متا هوش مصنوعی در X در مورد یک عامل OpenClaw که در صندوق ورودی آنها "هیجان زده است" پستی ارسال کرد. همانطور که TechCrunch اشاره کرد، این پست "مثل طنز به نظر می رسد. اما در واقع هشداری است در مورد اینکه وقتی کارها را به یک عامل هوش مصنوعی سپردید چه مشکلی پیش می آید." عامل، که مجوزهای ایمیل گسترده ای به او داده شده بود، شروع به انجام اقدامات مستقلی کرد که محقق قصد نداشت - ارسال پاسخ، سازماندهی پیام ها، و تصمیم گیری در مورد آنچه مهم است. این نمایش واضحی بود از این که چگونه عوامل خودمختار بیارزش میتوانند هرج و مرج ایجاد کنند، حتی بدون نیت مخرب. این همان مشکل اساسی است که حملات تزریق فوری را بسیار خطرناک می کند: سیستم های هوش مصنوعی بر اساس دستورالعمل هایی عمل می کنند که نباید به آنها اعتماد کنند. OpenClaw فقط یک داستان هشدار دهنده در مورد یک پروژه نیست. این اولین تست استرس در مقیاس بزرگ برای کل دسته است: هوش مصنوعی عامل , سیستم هایی که فقط به سؤالات پاسخ نمی دهند، بلکه در دنیای واقعی عمل می کنند. تیم تحقیقاتی تهدیدات و امنیت هوش مصنوعی سیسکو OpenClaw را از نظر قابلیتها «پیشگامانه» اما برای امنیت «کابوسی مطلق» نامید. مشکل اصلی: کارمندان به عوامل هوش مصنوعی اجازه دسترسی به برنامههای SaaS شرکتی - Slack، Google Workspace، سیستمهای ایمیل - را بدون مشاهده تیم امنیتی میدادند. عوامل در معرض خطر همه مجوزهای مرتبط و دسترسی دائمی به داده های حساس را به ارث می برند. این مشکلی است که تیمهای امنیتی از مشکل "شاهد هوش مصنوعی" بیم دارند. ابزارهای امنیتی سنتی نمیتوانند رفتار نماینده را نظارت کنند و سازمانها را نسبت به حرکت جانبی و خروج دادهها نابینا میسازند. همانطور که مدیر عامل آنتروپیک هشدار داد، مرحله کنونی همکاری انسان و هوش مصنوعی در حال پایان است , و مدل های امنیتی ساخته شده برای این مرحله برای آنچه در راه است ناکافی هستند. بیش از 820 مهارت مخرب در ClawHub نشان دهنده یک حمله جدید است: حملات زنجیره تامین عامل AI. این افزونهها از نامها و اسناد فریبنده برای توزیع بدافزار استفاده میکردند و سیستمهای سنتی پیشگیری از از دست دادن دادهها را کاملا دور میزدند. این شبیه حملات زنجیره تامین npm یا PyPI است که اکوسیستم توسعهدهنده را آزار داده است، اما با یک تفاوت اساسی: این افزونهها به چیزی بسیار بیشتر از کد منبع دسترسی پیدا میکنند. آنها میتوانند ایمیلهای شما را بخوانند، به فایلهای شما دسترسی داشته باشند و از طرف شما دستوراتی را اجرا کنند. برای کسبوکارهایی که مبتنی بر هوش مصنوعی هستند، این امر اساساً مدل تهدید را تغییر میدهد. همانطور که مسابقه ساخت عوامل هوش مصنوعی در صنعت سرعت میگیرد، حمله به بازار ClawHub باید زنگ خطری در مورد پیامدهای امنیتی اکوسیستمهای عامل باشد. به اعتبار آنها، تیم توسعه OpenClaw به سرعت پاسخ داد. ClawJacked ظرف 24 ساعت پس از فاش شدن رفع شد. نسخه 2026.2.26 شامل اصلاحاتی برای بیش از 40 آسیب پذیری است. این تیم با VirusTotal برای ممیزی مهارت های مخرب همکاری کرد و سیسکو یک Skill Scanner منبع باز برای شناسایی مهارت های عامل مخرب منتشر کرد. اما اصلاح آسیبپذیریها یک چیز است. تغییر فرهنگ امنیتی بیش از 180000 توسعهدهنده که عاملی را با دسترسی سطح ریشه به زندگی دیجیتال خود مستقر کردهاند، چیز دیگری است. بسیاری از 135000 نمونه در معرض نمایش هنوز نسخههای قدیمی خود را اجرا میکنند. شکاف بین سرعت پذیرش و آگاهی امنیتی همچنان چالش اساسی OpenClaw است. بحران امنیتی OpenClaw مسابقه را برای ایجاد جایگزینهای امن تسریع کرد. Perplexity از "کامپیوتر شخصی" خود پرده برداری کرد - یک سیستم عامل هوش مصنوعی محلی که بر روی Mac mini اختصاصی اجرا می شود و به صراحت به عنوان یک جایگزین کنترل شده و ایمن قرار گرفته است. گوگل و سایر بازیگران اصلی نیز سرمایه گذاری زیادی در چارچوب های امنیتی عامل انجام می دهند. درس DeepMind و دیگران واضح است: ارزش هوش مصنوعی غیرقابل انکار است، اما شرکتهایی که ابتدا مشکل امنیتی را حل کنند برنده خواهند شد. OpenClaw این تقاضا را ثابت کرد. اکنون صنعت باید ثابت کند که میتواند این تقاضا را با خیال راحت برآورده کند. طنز OpenClaw این است که عالی کار می کند. این نشان داد که عوامل هوش مصنوعی مستقل یک مفهوم آینده نگر نیستند - آنها اینجا هستند، مفید هستند و توسعه دهندگان به شدت آنها را می خواهند. اما همچنین نشان داد که مدلهای امنیتی ما که برای جهانی ساخته شدهاند که در آن انسانها هر تصمیمی را میگیرند، اساساً برای عواملی که مستقل عمل میکنند آماده نیستند. این شکاف - بین آنچه که هوش مصنوعی می تواند انجام دهد و آنچه که ما می توانیم با خیال راحت به آن اجازه انجام دهد - چالش تعیین کننده سال 2026 است. تیم OpenClaw به طور فعال در حال بهبود امنیت است و این پروژه یکی از تواناترین عوامل AI منبع باز است. اما سؤالات گستردهتری که مطرح کرد - در مورد مجوزهای نماینده، اعتماد بازار و دیده شدن شرکت - هنوز حل نشده است. همانطور که سیستمهای هوش مصنوعی توانمندتر میشوند و مدلهایی مانند Gemini 3 مرزهای قابلیتهای عامل را پیش میبرند، درسهای امنیتی OpenClaw فقط مرتبطتر میشوند. دوران AI عاملی فرا رسیده است. اینکه آیا با خیال راحت می رسد بستگی به این دارد که آیا از مثال OpenClaw یاد می گیریم - یا آن را در مقیاسی بسیار بزرگتر و با ریسک های بسیار بالاتر تکرار می کنیم. OpenClaw یک عامل هوش مصنوعی منبع باز است که ایمیل، تقویم، فایل ها را مدیریت می کند و دستورات پوسته را از طریق WhatsApp، Slack و Telegram اجرا می کند. تنها در چند روز 183000 ستاره GitHub جمع آوری کرد زیرا به توسعه دهندگان یک دستیار مستقل و واقعاً مفید ارائه داد. محققان 512 آسیبپذیری، بیش از 820 افزونه مخرب و 135000 نمونه افشا شده را در 82 کشور پیدا کردند. مهم ترین نقص (ClawJacked) به مهاجمان این امکان را می دهد که نمونه ها را از طریق یک صفحه وب مخرب ربودند. Agentic AI سیستمی است که فقط به سؤالات پاسخ نمی دهد، بلکه به طور مستقل در دنیای واقعی عمل می کند - ارسال ایمیل، اجرای دستورات، مدیریت فایل ها. خطر این است که یک عامل در معرض خطر می تواند مجوزهای گسترده ای را به ارث برده و به داده های حساس دسترسی دائمی داشته باشد. اصل کلیدی کمترین امتیاز است - به یک عامل هوش مصنوعی فقط مجوزهایی را بدهید که برای یک کار خاص نیاز دارد. همچنین پیکربندیهای پیشفرض ایمن، بررسی امنیت افزونه، و نظارت بر رفتار عامل مهم هستند. ClawHub بازار پلاگین OpenClaw است که در آن توسعه دهندگان مهارت ها (افزونه ها) را به اشتراک می گذارند. از 10700 مهارت، بیش از 820 مهارت مخرب بودند - آنها در حین توزیع کیلاگرها یا بدافزارها به عنوان ابزارهای قانونی ظاهر شدند. فقدان یک فرآیند بررسی امنیتی خودکار دلیل اصلی بود.0.0.0:18789 (از 0.0.0: 18789) هک کنند.حادثه محقق متا
چرا این فراتر از OpenClaw مهم است
مشکل هوش مصنوعی سایه
حملات زنجیره تامین به بازارهای هوش مصنوعی
پاسخ: وصله های سریع، تغییرات فرهنگی آهسته
پنج درس برای عصر هوش مصنوعی کارگزار
0.0.0.0 به جای localhost هزاران نمونه را در معرض دید قرار داد. پیشفرضهای ایمن جان انسانها یا حداقل دادهها را نجات میدهند.پاسخ صنعت: گیجی، گوگل و مسابقه برای نمایندگان امن
چه چیزی را تماشا کنید
سوالات متداول
OpenClaw چیست و چرا اینقدر محبوب شد؟
چه مشکلات امنیتی در OpenClaw کشف شد؟
هوش مصنوعی عامل چیست و چرا خطرناک است؟
چگونه می توانید از خود در برابر خطرات امنیتی عامل هوش مصنوعی محافظت کنید؟
ClawHub چیست و چرا آسیب پذیر بود؟