➡️Новости из однобуквенной соцсети: куча шума вокруг Clawdbot — ИИ-ассистент, который действительно действует как ассистент:
✅ Управляет почтой
✅ Управляет календарём
✅ Управляет заметками
✅ Управляет соцсетями
✅ Управляет мессенджерами, в т.ч. корпоративными
✅ Управляет паролями
✅ Взаимодействует с браузером
✅ Взаимодействует с системой
✅ Взаимодействует с другими ИИ!
✅ И даже круче: можно поселить его в Telegram бота!
⬜️
Удобно, что он разворачивает собственный шлюз на порту
18789➕веб-интерфейс "Clawdbot Control", который по умолчанию не требует от тебя ничего➡️сотни хостов, где можно пообщаться с Clawdbot в контексте чужих систем:▪️Shodan:
http.title:"Clawdbot Control"▪️Shodan:
http.favicon.hash:-805544463▪️FOFA:
title=="Clawdbot Control"▪️FOFA:
icon_hash="-805544463"✍️ На прикреплённом скриншоте показываю как оно выглядит: обнаруженный мной хост, который кто-то уже атаковал;
➡️Последствия ⬇️
⬜️
❌ Утечка конфиденциальной информации (письма, документы, пароли, API-ключи, исходный код, ...)
❌ Удалённое исполнение кода
❌ Финансовые потери
❌ Что ещё нужно? 💀
⬜️
➡️Как обезопасить ⬇️
⬜️
➖Запускать в изолированной среде (не на личной системе, где есть что терять / не на сервере, который доступен снаружи)
➖Выделить боту отдельные эл. почту / номер телефона / аккаунты / ...
➖Настроитьbind: "loopback"/bind: "tailnet"вместоbind: "all"в конфигурации шлюза
➖Настроить Pairing для сопряжения пользователь➕бот в рамках мессенджеров / устройство➕бот в рамках системы
➖Настроить белые списки идентификаторов пользователей для мессенджеров
➖Настроить белый список IP
➖Повесить аутентификацию
➖Периодически менять API ключи
➖Настроить лимиты, логи, алерты
➖. . .
⬜️
Тут неприменимы полумеры: важно не забывать, что запрос может прийти и из внутренней сети; Что если его пошлёт соседнее приложение?
➡Напоследок Clawdbot оперативно сменили название на Moltbot! ⚡️
🔖 ‟hacking clawdbot and eating lobster souls”
@HaHacking 🐇
