Oasis Security descobre falha de sequestro de WebSocket de alta gravidade em agentes OpenClaw AI. Extensão QuickLens do Chrome comprometida por roubo de criptografia. Agência fiscal sul-coreana vaza frase mnemônica – $4.8M foram roubados. As chaves API do Google expõem o acesso ao Gemini.
Pesquisadores da Oasis Security descobriram "ClawJacked", uma vulnerabilidade de alta gravidade que permite que sites maliciosos sequestrem sessões de agente OpenClaw AI por meio de conexões WebSocket localhost. Qualquer site visitado por um usuário executando um agente OpenClaw pode conectar-se silenciosamente ao endpoint WebSocket local e emitir comandos.
Impacto: Controle total do agente – acesso a arquivos, execução de comandos, exfiltração de dados por meio das permissões do agente de IA.
ws://localhost e enviar comandos ao agenteMitigação: OpenClaw lançou um patch que exige lista de permissões de origem explícita para conexões WebSocket. Atualize imediatamente.
A popular extensão do Chrome "QuickLens" foi removido da Chrome Web Store depois que pesquisadores de segurança descobriram que ele havia sido comprometido para roubar criptomoedas. Os atacantes usaram um Técnica de engenharia social ClickFix para injetar código malicioso no pipeline de atualização da extensão.
Ação: Remova o QuickLens imediatamente. Audite todas as transações de criptomoedas recentes. Revise todas as extensões instaladas do Chrome.
da Coreia do Sul Serviço Fiscal Nacional (NTS) acidentalmente incluiu uma frase mnemônica de recuperação de carteira de criptomoeda em um comunicado de imprensa público. Em poucas horas, os invasores usaram a frase para drenar 6.4 bilhões de won ($4.8M USD) da carteira associada.
Lição: O material da chave criptográfica deve ser tratado com a mesma (ou maior) sensibilidade que os documentos classificados. Carteiras com múltiplas assinaturas e módulos de segurança de hardware devem ser obrigatórios para ativos criptográficos detidos pelo governo.
Pesquisadores da Truffle Security descobriram aproximadamente 3,000 Chaves do Google Cloud API incorporado no código JavaScript do lado do cliente em sites públicos. Quando o Gemini API está ativado nos projetos associados do Google Cloud, essas chaves fornecem acesso não autenticado aos modelos Gemini AI do Google.
Ação: Nunca incorpore chaves API no código do lado do cliente. Use proxies do lado do servidor, restrinja as permissões da chave API e ative alertas de cobrança.
Gerenciamento de vulnerabilidades baseado em IA com mais de 331,910 CVEs indexados.
Comece o teste gratuitoFique seguro. Fique atento.
🗡️ Equipe de segurança KENSAI
🛡️ O seu site é seguro?
Descubra vulnerabilidades antes que os invasores o façam.
Digitalize seu site gratuitamente →