剣 KENSAI
← Voltar para Blog de Segurança
Instruções de segurança 6 leitura mínima

ClawJacked: sequestro de WebSocket atinge agentes de IA, extensão QuickLens Chrome rouba criptomoedas

Oasis Security descobre falha de sequestro de WebSocket de alta gravidade em agentes OpenClaw AI. Extensão QuickLens do Chrome comprometida por roubo de criptografia. Agência fiscal sul-coreana vaza frase mnemônica – $4.8M foram roubados. As chaves API do Google expõem o acesso ao Gemini.


ClawJacked: Vulnerabilidade de sequestro de WebSocket em agentes OpenClaw AI

Alta gravidade – OpenClaw WebSocket Hijack

Pesquisadores da Oasis Security descobriram "ClawJacked", uma vulnerabilidade de alta gravidade que permite que sites maliciosos sequestrem sessões de agente OpenClaw AI por meio de conexões WebSocket localhost. Qualquer site visitado por um usuário executando um agente OpenClaw pode conectar-se silenciosamente ao endpoint WebSocket local e emitir comandos.

Impacto: Controle total do agente – acesso a arquivos, execução de comandos, exfiltração de dados por meio das permissões do agente de IA.

Como funciona

Mitigação: OpenClaw lançou um patch que exige lista de permissões de origem explícita para conexões WebSocket. Atualize imediatamente.


Extensão QuickLens Chrome comprometida – roubo de criptografia via ClickFix

A popular extensão do Chrome "QuickLens" foi removido da Chrome Web Store depois que pesquisadores de segurança descobriram que ele havia sido comprometido para roubar criptomoedas. Os atacantes usaram um Técnica de engenharia social ClickFix para injetar código malicioso no pipeline de atualização da extensão.

Detalhes do ataque

Ação: Remova o QuickLens imediatamente. Audite todas as transações de criptomoedas recentes. Revise todas as extensões instaladas do Chrome.


Criptomoeda $4.8M roubada após agência tributária coreana vazar frase mnemônica

da Coreia do Sul Serviço Fiscal Nacional (NTS) acidentalmente incluiu uma frase mnemônica de recuperação de carteira de criptomoeda em um comunicado de imprensa público. Em poucas horas, os invasores usaram a frase para drenar 6.4 bilhões de won ($4.8M USD) da carteira associada.

O que aconteceu

Lição: O material da chave criptográfica deve ser tratado com a mesma (ou maior) sensibilidade que os documentos classificados. Carteiras com múltiplas assinaturas e módulos de segurança de hardware devem ser obrigatórios para ativos criptográficos detidos pelo governo.


~3,000 Chaves do Google API expõem o acesso Gemini AI

Pesquisadores da Truffle Security descobriram aproximadamente 3,000 Chaves do Google Cloud API incorporado no código JavaScript do lado do cliente em sites públicos. Quando o Gemini API está ativado nos projetos associados do Google Cloud, essas chaves fornecem acesso não autenticado aos modelos Gemini AI do Google.

Avaliação de risco

Ação: Nunca incorpore chaves API no código do lado do cliente. Use proxies do lado do servidor, restrinja as permissões da chave API e ative alertas de cobrança.


Ações recomendadas

  1. Imediato: Atualize os agentes OpenClaw para corrigir a vulnerabilidade ClawJacked WebSocket
  2. Imediato: Remova a extensão QuickLens do Chrome e audite transações de criptomoedas recentes
  3. Esta semana: Audite todo o código do lado do cliente para chaves API expostas
  4. Em andamento: Implementar validação de origem rigorosa para todos os endpoints de serviços locais

Proteja sua organização com Kensai

Gerenciamento de vulnerabilidades baseado em IA com mais de 331,910 CVEs indexados.

Comece o teste gratuito

Fique seguro. Fique atento.

🗡️ Equipe de segurança KENSAI

🛡️ O seu site é seguro?

Descubra vulnerabilidades antes que os invasores o façam.

Digitalize seu site gratuitamente →

📚 Artigos relacionados