はじめに
The Hacker Newsが2026年3月14日に報じた内容をもとに、AIエージェント「OpenClaw」に関するセキュリティ上の懸念を解説します。中国の国家機関CNCERTが注意喚起を発出し、悪意ある操作によって機密情報が流出するリスクが具体的に示されました。
参考記事
- タイトル: OpenClaw AI Agent Flaws Could Enable Prompt Injection and Data Exfiltration
- 著者: Ravie Lakshmanan
- 発行元: The Hacker News
- 発行日: 2026年3月14日
- URL: https://thehackernews.com/2026/03/openclaw-ai-agent-flaws-could-enable.html
要点
- 中国のCNCERT(国家コンピューターネットワーク緊急対応技術チーム)が、オープンソースAIエージェント「OpenClaw」のセキュリティリスクについて公式に注意喚起を行った
- プロンプトインジェクション攻撃により、ウェブページに埋め込まれた悪意ある命令がエージェントを操作し、機密情報を流出させる危険性がある
- TelegramやDiscordのリンクプレビュー機能を悪用したデータ窃取手法が、AIセキュリティ企業PromptArmorによって実証された
- 悪意あるスキルのインストール、デフォルト設定の脆弱性、既知のセキュリティ上の欠陥という3つの追加リスクも指摘されている
- 中国当局は国営企業・政府機関でのOpenClaw利用を制限しており、偽インストーラーを使ったマルウェア配布キャンペーンも確認されている
詳細解説
OpenClawとは——自律的なタスク実行が可能なAIエージェント
OpenClaw(旧称:ClawdbotおよびMoltbot)は、オープンソースかつセルフホスト型の自律AIエージェントです。ユーザーの指示に基づいてシステム上のタスクを自律的に実行できる点が特徴で、幅広い用途での活用が広がっています。CNCERTによれば、このエージェントが「デフォルトで脆弱なセキュリティ設定」を持ちながら、システムへの高い権限でアクセスできる状態にあることが、攻撃者に悪用される土台になっていると指摘されています。
AIエージェントは人間に代わってウェブ閲覧、情報収集、各種操作を行うソフトウェアの総称です。その高い自律性と処理能力は利便性をもたらす一方で、新たな攻撃の入口にもなり得ます。OpenAIも最近のブログ投稿で「AIエージェントがウェブを閲覧したり情報を取得したりする能力は有用だが、攻撃者がシステムを操作しようとする新たな手段を生み出す」と述べており、業界全体での問題意識が高まっていると言えます。
プロンプトインジェクション——ウェブページを経由した間接攻撃
CNCERTが特に警告しているリスクが、プロンプトインジェクションです。これは、ウェブページなどの外部コンテンツに悪意ある命令を埋め込み、AIエージェントがそのページにアクセスした際にその命令を実行させる攻撃手法です。攻撃者がAIモデルに直接命令するのではなく、エージェントが処理する外部コンテンツを通じて間接的に操作することから、間接プロンプトインジェクション(IDPI)またはクロスドメインプロンプトインジェクション(XPIA)とも呼ばれます。
この攻撃の応用範囲は広く、広告審査システムの回避、採用判断への影響、検索エンジン最適化(SEO)の不正操作(検索結果を意図的に汚染する「SEOポイズニング」)、否定的なレビューを抑制することによる偏った回答生成などが実例として挙げられています。OpenAIは、こうした攻撃がソーシャルエンジニアリングの要素を取り込む形で高度化しつつあると指摘しており、対策の重要性がさらに増していると考えられます。
リンクプレビューを悪用したデータ流出——PromptArmorによる実証
AIセキュリティ企業PromptArmorは、OpenClawにおける具体的な攻撃シナリオを明らかにしました。TelegramやDiscordといったメッセージングアプリのリンクプレビュー機能を悪用することで、ユーザーがリンクをクリックしなくても機密情報が外部サーバーへ送信される仕組みを実証しています。
攻撃の流れを概説すると、まず間接プロンプトインジェクションによってAIエージェントに攻撃者が制御するURLを生成させます。メッセージングアプリがそのURLのプレビューを表示しようとする際、エージェントが把握しているユーザーの機密情報がURLのクエリパラメータとして付加された状態で、自動的に攻撃者のサーバーへ送信されます。PromptArmorはこれを「エージェントシステムにリンクプレビュー機能がある場合、AIエージェントがユーザーに返信した瞬間にデータ流出が発生し得る」と説明しており、ユーザーが何も操作しなくても被害が生じる点が特に注目されます。
その他の懸念事項——誤削除・悪意あるスキル・既知の脆弱性
CNCERTはプロンプトインジェクション以外にも、3つの追加リスクを指摘しています。
第一は、OpenClawがユーザーの指示を誤って解釈し、重要なデータを不可逆的に削除してしまう可能性です。自律エージェントがシステム上の高い権限を持つため、一度実行された削除操作を取り消せないケースがある点は、業務利用において特に注意が必要と思います。
第二は、ClawHubなどのリポジトリへの悪意あるスキルのアップロードです。スキルとはエージェントに機能を追加するモジュールのようなものです。悪意あるスキルがインストールされると、任意のコマンドを実行されたりマルウェアを展開されたりする危険性があります。The Hacker Newsの過去の報道では341件の悪意あるスキルが発見されたとも報告されており、スキルの取得元には十分な注意が求められます。
第三は、OpenClawに開示済みのセキュリティ上の欠陥が存在し、それを悪用してシステムへの侵入や機密データ窃取が行われる可能性です。CNCERTは「金融や電力などの重要インフラで被害が発生した場合、中核業務データや営業秘密、コードリポジトリの流出、ないしはシステム全体の停止につながりかねない」と警告しています。
偽インストーラーと規制の動き
OpenClawの広まりに便乗する形で、偽インストーラーを使ったマルウェア配布キャンペーンも確認されています。セキュリティ企業Huntressによれば、GitHubに公開された悪意あるリポジトリがBingのAI検索結果でOpenClaw関連の上位に表示され、WindowsおよびmacOS向けのインストール手順を装いながら、情報窃取ツールのAtomicやVidar Stealer、Golang製のプロキシマルウェアGhostSocksを配布していたとのことです。特定の業界を標的とせず幅広いユーザーを対象にしていた点も特徴として挙げられています。
政策面では、Bloombergの報道によれば、中国当局が国営企業や政府機関に対してオフィスコンピューターでのOpenClaw利用を制限する動きを見せており、軍関係者の家族にも適用が拡大されているとのことです。
推奨される対策
CNCERTが示した主な対策は以下の通りです。ネットワーク制御の強化、OpenClawのデフォルト管理ポートをインターネットに公開しないこと、コンテナによるサービスの隔離、認証情報の平文保存の回避、信頼できるチャネルからのみスキルをダウンロードすること、スキルの自動更新を無効にすること、エージェント自体を常に最新の状態に保つことなどが挙げられています。OpenClawを組織内で活用している場合は、これらのポイントをひとつずつ確認しておくことが重要だと思います。
まとめ
AIエージェントの自律性と高い権限が、プロンプトインジェクションや偽スキルなど複数の攻撃手口につながることが改めて示されました。CNCERTの注意喚起や各国当局の動向を踏まえると、OpenClawを活用する際はデフォルト設定の見直しと運用ルールの整備が欠かせないと考えられます。AIエージェントのセキュリティは今後さらに議論が深まる領域であり、引き続き注目していきたいと思います。
