ClawHavoc: Hunderte schädliche ClawHub-Skills verbreiten AMOS
Koi Security fand 341 schädliche Skills unter 2,857 auf ClawHub. Die meisten verbreiteten Atomic macOS Stealer. Am 16. Februar 2026 war die Zahl auf 824 gestiegen.
Was passiert ist
Anfang Februar 2026 untersuchte Koi Security die 2,857 Skills im Skill-Registry ClawHub von OpenClaw und fand 341 schädliche Skills. Davon verbreiteten 335 Atomic macOS Stealer (AMOS), und 29 waren Typosquats von clawhub. Bis zum 16. Februar war die Zahl auf 824 schädliche Skills von insgesamt mehr als 10,700 gestiegen.
VirusTotal brachte 314 Skills mit einem einzigen Nutzer, hightower6eu, in Verbindung und beschrieb Memory-Implants, die die Skills in SOUL.md und AGENTS.md schrieben. Seit dem 7. Februar 2026 scannt VirusTotal im Rahmen einer Partnerschaft mit OpenClaw jeden veröffentlichten Skill und führt täglich erneute Scans durch.
Warum es funktioniert hat
Skills laufen mit den Berechtigungen des Agenten, und OpenClaw blockiert gefährlichen Code nicht lokal während der Installation. Einen Skill zu installieren bedeutet, den Code einer fremden Person auszuführen. Außerdem kann der Text eines Skills Prompt Injection in die Memory-Dateien des Agenten einschleusen.
Was zu tun ist
- Prüfen Sie vor der Installation den Sicherheitsprüfungsstatus des Skills auf ClawHub und die Bewertung von VirusTotal.
- Legen Sie security.installPolicy fest, da bei der Installation keine integrierte Blockierung erfolgt.
- Fixieren Sie die Skill-Versionen und prüfen Sie die Änderungen, bevor Sie openclaw skills update --all ausführen.
- Prüfen Sie SOUL.md und AGENTS.md auf Anweisungen, die Sie nicht selbst verfasst haben.
- Führe OpenClaw in einer Sandbox aus, damit ein bösartiger Skill nicht auf deine Zugangsdaten zugreifen kann.
Skills, Plugins und MCP-Server prüfenCode- und Tool-Ausführung in einer Sandbox ausführen
MCP TypeScript SDK gab Antworten zwischen Clients preis
Moltbook-Datenbank legte 1,5 Mio. API-Tokens von Agenten offen
Sicherheits-Checkliste durcharbeiten →