ClawHavoc:数百の悪意あるClawHubスキルがAMOSを拡散
Koi Securityは、ClawHub上の2,857件のスキルのうち341件が悪意あるものだと報告しました。その大半はAtomic macOS Stealerを配布していました。2026年2月16日には、その数は824件に達しました。
何が起きたか
2026年2月上旬、Koi SecurityはOpenClawのスキルレジストリであるClawHub上の2,857件のスキルを調査し、341件が悪意あるものだと確認しました。そのうち335件はAtomic macOS Stealer(AMOS)を配布し、29件はclawhubのタイポスクワッティングでした。2月16日までに、悪意あるスキルは10,700件超のうち824件に増加しました。
VirusTotalは314件のスキルを単一ユーザーhightower6euに関連付け、これらのスキルがSOUL.mdとAGENTS.mdに書き込んだメモリインプラントについて説明しました。2026年2月7日以降、OpenClawとの提携により、公開されたすべてのスキルをVirusTotalがスキャンし、毎日再スキャンしています。
なぜ成功したか
スキルはエージェント自身の権限で実行され、OpenClawはインストール時に危険なコードをローカルでブロックしません。スキルをインストールすることは、見知らぬ相手のコードを実行することを意味します。また、スキルのテキストを通じて、エージェントのメモリファイルにプロンプトインジェクションが持ち込まれる可能性もあります。
対策
- スキルをインストールする前に、ClawHubのセキュリティ監査ステータスとVirusTotalの判定を確認してください。
- インストール時のブロック機能は組み込まれていないため、security.installPolicyを設定してください。
- スキルのバージョンを固定し、openclaw skills update --allを実行する前に変更内容を確認してください。
- 自分で書いていない指示がSOUL.mdやAGENTS.mdに含まれていないか確認してください。
- 悪意のあるskillが認証情報にアクセスできないよう、OpenClawをsandbox内で実行してください。
スキル、プラグイン、MCPサーバーを審査するコードとツールの実行をサンドボックス化する