ClawHavoc: honderden kwaadaardige ClawHub-skills verspreiden AMOS
Koi Security vond 341 kwaadaardige skills tussen de 2,857 skills op ClawHub; de meeste verspreidden Atomic macOS Stealer. Op 16 februari 2026 was het aantal opgelopen tot 824.
Wat is er gebeurd
Begin februari 2026 onderzocht Koi Security de 2,857 skills in ClawHub, de skillregistry van OpenClaw, en vond 341 kwaadaardige skills. Daarvan verspreidden er 335 Atomic macOS Stealer (AMOS) en waren er 29 typosquats van clawhub. Op 16 februari was het aantal opgelopen tot 824 kwaadaardige skills op een totaal van meer dan 10,700.
VirusTotal koppelde 314 skills aan één gebruiker, hightower6eu, en beschreef geheugenimplantaten die de skills in SOUL.md en AGENTS.md schreven. Sinds 7 februari 2026 scant VirusTotal, op basis van een samenwerking met OpenClaw, elke gepubliceerde skill en scant het die dagelijks opnieuw.
Waarom het werkte
Skills draaien met de rechten van de agent en OpenClaw blokkeert lokaal geen gevaarlijke code tijdens de installatie. Een skill installeren betekent dat je code van een onbekende uitvoert. De tekst van een skill kan ook prompt injection bevatten die in de geheugenbestanden van de agent terechtkomt.
Wat u kunt doen
- Controleer vóór installatie de beveiligingsauditstatus van de skill op ClawHub en het oordeel van VirusTotal.
- Stel security.installPolicy in, want er is geen ingebouwde blokkering tijdens de installatie.
- Leg skillversies vast en controleer de wijzigingen voordat je openclaw skills update --all uitvoert.
- Controleer SOUL.md en AGENTS.md op instructies die je niet zelf hebt geschreven.
- Voer OpenClaw uit in een sandbox, zodat een kwaadaardige skill niet bij je inloggegevens kan.
Controleer skills, plugins en MCP-serversVoer code en tools uit in een sandbox
Doorloop de beveiligingschecklist →