ClawHavoc: setki złośliwych skills w ClawHub rozprzestrzeniały AMOS
Koi Security wykryło 341 złośliwych skills wśród 2,857 pozycji w ClawHub; większość dostarczała Atomic macOS Stealer. Do 16 lutego 2026 r. liczba ta wzrosła do 824.
Co się stało
Na początku lutego 2026 r. Koi Security przeanalizowało 2,857 skills w ClawHub, rejestrze skills dla OpenClaw, i znalazło 341 złośliwych pozycji. 335 z nich dostarczało Atomic macOS Stealer (AMOS), a 29 było typosquatami nazwy clawhub. Do 16 lutego liczba złośliwych skills wzrosła do 824 spośród ponad 10,700.
VirusTotal powiązał 314 skills z jednym użytkownikiem, hightower6eu, i opisał implanty w pamięci, które te skills zapisywały w plikach SOUL.md i AGENTS.md. Od 7 lutego 2026 r., w ramach współpracy z OpenClaw, VirusTotal skanuje każdą opublikowaną skill i ponawia skanowanie codziennie.
Dlaczego się udało
Skills działają z uprawnieniami agenta, a OpenClaw nie blokuje lokalnie niebezpiecznego kodu podczas instalacji. Zainstalowanie skill oznacza uruchomienie kodu nieznanej osoby, a zawarty w niej tekst może też wstrzyknąć prompt do plików pamięci agenta.
Co zrobić
- Przed instalacją sprawdź status audytu bezpieczeństwa danej skill w ClawHub oraz werdykt VirusTotal.
- Ustaw security.installPolicy, ponieważ instalator nie ma wbudowanego mechanizmu blokowania.
- Przypinaj wersje skills i sprawdzaj zmiany przed uruchomieniem openclaw skills update --all.
- Sprawdź pliki SOUL.md i AGENTS.md pod kątem instrukcji, których nie napisałeś.
- Uruchamiaj OpenClaw w sandboxie, aby złośliwa umiejętność nie miała dostępu do Twoich poświadczeń.
Weryfikuj skills, pluginy i serwery MCPUruchamiaj kod i narzędzia w sandboxie
MCP TypeScript SDK ujawniał odpowiedzi między klientami
Baza Moltbook ujawniła 1.5M tokenów API agentów
Przejdź przez checklistę bezpieczeństwa →