ClawHavoc: centenas de skills maliciosas do ClawHub distribuíram o AMOS
A Koi Security encontrou 341 skills maliciosas entre as 2,857 disponíveis no ClawHub; a maioria distribuía o Atomic macOS Stealer. Em 16 de fevereiro de 2026, o total chegou a 824.
O que aconteceu
No início de fevereiro de 2026, a Koi Security analisou as 2,857 skills do ClawHub, o registro de skills do OpenClaw, e encontrou 341 maliciosas. Dessas, 335 distribuíam o Atomic macOS Stealer (AMOS), e 29 eram typosquats de clawhub. Em 16 de fevereiro, o número havia subido para 824 skills maliciosas, entre mais de 10,700.
O VirusTotal associou 314 skills a um único usuário, hightower6eu, e descreveu implantes de memória que as skills gravavam em SOUL.md e AGENTS.md. Desde 7 de fevereiro de 2026, como parte de uma parceria com o OpenClaw, o VirusTotal verifica todas as skills publicadas e as verifica novamente todos os dias.
Por que funcionou
As skills são executadas com os privilégios do próprio agente, e o OpenClaw não bloqueia localmente código perigoso durante a instalação. Instalar uma skill significa executar código de terceiros, e o texto de uma skill também pode inserir prompt injection nos arquivos de memória do agente.
O que fazer
- Antes de instalar uma skill, confira o status da auditoria de segurança no ClawHub e o resultado da análise do VirusTotal.
- Defina security.installPolicy, pois não há bloqueio integrado durante a instalação.
- Fixe as versões das skills e revise as alterações antes de executar openclaw skills update --all.
- Confira se há instruções que você não escreveu em SOUL.md e AGENTS.md.
- Execute o OpenClaw em um sandbox para impedir que uma skill maliciosa acesse suas credenciais.
Avalie skills, plugins e servidores MCPExecute código e ferramentas em sandbox
MCP TypeScript SDK vazava respostas entre clientes
Banco de dados do Moltbook expôs 1.5M de tokens de API de agentes
Siga o checklist de segurança →