ClawHavoc:数百个恶意 ClawHub skills 传播 AMOS
Koi Security 在 ClawHub 的 2,857 个 skills 中发现 341 个恶意项,大多数会投放 Atomic macOS Stealer。到 2026 年 2 月 16 日,恶意 skills 数量已达到 824 个。
事件经过
2026 年 2 月初,Koi Security 检查了 OpenClaw 的 skills 注册表 ClawHub 上的 2,857 个 skills,发现其中 341 个是恶意的。其中,335 个会投放 Atomic macOS Stealer (AMOS),29 个是对 clawhub 的拼写仿冒。截至 2 月 16 日,超过 10,700 个 skills 中的恶意项已增至 824 个。
VirusTotal 将 314 个 skills 与同一用户 hightower6eu 关联起来,并指出这些 skills 会将内存植入内容写入 SOUL.md 和 AGENTS.md。自 2026 年 2 月 7 日起,VirusTotal 与 OpenClaw 建立合作,对每个已发布的 skill 进行扫描,并每天重新扫描。
攻击奏效的原因
Skills 以 agent 自身的权限运行,OpenClaw 在安装时不会在本地拦截危险代码。安装 skill 就意味着运行陌生人的代码;skill 中的文本也可能通过 prompt injection 将指令写入 agent 的记忆文件。
应对措施
- 安装前,检查每个 skill 在 ClawHub 上的安全审计状态和 VirusTotal 判定结果。
- 设置 security.installPolicy,因为安装时没有内置拦截机制。
- 固定 skill 版本,并在运行 openclaw skills update --all 前检查变更。
- 检查 SOUL.md 和 AGENTS.md,确认其中没有你未编写的指令。
- 在沙箱中运行 OpenClaw,防止恶意 skill 访问你的凭据。
审查技能、插件和 MCP 服务器对代码和工具执行进行沙箱隔离