Над 230 злонамерени пакета, известни като skills, са били публикувани за по-малко от седмица в официалния регистър ClawHub и в GitHub за персоналния AI асистент OpenClaw (по-рано ClawdBot и Moltbot). Пакетите се представят като легитимни разширения, но всъщност разпространяват зловреден код за кражба на чувствителни данни.
Какво представлява OpenClaw и къде е рискът
OpenClaw е вирусно разпространяващ се open-source AI асистент, предназначен за локално изпълнение, с персистентна памет и дълбока интеграция с ресурси като чат, имейл и локалната файлова система.
При неправилна конфигурация асистентът може да въведе сериозни рискове за сигурността, особено предвид широкия му достъп до системата.
Skills са плъгини, които разширяват функционалността на OpenClaw или дават инструкции за специфични задачи. Именно този механизъм е използван за мащабната кампания.
Кампанията: фалшиви инструменти и кражба на данни
Между 27 януари и 1 февруари са публикувани два големи набора от злонамерени skills, които имитират:
-
автоматизация за криптотрейдинг;
-
финансови помощни инструменти;
-
услуги за социални мрежи и съдържание.
На заден план тези пакети инжектират malware за кражба на информация, включително:
-
API ключове;
-
частни ключове и seed фрази за криптопортфейли;
-
SSH идентификационни данни;
-
пароли от браузъри;
-
cloud и Git креденшъли;
-
.envфайлове.
Според OpenSourceMalware това е активна, мащабна кампания, насочена директно към потребителите на OpenClaw. Много от пакетите са почти идентични с рандомизирани имена, а някои са достигнали хиляди изтегляния.
Социално инженерство и „AuthTool“
Всеки злонамерен skill включва обширна документация, за да изглежда легитимен. В нея многократно се споменава инструмент, наречен AuthTool, представян като задължителна зависимост.
Тук се реализира атака от тип ClickFix:
-
потребителят следва „официалните“ инструкции;
-
AuthTool всъщност е механизъм за доставка на malware.
Технически детайли:
-
macOS: base64-кодирана shell команда, която изтегля payload от външен адрес;
-
Windows: изтегляне и изпълнение на ZIP архив, защитен с парола.
NovaStealer на macOS
На macOS се разпространява вариант на NovaStealer, който:
-
заобикаля Gatekeeper чрез
xattr -c(премахване на quarantine атрибутите); -
изисква широк достъп за четене на файловата система;
-
комуникира със системни услуги.
Целите на кражбата включват:
-
API ключове за криптоборси;
-
wallet файлове и seed фрази;
-
разширения за криптопортфейли в браузъри;
-
данни от macOS Keychain;
-
пароли от браузъри;
-
SSH ключове и cloud идентификационни данни.
Още по-голям мащаб според Koi Security
Отделен анализ на Koi Security идентифицира 341 злонамерени skills в ClawHub от общо 2 857, като ги свързва с една координирана кампания.
Допълнително са открити 29 typosquat домейна, имитиращи ClawHub и насочени към чести правописни грешки.
Koi Security публикува и безплатен онлайн скенер, който позволява на потребителите да проверят URL на skill за наличие на заплахи.
Реакцията на създателя
Създателят на OpenClaw, Петер Щайнбергер, призна публично, че е невъзможно ръчното преглеждане на огромния обем от нови skills. Понастоящем отговорността за проверка на сигурността пада върху потребителите.
Препоръки за защита
Експертите препоръчват многостепенен подход:
-
изолиране на OpenClaw във виртуална машина;
-
ограничаване на разрешенията и достъпа до файловата система;
-
защита на отдалечения достъп (ограничаване на портове, блокиране на ненужен трафик);
-
използване само на проверени skills и независима проверка на кода.









