Над 230 злонамерени „skills“ компрометират AI асистента OpenClaw

Над 230 злонамерени пакета, известни като skills, са били публикувани за по-малко от седмица в официалния регистър ClawHub и в GitHub за персоналния AI асистент OpenClaw (по-рано ClawdBot и Moltbot). Пакетите се представят като легитимни разширения, но всъщност разпространяват зловреден код за кражба на чувствителни данни.

Какво представлява OpenClaw и къде е рискът

OpenClaw е вирусно разпространяващ се open-source AI асистент, предназначен за локално изпълнение, с персистентна памет и дълбока интеграция с ресурси като чат, имейл и локалната файлова система.
При неправилна конфигурация асистентът може да въведе сериозни рискове за сигурността, особено предвид широкия му достъп до системата.

Skills са плъгини, които разширяват функционалността на OpenClaw или дават инструкции за специфични задачи. Именно този механизъм е използван за мащабната кампания.

Кампанията: фалшиви инструменти и кражба на данни

Между 27 януари и 1 февруари са публикувани два големи набора от злонамерени skills, които имитират:

  • автоматизация за криптотрейдинг;

  • финансови помощни инструменти;

  • услуги за социални мрежи и съдържание.

На заден план тези пакети инжектират malware за кражба на информация, включително:

  • API ключове;

  • частни ключове и seed фрази за криптопортфейли;

  • SSH идентификационни данни;

  • пароли от браузъри;

  • cloud и Git креденшъли;

  • .env файлове.

Според OpenSourceMalware това е активна, мащабна кампания, насочена директно към потребителите на OpenClaw. Много от пакетите са почти идентични с рандомизирани имена, а някои са достигнали хиляди изтегляния.

Социално инженерство и „AuthTool“

Всеки злонамерен skill включва обширна документация, за да изглежда легитимен. В нея многократно се споменава инструмент, наречен AuthTool, представян като задължителна зависимост.

Тук се реализира атака от тип ClickFix:

  • потребителят следва „официалните“ инструкции;

  • AuthTool всъщност е механизъм за доставка на malware.

Технически детайли:

  • macOS: base64-кодирана shell команда, която изтегля payload от външен адрес;

  • Windows: изтегляне и изпълнение на ZIP архив, защитен с парола.

NovaStealer на macOS

На macOS се разпространява вариант на NovaStealer, който:

  • заобикаля Gatekeeper чрез xattr -c (премахване на quarantine атрибутите);

  • изисква широк достъп за четене на файловата система;

  • комуникира със системни услуги.

Целите на кражбата включват:

  • API ключове за криптоборси;

  • wallet файлове и seed фрази;

  • разширения за криптопортфейли в браузъри;

  • данни от macOS Keychain;

  • пароли от браузъри;

  • SSH ключове и cloud идентификационни данни.

Още по-голям мащаб според Koi Security

Отделен анализ на Koi Security идентифицира 341 злонамерени skills в ClawHub от общо 2 857, като ги свързва с една координирана кампания.
Допълнително са открити 29 typosquat домейна, имитиращи ClawHub и насочени към чести правописни грешки.

Koi Security публикува и безплатен онлайн скенер, който позволява на потребителите да проверят URL на skill за наличие на заплахи.

Реакцията на създателя

Създателят на OpenClaw, Петер Щайнбергер, призна публично, че е невъзможно ръчното преглеждане на огромния обем от нови skills. Понастоящем отговорността за проверка на сигурността пада върху потребителите.

Препоръки за защита

Експертите препоръчват многостепенен подход:

  • изолиране на OpenClaw във виртуална машина;

  • ограничаване на разрешенията и достъпа до файловата система;

  • защита на отдалечения достъп (ограничаване на портове, блокиране на ненужен трафик);

  • използване само на проверени skills и независима проверка на кода.

e-security.bg

Подобни

Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365
Хакери използват Faronics Deploy за отдалечен достъп
2.09.2026
phishing

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640