КИБЕРБЕЗОПАСНОСТЬ

Пять вредоносных навыков в ClawHub обошли проверки безопасности

Пять вредоносных навыков попали в ClawHub и прошли автоматические проверки: инфостилеры и мошеннические схемы вскрыли риск цепочки поставок ИИ.

✍️ Редакция iTech News | 25.06.2026 | ⏱ 4 мин | Источник: Dark Reading
🔐

Пять вредоносных навыков успели попасть в маркетплейс ClawHub и пройти автоматические проверки, хотя внутри были инфостилеры, механизмы обхода детекторов и схемы для финансовых махинаций. Для тех, кто уже встраивает AI-агентов в рабочие процессы, это неприятное, но полезное напоминание: цепочка поставок ИИ ломается не только на уровне моделей и плагинов, но и на уровне «безобидных» пакетов с инструкциями.

Как пишет Dark Reading, исследователи Palo Alto Networks Unit 42 обнаружили в экосистеме OpenClaw пять навыков, замаскированных под легитимные пакеты для ClawHub. После уведомления площадка удалила все пять пакетов и забанила связанные аккаунты. Проблема не в самом факте удаления: куда важнее, что эти пакеты сумели обойти встроенные проверки, хотя у ClawHub уже есть интеграции с VirusTotal и собственный механизм сканирования ClawScan.

По данным исследователей, найденные пакеты укладываются в три категории угроз. Первая — инфостилеры: два навыка были нацелены на macOS и связывались с командной инфраструктурой операторов, чтобы вытягивать данные и учетные данные. Вторая — обход детектирования: один из навыков использовал раздутый размер файлов, чтобы превышать пороги обработки у сканеров и оставаться вне поля зрения как ClawScan, так и VirusTotal. Третья категория уже интереснее обычного малвари: так называемые agentic threats, где злоумышленник не просто доставляет вредоносный код, а подталкивает самого агента к нужному для себя поведению. В этом наборе были схемы affiliate injection и front-running, то есть монетизация через скрытую подмену рекомендаций и игру на действиях самого ИИ-агента.

Наиболее показательные примеры — навыки omnicogg, money-radar и letssendit. Первый прятал загрузчик вредоносного ПО в README, набитом мусорными данными, чтобы автоматические системы анализа просто не добрались до полезной нагрузки. Второй выглядел как финансовый советник, но на деле перенаправлял рекомендации через партнерские ссылки с домена, который исследователи считают вредоносным, причем издатель сохранял возможность менять продвигаемые товары уже после установки. Третий сценарий выглядит как пробный шар в сторону автономного финансового злоупотребления: навык координировал pump-and-dump вокруг мем-токенов, убеждая агентов собирать средства в кошельки, подконтрольные оператору, чтобы тот успевал закупиться до роста спроса. Для рынка AI-агентов это уже не классический кейс «в пакете спрятали троян», а история про то, как сама логика агента становится поверхностью атаки.

Контекст у этой истории тоже не радует. Unit 42 прямо связывает инцидент с более широкой серией проблем вокруг OpenClaw после его быстрого распространения с момента запуска в ноябре прошлого года. Еще в начале февраля 2026 года Bitdefender Labs сообщала, что около 17% проанализированных навыков OpenClaw в первые недели после запуска содержали вредоносные нагрузки. Позже исследование Koi Security под названием ClawHavoc задокументировало 341 вредоносный навык, а Trend Micro отдельно подтверждала распространение через маркетплейс стилера Atomic macOS Stealer. На этом фоне история с пятью новыми пакетами важна не числом, а тем, что она показывает: даже после публичных скандалов и добавления защитных механизмов площадка все еще пропускает опасный контент. Иначе говоря, цепочка поставок ИИ остается открытой не из-за одной дыры, а из-за системной сложности самой модели распространения навыков.

Почему это так трудно чинится, тоже довольно очевидно. Навыки в OpenClaw — это не только код, но и наборы инструкций на естественном языке, которым агент доверяет и которые исполняет в контексте локального окружения. У таких пакетов может быть доступ к файлам, учетным данным, API и внешним сервисам. Инженер Detectify и сооснователь компании Йохан Эдхолм, которого цитирует издание, резонно замечает: статическая проверка здесь не панацея. Когда вредоносное намерение упаковано в обычный язык, а не только в исполнимый файл, сканер видит далеко не все. Подключить ручную модерацию для каждого пакета — значит убить масштабируемость маркетплейса; переложить проверку на LLM — получить еще одну систему, которая тоже ошибается. Получается старая добрая игра в кошки-мышки, только теперь мышь умеет писать промпты.

Для разработчиков и бизнеса из этой истории следует очень приземленный вывод. Навык для AI-агента нужно рассматривать не как удобное расширение, а как еще один внешний компонент с привилегиями внутри вашей среды. Если агент умеет читать локальные файлы, лазить в CRM, дергать API и отправлять данные наружу, то вредоносный пакет получает ровно те же возможности. Значит, проверять нужно не только репутацию маркетплейса, но и происхождение издателя, состав файлов, заявленные зависимости и сетевое поведение после установки. Отдельный красный флаг — любые неожиданные исходящие соединения, особенно на адреса, которых нет в описании навыка. Плюс старое правило least privilege никто не отменял: агенту и его навыкам нужен минимально достаточный доступ, а не «пусть будет полный, чтобы ничего не сломалось».

Следующий раунд борьбы, похоже, будет идти уже не столько за чистоту витрины, сколько за контроль поведения после установки. Маркетплейс можно усилить еще десятью сканерами, но если агент продолжает бесконтрольно доверять пакету с красиво написанным README, риски никуда не денутся. Главный вопрос теперь в том, успеют ли платформы для AI-агентов встроить нормальную верификацию происхождения, аудит пакетов и постоянный мониторинг действий раньше, чем цепочка поставок ИИ станет для злоумышленников таким же привычным полем охоты, как npm или PyPI. Первоисточник: Dark Reading.

Поделиться: Telegram X LinkedIn