Пять вредоносных пакетов навыков (skills) для AI-агента OpenClaw оставались доступными для загрузки на маркетплейсе ClawHub в период с февраля по май 2026 года. Они прошли автоматизированные проверки ClawScan и VirusTotal, несмотря на явно вредоносную логику. Эксперты подразделения Unit 42 компании Palo Alto Networks задокументировали эти инциденты в новом отчёте и передали данные разработчикам, которые удалили все пять навыков и заблокировали связанные аккаунты.
Описание
OpenClaw - это AI-агент, способный выполнять сторонние навыки из магазина ClawHub. Каждый навык представляет собой пакет на языке Markdown с широким доступом к локальной системе агента. По сути, ClawHub является критическим звеном в цепочке поставок AI-агента. Ещё в феврале 2026 года исследователи Bitdefender выявили вредоносную активность на платформе. Тогда около 17% проанализированных навыков несли полезную нагрузку (payload). После этого ClawHub встроил проверки VirusTotal и собственный сканер ClawScan для блокировки явно опасных пакетов.
Однако, как показал анализ Unit 42, меры оказались недостаточными. Пять обнаруженных навыков представляют три различные категории угроз, характерных для экосистемы цепочек поставок AI: инфостилеры (воровство данных), уклонение от обнаружения и чисто агентные атаки, нацеленные на финансовую выгоду.
Первый тип атак - классические инфостилеры для macOS. Два навыка маскировались под ассистентов для трейдеров на платформе TradingView. Они содержали блок обязательных предварительных действий (prerequisite), который перенаправлял агента на внешний паст-сайт (past-site redirect). Оттуда агент получал команду скопировать и выполнить в терминале Base64-закодированную строку. Эта строка загружала вредоносное ПО - инфостилер cluw с нового командного сервера (2.26.75[.]16). Механика была структурно идентична кампаниям ClawHavoc, описанным ранее компаниями Koi Security и Trend Micro, но с обновлённой инфраструктурой. Сервер управления (C2) ранних кампаний (91.92.242[.]30) продолжал работу и через три месяца после первого раскрытия.
Вторая категория - уклонение от обнаружения с помощью раздувания размера файла. Навык omnicogg содержал полезную нагрузку в начале README.md, за которой следовало 22 мегабайта символов-заполнителей. Такой приём позволяет обойти автоматические анализаторы, которые не обрабатывают файлы превышающие определённый порог размера. Технику раскрыла компания JFrog в марте 2026 года. В середине мая навык omnicogg всё ещё был доступен на ClawHub: ClawScan находился на проверке, VirusTotal выдавал чистый результат.
Третья категория - угрозы, нацеленные на манипуляцию поведением самого AI-агента для финансовых схем. Навык money-radar выдавал себя за финансового консультанта, сравнивающего брокеров, банки и криптобиржи для пользователей из Китая, Гонконга и Сингапура. При каждом обращении агент запрашивал данные с домена laosji[.]net, ранее замеченного в кампаниях paste-jacking. Полученный JSON-файл содержал около 60 продуктов с полем referralLink - аффилиатной ссылкой. Skill.md явно предписывал агенту всегда использовать эту ссылку при рекомендации. Издатель навыка мог динамически менять содержимое JSON, подменяя рекомендуемые продукты или направляя трафик на более высокие комиссии. Такая схема является формой runtime agentic affiliate injection: вмешательство в процесс консультирования с целью извлечения аффилиатного дохода.
Навык letssendit реализовал более сложную схему - агентский фронт-раннинг. Инструкции Skill.md заставляли установленных агентов автоматически отправлять криптовалюту Solana (SOL) на кошелёк оператора навыка. Как только накапливался пул средств, оператор приобретал мем-токен SENDIT по минимальной цене связывания (bonding curve) до распределения между агентами. Затем токен запускался на публичной платформе pump[.]fun. Внешние покупатели принимали согласованную активность сотен AI-агентов за органический розничный спрос, что позволяло оператору устроить rug pull - сбросить дешёвую позицию по завышенной цене. Это классическая схема pump-and-dump, реализованная с помощью сети автономных AI-агентов.
Последствия для бизнеса, использующего AI-агентов с доступом к маркетплейсам навыков, многогранны. Установка якобы полезного пакета может привести к краже учётных данных, файлов или криптокошельков. Агентные схемы подрывают доверие к рекомендациям системы и могут вовлечь организацию в мошеннические финансовые операции. Отсутствие изоляции между логикой навыка и полномочиями агента означает, что после установки вредоносный пакет получает полный контроль над идентичностью агента, действуя через его аутентифицированные сессии.
Unit 42 рекомендует организациям внедрить строгую верификацию цепочки поставок навыков. Активная проверка происхождения издателя, построчный аудит исходных файлов пакета и мониторинг исходящего сетевого трафика навыка после установки помогают выявить недокументированные соединения. Любое расхождение между заявленной функциональностью и фактическими сетевыми запросами является индикатором риска. Palo Alto Networks также предлагает продукты Koi Agentic Endpoint Security, Advanced URL Filtering, Advanced WildFire и Cortex XDR для защиты от описанных угроз.
Индикаторы компрометации
IPv4
- 2.26.75.16
- 91.92.242.30
Domain
- download.setup-service.com
- install.app-distribution.net
- laosji.net
- openclawcli.vercel.app
URL
- 91.92.242.30/lamq4
- github.com/Ddoy233/openclawcli
- glot.io/snippets/hfd3x9ueu5
- rentry.co/openclaw-code
SHA256
- 818aea6143282b352fdfdc0f3ebf77a36e54eb3befb5cad1a355a99ab97c6aa7
- 881ce5cb124c4d2e814783724cc1388f6a1cbf6eee274c3f3366e77ba3503ad7
- b30eaed1f7478c28f4ec50d07ed5ef014ffbc4b2bc5a38d689ba9f7abb5e19c2
- b6c7e0bf573b1c7d9d3a05eb08d26579199515b847df984862805f44a7af8007
- ebb73dbb5aac1f6fe1a88e8f26126a1e1aa34c9f3345ad4345189b40d9bf1d1d
- f4e41aa269c88bf11a2022701a9cf41e9a186aa1b224d837c31bf34e0b875d0e