341 вредоносный навык в маркетплейсе OpenClaw
Исследователи безопасности обнаружили 341 вредоносный навык в официальном маркетплейсе OpenClaw — одного из ведущих AI-агент фреймворков. Навыки маскировались под полезные инструменты, но при активации выполняли prompt injection атаки и собирали данные пользователей.
Результат
341 вредоносный навык удалён, протокол безопасности обновлён
Задача
Security Research Group в ходе аудита маркетплейса OpenClaw выявила 341 вредоносный навык. Эти навыки были оформлены как полезные инструменты, но при активации проводили prompt injection атаки и собирали данные пользователей. Перед командой стояла задача обнаружить все вредоносные экземпляры и остановить их дальнейшее распространение через официальный каталог.
До обнаружения вредоносные навыки оставались доступными и могли устанавливаться тысячами пользователей. Маскировка под стандартные утилиты усложняла ручную проверку. Необходимость срочной реакции была обусловлена риском компрометации пользовательских данных и дальнейшего роста инцидентов.
Что сделали
Security Research Group инициировала масштабную проверку всех опубликованных навыков в маркетплейсе OpenClaw. Для выявления угроз использовали автоматизированный анализ и ручную верификацию подозрительных навыков. Особое внимание уделяли тем, которые запрашивали доступ к пользовательским данным или запускали нестандартные сценарии.
По итогам аудита все 341 вредоносный навык удалили из каталога. Разработчики OpenClaw обновили протокол безопасности: внедрили дополнительные проверки при публикации новых навыков и усилили контроль за действиями сторонних разработчиков. Это позволило минимизировать вероятность повторения аналогичной атаки и повысить доверие к платформе.
Как это устроено
Навыки в OpenClaw оформляются в формате Markdown-файлов (SKILL.md). Вместо исполняемого бинарного кода они содержат текстовые инструкции на естественном языке, которые агент интерпретирует как сценарии действий. Такое представление обходит классические антивирусные проверки, так как вредоносные действия формулируются в виде обычного текста.
В ходе атаки вредоносные навыки использовали различные техники — от prompt injection, позволяющего подменять запросы пользователей, до загрузки скриптов с внешних серверов через команды наподобие curl-pipe-bash. Некоторые навыки подключались к управляющим каналам через Telegram Bot API или прямые IP-адреса, что позволяло злоумышленникам управлять агентом после установки навыка и выгружать данные.
Проблему усугубило отсутствие изоляции исполнения для отдельных навыков и недостаточный скрининг на этапе публикации. Навыки могли маскироваться под «сканеры безопасности», при этом сами становясь источником угрозы. Такая архитектура создала условия для быстрой и массовой загрузки вредоносных сценариев в маркетплейс.
Цифры
- ●341 — выявленный и удалённый вредоносный навык
- ●1 — обновлённый протокол безопасности после инцидента
Что повторить у себя
- Проанализировать все внешние и сторонние расширения в вашей платформе на наличие вредоносных инструкций.
- Проверить, доступна ли изоляция (sandbox) для сторонних компонентов, чтобы ограничить их возможности.
- Внедрить автоматические сценарии анализа текстовых инструкций на естественном языке при публикации новых расширений.
- Пересмотреть и обновить протоколы безопасности в ответ на выявленные угрозы.
Ограничение: вредоносные инструкции на естественном языке сложно выявить традиционными средствами, поэтому автоматизация анализа должна учитывать сценарии без бинарного кода.