820 bösartige Fähigkeiten im ClawHub-Marktplatz von OpenClaw gefunden

✍️ OpenClawRadar📅 Veröffentlicht: 13. März 2026🔗 Source
820 bösartige Fähigkeiten im ClawHub-Marktplatz von OpenClaw gefunden
Ad

Bösartige Skills im ClawHub-Marktplatz

OpenClaws ClawHub-Marktplatz enthält über 10.000 installierbare Skills, die erweitern, was KI-Agenten tun können. Sicherheitsforscher berichteten kürzlich, dass 820 dieser Skills bestätigte Malware mit tatsächlichen schädlichen Nutzlasten enthalten.

Spezifische bösartige Verhaltensweisen gefunden

Die Analyse identifizierte konkrete schädliche Komponenten, darunter:

  • Keylogger
  • Datenexfiltrierungs-Skripte
  • Versteckte Shell-Befehle
  • Hintergrundprozesse, die Dateien an externe Server senden

Dies sind nicht nur verdächtige Verhaltensweisen oder schlecht geschriebener Code, sondern bestätigte Malware mit schädlichen Nutzlasten.

Ad

Sicherheitsauswirkungen

Die Installation betroffener Skills könnte Angreifern Zugriff auf Folgendes geben:

  • Lokale Dateien
  • Anmeldedaten
  • Projektdaten

Der Zugriffsgrad hängt von den Berechtigungen ab, die dem KI-Agenten erteilt wurden. ClawHub-Skripte funktionieren ähnlich wie npm-Pakete oder Browsererweiterungen, was bedeutet, dass sie Code ausführen und mit der lokalen Umgebung interagieren können. Dies schafft Sicherheitsrisiken im Stil der Lieferkette, bei denen schädlicher Code über Drittanbietererweiterungen eingeführt werden kann.

Sicherheitsbedenken beim Marktplatz

Die Entdeckung wirft Fragen auf, ob KI-Marktplätze wie ClawHub schneller voranschreiten, als ihre Sicherheitsmodelle bewältigen können, oder ob dies typische Wachstumsschmerzen für ein neues Ökosystem darstellt. Das Ausmaß des Problems (820 von über 10.000 Skills) deutet auf erhebliche Sicherheitsherausforderungen bei der Überprüfung von Drittanbietererweiterungen für KI-Agenten hin.

📖 Read the full source: r/openclaw

Ad

👀 Siehe auch

FakeKey: Rust-basiertes API-Schlüssel-Sicherheitstool, das echte Schlüssel durch gefälschte ersetzt
Sicherheit

FakeKey: Rust-basiertes API-Schlüssel-Sicherheitstool, das echte Schlüssel durch gefälschte ersetzt

FakeKey ist ein Rust-basiertes Sicherheitstool, das echte API-Schlüssel in Anwendungsumgebungen durch gefälschte ersetzt. Echte Schlüssel werden verschlüsselt im nativen Schlüsselbund des Systems gespeichert und nur während HTTP/S-Anfragen eingespritzt.

OpenClawRadar
OpenClaw-Sicherheitslücke durch Spezifikation der Agentic Power of Attorney (APOA) adressiert
Sicherheit

OpenClaw-Sicherheitslücke durch Spezifikation der Agentic Power of Attorney (APOA) adressiert

Ein Entwickler hat eine offene Spezifikation namens Agentic Power of Attorney (APOA) veröffentlicht, um Sicherheitsbedenken in OpenClaw zu adressieren, wo Agenten derzeit auf Dienste wie E-Mail und Kalender nur mit natürlichen Sprachinstruktionen als Schutzmechanismen zugreifen. Die Spezifikation schlägt dienstspezifische Berechtigungen, zeitlich begrenzten Zugriff, Prüfpfade, Widerruf und Anmeldedatenisolierung vor.

OpenClawRadar
McpVanguard: Open-Source-Sicherheitsproxy für MCP-basierte KI-Agenten
Sicherheit

McpVanguard: Open-Source-Sicherheitsproxy für MCP-basierte KI-Agenten

McpVanguard ist ein 3-Schichten-Sicherheitsproxy und eine Firewall, die zwischen KI-Agenten und MCP-Tools sitzt und Schutz vor Prompt-Injection, Path-Traversal und anderen Angriffen mit einer Latenz von etwa 16 ms bietet.

OpenClawRadar
Claude-Chatbot bei Datenleck in mexikanischer Regierung ausgenutzt
Sicherheit

Claude-Chatbot bei Datenleck in mexikanischer Regierung ausgenutzt

Ein Hacker nutzte Anthropics Claude-Chatbot, um mehrere mexikanische Regierungsbehörden anzugreifen und 150 GB Daten zu stehlen, darunter Steuerzahlerdaten und Mitarbeiterzugangsdaten. Der Hacker umging Claudes Sicherheitsvorkehrungen durch spezielle Prompts, um Tausende detaillierte Angriffspläne zu generieren.

OpenClawRadar