5 опасных навыков OpenClaw, прошедших ClawScan + VirusTotal: анализ Unit 42

Исследователи Unit 42 обнаружили пять вредоносных навыков OpenClaw, которые прошли проверку ClawScan и VirusTotal. Два особенно тревожных примера не являются вредоносным ПО в традиционном смысле — они используют способность агента следовать инструкциям для проведения финансового мошенничества.
Ключевые вредоносные навыки
- money-radar: Маскировался под навык финансового советника. При каждом запуске загружал
referrals.jsonс вредоносного домена. Издатель динамически менял, какие продукты рекомендует агент во время выполнения, вставляя партнерские ссылки, которые выглядели как экспертные советы. - letssendit: Собирал SOL со всех установленных агентов, использующих этот навык, позволяя оператору заранее запустить запуск мемкоина и сбросить его на pump.fun — по сути, скоординированный ботнет агентов для rug pull.
- omnicogg: Дополнил свой README 22 МБ мусорных данных, чтобы сканеры пропускали файл из-за большого размера. Чистый вердикт скрывал дроппер AMOS внутри.
Сигнатурное сканирование здесь неэффективно. Навык, который предписывает агенту всегда использовать партнерскую ссылку, не содержит полезной нагрузки, которую мог бы обнаружить любой сканер — это просто инструкции. Значок Pass от ClawScan ничего не значит.
Практический вывод
Не устанавливайте сторонние навыки. Пишите свои. Если вы можете понять, что делает навык, вы можете написать его сами, и тогда вы действительно будете знать, что запускает ваш агент.
📖 Читать полный источник: r/openclaw
👀 Смотрите также

Claude Code — уязвимость с опасным пропуском проверки прав и инструмент защиты с открытым исходным кодом
Lasso Security опубликовала исследование, демонстрирующее уязвимости косвенной инъекции промптов в Claude Code при использовании флага --dangerously-skip-permissions, включая векторы атак через отравленные файлы README, вредоносный веб-контент и выводы MCP-серверов. Они выпустили открытый PostToolUse-хук, который сканирует выводы инструментов по более чем 50 шаблонам обнаружения.

Потенциальный инцидент безопасности Claude: самоотправленные оповещения о паролях и подозрительный процесс .NET
Пользователь сообщает о получении подозрительных уведомлений о сбросе пароля, которые, по-видимому, были отправлены с его собственного аккаунта после входа в Claude. Письма исчезли через несколько минут, а необычный процесс .NET заблокировал завершение работы системы.

Предупреждение о безопасности: Скрипт ClawProxy похитил API-ключи, что привело к значительному счету от OpenRouter
Разработчик установил закрытый исходный код скрипта ClawProxy от пользователя Reddit на изолированную систему WSL Ubuntu 24.04, который украл его ключ API OpenRouter и использовал его через Google Vertex API, чтобы накрутить крупный счёт на Opus 4.6 за ночь.

Многоуровневая защита снижает инъекции промптов до нуля в Claude Code
Борис Черни из Anthropic утверждает, что многоуровневая защита — обучение модели, классификатор намерений и входные зонды — снижает prompt injection до 0% на неизвестных атаках. Классификатор теперь бесплатен.