Organisationen, die auf KI-Plugins und Agenten-Ökosysteme setzen, vertrauen möglicherweise stärker auf Paketnamen, als ihnen bewusst ist.
Forscher von Manifold Security entdeckten 23 Plugins, die Code ausführen, und unter den offiziell wirkenden @openclaw- und @clawhub-Namensräumen von ClawHub veröffentlicht wurden.
Obwohl die Plugins den Anschein erweckten, mit diesen Organisationen verbunden zu sein, gehörten sie tatsächlich unabhängigen Konten. Dadurch bestand das Risiko, dass Nutzer sie mit offiziellen Angeboten verwechseln konnten.
„Von den 1.508 Plugins im Katalog tragen 557 einen ‚@owner/‘-Namensraum“, erklärten die Forscher.
Sie erklärten: „Doch nicht alle diese Namensräume sind als Eigentum verifiziert, und 23 davon stehen unter den Namen ‚@openclaw/‘ oder ‚@clawhub/‘, gehören aber unabhängigen Konten.“
Die wichtigsten Erkenntnisse zum Scope-Squatting auf ClawHub
- Forscher entdeckten 23 Plugins, die Code ausführen, und trotz ihres Eigentums durch unabhängige Konten unter den offiziell wirkenden @openclaw- und @clawhub-Namensräumen veröffentlicht wurden.
- Die Ursache ist die uneinheitliche Durchsetzung der Überprüfung von Namensraum-Eigentümern – ein zentrales Vertrauensmechanismus zur Validierung der Softwareherkunft.
- Viele der betroffenen Plugins können Code ausführen, auf externe APIs zugreifen und im Namen von KI-Agenten Aktionen durchführen, was die potenziellen Auswirkungen eines Missbrauchs erhöht.
- Manifold Security fand in den überprüften Plugins keine Hinweise auf Schadcode, warnte jedoch, dass vertrauenswürdig wirkende Namensräume genutzt werden könnten, um die Verbreitung schädlicher Software zu fördern.
- Die Erkenntnisse unterstreichen die wachsende Bedeutung von Softwareherkunft, Namensraum-Verifizierung und Lieferkettensicherheit in Ökosystemen für KI-Plugins und -Agenten.
Einblicke in die Untersuchung von ClawHub
Das Problem betrifft ClawHub, eine Plugin- und Skill-Registry für OpenClaw, die mehr als 1.500 Plugins für KI-Agenten und Claude-kompatible Umgebungen hostet.
Laut Manifold Security verwenden 557 Plugins in der Registry die Namenskonvention @owner/, die den Herausgeber eines Pakets kenntlich machen soll.
Bei ihrer Untersuchung entdeckten die Forscher 23 Plugins, die Code ausführen, und trotz ihres Eigentums durch nicht verbundene Konten unter den offiziell wirkenden @openclaw- und @clawhub-Namensräumen veröffentlicht wurden.
Warum die Verifizierung von Namensräumen wichtig ist
Die Erkenntnisse sind bemerkenswert, weil organisatorische Namensräume in Software-Ökosystemen als wichtiges Vertrauenssignal dienen.
In Registries wie npm können nur autorisierte Mitglieder einer Organisation Pakete unter deren Namensraum veröffentlichen. So können Nutzer vor der Installation die Softwareherkunft und Authentizität überprüfen.
Auch in der Dokumentation von ClawHub steht, dass Paket-Scopes mit dem Herausgeber übereinstimmen sollten, damit Nutzer keine Namensräume beanspruchen können, über die sie nicht verfügen.
Die Forscher stellten jedoch fest, dass die Plattform diese Eigentumsprüfungen nicht konsequent durchsetzte.
Sicherheitsrisiken durch Scope-Squatting
Infolgedessen erschienen Plugins mit Namen wie @openclaw/security-gate und @clawhub/aisa-twitter-api neben legitimen Inhalten und konnten leicht mit offiziellen oder vom Anbieter empfohlenen Angeboten verwechselt werden.
Das Problem geht über die Markenwirkung hinaus, da viele der betroffenen Plugins Code ausführen, externe APIs aufrufen, Konfigurationsdaten exportieren oder im Namen von KI-Agenten handeln können.
Die Forscher wiesen darauf hin, dass ein Angreifer nicht unbedingt Schadsoftware in einem Plugin verstecken müsste, um die Situation auszunutzen.
Allein die Veröffentlichung unter einem vertrauenswürdig wirkenden Namensraum könnte das Vertrauen der Nutzer erhöhen und die Wahrscheinlichkeit steigern, dass ein schädliches Plugin installiert wird.
Manifold Security überprüfte jedoch alle 23 identifizierten Plugins manuell und meldete, keine Hinweise auf Schadcode gefunden zu haben.
Daher ist das Problem eher als ein Problem der Softwareherkunft und des Vertrauens denn als ein aktiver Angriff zu charakterisieren, auch wenn die Forscher warnen, dass Angreifer dieselbe Schwachstelle künftig ausnutzen könnten.
Risiken in der KI-Lieferkette bewältigen
Da Organisationen immer mehr KI-gestützte Tools und Agentenintegrationen einsetzen, wird es zunehmend wichtiger, die Softwareherkunft zu überprüfen und den Überblick darüber zu behalten, worauf diese Komponenten zugreifen können.
Obwohl die Forscher in den betroffenen Plugins keinen Schadcode identifizierten, zeigt der Vorfall, wie vertrauenswürdige Namensräume und Markenauftritte Adoptionsentscheidungen beeinflussen können.
- Vor der Installation den Besitz von Plugins und die Softwareherkunft überprüfen, und nach Möglichkeit zugelassene Registries, die Validierung von Codesignaturen oder Herausgeberbestätigungen verwenden.
- Beschränken Sie KI-Agenten, Plugins und Drittanbieterintegrationen auf die für den Betrieb erforderlichen Mindestberechtigungen, den erforderlichen Datenzugriff und die erforderlichen Systemrechte.
- Führen Sie ein genehmigtes Inventar der KI-Plugins, Agentenerweiterungen und MCP-Server, und überprüfen Sie es regelmäßig auf Änderungen der Eigentumsverhältnisse, Sicherheitsprobleme oder unnötige Zugriffsrechte.
- Betreiben Sie KI-Agenten und Plugins in isolierten Umgebungen und beschränken Sie die Netzwerkverbindung, um die Auswirkungen kompromittierter oder schädlicher Komponenten zu reduzieren.
- Überwachen Sie Plugin- und Agentenaktivitäten auf ungewöhnliches Verhalten, darunter unerwartete Befehlsausführung, API-Nutzung, Datenzugriffe und ausgehende Netzwerkkommunikation.
- Etablieren Sie Governance-Prozesse zur Bewertung, Genehmigung und kontinuierlichen Überprüfung von KI-Plugins, Drittanbieter-Skills und Agentenintegrationen vor und nach der Bereitstellung.
- Testen Sie Incident-Response-Pläne durch Planspiele und Angriffssimulationen mit kompromittierten KI-Agenten und Plugins sowie Szenarien zur Kompromittierung der Softwarelieferkette.
Zusammengenommen können diese Maßnahmen Organisationen dabei helfen, ihre Gefährdung durch Risiken in der KI-Lieferkette zu verringern und zugleich ihre Widerstandsfähigkeit gegenüber kompromittierten, imitierten oder nicht vertrauenswürdigen KI-Komponenten zu stärken.
Fazit
Die Erkenntnisse zu ClawHub unterstreichen, dass KI-Plugins und Agentenerweiterungen als Teil der übergreifenden Softwarelieferkette betrachtet werden müssen.
Da KI-Agenten zunehmend Zugriff auf Unternehmenssysteme erhalten, benötigen Sicherheitsteams stärkere Kontrollen hinsichtlich Herkunft, Berechtigungen, Laufzeitverhalten und zugelassener Nutzung.
Ziel ist es nicht, die Einführung von KI zu verlangsamen, sondern sicherzustellen, dass vertrauenswürdige Namen, Namensräume und Integrationen durch überprüfbare Sicherheitskontrollen abgesichert sind.
Da KI-Ökosysteme immer komplexer werden, Zero-Trust-Prinzipien können Organisationen dabei helfen, Zugriffe kontinuierlich zu überprüfen und die Abhängigkeit von implizitem Vertrauen zu verringern.





