Scope Squatting on ClawHub Exposes AI Supply Chain Risks 

Scope-Squatting auf ClawHub verdeutlicht die Risiken in der KI-Lieferkette.

Verfasst von
Ken Underhill
Ken Underhill
Jun 22, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Organisationen, die auf KI-Plugins und Agenten-Ökosysteme setzen, vertrauen möglicherweise stärker auf Paketnamen, als ihnen bewusst ist. 

Forscher von Manifold Security entdeckten 23 Plugins, die Code ausführen, und unter den offiziell wirkenden @openclaw- und @clawhub-Namensräumen von ClawHub veröffentlicht wurden. 

Obwohl die Plugins den Anschein erweckten, mit diesen Organisationen verbunden zu sein, gehörten sie tatsächlich unabhängigen Konten. Dadurch bestand das Risiko, dass Nutzer sie mit offiziellen Angeboten verwechseln konnten. 

„Von den 1.508 Plugins im Katalog tragen 557 einen ‚@owner/‘-Namensraum“, erklärten die Forscher.

Sie erklärten: „Doch nicht alle diese Namensräume sind als Eigentum verifiziert, und 23 davon stehen unter den Namen ‚@openclaw/‘ oder ‚@clawhub/‘, gehören aber unabhängigen Konten.“ 

Die wichtigsten Erkenntnisse zum Scope-Squatting auf ClawHub

  • Forscher entdeckten 23 Plugins, die Code ausführen, und trotz ihres Eigentums durch unabhängige Konten unter den offiziell wirkenden @openclaw- und @clawhub-Namensräumen veröffentlicht wurden.
  • Die Ursache ist die uneinheitliche Durchsetzung der Überprüfung von Namensraum-Eigentümern – ein zentrales Vertrauensmechanismus zur Validierung der Softwareherkunft.
  • Viele der betroffenen Plugins können Code ausführen, auf externe APIs zugreifen und im Namen von KI-Agenten Aktionen durchführen, was die potenziellen Auswirkungen eines Missbrauchs erhöht.
  • Manifold Security fand in den überprüften Plugins keine Hinweise auf Schadcode, warnte jedoch, dass vertrauenswürdig wirkende Namensräume genutzt werden könnten, um die Verbreitung schädlicher Software zu fördern.
  • Die Erkenntnisse unterstreichen die wachsende Bedeutung von Softwareherkunft, Namensraum-Verifizierung und Lieferkettensicherheit in Ökosystemen für KI-Plugins und -Agenten.

Einblicke in die Untersuchung von ClawHub

Das Problem betrifft ClawHub, eine Plugin- und Skill-Registry für OpenClaw, die mehr als 1.500 Plugins für KI-Agenten und Claude-kompatible Umgebungen hostet. 

Laut Manifold Security verwenden 557 Plugins in der Registry die Namenskonvention @owner/, die den Herausgeber eines Pakets kenntlich machen soll. 

Bei ihrer Untersuchung entdeckten die Forscher 23 Plugins, die Code ausführen, und trotz ihres Eigentums durch nicht verbundene Konten unter den offiziell wirkenden @openclaw- und @clawhub-Namensräumen veröffentlicht wurden.

Warum die Verifizierung von Namensräumen wichtig ist

Die Erkenntnisse sind bemerkenswert, weil organisatorische Namensräume in Software-Ökosystemen als wichtiges Vertrauenssignal dienen. 

In Registries wie npm können nur autorisierte Mitglieder einer Organisation Pakete unter deren Namensraum veröffentlichen. So können Nutzer vor der Installation die Softwareherkunft und Authentizität überprüfen. 

Advertisement

Auch in der Dokumentation von ClawHub steht, dass Paket-Scopes mit dem Herausgeber übereinstimmen sollten, damit Nutzer keine Namensräume beanspruchen können, über die sie nicht verfügen. 

Die Forscher stellten jedoch fest, dass die Plattform diese Eigentumsprüfungen nicht konsequent durchsetzte.

Sicherheitsrisiken durch Scope-Squatting

Infolgedessen erschienen Plugins mit Namen wie @openclaw/security-gate und @clawhub/aisa-twitter-api neben legitimen Inhalten und konnten leicht mit offiziellen oder vom Anbieter empfohlenen Angeboten verwechselt werden. 

Das Problem geht über die Markenwirkung hinaus, da viele der betroffenen Plugins Code ausführen, externe APIs aufrufen, Konfigurationsdaten exportieren oder im Namen von KI-Agenten handeln können. 

Die Forscher wiesen darauf hin, dass ein Angreifer nicht unbedingt Schadsoftware in einem Plugin verstecken müsste, um die Situation auszunutzen. 

Allein die Veröffentlichung unter einem vertrauenswürdig wirkenden Namensraum könnte das Vertrauen der Nutzer erhöhen und die Wahrscheinlichkeit steigern, dass ein schädliches Plugin installiert wird. 

Manifold Security überprüfte jedoch alle 23 identifizierten Plugins manuell und meldete, keine Hinweise auf Schadcode gefunden zu haben. 

Daher ist das Problem eher als ein Problem der Softwareherkunft und des Vertrauens denn als ein aktiver Angriff zu charakterisieren, auch wenn die Forscher warnen, dass Angreifer dieselbe Schwachstelle künftig ausnutzen könnten.

Risiken in der KI-Lieferkette bewältigen

Da Organisationen immer mehr KI-gestützte Tools und Agentenintegrationen einsetzen, wird es zunehmend wichtiger, die Softwareherkunft zu überprüfen und den Überblick darüber zu behalten, worauf diese Komponenten zugreifen können. 

Obwohl die Forscher in den betroffenen Plugins keinen Schadcode identifizierten, zeigt der Vorfall, wie vertrauenswürdige Namensräume und Markenauftritte Adoptionsentscheidungen beeinflussen können. 

  • Vor der Installation den Besitz von Plugins und die Softwareherkunft überprüfen, und nach Möglichkeit zugelassene Registries, die Validierung von Codesignaturen oder Herausgeberbestätigungen verwenden.
  • Beschränken Sie KI-Agenten, Plugins und Drittanbieterintegrationen auf die für den Betrieb erforderlichen Mindestberechtigungen, den erforderlichen Datenzugriff und die erforderlichen Systemrechte.
  • Führen Sie ein genehmigtes Inventar der KI-Plugins, Agentenerweiterungen und MCP-Server, und überprüfen Sie es regelmäßig auf Änderungen der Eigentumsverhältnisse, Sicherheitsprobleme oder unnötige Zugriffsrechte.
  • Betreiben Sie KI-Agenten und Plugins in isolierten Umgebungen und beschränken Sie die Netzwerkverbindung, um die Auswirkungen kompromittierter oder schädlicher Komponenten zu reduzieren.
  • Überwachen Sie Plugin- und Agentenaktivitäten auf ungewöhnliches Verhalten, darunter unerwartete Befehlsausführung, API-Nutzung, Datenzugriffe und ausgehende Netzwerkkommunikation.
  • Etablieren Sie Governance-Prozesse zur Bewertung, Genehmigung und kontinuierlichen Überprüfung von KI-Plugins, Drittanbieter-Skills und Agentenintegrationen vor und nach der Bereitstellung.
  • Testen Sie Incident-Response-Pläne durch Planspiele und Angriffssimulationen mit kompromittierten KI-Agenten und Plugins sowie Szenarien zur Kompromittierung der Softwarelieferkette.
Advertisement

Zusammengenommen können diese Maßnahmen Organisationen dabei helfen, ihre Gefährdung durch Risiken in der KI-Lieferkette zu verringern und zugleich ihre Widerstandsfähigkeit gegenüber kompromittierten, imitierten oder nicht vertrauenswürdigen KI-Komponenten zu stärken.  

Fazit

Die Erkenntnisse zu ClawHub unterstreichen, dass KI-Plugins und Agentenerweiterungen als Teil der übergreifenden Softwarelieferkette betrachtet werden müssen.

Da KI-Agenten zunehmend Zugriff auf Unternehmenssysteme erhalten, benötigen Sicherheitsteams stärkere Kontrollen hinsichtlich Herkunft, Berechtigungen, Laufzeitverhalten und zugelassener Nutzung. 

Ziel ist es nicht, die Einführung von KI zu verlangsamen, sondern sicherzustellen, dass vertrauenswürdige Namen, Namensräume und Integrationen durch überprüfbare Sicherheitskontrollen abgesichert sind. 

Da KI-Ökosysteme immer komplexer werden, Zero-Trust-Prinzipien können Organisationen dabei helfen, Zugriffe kontinuierlich zu überprüfen und die Abhängigkeit von implizitem Vertrauen zu verringern. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.