AIプラグインやエージェントのエコシステムに依存する組織は、気づかないうちにパッケージ名を必要以上に信頼している可能性がある。
Manifold Securityの研究者は発見した。ClawHubの公式らしい@openclawおよび@clawhub名前空間で公開された、コードを実行するプラグイン23個を
これらのプラグインは組織に関連しているように見えたが、実際には無関係のアカウントが所有しており、ユーザーが公式提供物と誤認するリスクを生み出していた。
「カタログにある1,508個のプラグインのうち、557個には『@owner/』スコープが付いている」と研究者は述べた。
研究者は、「しかし、これらのスコープすべてで所有権が検証されているわけではなく、そのうち23個は『@openclaw/』または『@clawhub/』の名前の下にある一方、無関係のアカウントに属している」と説明した。
ClawHubのスコープスクワッティングに関する主なポイント
- 研究者は、無関係のアカウントが所有しているにもかかわらず、ClawHubの公式らしい@openclawおよび@clawhub名前空間で公開された、コードを実行するプラグイン23個を発見した。
- この問題は、ソフトウェアの出所を検証するための重要な信頼メカニズムである、名前空間の所有権検証が一貫して実施されていないことに起因する。
- 影響を受けたプラグインの多くはコードを実行し、外部APIにアクセスし、AIエージェントに代わって操作を実行できるため、悪用された場合の影響が拡大する可能性がある。
- Manifold Securityは、調査したプラグインに悪意のあるコードが含まれている証拠を確認できなかったが、信頼できそうな名前空間が悪意のあるソフトウェアの普及を促すために利用される可能性があると警告した。
- 今回の調査結果は、AIプラグインおよびエージェントのエコシステムにおいて、ソフトウェアの出所、名前空間の検証、サプライチェーンセキュリティの重要性が高まっていることを浮き彫りにしている。
ClawHubで何が見つかったのか
この問題は、AIエージェントおよびClaude互換環境向けのプラグインを1,500個以上ホストする、OpenClawのプラグイン・スキルレジストリであるClawHubに影響を及ぼす。
Manifold Securityによると、レジストリ内の557個のプラグインは、パッケージの公開者を特定するために設計された「@owner/」命名規則を使用している。
研究者は調査中、非関連のアカウントが所有しているにもかかわらず、公式らしい@openclawおよび@clawhub名前空間で公開された、コードを実行するプラグイン23個を発見した。
名前空間の検証が重要な理由
今回の調査結果が注目されるのは、組織の名前空間がソフトウェアエコシステム全体で重要な信頼シグナルとして機能しているためだ。
たとえばnpmなどのレジストリでは、組織内で認可されたメンバーだけがその名前空間でパッケージを公開できるため、ユーザーはインストール前にソフトウェアの出所と真正性を確認できる。
ClawHubのドキュメントにも同様に、パッケージのスコープは公開者の所有者と一致すべきであり、ユーザーが管理権限を持たない名前空間を名乗るのを防ぐと記載されている。
しかし、研究者は、同プラットフォームがこうした所有権チェックを一貫して実施していないことを突き止めた。
スコープスクワッティングのセキュリティリスク
その結果、@openclaw/security-gateや@clawhub/aisa-twitter-apiなどの名前を持つプラグインが正規のコンテンツと並んで表示され、公式またはベンダー公認の提供物と容易に誤認される可能性があった。
この問題はブランド名にとどまらない。影響を受けたプラグインの多くは、コードを実行し、外部APIを呼び出し、設定データをエクスポートし、AIエージェントに代わって行動できるからだ。
研究者は、脅威アクターがこの状況を利用するために、必ずしもプラグイン内にマルウェアを隠す必要はないと指摘した。
信頼できそうな名前空間で公開するだけで、ユーザーの信頼感を高め、悪意のあるプラグインがインストールされる可能性を高められる。
ただし、Manifold Securityは特定された23個のプラグインをすべて手作業で調査し、悪意のあるコードの証拠は見つからなかったと報告した。
そのため、この問題は積極的な侵害というより、ソフトウェアの出所と信頼性に関する問題と捉えるのが適切だが、研究者は同じ弱点が将来攻撃者に悪用される可能性があると警告している。
AIサプライチェーンのリスク管理
組織がAI搭載ツールやエージェント連携をさらに導入する中、ソフトウェアの出所を検証し、そうしたコンポーネントがアクセスできる対象を可視化しておくことの重要性はますます高まっている。
研究者は影響を受けたプラグインに悪意のあるコードを確認できなかったものの、今回の事案は、信頼された名前空間やブランド名が導入判断に影響を与え得ることを示している。
- インストール前にプラグインの所有者とソフトウェアの出所を検証するとともに、可能な限り承認済みレジストリ、コード署名の検証、または公開者による証明を利用する。
- 制限するAIエージェント、プラグイン、サードパーティー連携に付与する権限、データアクセス、システム権限を、動作に必要な最小限にとどめる。
- 承認済みAIプラグインのインベントリを維持するとともに、エージェント拡張機能やMCPサーバーについて、所有者の変更、セキュリティ上の問題、不要なアクセスがないか定期的に確認する。
- AIエージェントとプラグインを隔離された環境で実行するとともに、ネットワーク接続を制限し、侵害されたコンポーネントや悪意のあるコンポーネントの影響を抑える。
- 監視するプラグインやエージェントの活動を、異常な挙動がないか、予期しないコマンド実行、APIの利用、データアクセス、外部ネットワークとの通信などについて
- 確立するガバナンスプロセスをAIプラグイン、サードパーティー製スキル、エージェント連携を、導入前後に評価、承認、継続的に査定するために
- テストするインシデント対応計画を机上演習や攻撃シミュレーションを通じて、侵害されたAIエージェント、プラグイン、ソフトウェアサプライチェーンのシナリオを想定し
これらの対策を組み合わせることで、組織はAIサプライチェーンのリスクへの露出を抑えながら、侵害された、なりすましの、または信頼できないAIコンポーネントに対するレジリエンスを高められる。
結論
ClawHubの調査結果は、AIプラグインとエージェント拡張機能を、より広範なソフトウェアサプライチェーンの一部として扱う必要性を改めて示している。
AIエージェントが企業システムへのアクセスを拡大する中、セキュリティチームは、出所、権限、実行時の挙動、承認済みの利用について、より強力な管理策を講じる必要がある。
目的はAIの導入を遅らせることではなく、信頼された名称、名前空間、連携が検証可能なセキュリティ管理策に裏付けられていることを確実にすることだ。
AIエコシステムが複雑化する中、ゼロトラストの原則は、組織がアクセスを継続的に検証し、暗黙の信頼への依存を減らすのに役立つ。





