Hunderte bösartige Skills in OpenClaws ClawHub entdeckt

Forscher entdeckten Hunderte bösartige Skills in OpenClaws ClawHub und legten damit einen koordinierten Angriff auf die KI-Lieferkette offen.

Written By
Ken Underhill
Ken Underhill
Feb 3, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine routinemäßige Frage des Vertrauens legte ein weitaus ernsteres Problem offen, als Forscher Hunderte bösartige Skills entdeckten, die in einem weithin genutzten Marktplatz für KI-Agenten verborgen waren. 

Forscher von Koi analysierten ClawHub, das Skills-Repository eines Drittanbieters für OpenClaw, und stellten fest, dass Bedrohungsakteure das Ökosystem unbemerkt in einen groß angelegten Kanal zur Verbreitung von Malware verwandelt hatten.

Wir fanden „… 341 bösartige Skills – 335 davon stammen offenbar aus einer einzigen Kampagne“, sagten die Forscher.

Die Kampagne ClawHavoc

Koi Security führte eine umfassende Prüfung aller 2.857 auf ClawHub verfügbaren Skills durch und identifizierte 341 bösartige Einträge. 

Davon ließen sich 335 auf eine einzige koordinierte Operation zurückführen, die inzwischen unter dem Namen ClawHavoc erfasst wird. 

Die Kampagne richtete sich sowohl gegen macOS- als auch gegen Windows-Systeme, wobei der klare Fokus auf Nutzern lag, die OpenClaw dauerhaft ausführen – häufig auf dedizierten, ständig eingeschalteten Geräten wie Mac minis, die oft zum Hosten von KI-Agenten eingesetzt werden.

Wie bösartige Skills Nutzer anlockten

Um Reichweite und Glaubwürdigkeit zu maximieren, tarnten die Angreifer ihre bösartigen Skills sorgfältig als beliebte und stark nachgefragte Tools. 

Dazu gehörten Kryptowährungs-Wallets und -Tracker, Polymarket-Trading-Bots, YouTube-Hilfsprogramme, automatische Updater und Integrationen mit Google Workspace.

Viele der Skills nutzten außerdem Typosquatting-Techniken und verwendeten Namen, die legitimen Paketen stark ähnelten, um versehentliche Installationen von Nutzern abzufangen, die sich schnell durch den Marktplatz bewegten.

Sobald ein bösartiger Skill installiert war, beruhte die Kompromittierung auf einem täuschend einfachen Social-Engineering-Schritt. Die Dokumentation des Skills wies die Nutzer an, vor der Nutzung irgendwelcher Funktionen ein erforderliches „Prerequisite“ zu installieren. 

Auf Windows-Systemen bedeutete dies, eine passwortgeschützte ZIP-Datei von GitHub herunterzuladen und deren Inhalt auszuführen. 

Advertisement

Auf macOS wurden die Nutzer aufgefordert, einen Shell-Befehl von glot[.]io direkt in die Terminal-Anwendung zu kopieren und einzufügen.

Dieser Schritt mit dem Prerequisite war der Punkt der Kompromittierung.

Schadsoftware-Verbreitung und Datendiebstahl

Das passwortgeschützte Archiv ermöglichte es der Windows-Nutzlast, die automatische Virenschutzprüfung zu umgehen, während der macOS-Befehl ein Base64-kodiertes Skript entschlüsselte, das zusätzliche Malware von einer von den Angreifern kontrollierten Infrastruktur nachlud. 

In beiden Fällen war das Ergebnis dasselbe: die Auslieferung einer Nutzlast der zweiten Stufe namens Atomic macOS Stealer (AMOS), eines handelsüblichen Informationsdiebs, der als Malware-as-a-Service für etwa 500 bis 1.000 US-Dollar pro Monat verkauft wird.

AMOS kann eine Vielzahl sensibler Daten sammeln, darunter Browser-Anmeldedaten, Passwörter aus dem Schlüsselbund, Informationen zu Kryptowährungs-Wallets, SSH-Schlüssel und Dateien aus gängigen Benutzerverzeichnissen. 

In Umgebungen, in denen KI-Agenten ausgeführt werden, ist diese Gefährdung besonders gravierend, da sie auch API-Schlüssel, Authentifizierungstoken und andere Geheimnisse umfassen kann, auf die der Bot selbst zugreifen darf.

Weitere Techniken und Angriffe von Außenseitern

Während ClawHavoc für die Mehrheit der bösartigen Skills verantwortlich war, identifizierten die Forscher auch mehrere Ausreißer, die andere und teilweise noch verdecktere Techniken nutzten. 

Einige Skills enthielten Reverse-Shell-Hintertüren direkt in ansonsten funktionsfähigem Code und lösten die Kompromittierung während der normalen Nutzung statt zum Zeitpunkt der Installation aus. 

Andere schleusten unbemerkt Zugangsdaten von OpenClaw-Bots aus Konfigurationsdateien wie ~/.clawdbot/.env an externe Webhook-Dienste weiter.

In einem bemerkenswerten Fall führte ein Skill, der sich als legitimes Polymarket-Tool ausgab, einen verborgenen Befehl aus, der eine interaktive Shell-Verbindung zum Server des Angreifers öffnete. 

Dadurch erhielt der Angreifer die vollständige Fernkontrolle über das System des Opfers und konnte beliebige Befehle ausführen, zusätzliche Malware einsetzen oder ohne Wissen des Nutzers eine langfristige Persistenz einrichten.

Advertisement

Risiken für die KI-Lieferkette reduzieren

Da KI-Agenten immer tiefer in alltägliche Arbeitsabläufe integriert werden, schaffen sie für Unternehmen eine neue und oft unterschätzte Angriffsfläche. 

Vorfälle wie ClawHavoc zeigen, wie Skills und Erweiterungen von Drittanbietern missbraucht werden können, um Systeme, Zugangsdaten und sensible Daten in großem Maßstab zu kompromittieren. 

Die Eindämmung dieser Risiken erfordert mehr als grundlegende Endgerätesicherheit – nötig sind Kontrollen, die darauf zugeschnitten sind, wie KI-Agenten arbeiten, sich aktualisieren und mit externen Diensten interagieren. 

  • KI-Skills vor der Installation prüfen und auf die Allowlist setzen, öffentliche Marktplätze nach Möglichkeit meiden und alle Skills entfernen, die externe Prerequisites oder Copy-and-paste-Skripte erfordern.
  • KI-Agenten in isolierten, abgeschotteten oder kurzlebigen Umgebungen ausführen , um den Zugriff auf Dateisysteme, Zugangsdaten und Netzwerke im Falle einer Kompromittierung zu begrenzen.
  • Bot-Berechtigungen nach dem Prinzip der geringsten Rechte einschränken und Zugangsdaten in sicheren Secrets-Managern speichern, wobei Schlüssel regelmäßig ausgetauscht werden.
  • Ausgehende Netzwerkverbindungen kontrollieren und überwachen , um nicht autorisierte Verbindungen zu von Angreifern kontrollierter Infrastruktur zu erkennen oder zu blockieren.
  • Auf verdächtige Verhaltensweisen wie die unerwartete Ausführung von Prozessen achten, den Zugriff auf Zugangsdatendateien, Reverse Shells oder nicht autorisierte Persistenz im Hintergrund.
  • Automatische Skill-Updates deaktivieren und fortlaufende Integritätsprüfungen durchführen , um im Laufe der Zeit bösartige Änderungen an installierten Skills zu erkennen.
  • Pläne zur Reaktion auf Vorfälle bei der Kompromittierung von KI-Agenten testen, einschließlich des Widerrufs von Zugangsdaten, der Isolierung von Systemen und einer forensischen Untersuchung.

Diese Maßnahmen helfen Unternehmen, ihre Gefährdung zu reduzieren und effektiv zu reagieren, wenn KI-Agenten zum Ziel werden. 

Risiken in der Lieferkette von KI-Agenten

ClawHavoc verdeutlicht, wie Ökosysteme von KI-Agenten zunehmend zum Ziel von Angriffen auf die Lieferkette werden, da sie schneller wachsen als die sie absichernden Sicherheitsmaßnahmen. 

Die Kampagne zeigt, wie Angreifer das Vertrauen in Skills von Drittanbietern ausnutzen können, um nicht nur auf einzelne Systeme, sondern auch auf die sensiblen Daten und Integrationen zuzugreifen, die KI-Agenten verwalten sollen.

Angesichts dieser Risiken setzen viele auf Drittanbieterrisikomanagementlösungen, um die durch externen Code und Integrationen entstehende Gefährdung besser zu bewerten, zu überwachen und zu kontrollieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.