信頼性をめぐる何気ない質問から、広く利用されているAIエージェントのマーケットプレースに数百件の悪意あるスキルが潜んでいるという、はるかに深刻な問題が明らかになった。
Koiの研究者らは、OpenClaw向けのサードパーティー製スキルリポジトリーであるClawHubを分析し、脅威アクターがこのエコシステムをひそかに大規模なマルウェア配布チャネルへと変えていたことを突き止めた。
研究者らは「…悪意あるスキルは341件で、そのうち335件は単一のキャンペーンによるものとみられる」と述べた。
ClawHavocキャンペーンの実態
Koi SecurityはClawHubで利用可能な全2,857件のスキルを包括的に監査し、341件の悪意あるエントリーを特定した。
そのうち335件は、現在ClawHavocとして追跡されている、単一の組織的な活動にさかのぼることができた。
このキャンペーンはmacOSとWindowsの両方を標的とし、OpenClawを継続的に実行しているユーザー、特にAIエージェントのホストによく使われるMac miniのような、常時稼働の専用マシンを利用するユーザーに明確な焦点を当てていた。
悪意あるスキルがユーザーを誘い込んだ手口
攻撃者は到達範囲と信頼性を最大化するため、悪意あるスキルを人気が高く需要の大きいツールに見せかける細工を施していた。
これには暗号資産ウォレットや追跡ツール、Polymarketの取引ボット、YouTubeユーティリティー、自動アップデーター、Google Workspaceとの連携機能などが含まれていた。
多くのスキルは、タイポスクワッティングの手法にも依存していた。これは、正規のパッケージに酷似した名前を使い、マーケットプレースを急いで閲覧するユーザーによる誤ったインストールを誘うものだ。
悪意あるスキルがインストールされると、侵害の成否は一見単純なソーシャルエンジニアリングの手順にかかっていた。スキルのドキュメントは、機能を使う前に必須の「前提ソフト」をインストールするようユーザーに指示していた。
Windowsシステムでは、GitHubからパスワードで保護されたZIPファイルをダウンロードし、その内容を実行するという意味だった。
macOSでは、ユーザーにglot[.]ioからシェルコマンドをコピーして、Terminalアプリケーションに直接貼り付けるよう指示していた。
この前提ソフトの導入手順が、侵害の起点だった。
マルウェアの配布とデータ窃取
パスワードで保護されたアーカイブによって、Windows向けペイロードは自動ウイルス対策スキャンを回避できた。一方、macOSのコマンドはbase64でエンコードされたスクリプトをデコードし、攻撃者が管理するインフラから追加のマルウェアを取得した。
いずれの場合も、最終的な結果は同じだった。すなわち、Atomic macOS Stealer(AMOS)と特定された第2段階のペイロードが配布されたのである。これはマルウェア・アズ・ア・サービスとして月額約500~1,000ドルで販売されている汎用的な情報窃取マルウェアだ。
AMOSは、ブラウザーの認証情報、キーチェーンのパスワード、暗号資産ウォレット情報、SSHキー、一般的なユーザーディレクトリー内のファイルなど、幅広い機密データを収集できる。
AIエージェントが稼働する環境では、この情報漏えいは特に深刻だ。エージェントがアクセスを許可されているAPIキー、認証トークンなど、ボット自体がアクセス権を持つその他の秘密情報も含まれ得るためだ。
追加の手法と例外的な攻撃
ClawHavocが悪意あるスキルの大半を占めていた一方、研究者らは異なる、場合によってはより巧妙な手法を使う例外的なケースも複数確認した。
一部のスキルは、機能するコードにリバースシェルのバックドアを直接埋め込んでおり、インストール時ではなく通常の利用中に侵害を発生させていた。
また、~/.clawdbot/.envなどの設定ファイルからOpenClawボットの認証情報をひそかに外部のWebhookサービスへ流出させるものもあった。
注目すべき例として、正規のPolymarketツールを装ったスキルが、攻撃者のサーバーへインタラクティブシェルを開く隠しコマンドを実行していた。
これにより攻撃者は被害者のシステムを完全に遠隔操作でき、ユーザーに知られることなく任意のコマンドを実行したり、追加のマルウェアを展開したり、長期的な永続化を確立したりできた。
AIサプライチェーンのリスクを低減する
AIエージェントが日常のワークフローに深く組み込まれるにつれ、組織にとって新たな、しかも過小評価されがちな攻撃対象領域が生まれている。
ClawHavocのようなインシデントは、サードパーティー製のスキルや拡張機能が悪用され、システム、認証情報、機密データが大規模に侵害され得ることを示している。
こうしたリスクを軽減するには、基本的なエンドポイントセキュリティーだけでは不十分だ。AIエージェントの動作、更新、外部サービスとの連携方法に合わせた対策が必要になる。
- AIスキルをインストール前に監査し、許可リストに登録する。可能な限り公開マーケットプレースを避け、外部の前提ソフトやコピー&ペーストによるスクリプトを必要とするスキルは削除する。
- AIエージェントを分離されたサンドボックス環境または一時的な環境で実行することで、侵害が発生した場合のファイルシステム、認証情報、ネットワークへのアクセスを制限する。
- ボットの権限を最小権限の原則で制限し、認証情報は安全なシークレット管理ツールに保管して、定期的にキーをローテーションする。
- 外向きネットワークの制御と監視を実施し、攻撃者が管理するインフラへの不正な接続を検知または遮断する。
- 不審な挙動(予期しないプロセス実行など)を監視し、認証情報ファイルへのアクセス、リバースシェル、不正なバックグラウンド永続化などを確認する。
- スキルの自動更新を無効にし、継続的な完全性チェックを実施することで、インストール済みスキルに時間の経過とともに加えられる悪意ある変更を検知する。
- AIエージェントの侵害シナリオに備えてインシデント対応計画をテストする。これには認証情報の無効化、システムの隔離、フォレンジック調査が含まれる。
こうした対策により、組織はAIエージェントが標的になった際の露出を抑え、効果的に対応できる。
AIエージェントのサプライチェーンリスク
ClawHavocは、AIエージェントのエコシステムが、それを支えるセキュリティー対策を上回る速度で拡大するなか、サプライチェーンを悪用する攻撃の標的になりつつあることを浮き彫りにしている。
このキャンペーンは、攻撃者がサードパーティー製スキルへの信頼を悪用し、個々のシステムだけでなく、AIエージェントが管理するよう設計された機密データや連携機能にもアクセスできることを示している。
組織はこうしたリスクに対応するため、多くがサードパーティーリスク管理ソリューションを活用して、外部コードや連携によって生じるリスクをより適切に評価、監視、制御しようとしている。

