Масштабна атака на ClawHub: шкідливі плагіни
ClawHub від OpenClaw атаковано: сотні шкідливих плагінів викрадали дані через слабкий аудит. Дослідники радять перевіряти джерела та уникати неперевірених команд.
Маркетплейс плагінів ClawHub від OpenClaw став жертвою масштабної атаки на ланцюг постачання. Дослідники безпеки виявили сотні шкідливих плагінів, які були інтегровані у платформу через слабкі механізми перевірки. Зловмисники завантажували шкідливі навички під виглядом легітимних інструментів, часто орієнтованих на криптовалюту, безпеку чи автоматизацію. Ці плагіни приховували шкідливі команди у файлах SKILL.md, використовуючи кодування Base64 для обходу виявлення. Після встановлення вони могли викрадати облікові дані, надсилати конфіденційну інформацію та розгортати шкідливе ПЗ, зокрема кейлогери чи Atomic Stealer. За даними SlowMist і KOI Security, серед тисяч доступних плагінів було виявлено від 341 до 472 шкідливих навичок. Інцидент підкреслює ризики довіри до офіційних джерел і необхідність посилення аудиту. Користувачам рекомендують ретельно перевіряти кроки встановлення та уникати копіювання неперевірених команд.