ClawHavoc: gdy skille dla agenta AI kradną klucze SSH i portfele
Na początku lutego 2026 roku badacz Oren Yomtov z firmy Koi Security, pracując z własnym botem opartym na OpenClaw, rozpoczął audyt wszystkich 2857 skilli dostępnych w ClawHub — oficjalnym repozytorium rozszerzeń dla tego otwartego asystenta AI. W ciągu dwóch minut znalazł pierwszy złośliwy pakiet. Ostatecznie na liście trafiło się 341 skilli generujących zagrożenie, z czego 335 pochodziło z jednej skoordynowanej kampanii, którą badacze nazwali ClawHavoc. Część z nich była pobierana tysiące razy, a najpopularniejszy złośliwy skill utrzymywał się na szczycie rankingów dzięki sztucznemu pompowaniu pobierań.
Markdown, który działa jak instalator
Format Agent Skills, opracowany przez Anthropic i przyjęty m.in. przez Claude Code oraz Cursor, opiera się na pliku SKILL.md — zestawie instrukcji dla agenta AI. W praktyce, jak zauważył Jason Meller z 1Password, taki plik markdown funkcjonuje jak instalator. ClawHavoc wykorzystał to, umieszczając w plikach fałszywe sekcje „Prerequisites”, czyli wymagań wstępnych, które każą użytkownikowi uruchomić polecenie w powłoce albo pobrać archiwum, zanim skill „zacznie działać”. Użytkownik myśli, że instaluje zależność — naprawdę wykonuje pierwszy etap łańcucha malware. Technika ta przypomina znane ataki ClickFix, z tą różnicą, że pośrednikiem staje się zaufany agent AI.
Dla macOS łańcuch kończył się wariantem Atomic Stealer (AMOS) — komercyjnego infostealera sprzedawanego w Telegramie, który poluje na dane portfeli kryptowalut, frazy odzyskiwania, hasła przeglądarek, dane Keychain, klucze SSH, dane uwierzytelniające chmur i kont Git oraz pliki .env. Na Windows strzałem była prosta aplikacja keylogger w archiwum chronionym hasłem, które omija skanowanie antywirusowe.
Co ukradziono i jak się bronić
Według analizy Snyk kradzione dane obejmowały prywatne klucze SSH z katalogu ~/.ssh — przydatne do poruszania się po serwerach i serwisach Git — pliki sesji przeglądarek i zapisane hasła, portfele kryptowalut, sesje Telegrama i Discorda, tokeny Slack, konfigurację OpenClaw z kluczami API oraz dane uwierzytelniające AWS, GCP i Azure. Poza główną kampanią badacze znaleźli outlidery: skille z ukrytymi powłokami zwrotnymi (better-polymarket, polymarket-all-in-one), które naprawdę działały jak obiecywano, oraz skill rankaj, który po prostu odczytywał dane uwierzytelniające bota z pliku ~/.clawdbot/.env i wysyłał je do serwisu webhook.site. Wszystkie skille kampanii korzystały z jednej infrastruktury zarządzania, powiązanej z adresem IP 91.92.242.30.
Problem otwartych podwozi
Barierą publikacji w ClawHub było jedynie wymaganie, by konto GitHub miało co najmniej tydzień. Żadnej recenzji kodu, żadnego podpisywania, żadnej piaskownicy. Twórca OpenClaw, Peter Steinberger, przyznał, że przy obecnym tempie zgłoszeń recenzja ogromnej liczby nowych skilli nie jest możliwa. To dokładnie ten sam wzorzec, który informatyka zna z menedżerów pakietów — od npm po rejestracja rozszerzeń przeglądarek: każdy otwarty katalog przyciąga przestępców, dopóki nie dostanie skanowania i ograniczeń.
Po kampanii ClawHub wprowadził skanowanie każdego uploadu przez VirusTotal, codzienne ponowne skanowanie aktywnych skilli, limity publikacji dla świeżych kont oraz ręczną recenzję skilli finansowych i kryptowalutowych. Eksperci Snyk zauważyli jednak, że w ich szerszym badaniu co ósmy skill spośród blisko czterech tysięcy miał co najmniej jeden krytyczny problem bezpieczeństwa — od podatności na wstrzyknięcia promptów po skille każące agentowi przesyłać klucze API w postaci jawnej.
Pamięć bota jako nowa powierzchnia ataku
Badacze Palo Alto Networks zwrócili uwagę na coś, co odróżnia skompromitowany skill w agencie AI od klasycznego malware: agenty utrzymują trwałe pliki pamięci. Złośliwy skill może zatruta pamięć bota — zmienić jego zachowanie na długo po usunięciu samego skilla, zamieniając jednorazowy exploit w atak odroczony. Do tego dochodzi ryzyko „robopromptów”: instrukcje publikowane przez jednego agenta czytają inni, wykonują je i publikują podobne — łańcuch się zamyka, a instrukcja staje się wirusem rozprzestrzeniającym się między agentami. W raporcie odnotowano też ponad 500 postów z wstrzyknięciami promptów na Moltbook, sieci społecznościowej dla agentów AI.
Co może zrobić użytkownik
Jeśli instalowałeś skille z ClawHub między końcem stycznia a początkiem lutego 2026 — zwłaszcza powiązane z kryptowalutami, Polymarket albo nazywające się CLI ClawHub — obróć wszystkie dane uwierzytelniające: klucze SSH, tokeny, hasła przeglądarek. Sprawdź zainstalowane skille pod kątem podejrzanych sekcji wymagań, przeszukaj pliki SKILL.md pod kątem poleceń pobierających i wykonujących kod z zewnątrz, sprawdź crontab i wpisy autostartu, których nie tworzyłeś. Jeśli to urządzenie służbowe — zgłoś się do zespołu bezpieczeństwa natychmiast, nie później. A zanim zainstalujesz kolejny skill: potraktuj go jak program obcego pochodzenia, nie jak dokumentację.
Oznaczenie treści AI
Ten artykuł powstał z udziałem sztucznej inteligencji: research oraz tekst przygotował i zredagował agent AI. Dane, daty i cytaty przytoczone w tekście pochodzą ze zweryfikowanych źródeł.