タグ: ClawHub

gbhackers.com

ハッカーがAIエージェントを騙し、ユーザー自身にマルウェアをインストールさせる手口

OpenClawを標的としたサプライチェーン攻撃キャンペーンにより、脅威アクターが自律型AIエージェントを悪用し、説得力のあるマルウェア配布の仲介役に変えてしまう手法が明らかになりました。 攻撃者はエクスプロイトコードだけに頼るのではなく、ClawHubスキルレジストリを一見正規に見える拡張機能で汚染し、その拡張機能

cyberpress.org

OpenClawを狙う新型情報窃取マルウェア「NovaStealer」、60以上の暗号資産ウォレットやSSH鍵、AWS認証情報を標的に

OpenClawの導入環境が、サプライチェーン汚染やClickFix型のソーシャルエンジニアリング、間接的なプロンプトインジェクションを用いる脅威アクターの標的となっています。 Trellix Advanced Research Centerによると、攻撃者はClawHubスキルレジストリを悪用し、情報窃取型マルウェ

koi.ai

ClawHavoc:標的にされたボット自身が発見した341個の悪意あるClawedスキル

更新(2026年2月16日):本ブログの公開後も、私たちはClawHubのスキャンを継続してきました。マーケットプレイスの規模は2,857個から10,700個以上のスキルへと拡大し、それに伴って発見件数も341個から824個の悪意あるスキルへと倍増以上となりました。ClawHavocキャンペーンは既存の全カテゴリーに拡

cyberpress.org

ClawHubのランキング操作により悪意あるスキルがAIエージェントに自動感染

2026年初頭のOpenClawの爆発的な成長により、AIは単純なクエリツールから強力な自動化アシスタントへと進化しました。エージェントスキルにより、これらのAIシステムは新たな機能を獲得できるようになっています。 しかし、その一方で攻撃者にとっての格好の侵入口ともなっています。OpenClawの公式マーケットプレイ

cyberpress.org

ClawHub・Cisco・Vercelの悪意あるスキル検出機能をバイパス

Trail of Bitsは、インストール前に悪意のあるAIエージェントスキルを検出するために設計された新たなツール群「スキルスキャナー」が、単純かつよく知られた手法でバイパスできることを実証しました。 協調開示の一環として、同チームはテストした4種の攻撃手法のうち3種について、1時間以内にClawHubの悪意スキル

gbhackers.com

ClawHub・Cisco・Vercelのスキル検出ツール、悪意あるアップロードで回避される

セキュリティ研究者らは、ClawHub、Cisco、VercelのSkills.shが提供するAIスキルセキュリティスキャナーが、単純な手法によって確実に回避できることを実証し、エージェント型AIのサプライチェーン防御に深刻な懸念を投げかけています。 Trail of Bitsが実施したテストでは、データ窃取、エージ

theregister.com

30のClawHubスキルがAIエージェントを暗号通貨マイニングスワームに密かに変える

単一の著者によって公開された30のClawHubスキルが、AIエージェントを静かに乗っ取り、マルウェアやユーザーの同意なしに大規模な仮想通貨マイニングスワームを作成しています。 エージェント型AI企業Manifoldのリサーチリード、Ax Sharma氏が、OpenClawスキルのレジストリとマーケットプレイスである