Вредоносные навыки OpenClaw: цепочки атак, нацеленные на криптовалюту

Bitdefender Labs провела расследование экосистемы навыков вокруг платформы OpenClaw и выявила широкое распространение злоупотреблений: вредоносные навыки маскируются под законные функции, быстро размножаются и эксплуатируют доверие пользователей. Исследование показывает, что рост популярности платформы расширил поверхность атаки и сделал ручную проверку каждого навыка практически невозможной.

Ключевые находки

  • Злоумышленники создают вредоносные навыки, которые имитируют законные возможности, что усложняет их обнаружение.
  • После публикации вредоносный навык быстро клонируется и распространяется под несколькими псевдонимами для увеличения видимости и кажущейся достоверности.
  • Атаки часто следуют повторяющейся, структурированной схеме — простой на вид навык может скрывать цепочку загрузки и запуска вредоносного кода.
  • Распределение тематик вредоносных навыков:
    • Криптовалюта — 54%;
    • Социальные сети — ~24%;
    • Сервисные навыки — ~17%;
    • Навыки, связанные с производительностью — ≈5% (особое беспокойство из‑за высокого уровня доверия к ним).

Как работает типичный вредоносный навык

В отчёте приведён типичный пример скрытой цепочки атак: навык, на первый взгляд безобидный, содержит команду в кодировке Base64. При выполнении эта команда:

  • загружает удалённый скрипт;
  • извлекает бинарный файл во временный каталог;
  • удаляет атрибуты безопасности macOS у файла;
  • запускает бинарный файл — таким образом реализуются скрытые и потенциально опасные возможности.

«эффективная цепочка атак»

Эта цитата подчёркивает, что злоумышленники используют скоординированные шаги, чтобы навык выглядел легитимным и одновременно выполнял скрытые вредоносные действия.

Механизм распространения и оценка риска

После публикации вредоносный навык часто быстро клонируют и переименовывают: несколько псевдонимов повышают шансы на обнаружение пользователем и создают иллюзию независимых источников. Такое масштабирование делает ручную модерацию неэффективной и увеличивает риск массовых компрометаций.

Рекомендации для пользователей

  • Относитесь к использованию OpenClaw скептически — не все навыки безопасны, и нельзя автоматически доверять опубликованным модулям.
  • Проверяйте источник навыка и отзывы сообщества; избегайте запуска непроверенных или подозрительных навыков.
  • Не обращайте взаимодействие с навыком как с безобидным инструментом без дополнительной проверки его кода или поведения.

Вывод

Расследование Bitdefender Labs демонстрирует, что экосистема OpenClaw уже стала привлекательной площадкой для злоумышленников. Присутствие скрытых цепочек загрузки и быстрого клонирования навыков повышает риск для пользователей и организаций. В условиях ограниченной возможности ручной проверки единственным надёжным подспорьем остаётся осторожность: пользователи и администраторы должны рассматривать опубликованные навыки как потенциально опасные и действовать соответственно.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: