AI · 90 giorni fa
Il problema non sono cinque add-on malevoli in sé. È che un marketplace di skill può ereditare il trust di runtime dell’agente: una volta installata, una skill appare legittima ma può leggere gli stessi file, credenziali, API e workflow che l’agente può raggiungere. La verifica statica del pacchetto non basta più a delimitare il danno.
Unit42 ha trovato cinque skill malevoli su ClawHub, rimosse da OpenClaw dopo la verifica. Il gruppo includeva infostealer, evasione dei controlli di scansione e minacce agentic; due skill puntavano a macOS, una aggirava ClawScan e VirusTotal con un file gonfiato oltre le soglie, e le altre potevano manipolare il comportamento dell’agente ed eseguire azioni non autorizzate tramite servizi connessi.
Per chi usa OpenClaw, o qualunque assistente AI che installi skill di terze parti e tocchi dati locali o SaaS collegati, il rischio non è il solo contenuto dichiarato del pacchetto. È il raggio d’azione che prende dopo l’installazione: i controlli del marketplace non chiudono il problema se la skill può agire come l’utente.
3 fonti che coprono questa storia
Security risks for OpenClaw users and how to mitigate these risks
Researching OpenClaw vulnerabilities, malicious skills, and other security issues with the popular agent, and providing tips on how to mitigate them.
More Malicious OpenClaw Skills Threaten AI Supply Chain
OpenClaw removed five packages from ClawHub, its skills marketplace, that bypassed security even though they included infostealers and other threats.
OpenClaw’s Skill Marketplace and the Emerging AI Supply Chain Threat
Unit 42's analysis of ClawHub revealed evasive malicious skills bypassing automated scanners to deploy infostealers and execute agentic financial fraud.
Part of the PlainSec briefing for 2026-07-01