A giugno 2026 Palo Alto Networks Unit 42 ha pubblicato una ricerca che punta il dito su cinque skill malevole trovate su ClawHub, il marketplace ufficiale delle skill di OpenClaw, la piattaforma open source lanciata a novembre 2025, come ricorda la stessa OpenClaw. Due di queste erano progettate per sottrarre dati su macOS. E, stando a quanto ricostruito da Palo Alto Networks Unit 42 nelle ultime ore, non si parlava affatto di semplici proof of concept: i componenti analizzati includevano meccanismi di persistenza, tecniche per eludere i controlli e la possibilità di sfruttare direttamente i privilegi concessi al software sul sistema della vittima.
ClawHub apre un nuovo fronte per gli attacchi alla supply chain
Il nodo sta tutto qui: ClawHub è il canale ufficiale da cui gli utenti scaricano le skill di OpenClaw, la piattaforma open source lanciata a novembre 2025 secondo OpenClaw. Queste estensioni non servono solo a restituire risposte o a gestire automazioni minori. Possono ampliare le capacità del software fino alla navigazione web, alla gestione dei file e all’esecuzione di operazioni a livello di sistema.
Ed è proprio questo che cambia il quadro. Il marketplace sta diventando un passaggio delicato della supply chain. Se una skill malevola supera i controlli e finisce installata sul computer di un utente, l’attaccante si ritrova con un accesso privilegiato alla macchina.
C’era già stato un segnale, peraltro. A febbraio 2026 Bitdefender Labs aveva segnalato che circa il 17% delle skill OpenClaw analizzate mostrava comportamenti malevoli. In molti casi si presentavano come strumenti collegati al mondo crypto, una copertura utile per convincere gli utenti a installare malware.
Due infostealer per macOS e vari trucchi per passare i controlli
La nuova ricerca diffusa da Palo Alto Networks Unit 42 a giugno 2026 ha individuato cinque skill malevole su ClawHub.
Due, secondo Palo Alto Networks Unit 42, distribuivano AMOS, noto anche come Atomic macOS Stealer, un malware specializzato nel furto di credenziali, dati del browser e altre informazioni sensibili dai Mac.
Una terza skill, sempre secondo Palo Alto Networks Unit 42, puntava su un espediente molto semplice ma efficace per aggirare le difese automatiche: un file README riempito con grandi quantità di dati inutili, abbastanza da far superare agli scanner le soglie di elaborazione previste. Le altre due, invece, sfruttavano l’automazione del software per generare commissioni, orchestrare frodi di affiliazione e portare avanti altre manipolazioni finanziarie, sempre in base alla ricostruzione di Palo Alto Networks Unit 42.
Il punto più delicato è un altro. OpenClaw aveva già introdotto contromisure come VirusTotal e ClawScan dopo le prime segnalazioni. Eppure i nuovi campioni sono riusciti lo stesso a passare sotto il radar, secondo Palo Alto Networks Unit 42. Un segnale piuttosto chiaro: i controlli attuali non reggono quando entrano in gioco tecniche di evasione più evolute.
Per ora, oltre alla rimozione delle skill e al ban degli account coinvolti annunciati da OpenClaw, non sono arrivati altri dettagli pubblici su come questi campioni siano riusciti a superare i controlli.
Perché il potenziale impatto è così alto
I ricercatori di Palo Alto Networks Unit 42 spiegano che la skill viene eseguita all’interno del processo dell’agente. Tradotto: una skill compromessa può arrivare a leggere file locali, credenziali, dati del browser, wallet di criptovalute e persino compiere azioni non autorizzate per conto dell’utente.
Per un pubblico fatto di sviluppatori, power user e professionisti che affidano al software attività operative vere, il rischio non si ferma al solito add-on scritto male. Qui il problema tocca la fiducia nella piattaforma e, soprattutto, nell’origine del codice che passa dal canale ufficiale.
Dopo la segnalazione, tutte e cinque le skill sono state rimosse da ClawHub e gli account dei publisher coinvolti sono stati bannati da OpenClaw, secondo quanto riportato sia da Palo Alto Networks Unit 42 sia dalla stessa OpenClaw.
Le contromisure consigliate
Palo Alto Networks Unit 42 chiede un framework di verifica della supply chain molto più severo: controlli sull’identità e sulla provenienza dei publisher, revisione completa dei file sorgente e audit riga per riga dei pacchetti prima della pubblicazione.
Sul piano più ampio, gli esperti sollecitano filtri più duri nei marketplace e molta più cautela da parte degli utenti quando installano skill di terze parti, soprattutto se promettono funzioni finanziarie o richiedono un accesso esteso al sistema.
Alla fine il punto non è solo tecnico. C’è anche una questione di responsabilità: è accettabile che il marketplace ufficiale di una piattaforma possa trasformarsi nella corsia preferenziale per malware e frodi sui computer di chi si fida del codice che installa?
Su X: @LauraCeridono