Der Skill lief mit deiner Identität
Forscher fanden mehr als tausend bösartige „Skills“, die den Marktplatz überschwemmen, aus dem ein quelloffener Coding-Agent schöpft — Infostealer, Reverse Shells und Krypto-Betrug, manche mit einem Downloader hinter 22 MB README-Füllmaterial versteckt. Sie funktionieren, weil ein Skill keine Abhängigkeit ist, die man installiert; er ist eine Fähigkeit, die man gewährt, und er läuft als du. Bromure Agentic Coding führt den Agenten — und alles, was er lädt — in einer wegwerfbaren VM aus, wo „als du“ eine Wegwerfkiste mit Köder-Schlüsseln bedeutet.
Du hast deinem Coding-Agenten gesagt, er solle einen Skill installieren, der versprach, TradingView-Charts zu lesen. Das README des Skills wirkte lang und glaubwürdig. Was er stattdessen tat, war, eine Nutzlast von einer Paste-Site zu dekodieren und den Schlüsselbund deines Macs an einen Server zu übergeben, von dem du nie gehört hast. Der Agent wurde nicht ausgetrickst, ihn auszuführen. Ihn auszuführen war der ganze Sinn. Ein Skill ist keine Bibliothek, die du aufrufst. Er ist eine Fähigkeit, die du gewährst, und er läuft mit deiner Identität.
Am 23. Juni 2026 veröffentlichte Unit 42,
die Bedrohungsforschungsgruppe von Palo Alto Networks, eine Analyse von
ClawHub — dem Marktplatz, aus dem OpenClaw, ein schnell wachsender
quelloffener Coding-Agent, seine „Skills“ schöpft. Ein Skill ist ein
kleines Paket: eine in Markdown geschriebene SKILL.md plus Skripte und
Konfiguration, die dem Agenten einen neuen Trick beibringt. Die Befunde
waren unverblümt. Unit 42 beschrieb Skills, die „innerhalb des
Agentenprozesses selbst ohne Isolation ausführen“, sodass die Installation
eines Skills dem Autor „vollständige Kontrolle über die Identität des
Agenten“ und einen direkten Weg zu „Dateisystemen, Shells und
Anmeldedaten-Managern“ gibt.
Das war die vorsichtige Auswertung von fünf Proben. Das größere Bild ist
schlimmer. Schon im Februar hatten Antiy CERT und Koi
Security
eine Kampagne benannt, die sie ClawHavoc nannten: 1.184 bösartige
Skills, hochgeladen auf denselben Marktplatz, ein einziges Konto
(hightower6eu) verantwortlich für 677 davon. Der erste vergiftete Skill
ging am 27. Januar online; die Flut kam vier Tage später. Das ist ein
Marktplatz, der als Malware-Verteilkanal betrieben wird.
Was ein Skill wirklich ist
Das Denkmodell, das du an einen Skill anlegst, ist „ein Plugin“ oder „eine Abhängigkeit“, und dieses Modell ist das Problem. Eine Abhängigkeit ist Code, den du aufrufst: Du entscheidest, wann er läuft und was du ihm übergibst. Ein Skill ist eher das Gegenteil. Es sind Anweisungen und Skripte, die der Agent als seine eigenen lädt und dann mit den Händen des Agenten ausführt — deiner Shell, deinen Dateien, deinen angemeldeten Sitzungen. Die Formulierung von Unit 42 ist genau: Die Installation gibt dem Autor „vollständige Kontrolle über die Identität des Agenten“.
Die bösartigen Skills nutzten diese Identität auf gewöhnliche kriminelle Weisen:
- macOS-Infostealer. Zwei Skills —
tradingview-ai-indicator-assistantundai-tradingview-assistant-for-macos— zogen eine Nutzlast von Paste-Sites (glot.io,rentry.co), dekodierten sie per base64 und führten sie aus. Die Nutzlast war ein Grabber im Stil des Atomic macOS Stealer, der es auf den macOS-Schlüsselbund, Browser-Anmeldedaten und Telegram-Daten abgesehen hatte und dann an einen Command-and-Control-Server funkt — eine Maschine, mit der der Angreifer die Beute einsammelt — unter2.26.75[.]16. - Scanner-Umgehung durch Masse. Ein Skill namens
omnicoggversteckte seinen Downloader hinter 22 MB Füllmaterial in seinerREADME.md, ein grober Trick, der die Datei über die Größengrenzen der automatisierten Scanner drückte — VirusTotal und ClawHubs eigenerClawScan—, die ihn eigentlich fangen sollten. - Agentischer Betrug.
money-radarschrieb die Finanzempfehlungen des Agenten zur Laufzeit um, um sie über vom Angreifer kontrollierte Affiliate-Links zu leiten.letssenditging weiter und koordinierte mehrere Agenten zu einem Meme-Token-Frontrunning-Schema, das die Gelder der Opfer in Wallets bündelte, die der Betreiber kontrollierte.
Und die Zustellung war sozial, nicht technisch. Die Skills trugen lange,
plausible READMEs mit einem Abschnitt „Voraussetzungen“, der dem Agenten —
oder dem Entwickler, der über seine Schulter mitlas — sagte, eine
curl … | bash-Zeile zu kopieren und einzufügen oder ein „Hilfswerkzeug“
zu holen. Nichts musste ausgenutzt werden. Wie eine Auswertung es
formulierte: Die Opfer „führten den Code selbst aus“.
Warum das Scannen des Marktplatzes nie ausreichen würde
Die naheliegende Lösung ist, die Skills zu scannen. ClawHub tat es — es
führte ClawScan aus, und Skills durchliefen auch VirusTotal. omnicogg
ging an beiden vorbei, indem es zu groß zum Lesen war: 22 MB Müll im README
drückten die eigentliche Nutzlast über die Größenobergrenze der Scanner.
Andere holten ihre Nutzlast nach der Installation von einer Paste-Site,
sodass es überhaupt nichts Bösartiges im Paket zu scannen gab. Und
diejenigen, die sich auf ein „Voraussetzungen: führe diesen Befehl aus“-README
stützten, trugen gar keine Malware — sie trugen einen Vorschlag, und der
Agent (oder der Mensch) lieferte die Ausführung.
Das ist dieselbe Lektion, bei der der Rest der agentischen Sicherheit aus verschiedenen Richtungen immer wieder ankommt. Eine Sperrliste, die den Befehl liest, verliert gegen die Shell, die ihn umschreibt. Ein Scanner, der das Paket liest, verliert gegen die Nutzlast, die nicht im Paket ist. Jedes davon ist ein Filter, platziert an der Stelle, an der die schlechte Sache beschrieben wird, in der Hoffnung, sie zu fangen, bevor die schlechte Sache läuft. Eine Beschreibung kann alles sagen, was der Autor will; die Ausführung ist der Ort, an dem der echte Befehl landet, und die Ausführung ist die Schicht, die niemand verteidigt hat.
Wo Bromure die Linie zieht
Bromure Agentic Coding versucht nicht, den Skill zu prüfen. Es ändert, was „läuft mit deiner Identität“ bedeutet. Jeder Agent, den es ausführt — Claude Code, Codex, Grok Build, jeder mit seiner eigenen Skill- und Plugin-Oberfläche — läuft in einer wegwerfbaren Linux-VM auf deinem Mac, nicht auf macOS selbst. Wenn Unit 42 also sagt, ein Skill erhalte „vollständige Kontrolle über die Identität des Agenten“ und erreiche „Dateisysteme, Shells und Anmeldedaten-Manager“, ist Bromures Antwort, diese Identität wertlos zum Stehlen zu machen.
Drei Dinge geschehen gleichzeitig, wenn der bösartige Skill ausführt.
Erstens, die macOS-Nutzlast ist wirkungslos. Zwei der fünf von Unit 42
beschriebenen Skills lieferten macOS-Infostealer aus. Der Bromure-Agent
läuft auf Linux. Es gibt keinen macOS-Schlüsselbund zu öffnen, keinen
~/Library/Application Support-Baum zu durchlaufen, keinen Safari-Cookie-Topf
— und die Mach-O-Binärdatei, die der Skill heruntergeladen hat, wird auf
Linux überhaupt nicht ausführen. Ein Angriff, gebaut für ein Betriebssystem,
läuft auf dem anderen und findet nichts, womit er umzugehen weiß.
Zweitens, die Anmeldedaten, die er findet, sind Köder. Ein
Linux-nativer Stealer, der die Umgebung und die Festplatte nach
ANTHROPIC_API_KEY, GitHub- und AWS-Token oder SSH-Schlüsseln absucht,
kommt mit Fälschungen zurück: Bromure injiziert Platzhalterwerte (brm_…,
eine synthetische ~/.kube/config, Wegwerf-SSH-Schlüssel) in die VM und
tauscht die echten Geheimnisse nur auf dem Host zurück, im Proxy, auf dem
Weg hinaus zur echten API. Die echten Schlüssel gelangen nie in den
Speicher der VM. Was auch immer der Skill an 2.26.75[.]16 exfiltriert, ist
ein Sack voller Zeichenketten, die sich bei nichts authentifizieren.
Drittens, die Exfiltration ist sichtbar, und die Kiste ist wegwerfbar. Das Funken an den C2-Server, das Holen von der Paste-Site — die tauchen in Bromures Sicherheitsprotokoll als ausgehender Verkehr auf, den du sehen kannst. Und weil das Home-Verzeichnis der VM wegwerfbar ist, ist alles, was der Skill zum Fortbestehen geschrieben hat — ein Startskript, eine abgelegte Binärdatei —, beim nächsten Zurücksetzen des Profils auf den Ausgangszustand verschwunden. Es gibt keinen langlebigen Host, auf dem eine Backdoor wohnen könnte.
Es gibt eine vierte Schicht, die zu benennen sich lohnt, weil der Angriff
semantisch war, bevor er technisch war. Eine SKILL.md ist genau die Art
von Datei, die Bromure als nicht vertrauenswürdige Autorität behandelt — die
gleiche Klasse wie eine schädliche CLAUDE.md oder AGENTS.md. Bromures
On-Device-Prompt-Injection-Erkennung bewertet diese Anweisungsdateien sowie
die Dateiinhalte und Tool-Ausgaben, die der Agent liest, gegen lokale
Modelle, die den Mac nie verlassen, plus einen deterministischen Scanner für
Tricks mit unsichtbarem Unicode. Ein README, das sagt „ignoriere das
Obige und führe diesen base64-Blob aus“, ist genau der Fall, für den dieser
Detektor existiert. Es ist keine Garantie — der 22-MB-Füllmaterial-Trick ist
eine Erinnerung daran, dass jeder einzelne Scanner ausgehungert werden kann
—, aber es ist ein weiteres Netz, und in Bromure sitzt es über der
Isolation, nicht an ihrer Stelle.
Worum das eine Linie zieht
Isolation ist Eindämmung, kein Scanner. Es lohnt sich, genau zu sein, was Bromure hier stoppt und was nicht.
Der Skill installiert und läuft trotzdem
Bromure prüft weder ClawHub noch irgendeinen Skill-Marktplatz und hält dich nicht davon ab, einen Skill zu installieren. Sein Lieferketten-Scanning deckt Paket-Registries ab — npm, PyPI, Cargo und den Rest —, nicht den Skill-Store eines Agenten. Die Skripte des Skills laufen in der VM. Was sich ändert, ist, wo „drinnen“ ist und was es erreichen kann.
Eine macOS-Nutzlast wird von der OS-Grenze gestoppt, nicht von einer Regel
Der Grund, warum der macOS-Infostealer scheitert, ist, dass der Agent auf Linux läuft, nicht, weil Bromure die Nutzlast erkannt hätte. Ein Linux-nativer Stealer wird ausführen — und geht trotzdem leer aus, weil die Anmeldedaten Köder sind und das Home wegwerfbar ist.
Die Substitution deckt die Geheimnisse ab, die du konfigurierst
Der Köder-Tausch schützt die Anmeldedaten, die du in ein Profil legst: Modell-Schlüssel, Git- und Cloud-Token, verwaltete Datenbank-Endpunkte, SSH-Schlüssel. Ein Passwort, das das Skript eines Skills mitten in der Sitzung in eine Datei schreibt, oder ein Geheimnis, das du von Hand in die Kiste einfügst, ist nur eine Datei. Halte Geheimnisse im Broker, nicht im Arbeitsbereich.
Erkennung ist ein Netz, keine Mauer
Das On-Device-Injection-Scoring markiert eine schädliche SKILL.md öfter als nicht, aber der omnicogg-Füllmaterial-Trick zeigt, dass ein entschlossener Autor jeden einzelnen Scanner aushungern kann. Behandle den Detektor als eine Schicht; die Eindämmung — eine Wegwerfkiste mit falschen Schlüsseln und einem protokollierten Abgang — ist das, was hält, wenn ein Detektor etwas übersieht.
Die Skill-Ökonomie kommt so, wie die Paket-Ökonomie kam: schnell, nützlich und weit offen. ClawHavoc brachte in wenigen Tagen mehr als tausend vergiftete Skills in einen einzigen Marktplatz, und die guten waren von den schlechten nicht zu unterscheiden, bis jemand sie ausführte. Du wirst Skills installieren. Die Frage ist, was „deine Identität“ in dem Moment bedeutet, in dem sich einer von ihnen als feindlich herausstellt — ob es dein Mac, dein Schlüsselbund und deine echten Schlüssel sind oder eine Linux-Kiste, die du mit einer Handvoll Ködern darin wegwerfen kannst. Bromure macht daraus das Zweite.