OpenClaw 스킬 저장소 내 악성 코드 발견
Malicious skill in github.com/openclaw/skills — base64-encoded shell payload disguised as Google Workspace setup
·2026.04.25 16:30
OpenClaw AI 에이전트용 스킬 저장소에서 Google Workspace 설정을 위장한 악성 셸 페이로드가 발견되었다.
OpenClaw AI 에이전트용 스킬 저장소인 github.com/openclaw/skills 내의 gog(Google Workspace CLI 통합) 스킬에서 악성 코드가 포함된 것이 확인되었다.
해당 스킬의 SKILL.md 파일에는 macOS 설정 과정을 위장하여 base64로 인코딩된 bash 명령어가 포함되어 있었다. 이를 디코딩하면 특정 IP(91.92.242.30)에서 스크립트를 가져와 실행하는 curl-pipe-to-bash 형태의 페이로드가 나타난다.
주요 보안 지표(IoC):
- 대상 경로:
skills/zaycv/googleworkspace/SKILL.md - 페이로드 도메인:
app-distribution.net - C2 IP:
91.92.242.30 - 위장 키워드:
OpenClawDriver,OpenClawWinDriver
사용자는 로컬 환경에서 app-distribution, 91.92.242, OpenClawDriver 등의 키워드를 검색하여 감염 여부를 점검해야 한다. 해당 저장소가 공식 저장소인지, 아니면 타이포스쿼팅(Typosquatting)을 통한 공격인지에 대한 주의가 필요하다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.