Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Una auditoría de seguridad sobre 2.857 “skills” publicados en ClawHub detectó 341 módulos maliciosos que formaban parte de campañas coordinadas, según el informe de Koi Security. Lo que comenzó como una herramienta comunitaria para ampliar un asistente de IA se ha convertido en un canal de distribución de malware y un nuevo vector de riesgo en la cadena de suministro de software.
ClawHub, el mercado de skills para OpenClaw, nació para facilitar que los usuarios instalen extensiones creadas por terceros en OpenClaw, el asistente de código abierto antes conocido como Moltbot o Clawdbot. Pero esa apertura también facilita que actores maliciosos suban paquetes que aparentan ser útiles y legítimos. Koi documenta que una gran parte de las skills comprometidas incluían instrucciones falsas de “prerrequisitos” para forzar la ejecución de código dañino en los equipos de las víctimas.

La ingeniería social que describen los investigadores es simple y efectiva: el usuario instala una skill atractiva —por ejemplo, una herramienta para wallets de Solana o utilidades para YouTube— y sigue una sección que indica pasos previos. En Windows se pedía descargar un ZIP llamado openclaw-agent.zip desde GitHub; en macOS, las instrucciones instaban a copiar y pegar un script alojado en glot[.]io directamente en la Terminal. Ese tipo de indicaciones es exactamente lo que necesita un atacante para convencer a alguien de que ejecute código sin revisar.
Dentro del archivo protegido con contraseña encontrado por Koi hay un troyano con capacidades de registro de teclas diseñado para capturar claves de API, contraseñas y otra información sensible que ya pudiera estar accesible desde el propio asistente. Por su parte, el script alojado en glot[.]io ejecuta comandos ofuscados cuyo objetivo es recuperar etapas posteriores del ataque desde una infraestructura controlada por los atacantes. En la cadena de infección aparece una dirección IP concreta (91.92.242.30) que sirve para descargar otro script y, finalmente, un binario Mach-O universal con características consistentes con Atomic Stealer (AMOS), un “stealer” comercial que según los hallazgos se ofrece en el mercado por varios cientos de dólares al mes.
Además de esta familia —denominada por los investigadores como ClawHavoc— los atacantes usaron técnicas de suplantación y typosquatting para camuflar sus skills: nombres muy parecidos a ClawHub o variantes con errores tipográficos, junto a utilidades orientadas a criptomonedas, bots para plataformas de predicción como Polymarket, funciones para descargar o resumir vídeos de YouTube, autoactualizadores y supuestas integraciones con herramientas de Google Workspace. Koi también identificó skills que escondían un backdoor de tipo reverse shell dentro de código aparentemente funcional y otros que exfiltraban credenciales del asistente, por ejemplo del archivo ~/.clawdbot/.env hacia servicios de webhook.
La confirmación de la campaña no vino de una sola fuente. Un investigador que publica como 6mile en OpenSourceMalware reportó una actividad muy parecida, señalando que los módulos difundían malware orientado a robar información relacionada con exchanges, claves privadas de wallets, credenciales SSH y contraseñas almacenadas en navegadores. La coincidencia de infraestructura entre muestras apuntadas refuerza la hipótesis de una operación coordinada a gran escala.
El problema de fondo es la apertura por diseño. ClawHub permite publicar skills con un requisito mínimo: que el autor tenga una cuenta de GitHub con apenas una semana de antigüedad. Esa baja barrera combinada con la creciente curiosidad por desplegar asistentes privados impulsó a muchas personas a ejecutar OpenClaw de forma continua en máquinas como los Mac Mini, algo que ya atrajo atención en medios como Business Insider y generó promociones de hardware en sitios como Mashable.
Ante la escalada, el equipo de OpenClaw ha añadido una función para que usuarios autenticados puedan reportar skills sospechosas. Según la documentación oficial, cada persona puede mantener hasta 20 reportes activos y los objetos que acumulen más de tres denuncias únicas se ocultan automáticamente del catálogo. Esa medida representa un primer paso, pero no elimina el riesgo inherente a un repositorio donde cualquiera puede publicar código con poca verificación. Puedes consultar la sección de moderación en la documentación de OpenClaw aquí.
Los incidentes alrededor de OpenClaw y ClawHub también han reabierto un debate más amplio sobre la seguridad de los agentes de IA que pueden ejecutar comandos locales, almacenar memoria persistente y comunicarse con recursos externos. Palo Alto Networks publicó un análisis que advierte que cuando un agente tiene acceso a datos privados, consume contenido sin garantía de integridad y puede interactuar con la red, se crea una combinación peligrosa que algunos denominan la “trilogía letal” o “lethal trifecta” —término acuñado por el desarrollador Simon Willison— que hace a estos agentes especialmente vulnerables a ataques sofisticados y a operaciones de “time-shifted” o de activación retardada. El blog de Palo Alto resume cómo la memoria persistente puede convertir exploits puntuales en amenazas que se ensamblan y detonan con el tiempo; puedes leer ese análisis en el sitio de Palo Alto Networks y la reflexión de Simon Willison en su entrada sobre la “lethal trifecta”.

¿Qué lecciones deja este episodio? Primero, que la confianza implícita en los módulos publicados por terceros puede ser explotada con relativa facilidad. Segundo, que las instrucciones para ejecutar comandos en la Terminal son una vía clásica para que el usuario haga el trabajo de “activar” el malware por sí mismo mediante copy-paste. Y tercero, que la proliferación de agentes con memoria persistente y acceso a recursos locales exige medidas de control más estrictas en los catálogos de extensiones y skills.
Recomendaciones prácticas: no ejecutar scripts pegados desde páginas desconocidas, revisar con esmero cualquier prerequisito que pida descargar o ejecutar código, mantener backups y separar entornos: si vas a correr un asistente 24/7, considera usar máquinas y cuentas aisladas sin información sensible. Para los responsables de plataformas como ClawHub, la bajísima fricción de publicación sugiere la necesidad de un mayor escrutinio automatizado y humano, así como la posibilidad de firmas y revisiones obligatorias para skills que soliciten permisos sensibles.
Este incidente es una llamada de atención: la combinación de curiosidad por nuevas herramientas de IA, plataformas abiertas y actores maliciosos dispuestos a monetizar el robo de credenciales y claves hace inevitable que veremos más intentos similares si no se adoptan defensas más rígidas. Para profundizar en la investigación técnica, el informe de Koi Security y el seguimiento de OpenSourceMalware son lecturas recomendadas: Koi Security y OpenSourceMalware. También es útil revisar la documentación de OpenClaw sobre la moderación de ClawHub aquí.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...