Acabo de encontrar algo bastante alarmante en el espacio de los agentes de IA que todos deberían conocer. Investigadores de Awesome Agents descubrieron un ataque masivo a la cadena de suministro que afecta al mercado ClawHub de OpenClaw - estamos hablando de 1,184 habilidades maliciosas diseñadas para robar claves SSH, billeteras de criptomonedas, contraseñas de navegador, y básicamente dar a los atacantes acceso remoto completo a tus sistemas.



Esto es lo que me llamó la atención: un solo atacante subió 677 de estos paquetes maliciosos. Eso es el 57% de todos los listados maliciosos que encontraron. Y la escala es enorme: se detectaron más de 135,000 instancias expuestas de OpenClaw en 82 países. Esto no es algo marginal.

El desglose técnico es aún peor. Aproximadamente el 36.8% de todas las habilidades en ClawHub contienen al menos una vulnerabilidad de seguridad. Hay una habilidad llamada '¿Qué Haría Elon?' que se convirtió en la más popular maliciosa - tenía 9 vulnerabilidades, 2 de ellas críticas. ¿Cómo logró estar tan alto en el ranking? Resulta que obtuvo 4,000 descargas falsas. Ingeniería social clásica.

Estos ataques combinan ingeniería social ClickFix con técnicas de inyección de prompts para atacar tanto a los usuarios como a los agentes de IA al mismo tiempo. Enfoque bastante sofisticado.

La buena noticia es que OpenClaw se asoció con VirusTotal para escanear todo en ClawHub y eliminar lo malicioso. Las capacidades de escaneo de VirusTotal han sido cruciales aquí. Pero esto es lo que importa para cualquiera que haya usado habilidades de ClawHub: cambia tus contraseñas, revoca tus claves API y audita tus configuraciones de seguridad. No esperes a que pase esto.

Si estás ejecutando alguna instancia de OpenClaw, definitivamente vale la pena revisar tu configuración. El hecho de que VirusTotal ayudara a identificar y catalogar estas vulnerabilidades demuestra por qué la verificación de seguridad de terceros es importante. Este tipo de riesgo en la cadena de suministro es exactamente la razón por la que necesitamos mejores prácticas de seguridad en todo el ecosistema de agentes.
Ver originales
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • Comentar
  • Republicar
  • Compartir
Comentar
Añadir un comentario
Añadir un comentario
Sin comentarios
  • Anclado