Cómo una skill maliciosa de Google en ClawHub engaña a los usuarios para que instalen malware
10 de febrero de 2026
0 minutos de lecturaLe pides a tu agente de OpenClaw que «revise mi Gmail». Te responde: «Primero tengo que instalar la skill Google Services Action. ¿Quieres que continúe?». Dices que sí. El agente descarga la skill de ClawHub. Lee las instrucciones. Luego, se detiene.
«Esta skill necesita la utilidad “openclaw-core” para funcionar», informa el agente y muestra un práctico enlace de descarga del README de la skill. «Ejecuta este instalador para continuar».
Copias el comando. Lo pegas en tu terminal. Acabas de quedar comprometido.
Anteriormente, investigadores de Snyk identificaron un sofisticado ataque a la cadena de suministro dirigido a usuarios de OpenClaw, un popular framework de agentes de IA de código abierto. El ataque aprovecha ClawHub, el repositorio central de «skills» para agentes, para distribuir un paquete malicioso disfrazado de integración legítima de Google. No se trata de una vulnerabilidad teórica: es una campaña activa que induce a los agentes de IA y a las personas que los operan a desplegar malware.
La trampa de «Prerequisite» en SKILL.md instala malware
A diferencia de los ataques típicos a la cadena de suministro de software, que ocultan código malicioso en lo profundo de las dependencias de las bibliotecas, este ataque aprovecha la participación humana en el uso de agentes de IA. Los atacantes saben que los usuarios confían en que sus agentes los guíen durante configuraciones complejas.
La skill maliciosa, identificada como google-qx4 (y variantes como NET_NiNjA), no contiene el malware en sí. En cambio, utiliza una táctica de ingeniería social incluida en el archivo SKILL.md, el manual de instrucciones que la IA lee para entender cómo usar la herramienta.

1. La inyección de prompts
El archivo SKILL.md malicioso presenta una interfaz que parece legítima para Gmail, Calendar y Drive. Sin embargo, la sección Prerequisites contiene una instrucción peligrosa:
La utilidad «openclaw-core» no existe. Es una invención diseñada para engañar al usuario y hacer que ejecute una carga maliciosa.
2. El instalador de la carga maliciosa en la Agent Skill
El ataque se dirige tanto a usuarios de Windows como de macOS/Linux.
Windows: El enlace lleva a un archivo ZIP protegido con contraseña, alojado en GitHub (
denboss99/openclaw-core). La contraseña (openclaw) impide que los analizadores automáticos inspeccionen el contenido del archivo hasta que llega al equipo de la víctima.macOS/Linux: Se dirige al usuario a
rentry.co/openclaw-core. Rentry es un servicio legítimo para pegar texto en Markdown que los actores de amenazas suelen usar para alojar texto aparentemente legítimo con comandos maliciosos.
Nuestro análisis de la página rentry.co revela el siguiente instalador:

(Nota: La cadena base64 de arriba se decodifica en un comando que descarga y ejecuta un script de setup-service.com, un dominio controlado por el atacante.)
Esta técnica, conocida como «pastebin piping», permite a los atacantes actualizar la carga maliciosa sin cambiar la URL de la skill de ClawHub, lo que dificulta que las listas de bloqueo estáticas la detecten.
3. Técnicas para evadir la detección de malware
Los atacantes emplearon varias capas de evasión:
Carga desacoplada: El malware no está en el repositorio de ClawHub. El repositorio solo contiene instrucciones que apuntan al malware.
Verificación humana: Al obligar al usuario a verificar el «prerrequisito», el atacante elude el sandbox interno del agente (si es que existe). El usuario ejecuta el código, no el agente.
Hosts legítimos: Alojar el instalador en rentry.co y la carga para Windows en github.com aprovecha la reputación de dominios confiables para eludir los filtros de red.
La predicción de «ToxicSkills»
Este incidente confirma las predicciones de nuestro reciente estudio ToxicSkills. En este estudio, analizamos casi 4,000 skills de todo el ecosistema y descubrimos que el 13.4 % presentaba problemas de seguridad críticos.
Este incidente refleja la campaña maliciosa de ClawdHub, en la que herramientas que parecían legítimas instalaban shells inversos. Además, nuestro análisis muestra que no se trata solo de malware: también encontramos filtraciones generalizadas de credenciales en el registro, que expusieron claves de API confidenciales.
Estamos viendo un cambio de la «inyección de prompts» (engañar a la IA) a la «ingeniería social impulsada por agentes» (usar la IA para engañar a las personas). El agente de IA se convierte en un cómplice involuntario y convincente, que da credibilidad a las instrucciones del atacante.
El investigador de seguridad Liran Tal advirtió sobre este mecanismo exacto y señaló que estas skills suelen permanecer en los repositorios incluso después de los primeros reportes. Aunque ClawHub introdujo recientemente controles más estrictos, como exigir que las cuentas tengan al menos una semana de antigüedad y ocultar las skills que reciben más de tres reportes, los atacantes se adaptan más rápido de lo que la plataforma puede supervisar por sí sola. Jamieson O'Reilly confirmó que, después de estas advertencias, se marcó la skill específica google-qx4, pero suelen aparecer clones en cuestión de horas.

Resiliencia de la comunidad de ClawHub y nuevos controles de seguridad
El ecosistema de ClawHub y OpenClaw tomó medidas proactivas para mitigar estos riesgos y reforzar el repositorio frente a actores maliciosos. ClawHub introdujo recientemente varios controles de seguridad importantes: ahora las cuentas deben tener al menos una semana de antigüedad para poder publicar nuevas skills, y cualquier usuario verificado puede denunciar una skill como maliciosa. Para responder rápidamente, cualquier skill que reciba más de tres reportes se oculta automáticamente del registro público hasta que pueda revisarse. Aplaudimos a quienes mantienen la plataforma por implementar estas medidas de protección impulsadas por la comunidad, que demuestran un compromiso serio con la seguridad del creciente ecosistema de creadores de IA.
Cómo Evo protege el futuro agéntico
Las herramientas tradicionales de seguridad de aplicaciones (AppSec) analizan tu código en busca de vulnerabilidades (CVE) o secretos. No analizan las instrucciones en inglés que lee tu agente de IA. Un archivo SKILL.md que le pide al usuario descargar un archivo no es una «vulnerabilidad» desde el punto de vista del código: es un caso de intención maliciosa.
Aquí es donde la seguridad nativa de IA se vuelve fundamental. Necesitamos herramientas que entiendan el contexto conductual de los agentes de IA.
Evo by Snyk está diseñado para cerrar esta brecha. Evo extiende la protección de seguridad al entorno de ejecución de la IA y monitorea el comportamiento de los agentes para detectar solicitudes anómalas, como cuando un agente le pide de repente al usuario que ejecute un comando curl desde un dominio desconocido.
Corrección y defensa
Si usaste google-qx4, NET_NiNjA o cualquier skill de Google de ClawHub que requiriera instalar manualmente openclaw-core:
Aísla el equipo: Desconecta de inmediato de la red el dispositivo afectado.
Comprueba si hay indicios de persistencia: busca tareas programadas inusuales o archivos binarios desconocidos en las carpetas /tmp o AppData.
Denúnciala: Si encuentras skills similares, repórtalas de inmediato a quienes mantienen ClawHub.
¿Cómo defenderse del malware en SKILLS y MCP?
Snyk ofrece varias formas de protegerse contra las amenazas nativas de IA:
mcp-scan: Una herramienta especializada para analizar servidores de Model Context Protocol (MCP) y skills de agentes de IA (archivos SKILL.md). Detecta patrones sospechosos, como instrucciones para descargar archivos binarios externos o intentos de inyección de prompts diseñados para hacer que el agente ignore sus restricciones.
Snyk AI-BOM: Ejecuta el comando snyk aibom para generar una lista completa de materiales de tu stack de IA. Así descubrirás el inventario oculto de componentes de IA, modelos, agentes, servidores MCP, conjuntos de datos y plugins, y podrás ver qué «skills» de terceros usan realmente tus desarrolladores.
Si tu agente te pidiera pegar ese comando, ¿te darías cuenta? Descubre cómo Evo by Snyk protege la IA agéntica, donde AppSec tradicional no puede.
GUÍA
Unifica el control de la IA agéntica con Evo by Snyk
Evo by Snyk ofrece a los líderes de seguridad e ingeniería una orquestación unificada de seguridad de IA en lenguaje natural. Descubre cómo Evo coordina agentes especializados para brindar protección integral durante todo el ciclo de vida de tu IA.
