ClawHavoc: cientos de skills maliciosas de ClawHub distribuyen AMOS
Koi Security encontró 341 skills maliciosas entre las 2,857 de ClawHub; la mayoría distribuía Atomic macOS Stealer. Para el 16 de febrero de 2026, la cifra había alcanzado las 824.
Qué ocurrió
A principios de febrero de 2026, Koi Security analizó las 2,857 skills de ClawHub, el registro de skills de OpenClaw, y encontró 341 maliciosas. De ellas, 335 distribuían Atomic macOS Stealer (AMOS) y 29 eran imitaciones del nombre clawhub. Para el 16 de febrero, la cifra había aumentado a 824 skills maliciosas de un total de más de 10,700.
VirusTotal vinculó 314 skills a un único usuario, hightower6eu, y describió implantes de memoria que las skills escribían en SOUL.md y AGENTS.md. Desde el 7 de febrero de 2026, en el marco de una colaboración con OpenClaw, VirusTotal analiza cada skill publicada y vuelve a analizar todas a diario.
Por qué funcionó
Las skills se ejecutan con los privilegios propios del agente y OpenClaw no bloquea localmente el código peligroso durante la instalación. Instalar una skill implica ejecutar código de un desconocido, y el texto de una skill también puede introducir prompt injection en los archivos de memoria del agente.
Qué hacer
- Antes de instalar una skill, comprueba el estado de su auditoría de seguridad en ClawHub y el veredicto de VirusTotal.
- Configura security.installPolicy, ya que no hay bloqueo integrado durante la instalación.
- Fija las versiones de las skills y revisa los cambios antes de ejecutar openclaw skills update --all.
- Comprueba si SOUL.md y AGENTS.md contienen instrucciones que no hayas escrito.
- Ejecuta OpenClaw en un sandbox para impedir que una skill maliciosa acceda a tus credenciales.
Verifica skills, plugins y servidores MCPAísla en un sandbox la ejecución de código y herramientas
El MCP TypeScript SDK filtró respuestas entre clientes
La base de datos de Moltbook expuso 1.5M tokens de API de agentes
Sigue la lista de comprobación de seguridad →