ClawHavoc: anatomía de un ataque a un marketplace de skills
En febrero de 2026, ClawHub mostró cómo un marketplace de skills para agentes se convierte en arma: investigadores de seguridad encontraron más de mil skills maliciosos - camuflados, con typosquatting, con robo de credenciales y control remoto.
Lo que ocurrió
En una auditoría de los aproximadamente 14.000 skills de ClawHub listados públicamente, los investigadores encontraron 1.184 maliciosos - una tasa de infección de casi el 8,5 %. 335 de ellos pertenecían a una única operación coordinada llamada ClawHavoc. Los objetivos eran máquinas macOS y Windows, especialmente equipos always-on (como los Mac mini) en los que OpenClaw funciona de forma permanente como host de agentes.
Las trampas
Typosquatting: muchos skills imitaban nombres legítimos (clawhubb, cllawhub, clawhubcli) para captar instalaciones accidentales de usuarios que recorren el marketplace a toda prisa.
Camuflaje: otros se hacían pasar por herramientas demandadas - carteras cripto, bots de trading de Polymarket, utilidades de YouTube, auto-actualizadores, integraciones de Google Workspace.
Lo que hacían los skills
- Robo de credenciales: los skills exfiltraban las credenciales del bot de OpenClaw desde los archivos de configuración hacia servicios webhook externos.
- Ejecución remota de código: comandos ocultos para el control total del sistema.
- Persistencia: los archivos del skill permanecen en
~/.openclaw/skills- y se vuelven a leer al inicio de cada sesión.
Por qué "verificado" no bastaba
Un marketplace comprueba la procedencia y la versión - no la intención. Un typosquat es una subida totalmente "legítima". Esa es exactamente la brecha de Los skills como puerta de entrada: la verificación no es seguridad.
Cómo te protege PoisonZero aquí
PoisonZero actúa un nivel por debajo del marketplace - en el acceso de escritura. El daemon vigila localmente ~/.openclaw/skills y los archivos de configuración, y comprueba cada cambio antes de que surta efecto - una edición inofensiva pasa, una peligrosa se revierte, una que no está clara se te presenta a ti para que decidas.
- Cada escritura se evalúa - también la de un skill "verificado".
- Si un skill camuflado intenta exfiltrar credenciales o escribir una memoria envenenada, el cambio se revierte fail-closed con un rastro de auditoría completo.
- Los meta-ataques (skills que intentan desactivar la protección) se detectan por separado; todo queda en el rastro de auditoría.
Más sobre el mecanismo: Memory Poisoning y Gusanos de la cadena de suministro.
Protege tus skills de OpenClaw.
PoisonZero evalúa cada escritura en ~/.openclaw/skills - y detiene fail-closed los skills camuflados.
Sign me up