Claw Hub y Hugging Face afectados por 575 paquetes maliciosos de habilidades

✍️ OpenClawRadar📅 Publicado: 8 de mayo de 2026🔗 Source
Claw Hub y Hugging Face afectados por 575 paquetes maliciosos de habilidades
Ad

Según un nuevo informe en r/openclaw, tanto Claw Hub como Hugging Face han sido comprometidos. La brecha resultó en la carga de 575 paquetes de habilidades maliciosos en las dos plataformas. El tuit original del usuario dice: "Evidentemente, ambos sitios han sido hackeados y hay 575 habilidades maliciosas en los sitios. Ten cuidado con lo que uses de ahí."

Las habilidades maliciosas pueden ejecutar comandos arbitrarios, extraer variables de entorno (como claves API o tokens) o modificar archivos locales en el espacio de trabajo del agente Claw del usuario. Dado que los agentes Claw a menudo operan con permisos elevados para ejecutar comandos de shell o acceder a credenciales en la nube, el impacto podría ser grave.

El hilo fuente no especifica si el ataque explotó vulnerabilidades de la cadena de suministro (por ejemplo, cuentas de mantenedores comprometidas) o fallos directos de la plataforma. Sin embargo, este incidente se asemeja a ataques previos a la cadena de suministro de paquetes en PyPI y npm. Los identificadores exactos de las habilidades o nombres de paquetes aún no se han revelado.

Los desarrolladores que utilicen el registro de habilidades de Claw Hub o Hugging Face deberían auditar inmediatamente sus habilidades instaladas. Las acciones clave incluyen:

Ad
  • Listar todas las habilidades instaladas con claw skills list
  • Revisar el código fuente de las habilidades en busca de llamadas de red sospechosas, os.system, exec o cadenas codificadas en base64.
  • Fijar versiones de habilidades y habilitar la revisión de código para cualquier habilidad utilizada en producción.
  • Considerar ejecutar agentes Claw en entornos aislados (por ejemplo, contenedores Docker) con permisos mínimos de red y sistema de archivos.

Hasta ahora, ni Claw ni Hugging Face han publicado un aviso oficial. La comunidad está siguiendo la situación en el hilo original de Reddit. Este es un evento de seguridad crítico para cualquiera que dependa de agentes de codificación de IA que cargan habilidades externas.

📖 Read the full source: r/openclaw

Ad

👀 Ver también