Brecha de Seguridad de OpenClaw: Agente del CEO Vendido por $25K, 135K Instancias Expuestas

✍️ OpenClawRadar📅 Publicado: 2 de abril de 2026🔗 Source
Brecha de Seguridad de OpenClaw: Agente del CEO Vendido por $25K, 135K Instancias Expuestas
Ad

Vulnerabilidades Críticas de Seguridad en OpenClaw

Una instancia de OpenClaw de un CEO del Reino Unido se listó en BreachForums el 22 de febrero bajo el alias "fluffyduck" y se vendió por $25,000 en Monero o Litecoin. El comprador obtuvo acceso al asistente de IA personal completamente entrenado del CEO, incluyendo cada conversación, la base de datos de producción de la empresa, tokens de Telegram, claves API de Trading 212 y detalles personales familiares revelados al asistente. Todos los datos se almacenaban en archivos Markdown en texto plano bajo ~/.openclaw/workspace/ sin ningún tipo de cifrado en reposo.

Etay Maor, VP de Inteligencia de Amenazas de Cato Networks, declaró en RSAC 2026: "¿Tu IA? Ahora es mi IA". SecurityScorecard ha identificado 135,000 instancias de OpenClaw expuestas en internet público con configuraciones predeterminadas inseguras.

Ad

Revisión de Seguridad en 5 Minutos

Revisión 1: Exposición de la Pasarela (30 segundos)

Ejecutar: openclaw config get | grep -E "host|bind"

Si ves 0.0.0.0 o nada en absoluto, tu agente es accesible por cualquiera que encuentre tu IP y puerto. CVE-2026-25253 (CVSS 8.8) permitía que JavaScript en páginas web controladas por atacantes abriera silenciosamente conexiones WebSocket a pasarelas locales de OpenClaw, robando tokens de autenticación y otorgando control total. Parcheado en la versión 2026.1.29.

Solución:

{ "gateway": { "host": "127.0.0.1" } }

Accede remotamente solo a través de túnel SSH: ssh -L 18789:localhost:18789 usuario@tu-vps

Revisión 2: Estado de Autenticación (30 segundos)

Ejecutar: openclaw config get | grep -E "auth|token"

El investigador fmdz387 encontró casi mil instancias de OpenClaw accesibles públicamente sin autenticación a finales de enero. Podía acceder a claves API, tokens de Telegram, cuentas de Slack, historiales completos de chat y ejecutar comandos de administrador.

Solución: Genera un token con openssl rand -hex 24 y colócalo bajo gateway.auth.token. Almacénalo en .env, no en JSON embebido.

Revisión 3: Claves API en Texto Plano (30 segundos)

Ejecutar: cat ~/.openclaw/openclaw.json | grep -i "key\|token\|secret"

OpenClaw almacena todo en Markdown y JSON en texto plano. Si tu clave de Anthropic, clave de OpenAI o cualquier credencial es visible, están a una brecha de ser comprometidas.

Solución: Mueve las credenciales a .env y bloquea los permisos: chmod 700 ~/.openclaw/credentials chmod 600 ~/.openclaw/openclaw.json

Rota tus claves API hoy si alguna vez estuvieron expuestas.

Revisión 4: Habilidades Instaladas (60 segundos)

Ejecutar: openclaw skills list

Se han confirmado más de 820 habilidades maliciosas en ClawHub. La campaña ClawHavoc plantó cientos de habilidades de aspecto profesional que exfiltraban silenciosamente archivos .env a servidores externos. En su punto máximo, aproximadamente 1 de cada 12 habilidades en ClawHub estaba comprometida.

Por cada habilidad cuyo código fuente no hayas revisado personalmente: léelo ahora o elimínala con openclaw skills uninstall <nombre-habilidad>

Restringe las instalaciones:

{ "skills": { "allowSources": ["clawhub:verified"] } }

Revisión 5: Estado de la Versión (30 segundos)

Ejecutar: openclaw --version

OpenClaw no tiene mecanismo de actualización automática. Se han publicado más de 255 avisos de seguridad en la página GHSA de GitHub a mediados de marzo.

Actualiza: npm install -g openclaw@latest openclaw doctor --deep

Lee la salida cuidadosamente.

📖 Read the full source: r/openclaw

Ad

👀 Ver también

Alerta de Seguridad de OpenClaw: 500,000 Instancias Públicas, Configuración Predeterminada Expone Sistemas
Seguridad

Alerta de Seguridad de OpenClaw: 500,000 Instancias Públicas, Configuración Predeterminada Expone Sistemas

Un análisis de seguridad revela que 500,000 instancias de OpenClaw son accesibles públicamente, con 30,000 que presentan riesgos de seguridad conocidos y 15,000 explotables mediante vulnerabilidades conocidas. La instalación predeterminada desactiva la autenticación y se vincula a 0.0.0.0, exponiendo las configuraciones de agentes a internet abierto.

OpenClawRadar
Tres Vectores de Ataque Basados en Correo Electrónico Contra Agentes de IA que Leen Correos
Seguridad

Tres Vectores de Ataque Basados en Correo Electrónico Contra Agentes de IA que Leen Correos

Una publicación de Reddit detalla tres métodos específicos que los atacantes pueden usar para secuestrar agentes de IA que procesan correos electrónicos: Anulación de Instrucciones, Exfiltración de Datos y Contrabando de Tokens. Estos métodos explotan la incapacidad del agente para distinguir instrucciones legítimas de instrucciones maliciosas incrustadas en el texto del correo.

OpenClawRadar
Análisis de Seguridad de Aislamiento de Agentes: Desde Sin Sandbox hasta Máquinas Virtuales Firecracker
Seguridad

Análisis de Seguridad de Aislamiento de Agentes: Desde Sin Sandbox hasta Máquinas Virtuales Firecracker

Análisis de cómo Cursor, Claude Code, Devin, OpenAI y E2B aíslan las cargas de trabajo de los agentes, desde sin sandbox hasta microVMs Firecracker aisladas por hardware. Los entornos de ejecución de contenedores han tenido CVEs de escape anualmente desde 2019, mientras que Firecracker tiene cero escapes de huésped a anfitrión en siete años.

OpenClawRadar
La IA de frontera ha revolucionado las competiciones CTF — GPT-5.5 resuelve de un solo golpe desafíos Pwn insanos
Seguridad

La IA de frontera ha revolucionado las competiciones CTF — GPT-5.5 resuelve de un solo golpe desafíos Pwn insanos

Claude Opus 4.5 y GPT-5.5 pueden resolver desafíos CTF de dificultad media a alta de forma autónoma, convirtiendo los marcadores en una medida de orquestación y presupuesto de tokens en lugar de habilidad de seguridad.

OpenClawRadar