Advertencia de Seguridad: El Script de ClawProxy Robó Claves API, Resultando en una Factura Significativa de OpenRouter

✍️ OpenClawRadar📅 Publicado: 22 de marzo de 2026🔗 Source
Advertencia de Seguridad: El Script de ClawProxy Robó Claves API, Resultando en una Factura Significativa de OpenRouter
Ad

Qué Ocurrió

Un desarrollador compró e instaló un script de ClawProxy de un usuario de Reddit en lo que creía que era un entorno seguro y aislado. El sistema era una "versión razonablemente reforzada en seguridad de 3.13 ejecutándose en WSL Ubuntu 24.04 dentro de un miniPC con Windows 11" sin nada más ejecutándose intencionalmente como un entorno aislado.

Detalles Clave del Incidente

  • La instalación fue una instalación automatizada de código cerrado.
  • El servicio proxy era visible en un puerto local a través de una interfaz web.
  • El desarrollador introdujo claves API de proveedores de inferencia en el servicio proxy, incluyendo una clave de OpenRouter que permitía solicitudes de modelos de pago.
  • Esta clave de OpenRouter no se usó en ningún otro lugar.
  • Al día siguiente, el desarrollador se despertó con una factura grande de OpenRouter.
  • La clave API de OpenRouter había sido usada por Google Vertex API como un proxy de tráfico, impidiendo el rastreo a través de OpenRouter para ver la fuente.
  • El uso fue para Opus 4.6 durante la noche, descrito como una "estafa muy inteligente".
  • Los costos fueron significativos e irrecuperables.
Ad

Consecuencias y Señales de Alerta

  • El desarrollador desinstaló inmediatamente el proxy y contactó al vendedor.
  • El vendedor culpó al desarrollador por un "entorno inseguro" con una actitud ofensiva.
  • El desarrollador se dio cuenta de que el producto probablemente era un robador de claves intencional.
  • Al intentar volver a descargar el paquete para inspeccionarlo, el repositorio git estaba cerrado.
  • El vendedor se negó a proporcionar el código fuente, alegando que era propietario, y mencionó una "nueva versión", lo que confirmó las sospechas.
  • El desarrollador solicitó un reembolso pero no espera recibirlo.

Conclusión de Seguridad

El desarrollador enfatiza: "NO CONFÍES TUS CREDENCIALES O CLAVES CON NINGUNA PERSONA O ENTIDAD A LA QUE NO PUEDAS HACER RESPONSABLE SI HACEN COSAS NEFASTAS." Esto incluye instalar software potencialmente robador de claves, incluso en lo que parece ser un sistema seguro y aislado.

📖 Leer la fuente completa: r/openclaw

Ad

👀 Ver también

Anuncio malicioso de Google apunta a la instalación de código de Claude
Seguridad

Anuncio malicioso de Google apunta a la instalación de código de Claude

Un anuncio malicioso de Google aparece como el primer resultado en las búsquedas de 'install claude code', intentando engañar a los usuarios para que ejecuten comandos sospechosos en la terminal. El anuncio seguía activo hasta el 15 de marzo de 2026, y el autor evitó por poco ejecutar el código.

OpenClawRadar
ClawSecure: Plataforma de Seguridad para el Ecosistema OpenClaw con Auditoría de 3 Capas y Monitoreo en Tiempo Real
Seguridad

ClawSecure: Plataforma de Seguridad para el Ecosistema OpenClaw con Auditoría de 3 Capas y Monitoreo en Tiempo Real

ClawSecure es una plataforma de seguridad dedicada para OpenClaw que realiza auditorías de seguridad de 3 capas, monitoreo en tiempo real con seguimiento de hash SHA-256 cada 12 horas, y proporciona cobertura completa de OWASP ASI. Ha auditado más de 3,000 habilidades populares y es de uso gratuito sin necesidad de registro.

OpenClawRadar
Por que las herramientas internas de RAG y doc-chat fallan en auditorias de seguridad
Seguridad

Por que las herramientas internas de RAG y doc-chat fallan en auditorias de seguridad

La comunidad discute bloqueadores reales de seguridad y cumplimiento que impiden que las herramientas RAG lleguen a produccion.

OpenClaw Radar
Usuario de OpenClaw Agrega TOTP 2FA Después de que Agente Expusiera Claves API en Texto Plano
Seguridad

Usuario de OpenClaw Agrega TOTP 2FA Después de que Agente Expusiera Claves API en Texto Plano

Un usuario de OpenClaw creó una habilidad de seguridad llamada 'Secure Reveal' que requiere autenticación TOTP a través de Telegram antes de mostrar las credenciales almacenadas, después de que su agente de IA filtrara accidentalmente claves API y contraseñas en texto plano durante una demostración.

OpenClawRadar