820 Habilidades Maliciosas Encontradas no Mercado ClawHub da OpenClaw

Habilidades Maliciosas no Mercado ClawHub
O mercado ClawHub da OpenClaw contém mais de 10.000 habilidades instaláveis que expandem o que os agentes de IA podem fazer. Pesquisadores de segurança relataram recentemente que 820 dessas habilidades contêm malware confirmado com cargas maliciosas reais.
Comportamentos Maliciosos Específicos Encontrados
A análise identificou componentes maliciosos concretos incluindo:
- Keyloggers
- Scripts de exfiltração de dados
- Comandos shell ocultos
- Processos em segundo plano que enviam arquivos para servidores externos
Estes não são apenas comportamentos suspeitos ou código mal escrito, mas malware confirmado com cargas maliciosas.
Implicações de Segurança
Instalar habilidades afetadas pode dar aos atacantes acesso a:
- Arquivos locais
- Credenciais
- Dados de projetos
O nível de acesso depende das permissões concedidas ao agente de IA. As habilidades do ClawHub funcionam de forma semelhante a pacotes npm ou extensões de navegador, o que significa que podem executar código e interagir com o ambiente local. Isso cria riscos de segurança no estilo da cadeia de suprimentos, onde código malicioso pode ser introduzido por meio de extensões de terceiros.
Preocupações com a Segurança do Mercado
A descoberta levanta questões sobre se mercados de IA como o ClawHub estão se movendo mais rápido do que seus modelos de segurança podem lidar, ou se isso representa os típicos problemas de crescimento de um novo ecossistema. A escala do problema (820 de mais de 10.000 habilidades) sugere desafios significativos de segurança na verificação de extensões de terceiros para agentes de IA.
📖 Read the full source: r/openclaw
👀 See Also

OpenClaw 2026.3.28 corrige 8 vulnerabilidades de segurança, incluindo escalonamento de privilégios crítico.
OpenClaw 2026.3.28 corrige 8 vulnerabilidades de segurança descobertas pelo Ant AI Security Lab, incluindo uma escalação de privilégios crítica via /pair approve e uma fuga de sandbox de alta gravidade na ferramenta de mensagens.

Trapaça do Roblox e ferramenta de IA causaram interrupção da plataforma Vercel
Um cheat do Roblox combinado com uma ferramenta de IA supostamente causou uma interrupção completa da plataforma da Vercel, gerando uma discussão significativa no Hacker News com 66 pontos e 24 comentários.

AppLovin Mediação Cipher Quebrada: Impressão Digital do Dispositivo Ignora ATT
A engenharia reversa revelou que a cifra personalizada da AppLovin usa um salt constante + chave SDK, um gerador pseudoaleatório SplitMix64 e nenhuma autenticação. Requisições descriptografadas carregam ~50 campos do dispositivo (modelo de hardware, tamanho da tela, localidade, tempo de inicialização, etc.) mesmo quando o ATT é negado, permitindo reidentificação determinística entre aplicativos.

Código-fonte do Claude supostamente vazado via arquivo de mapa NPM
Um tweet relata que o código-fonte do Claude Code foi vazado por meio de um arquivo de mapa em seu registro NPM. A discussão no HN tem 93 pontos e 35 comentários.