Claw Hub e Hugging Face atingidos por 575 pacotes de habilidades maliciosos

✍️ OpenClawRadar📅 Publicado: May 8, 2026🔗 Source
Claw Hub e Hugging Face atingidos por 575 pacotes de habilidades maliciosos
Ad

Tanto o Claw Hub quanto o Hugging Face foram comprometidos, de acordo com um novo relatório no r/openclaw. A violação resultou no upload de 575 pacotes de habilidades maliciosas para as duas plataformas. O tweet original do usuário afirma: "Evidentemente, ambos os sites foram hackeados e há 575 habilidades maliciosas nos sites. Tenha cuidado com o que você usa de lá."

Habilidades maliciosas podem executar comandos arbitrários, exfiltrar variáveis de ambiente (como chaves de API ou tokens) ou modificar arquivos locais no espaço de trabalho do agente Claw do usuário. Dado que os agentes Claw frequentemente operam com permissões elevadas para executar comandos shell ou acessar credenciais em nuvem, o impacto pode ser severo.

O tópico de origem não especifica se o ataque explorou vulnerabilidades na cadeia de suprimentos (por exemplo, contas de mantenedores comprometidas) ou falhas diretas na plataforma. No entanto, este incidente reflete ataques anteriores à cadeia de suprimentos de pacotes no PyPI e npm. Os identificadores exatos das habilidades ou nomes dos pacotes ainda não foram divulgados.

Desenvolvedores que usam o Claw Hub ou o registro de habilidades do Hugging Face devem auditar imediatamente suas habilidades instaladas. As principais ações incluem:

Ad
  • Listar todas as habilidades instaladas com claw skills list
  • Revisar o código-fonte das habilidades em busca de chamadas de rede suspeitas, os.system, exec ou strings codificadas em base64.
  • Fixar versões de habilidades e habilitar revisão de código para qualquer habilidade usada em produção.
  • Considerar executar agentes Claw em ambientes isolados (por exemplo, containers Docker) com permissões mínimas de rede e sistema de arquivos.

Até o momento, nenhum aviso oficial foi publicado pelo Claw ou Hugging Face. A comunidade está acompanhando a situação no tópico original do Reddit. Este é um evento crítico de segurança para qualquer pessoa que dependa de agentes de IA de codificação que carregam habilidades externas.

📖 Leia a fonte completa: r/openclaw

Ad

👀 See Also

OpenClaw Auditoria de Segurança Comandos de Prompt Relatórios de Vulnerabilidades em Linguagem Simples
Security

OpenClaw Auditoria de Segurança Comandos de Prompt Relatórios de Vulnerabilidades em Linguagem Simples

Um usuário do Reddit compartilhou um prompt para a CLI do OpenClaw que executa uma auditoria de segurança profunda e exibe os resultados em inglês simples, especificando o que está exposto, pontuações de gravidade e correções exatas de configuração.

OpenClawRadar
Preocupações com a Privacidade no OpenClaw: Habilidades, SOUL MD e Comunicação de Agentes
Security

Preocupações com a Privacidade no OpenClaw: Habilidades, SOUL MD e Comunicação de Agentes

Um desenvolvedor levanta preocupações sobre privacidade na arquitetura do OpenClaw, especificamente sobre habilidades terem acesso irrestrito a dados sensíveis, o SOUL MD ser gravável e agentes compartilharem informações sem filtros.

OpenClawRadar
Claude implementa verificação de identidade para certos casos de uso
Security

Claude implementa verificação de identidade para certos casos de uso

A Anthropic está implementando verificação de identidade para o Claude por meio do Persona Identities, exigindo documentos de identidade com foto emitidos pelo governo e selfies ao vivo. O processo de verificação leva menos de cinco minutos e é usado para prevenir abusos e cumprir obrigações legais.

OpenClawRadar
Descoberta de Vulnerabilidades em IA Supera os Tempos de Implantação de Correções
Security

Descoberta de Vulnerabilidades em IA Supera os Tempos de Implantação de Correções

Um especialista em segurança argumenta que ferramentas de IA como o Mythos encontrarão vulnerabilidades mais rápido do que os reparos podem ser implantados, citando dados do Log4j que mostram tempos médios de remediação de 17 dias e uma linha do tempo de eliminação de uma década.

OpenClawRadar