Claw Hub e Hugging Face atingidos por 575 pacotes de habilidades maliciosos

Tanto o Claw Hub quanto o Hugging Face foram comprometidos, de acordo com um novo relatório no r/openclaw. A violação resultou no upload de 575 pacotes de habilidades maliciosas para as duas plataformas. O tweet original do usuário afirma: "Evidentemente, ambos os sites foram hackeados e há 575 habilidades maliciosas nos sites. Tenha cuidado com o que você usa de lá."
Habilidades maliciosas podem executar comandos arbitrários, exfiltrar variáveis de ambiente (como chaves de API ou tokens) ou modificar arquivos locais no espaço de trabalho do agente Claw do usuário. Dado que os agentes Claw frequentemente operam com permissões elevadas para executar comandos shell ou acessar credenciais em nuvem, o impacto pode ser severo.
O tópico de origem não especifica se o ataque explorou vulnerabilidades na cadeia de suprimentos (por exemplo, contas de mantenedores comprometidas) ou falhas diretas na plataforma. No entanto, este incidente reflete ataques anteriores à cadeia de suprimentos de pacotes no PyPI e npm. Os identificadores exatos das habilidades ou nomes dos pacotes ainda não foram divulgados.
Desenvolvedores que usam o Claw Hub ou o registro de habilidades do Hugging Face devem auditar imediatamente suas habilidades instaladas. As principais ações incluem:
- Listar todas as habilidades instaladas com
claw skills list - Revisar o código-fonte das habilidades em busca de chamadas de rede suspeitas,
os.system,execou strings codificadas em base64. - Fixar versões de habilidades e habilitar revisão de código para qualquer habilidade usada em produção.
- Considerar executar agentes Claw em ambientes isolados (por exemplo, containers Docker) com permissões mínimas de rede e sistema de arquivos.
Até o momento, nenhum aviso oficial foi publicado pelo Claw ou Hugging Face. A comunidade está acompanhando a situação no tópico original do Reddit. Este é um evento crítico de segurança para qualquer pessoa que dependa de agentes de IA de codificação que carregam habilidades externas.
📖 Leia a fonte completa: r/openclaw
👀 See Also

OpenClaw Auditoria de Segurança Comandos de Prompt Relatórios de Vulnerabilidades em Linguagem Simples
Um usuário do Reddit compartilhou um prompt para a CLI do OpenClaw que executa uma auditoria de segurança profunda e exibe os resultados em inglês simples, especificando o que está exposto, pontuações de gravidade e correções exatas de configuração.

Preocupações com a Privacidade no OpenClaw: Habilidades, SOUL MD e Comunicação de Agentes
Um desenvolvedor levanta preocupações sobre privacidade na arquitetura do OpenClaw, especificamente sobre habilidades terem acesso irrestrito a dados sensíveis, o SOUL MD ser gravável e agentes compartilharem informações sem filtros.

Claude implementa verificação de identidade para certos casos de uso
A Anthropic está implementando verificação de identidade para o Claude por meio do Persona Identities, exigindo documentos de identidade com foto emitidos pelo governo e selfies ao vivo. O processo de verificação leva menos de cinco minutos e é usado para prevenir abusos e cumprir obrigações legais.

Descoberta de Vulnerabilidades em IA Supera os Tempos de Implantação de Correções
Um especialista em segurança argumenta que ferramentas de IA como o Mythos encontrarão vulnerabilidades mais rápido do que os reparos podem ser implantados, citando dados do Log4j que mostram tempos médios de remediação de 17 dias e uma linha do tempo de eliminação de uma década.