Los atacantes están abusando de la popularidad de OpenClaw al distribuir "instaladores" falsos en GitHub, impulsados por los resultados de búsqueda de Bing AI , para distribuir software malicioso que roba información y malware proxy en lugar del asistente de IA que los usuarios buscaban.
OpenClaw es un agente de IA de código abierto y autoalojado que se ejecuta localmente en tu máquina con amplios permisos: puede leer y escribir archivos, ejecutar comandos de shell, interactuar con aplicaciones de chat, correo electrónico, calendarios y servicios en la nube. En otras palabras, si lo integras en tu vida digital, podría llegar a gestionar el acceso a gran cantidad de datos confidenciales.
Y, como es a menudo es el casoLa popularidad conlleva la suplantación de marca. Según investigadores En Huntress, los atacantes crearon repositorios maliciosos de GitHub haciéndose pasar por OpenClaw. Windows instaladores, incluido un repositorio llamado openclaw-installerEstos elementos se añadieron el 2 de febrero y permanecieron activos hasta aproximadamente el 10 de febrero, fecha en la que fueron denunciados y eliminados.
Los resultados de búsqueda de Bing dirigían a las víctimas a estos repositorios de GitHub. Sin embargo, al descargar y ejecutar el instalador falso, la víctima no obtenía OpenClaw. El instalador instalaba Vidar, un conocido programa de robo de información, directamente en la memoria. En algunos casos, el cargador también desplegaba GhostSocks, convirtiendo el sistema de la víctima en un nodo proxy residencial a través del cual los delincuentes podían redirigir su tráfico para ocultar sus actividades.
Cómo mantenerse a salvo
La buena noticia es que la campaña parece haber sido de corta duración, y existen indicadores claros y medidas de mitigación que se pueden utilizar.
Si descargaste recientemente un instalador de OpenClaw desde GitHub después de buscar “OpenClaw” Windows En Bing, especialmente a principios de febrero, debes asumir que tu sistema está comprometido hasta que se demuestre lo contrario.
Vidar puede robar credenciales de navegador, monederos de criptomonedas y datos de aplicaciones como Telegram. GhostSocks convierte silenciosamente tu ordenador en un nodo proxy para el tráfico de otras personas. Esto no es solo un problema de privacidad. Puede involucrarte en investigaciones por abuso cuando los ataques de terceros parecen provenir de tu dirección IP .
Si sospecha que ejecutó un instalador falso:
- Desconecte el equipo de su red y, a continuación, ejecute un análisis completo del sistema con una solución antimalware fiable y actualizada.
- Cambia las contraseñas de los servicios críticos (correo electrónico, banca, nube, cuentas de desarrollador) y hazlo en un dispositivo diferente y limpio.
- Revise los inicios de sesión y las sesiones recientes en busca de actividad inusual y habilite la autenticación multifactor (MFA) donde aún no lo haya hecho.
Si aún tienes intención de usar OpenClaw:
- Ejecute OpenClaw (o agentes similares) en una máquina virtual o contenedor aislado en hosts aislados, con la salida denegada por defecto y listas de permisos con un alcance muy limitado.
- Otorgar al entorno de ejecución sus propias identidades de servicio no humanas, el principio de mínimo privilegio, una corta duración de los tokens y evitar el acceso directo a secretos de producción o datos confidenciales.
- Trate la instalación de habilidades/extensiones como la introducción de código nuevo en un entorno privilegiado: restrinja los registros, valide la procedencia y supervise la aparición de habilidades poco comunes o nuevas.
- Registrar y revisar periódicamente la memoria/estado y el comportamiento del agente para detectar cambios de instrucciones permanentes, especialmente después de ingerir contenido no confiable o fuentes compartidas.
- Comprenda y prepárese para la posibilidad de tener que rehacer todo: tenga a mano instantáneas del estado que no sean confidenciales, documente un plan de reconstrucción y rotación de credenciales, y practíquelo.
- Utilice una solución antimalware actualizada y en tiempo real que pueda detectar ladrones de información y otro tipo de malware.
Desde denunciar las amenazas hasta eliminarlas.
Los riesgos de ciberseguridad nunca deberían trascender un simple titular. Mantén tus dispositivos protegidos contra amenazas descargando Malwarebytes hoy mismo .




