Los piratas informáticos abusan de Hugging Face y ClawHub para difundir malware a través de herramientas de inteligencia artificial

Los piratas informáticos están abusando de plataformas confiables de inteligencia artificial, incluidas Hugging Face y ClawHub, para distribuir malware disfrazado de modelos, conjuntos de datos y habilidades de agentes. La campaña muestra cómo los atacantes están yendo más allá de los repositorios de software clásicos y apuntando a las herramientas de inteligencia artificial que los desarrolladores utilizan ahora todos los días.

La Unidad de Investigación de Amenazas de Acronis encontró 575 maliciososHabilidades de OpenClaw en ClawHub en 13 cuentas de desarrollador. La misma investigación también encontró que los repositorios de Hugging Face se utilizan para alojar cargas útiles y soportar cadenas de infección de múltiples etapas para malware de Windows, Linux y Android.

La actividad no significa que Hugging Face o ClawHub hayan sido violados por completo. En cambio, los atacantes abusaron de la confianza que los usuarios depositan en los ecosistemas públicos de IA. Subieron archivos convincentes, descripciones de habilidades e instrucciones de configuración que empujaron a los usuarios o agentes de IA a realizar descargas y comandos maliciosos.

Por qué es importante esta campaña

Los repositorios de IA se están convirtiendo en parte de la cadena de suministro de software. Los desarrolladores descargan modelos, conjuntos de datos, scripts y habilidades de estas plataformas porque quieren avanzar rápidamente. Esa confianza crea una gran superficie de ataque.

En ClawHub, el riesgo proviene de las habilidades de OpenClaw. Estas extensiones pueden ampliar lo que puede hacer un agente de IA, pero también pueden incluir instrucciones que conduzcan al agente o al usuario hacia acciones inseguras.

En Hugging Face, los atacantes utilizaronrepositorios como infraestructura de ensayo. Eso significa que la plataforma no solo se utilizó para compartir archivos de IA, sino también para alojar malware o scripts de soporte dentro de cadenas de infección más grandes.

De un vistazo

CategoríaDetalles
Principales plataformas abusadasAbrazando la cara y ClawHub
fuente de investigaciónUnidad de investigación de amenazas de Acronis
Se encontraron habilidades maliciosas de ClawHub575
Cuentas de desarrollador involucradas13
Cuenta superiorhightower6eu con 334 habilidades maliciosas
Segunda cuentasakaen736jih con 199 habilidades maliciosas
Cargas útiles observadasTroyanos, criptomineros, ladrones de información, cargadores, RAT y AMOS Stealer
Sistemas dirigidosWindows, macOS, Linux y Android

Cómo los atacantes abusaron de ClawHub

ClawHub es el registro público deHabilidades y complementos de OpenClaw. Los usuarios de OpenClaw pueden instalar habilidades para brindarle a su agente de IA nuevas habilidades, como resumir contenido, manejar tareas o interactuar con servicios externos.

Acronis encontró 575 habilidades maliciosas en el ecosistema OpenClaw. Dos cuentas impulsaron la mayor parte de la actividad. La cuenta hightower6eu subió 334 habilidades maliciosas, mientras que sakaen736jih subió 199.

Algunas habilidades pretendían ofrecer funciones útiles, como resumir transcripciones de YouTube. Sin embargo, las instrucciones dentro de los archivos de habilidades empujaban a los usuarios hacia archivos protegidos con contraseña, instaladores no verificados o comandos codificados.

La inyección inmediata indirecta aumenta el riesgo.

Una preocupación importante en esta campaña es la inyección inmediata indirecta. En términos simples, los atacantes ocultan instrucciones dentro de archivos o definiciones de habilidades que un agente de IA puede leer y seguir posteriormente.

Esto hace que el ataque sea diferente de un instalador falso normal. El atacante no sólo intenta engañar a un usuario humano. El atacante también intenta manipular el flujo de trabajo del agente colocando instrucciones maliciosas donde el agente espera orientación útil.

Acronis dijo que los agentes no necesariamente estaban descompuestos.Estaban siguiendo instrucciones de habilidades que no eran de confianza. Eso es lo que hace que el problema sea tan peligroso para las herramientas de IA agentes que pueden ejecutar comandos, descargar archivos o interactuar con un sistema local.

Qué malware se entregó a través de ClawHub

La campaña de ClawHub se centróusuarios tanto de Windows como de macOS. Para Windows, Acronis observó cargas útiles troyanizadas empaquetadas con VMProtect, una herramienta utilizada a menudo para dificultar el análisis del malware.

Para macOS, las instrucciones maliciosas utilizaban comandos codificados en base64 para contactar una dirección IP externa y descargar cargas útiles. Una carga útil fue AMOS Stealer, un ladrón de información de macOS que a menudo se utiliza para robar datos del navegador, datos de billeteras criptográficas, contraseñas y archivos.

Acronis también describió una carga útil de Windows que descifraba cadenas en tiempo de ejecución, resolvió las API nativas de Windows, inyectaba código en explorer.exe y se comunicaba con la infraestructura del atacante a través de HTTPS. La campaña también utilizó la persistencia a través de tareas programadas y rutas de exclusión de Defender.

Cómo se utilizó Hugging Face

El lado de la campaña de Hugging Face funcionó de manera diferente. Los atacantes utilizaron repositorios para alojar archivos maliciosos o admitir infecciones en varias etapas.

Un grupo rastreado, llamado ITHKRPAW, apuntó a organizaciones financieras vietnamitas en enero. La cadena de infección utilizó un archivo LNK malicioso para llegar a Cloudflare Workers, que sirvió como un gotero de PowerShell. Ese cuentagotas obtuvo una carga útil de un repositorio de datos de Hugging Face mientras abría una imagen de gato inofensiva como señuelo.

Acronis también rastreó una campaña de FAKESECURITY.En ese caso, un archivo por lotes contenía un blob de PowerShell codificado que descargaba un script secundario muy ofuscado desde un repositorio de Hugging Face. Luego, el malware eliminó los metadatos de Mark-of-the-Web, inyectó shellcode en explorer.exe y soltó un archivo de seguridad de Windows falso.

Por qué los centros de IA confiables son atractivos para los atacantes

  • Los desarrolladores suelen confiar más en los repositorios de IA que en los sitios web desconocidos para compartir archivos.
  • Las herramientas de inteligencia artificial pueden descargar y ejecutar archivos externos durante los flujos de trabajo normales.
  • Las habilidades del agente pueden contener instrucciones que parecen inofensivas durante una revisión rápida.
  • Los atacantes pueden ocultar comandos en documentación, pasos de configuración o archivos de habilidades.
  • El malware alojado en servicios confiables puede mezclarse con el tráfico normal de desarrolladores.
  • Los flujos de trabajo de IA suelen avanzar rápidamente, lo que reduce la revisión de seguridad manual.

Lo que los desarrolladores deberían comprobar

Los desarrolladores deben tratar los modelos, conjuntos de datos y habilidades de IA de terceros como cualquier otra dependencia ejecutable. Una descripción útil o un alto número de descargas no hacen que un paquete sea seguro.

Los usuarios de OpenClaw deben auditar las habilidades instaladas, especialmente aquellas que solicitan descargas externas, archivos protegidos con contraseña, comandos de terminal codificados o nuevas dependencias de fuentes desconocidas.

Los equipos que usan Hugging Face deben revisarrepositorios descargados antes de ejecutar scripts o cargar archivos que puedan ejecutar código. También deben evitar ejecutar modelos o herramientas desconocidos directamente en máquinas que almacenan secretos, claves SSH, tokens API o credenciales de producción.

Los equipos de seguridad deben monitorear estas señales.

  • Comandos codificados de PowerShell iniciados desde directorios de herramientas de IA.
  • Actividad inesperada de curl, bash, PowerShell o cmd después de instalar una habilidad de IA.
  • Habilidades de OpenClaw que solicitan a los usuarios que instalen archivos protegidos con contraseña.
  • Inyección de proceso inesperada en explorer.exe.
  • Nuevas exclusiones de Windows Defender creadas sin aprobación.
  • Tareas programadas sospechosas creadas después de instalar extensiones de IA.
  • Conexiones al 91.92.242[.]30 o Velvet-parrot[.]com.
  • Descargas de versiones de GitHub no verificadas vinculadas dentro de las instrucciones de habilidades.
  • Los repositorios de Hugging Face se utilizan como puntos de preparación para ejecutables que no son de IA.

Cómo las organizaciones pueden reducir la exposición

Las organizaciones deben crear un proceso de aprobación claro para modelos, conjuntos de datos, habilidades y complementos de IA. Los desarrolladores no deben instalar componentes de IA de terceros en entornos confiables sin una revisión.

El control de aplicaciones también puede ayudar. Los agentes de IA no deberían tener permiso para ejecutar scripts arbitrarios, generar comandos de shell, cambiar la configuración de Defender o descargar archivos binarios a menos que un flujo de trabajo específico lo requiera.

Los equipos de seguridad también deberían agregar controles de la cadena de suministro de IA a los programas de cadena de suministro de software existentes. Las mismas reglas utilizadas para npm, PyPI, GitHub y las imágenes de contenedores ahora deberían aplicarse a los centros de IA y los mercados de agentes.

Resumen

  • Acronis encontró distribución activa de malware a través de Hugging Face y ClawHub.
  • Los investigadores identificaron 575 habilidades maliciosas de OpenClaw en 13 cuentas de desarrolladores de ClawHub.
  • La cuenta más grande, hightower6eu, publicó 334 habilidades maliciosas.
  • Los atacantes utilizaron inyección indirecta de avisos, comandos codificados, archivos protegidos con contraseña, inyección de procesos y técnicas de persistencia.
  • Los repositorios de Hugging Face se utilizaron como alojamiento de carga útil y puntos de preparación en campañas de malware independientes.
  • Los desarrolladores deben tratar los modelos de IA, los conjuntos de datos y las habilidades de los agentes como código que no es de confianza hasta que se revisen.

Preguntas frecuentes

¿Hugging Face y ClawHub fueron pirateados?

La investigación describe el abuso de la plataforma, no una violación total de la plataforma. Los atacantes utilizaron ecosistemas de inteligencia artificial confiables para alojar o distribuir archivos e instrucciones maliciosos.

¿Qué malware estuvo involucrado?

Acronis informó sobre varios tipos de carga útil, incluidos troyanos, criptomineros, ladrones de información, cargadores, RAT y AMOS Stealer para macOS.

¿Qué es la inyección inmediata indirecta?

La inyección rápida indirecta ocurre cuando los atacantes ocultan instrucciones dentro del contenido que lee un sistema de inteligencia artificial. La IA puede entonces seguir esas instrucciones sin que el usuario se dé cuenta.

¿Qué son las habilidades de OpenClaw?

Las habilidades de OpenClaw son extensiones que enseñan al agente de OpenClaw AI cómo realizar tareas específicas. Dado que pueden influir en lo que hace el agente, las habilidades maliciosas pueden crear graves riesgos de seguridad.