Magazine

OpenClaw y el lado oscuro de los agentes de IA

Publicado el 16 marzo 2026 por Valentina E.m @myitchannel

OpenClaw y el lado oscuro de los agentes de IA: inyecciones, robo de datos y malas configuraciones que te pueden costar todo

Los agentes de IA ya no solo escriben textos: tocan tus archivos, tus claves y hasta tus servidores.

OpenClaw se volvió el “caso de estudio” perfecto de todo lo que puede salir mal cuando un agente tiene demasiados permisos.

​Si usas OpenClaw (o piensas usar agentes similares), lo peligroso ya no es el futuro: es lo que está pasando hoy mismo.

  1. Qué está pasando realmente con OpenClaw

OpenClaw es un agente de IA autónomo, open source y auto‑alojado, que se conecta a tu sistema, navegador y servicios para ejecutar tareas por ti, con privilegios elevados en muchos despliegues.

CNCERT (China) advirtió que las configuraciones por defecto son “intrínsecamente débiles” y, combinadas con esos privilegios, permiten a atacantes tomar control del endpoint, borrar datos críticos o exfiltrar información sensible.

El problema no es solo “un bug”: se mezcla diseño del producto (puertos expuestos, confianza en localhost), vulnerabilidades críticas (como CVE‑2026‑25253 y ClawJacked) y mala higiene de despliegue (instancias públicas sin autenticación).

Como opinión personal, OpenClaw me parece el equivalente digital a darle a un asistente nuevo la llave maestra de la oficina “porque es más eficiente” y luego sorprenderse cuando desaparecen documentos importantes.

Para ponerlo en una analogía cotidiana: es como instalar una cerradura inteligente en tu casa, dejar la clave pegada en la puerta “por comodidad” y además activar la opción de que cualquier visitante pueda reconfigurar la cerradura desde su móvil.

  1. Fallas técnicas clave: del prompt injection al RCE

CNCERT y varios equipos de seguridad han señalado que OpenClaw es extremadamente vulnerable a inyecciones indirectas de prompt (IDPI/XPIA), donde instrucciones maliciosas en webs, documentos o previews fuerzan al agente a filtrar datos o ejecutar acciones no deseadas.

Investigadores de PromptArmor mostraron que, al interactuar con OpenClaw vía apps de mensajería con “link preview”, el agente puede ser manipulado para generar una URL al dominio del atacante con parámetros que incluyen datos sensibles del usuario, exfiltrados automáticamente al generarse la vista previa.

El bug CVE‑2026‑25253 permite RCE “one‑click” vía exfiltración del token de autenticación sobre WebSocket: un atacante prepara una página con JavaScript malicioso, logra que el agente la visite o la renderice, obtiene el token del gateway y toma control administrativo del sistema.

La falla “ClawJacked” permitió que sitios maliciosos se conectaran a OpenClaw en localhost, sin ser bloqueados por políticas de origen cruzado, explotando que el gateway confiaba en el tráfico local y que no había límites de rate limiting para brute forcear la contraseña.

En un error que varios blogs han señalado (y que vale la pena corregir mentalmente), muchos tratan estos incidentes como “solo fallas de IA”, cuando en realidad combinan bugs clásicos de parsing, autenticación, permisos e infraestructura con el nuevo riesgo de que el modelo obedece instrucciones adversarias.

  1. El factor humano: skills maliciosos, malas prácticas y campañas de malware

OpenClaw soporta “skills” o plugins, y CNCERT advierte que atacantes pueden subir skills maliciosos a repositorios como ClawHub que ejecutan comandos arbitrarios, despliegan malware o exfiltran datos cuando el agente los invoca.

Un estudio de Cisco indica que alrededor del 26% de 31.000 skills de agentes analizados tenían al menos una vulnerabilidad, incluyendo habilidades que básicamente actúan como malware (por ejemplo, scripts que hacen curl a servidores externos para sacar datos sin conocimiento del usuario).

Kaspersky y otros investigadores encontraron cientos de instalaciones de OpenClaw expuestas en internet sin autenticación, incluyendo portales de administración que permitían robar claves de API (Anthropic, Telegram, Slack), historiales de chat y ejecutar comandos con privilegios de administrador.

El “boom” de OpenClaw también disparó repositorios falsos en GitHub, usados para distribuir stealers como Atomic y Vidar, además de proxy‑malware como GhostSocks, aprovechando que dichos repos aparecían como primera opción en resultados de búsqueda impulsados por IA.

​En la práctica, el eslabón más débil no suele ser el modelo, sino cómo lo usamos: instalamos skills sin revisarlos, dejamos puertos por defecto expuestos, damos al agente acceso total al sistema “para que sea más útil” y luego esperamos milagros de seguridad.

  1. Cómo reducir riesgos si ya estás usando (o considerando) OpenClaw

CNCERT y múltiples proveedores recomiendan no exponer el puerto de gestión por defecto de OpenClaw a internet, aislarlo en contenedores o VMs, y aplicar el principio de mínimo privilegio respecto a archivos, sistemas y servicios a los que el agente puede acceder.

Se insiste en actualizar de inmediato a versiones que corrijan CVE‑2026‑25253 y ClawJacked (por ejemplo, 2026.1.29 y 2026.2.26 o posteriores), auditar instancias desplegadas sin supervisión de TI y revisar qué credenciales y permisos tiene el agente hoy mismo.

Buenas prácticas incluyen: no guardar credenciales en texto plano en la memoria del agente, deshabilitar actualizaciones automáticas de skills, descargar skills solo desde canales verificados y aplicar sandboxing a la ejecución de plugins y herramientas.

Microsoft, Trend Micro y otros recomiendan diseñar una arquitectura de identidad clara para el agente (cuentas separadas, roles, segmentación de red), filtrar y aislar el contenido externo que el agente puede procesar y monitorear comportamiento en tiempo de ejecución para detectar exfiltración o ejecuciones sospechosas.

Mi recomendación práctica, pensando en equipos que me leen en LinkedIn: traten a cualquier agente tipo OpenClaw como tratarían a un junior con acceso SSH a producción, pero sin criterio; primero limiten acceso, pongan observabilidad, revisen logs y recién después aumenten sus privilegios de forma gradual.

Para Concluir

Los agentes de IA como OpenClaw son una herramienta poderosa, pero la combinación de configuraciones débiles, skills inseguros y vulnerabilidades de alto impacto los convierte en un riesgo real para empresas de cualquier tamaño, desde startups hasta bancos y utilities.

La buena noticia es que muchas de estas fallas son evitables si tratamos a los agentes como activos críticos: inventariándolos, monitoreándolos y limitando sus privilegios desde el diseño.

Mi invitación: si trabajas en ciberseguridad, desarrollo o liderazgo técnico, empieza hoy a mapear dónde están tus agentes de IA, qué pueden tocar y qué pasaría si un atacante los secuestra.

Y si quieres recibir análisis prácticos como este, con foco en casos reales y medidas accionables, te invito a suscribirte a mi newsletter de ciberseguridad, donde cada semana bajamos estos temas a tierra con ejemplos del mundo real.

​Preguntas Frecuentes

  1. ¿Qué es OpenClaw y por qué es considerado un riesgo de seguridad?

OpenClaw es un agente de IA open source y auto‑alojado que se integra con sistemas, navegadores y servicios para ejecutar tareas de forma autónoma, a menudo con amplios privilegios.

Se considera un riesgo porque combina configuraciones por defecto débiles, vulnerabilidades críticas (como CVE‑2026‑25253 y ClawJacked) y un ecosistema de skills potencialmente maliciosos, lo que facilita el robo de datos y la toma de control de endpoints.

  1. ¿Cómo funciona una inyección indirecta de prompt (IDPI/XPIA) en OpenClaw?

En una IDPI, el atacante no habla directamente con el modelo, sino que coloca instrucciones maliciosas en contenido que el agente consume, como páginas web, documentos o mensajes.

En OpenClaw, esto puede llevar a que el agente filtre datos sensibles o construya URLs hacia dominios del atacante con parámetros que contienen información confidencial, incluso usando funciones aparentemente inocuas como los previews de enlaces en chats.

  1. ¿Cuáles son las vulnerabilidades más críticas descubiertas en OpenClaw en 2026?

Entre las más críticas se encuentran CVE‑2026‑25253, una falla de alta severidad que permite ejecución remota de código “one‑click” mediante exfiltración del token de autenticación por WebSocket, y el bug ClawJacked, que permite a sitios maliciosos tomar control de instancias locales expuestas.

Ambas vulnerabilidades permiten a atacantes obtener control administrativo del agente y, en consecuencia, del sistema anfitrión y de los servicios conectados, con impacto potencialmente masivo en datos y operaciones.

  1. ¿Qué medidas recomiendan los expertos para usar OpenClaw de forma más segura?

Los organismos y empresas de seguridad recomiendan no exponer el puerto de gestión por defecto a internet, actualizar a versiones corregidas, aislar OpenClaw en contenedores o VMs y aplicar el principio de mínimo privilegio a archivos y servicios.

También se aconseja deshabilitar actualizaciones automáticas de skills, usar solo plugins de fuentes confiables, evitar almacenar credenciales en texto plano en el agente y monitorear el comportamiento para detectar exfiltración o comandos sospechosos.

  1. ¿Cómo afecta el caso OpenClaw a otros agentes de IA en el mercado?

OpenClaw se ha convertido en un caso de estudio de los riesgos estructurales de los agentes de IA: inyección de prompt, abuso de skills, mala segmentación de privilegios y exposición de APIs sensibles no son problemas exclusivos de esta plataforma.

Te puede interesar Los riesgos de la Biometría

Otros agentes con capacidades similares de navegación, ejecución de herramientas y memoria persistente enfrentan riesgos análogos, por lo que las lecciones aprendidas con OpenClaw se están usando para definir buenas prácticas y requisitos regulatorios más estrictos.

¡Gracias por leer!

Esperamos les haya gustado.

Déjenos en los comentarios sobre qué les gustaría leer y compartan esta publicación en todas sus redes sociales.

Si quieren ver más de dónde vino este, suscríbanse a nuestro boletín.

¡Hasta la próxima!

My IT Channel

Mayorista de Ciberseguridad


Volver a la Portada de Logo Paperblog