- Origen
- Múltiples fuentes: CSO Online, Socket, Beauceron Security
- Resumen
- Un token comprometido de publicación npm permitió que una actualización maliciosa del CLI Cline incluyera un script postinstalación que instala el agente AI OpenClaw sin consentimiento. OpenClaw, aunque no malicioso por sí mismo, tiene amplios permisos de sistema y acceso a plataformas de mensajería como WhatsApp, Telegram y Slack, lo que representa un riesgo significativo. El paquete comprometido estuvo activo ocho horas antes de ser retirado y corregido. Se recomienda a los desarrolladores actualizar a la versión 2.4.0 o superior y eliminar OpenClaw si no fue instalado intencionadamente. Este incidente evidencia la vulnerabilidad en la cadena de suministro de software y la problemática seguridad de agentes AI autónomos como OpenClaw, que pueden ser usados maliciosamente y evadir detección por EDR.