{"id":1426,"date":"2026-07-06T11:44:21","date_gmt":"2026-07-06T11:44:21","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/06\/skillcloak-permite-que-las-habilidades-maliciosas-de-los-agentes-de-ia-evadan-los-escaneres-estaticos-con-un-embalaje-autoextraible\/"},"modified":"2026-07-06T11:44:21","modified_gmt":"2026-07-06T11:44:21","slug":"skillcloak-permite-que-las-habilidades-maliciosas-de-los-agentes-de-ia-evadan-los-escaneres-estaticos-con-un-embalaje-autoextraible","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/06\/skillcloak-permite-que-las-habilidades-maliciosas-de-los-agentes-de-ia-evadan-los-escaneres-estaticos-con-un-embalaje-autoextraible\/","title":{"rendered":"SkillCloak permite que las habilidades maliciosas de los agentes de IA evadan los esc\u00e1neres est\u00e1ticos con un embalaje autoextra\u00edble"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los esc\u00e1neres destinados a detectar \u00abhabilidades\u00bb complementarias maliciosas para agentes de codificaci\u00f3n de IA pueden ser enga\u00f1ados con unos pocos cambios simples que dejan el malware funcionando, seg\u00fan un <a href=\"https:\/\/arxiv.org\/abs\/2607.02357\">nuevo estudio<\/a> de investigadores de la Universidad de Ciencia y Tecnolog\u00eda de Hong Kong.<\/p>\n<p>Su truco m\u00e1s fuerte pas\u00f3 desapercibido para todos los esc\u00e1neres probados m\u00e1s del 90% de las veces, y el mismo equipo cre\u00f3 un verificador de tiempo de ejecuci\u00f3n que detecta la mayor\u00eda de las habilidades encubiertas que los esc\u00e1neres pasan por alto.<\/p>\n<p>Las habilidades son paquetes peque\u00f1os, generalmente un archivo de instrucciones Markdown m\u00e1s algunos scripts, que agentes como Claude Code, OpenAI Codex y OpenClaw cargan para adquirir una nueva capacidad. Debido a que una habilidad es solo un conjunto de archivos, la misma puede ejecutarse en diferentes agentes. Y se ejecuta con el acceso del propio agente: tus archivos, tu terminal, tus contrase\u00f1as guardadas.<\/p>\n<p>Uno malo puede robar credenciales, copiar c\u00f3digo fuente o instalar una puerta trasera. La mayor parte de lo que un mercado p\u00fablico enumera es subido por extra\u00f1os con poca investigaci\u00f3n.<\/p>\n<p>La principal defensa hasta ahora ha sido el esc\u00e1ner de habilidades, que lee los archivos de una habilidad antes de instalarla y bloquea cualquier cosa que parezca peligrosa. El documento, titulado \u00ab<b>Ocultar y detonar<\/b>,\u00bb prueba si eso realmente se sostiene. No es as\u00ed. Sin embargo, vencer a los esc\u00e1neres no es nuevo.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Hacker News ha cubierto a investigadores que pasan una habilidad falsa m\u00e1s all\u00e1 de todos los esc\u00e1neres a los que se enfrentaron, lo que, seg\u00fan el propio recuento de la empresa, lleg\u00f3 a decenas de miles de agentes. Lo que este art\u00edculo a\u00f1ade es una manera de hacerlo sistem\u00e1ticamente, a escala, y una defensa que a\u00fan funciona cuando lo hace.<\/p>\n<h2>C\u00f3mo se transmiten las habilidades disfrazadas<\/h2>\n<p>La herramienta de los investigadores, <b>CAPA DE HABILIDAD<\/b>reescribe una habilidad maliciosa para que parezca limpia y se comporte exactamente igual. Funciona de dos maneras.<\/p>\n<p>El m\u00e1s ligero reescribe los bytes revelados en los que teclea un esc\u00e1ner, utilizando los propios operadores del papel: cambia un car\u00e1cter por uno parecido de otro alfabeto, o divide un comando marcado en una nueva l\u00ednea, de modo que el patr\u00f3n del esc\u00e1ner ya no coincida pero el comando a\u00fan se ejecuta.<\/p>\n<p>El paquete m\u00e1s pesado, autoextra\u00edble, mueve toda la carga \u00fatil a un directorio que el esc\u00e1ner omite, como .git\/, detr\u00e1s de un decodificador de apariencia inofensiva que reconstruye la habilidad solo cuando el agente la ejecuta. Los esc\u00e1neres omiten dichos directorios para ahorrar tiempo y evitar falsas alarmas, que es exactamente el punto ciego que explota el truco.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhUG5lUiO3BvFfK1pX0k5fDbevwpSjSUKTlwnIjgW1rCp4F0fRf55HTN14oXlbjivqufDVIhnwgyH60O_X5ap1MiV6n5C6es99jGYMSyBKKHkmYYDsOm3ozHVY01nMqtOC_AZR1avuyFFsDfN4wzhgz4CRkRP8wyk8RveBr9LziBTPfNBBvXzYTgWQN8U2B\/s1700-e365\/detonate.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhUG5lUiO3BvFfK1pX0k5fDbevwpSjSUKTlwnIjgW1rCp4F0fRf55HTN14oXlbjivqufDVIhnwgyH60O_X5ap1MiV6n5C6es99jGYMSyBKKHkmYYDsOm3ozHVY01nMqtOC_AZR1avuyFFsDfN4wzhgz4CRkRP8wyk8RveBr9LziBTPfNBBvXzYTgWQN8U2B\/s1700-e365\/detonate.jpg\" alt=\"\" border=\"0\" data-original-height=\"532\" data-original-width=\"1200\"\/><\/a><\/div>\n<p>A trav\u00e9s de ocho esc\u00e1neres y 1.613 habilidades maliciosas reales extra\u00eddas de ClawHub, un mercado p\u00fablico, el truco de embalaje super\u00f3 cada uno de los ocho m\u00e1s del 90% de las veces, y super\u00f3 a la mayor\u00eda de ellos m\u00e1s del 99%.<\/p>\n<p>La reescritura m\u00e1s ligera aclar\u00f3 m\u00e1s del 80% en la mayor\u00eda de los esc\u00e1neres y el 96% en uno. Y el disfraz no le cuesta casi nada al atacante: en Claude Code y OpenAI Codex, las habilidades encubiertas funcionaron tan bien como las originales.<\/p>\n<h2>Observar lo que hace una habilidad, no c\u00f3mo se ve<\/h2>\n<p>Dado que la apariencia se puede falsificar, los investigadores proponen comprobar el comportamiento, en una herramienta que llaman <b>HABILIDAD DETONAR<\/b>. Ejecuta la habilidad en un sandbox y observa lo que hace a nivel del sistema operativo: qu\u00e9 lee, qu\u00e9 escribe, d\u00f3nde env\u00eda datos.<\/p>\n<p>Dos ideas hacen que funcione para los agentes. Realiza un seguimiento de los datos confidenciales por d\u00f3nde fluyen en lugar de por su apariencia, por lo que base64 o el cifrado no los desv\u00edan. Y ejecuta las instrucciones que una habilidad construye s\u00f3lo en tiempo de ejecuci\u00f3n, que es exactamente donde el truco de empaque esconde su carga \u00fatil.<\/p>\n<p>En una prueba controlada, el verificador capt\u00f3 el 97% de los ataques mientras marcaba err\u00f3neamente el 2% de las habilidades seguras, una tasa de falsas alarmas m\u00e1s baja que los esc\u00e1neres que vence, y se mantuvo estable cuando las habilidades estaban ocultas. En habilidades maliciosas del mundo real, capt\u00f3 el 87%.<\/p>\n<p>El esc\u00e1ner de Cisco, el m\u00e1s potente probado, fue en sentido contrario: capt\u00f3 el 99% de las habilidades del mundo real antes del encubrimiento y alrededor del 10% despu\u00e9s.<\/p>\n<p>El problema es la velocidad, un par de minutos por habilidad frente a los pocos segundos de un esc\u00e1ner, aunque se ejecuta una vez, antes de que la habilidad entre en funcionamiento. El trabajo es una preimpresi\u00f3n y a\u00fan no ha sido revisado por pares; Los investigadores han publicado su c\u00f3digo.<\/p>\n<h2>Ya est\u00e1 sucediendo en la naturaleza<\/h2>\n<p>Nada de esto es hipot\u00e9tico. Los mercados p\u00fablicos ya est\u00e1n llenos de habilidades maliciosas que los esc\u00e1neres no detienen: Bitdefender <a href=\"https:\/\/www.bitdefender.com\/en-us\/blog\/labs\/helpful-skills-or-hidden-payloads-bitdefender-labs-dives-deep-into-the-openclaw-malicious-skill-trap\">encontr\u00f3<\/a> Aproximadamente el 17% de las habilidades que verific\u00f3 en un mercado conten\u00edan c\u00f3digos maliciosos ocultos, y Koi Security <a href=\"https:\/\/www.koi.ai\/blog\/clawhavoc-341-malicious-clawedbot-skills-found-by-the-bot-they-were-targeting\">contado<\/a> 341 en una sola campa\u00f1a a la que llam\u00f3 ClawHavoc, como inform\u00f3 THN, luego 824 a medida que el mercado crec\u00eda.<\/p>\n<p>Algunos utilizan los mismos trucos del peri\u00f3dico. De cinco habilidades evasivas Unidad 42 <a href=\"https:\/\/unit42.paloaltonetworks.com\/openclaw-ai-supply-chain-risk\/\">encontr\u00f3<\/a> todav\u00eda vive en ClawHub a pesar de su escaneo incorporado, uno, omnicogg, rellen\u00f3 su README con 22 MB de basura para pasar el l\u00edmite de tama\u00f1o del esc\u00e1ner, el mismo operador de relleno de tama\u00f1o que prueba el papel. Dos m\u00e1s entregaron ladrones de contrase\u00f1as de Mac y dos secuestraron el asesoramiento financiero del agente para impulsar enlaces de afiliados y manipular el lanzamiento de meme-coins.<\/p>\n<p>La brecha en el tiempo de ejecuci\u00f3n tambi\u00e9n aparece fuera de los mercados de habilidades. Un repositorio de GitHub de aspecto limpio recientemente llev\u00f3 a Claude Code a abrir un shell inverso en la propia m\u00e1quina del desarrollador, entregando el control remoto al atacante. El c\u00f3digo malicioso nunca estuvo en el repositorio; el script de configuraci\u00f3n lo obtuvo en tiempo de ejecuci\u00f3n de un registro DNS, por lo que un an\u00e1lisis est\u00e1tico no ten\u00eda nada que detectar. El equipo 0DIN de Mozilla <a href=\"https:\/\/0din.ai\/blog\/clone-this-repo-and-i-own-your-machine\">rastreado<\/a> la cadena.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-2\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhr7HGzx4ULDSqwnN820pPGxlPxqqVxKgIrI5II1iWdspOL6yHZsdB5lWoXU3LmhIU4dtnph89fLZ0CxrQSs-ufs6Mo4eD-d-Cpx-DsV1G15eC-phLACF7hyaKSIH1zIdj3AuD7lHSHnVelmKVMoVV-_zvtJuodsSIDKu6uSRfU6fZBkO-2PERqKSfIn6dA\/s728-e100\/sygnia-d-2.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Una falla relacionada afecta las descripciones de las herramientas que los agentes leen a trav\u00e9s del Protocolo de contexto del modelo. microsoft <a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/06\/30\/securing-ai-agents-ai-tools-move-from-reading-acting\/\">prevenido<\/a> que una descripci\u00f3n envenenada, modificada despu\u00e9s de que se aprob\u00f3 la herramienta, empuj\u00f3 silenciosamente a un agente financiero a filtrar facturas impagas. El mecanismo es diferente, pero la suposici\u00f3n rota es la misma: lo que pas\u00f3 la revisi\u00f3n es lo que se ejecuta.<\/p>\n<p>Vale la pena se\u00f1alar claramente algunos l\u00edmites. Nadie ha atrapado todav\u00eda a los atacantes utilizando exactamente estos trucos de embalaje a escala; Los casos del mundo real aqu\u00ed son evasiones adyacentes, no SKILLCLOAK en s\u00ed. El verificador de tiempo de ejecuci\u00f3n es un prototipo de investigaci\u00f3n, s\u00f3lido en el laboratorio pero no probado en un mercado real o bajo un atacante que intenta evadirlo activamente. Y cada n\u00famero de desempe\u00f1o es propio de los autores, de un art\u00edculo que no ha sido revisado por pares. La direcci\u00f3n est\u00e1 bien evidenciada; las cifras espec\u00edficas merecen la cautela habitual debido al trabajo inicial de un solo grupo.<\/p>\n<p>\u00c9sa es la verdadera lecci\u00f3n, y es en ella donde converge una l\u00ednea de trabajo cada vez mayor. Un esc\u00e1ner juzga una habilidad por su apariencia cuando se env\u00eda, pero el comportamiento malicioso solo aparece una vez que se ejecuta la habilidad, una vez que ha pasado el escaneo. Por lo tanto, la decisi\u00f3n de confianza debe pasar de la puerta del mercado a la m\u00e1quina donde se ejecuta la habilidad.<\/p>\n<p><strong>\u00bfQu\u00e9 cazar? <\/strong>Las evasiones del peri\u00f3dico dejan se\u00f1ales que un defensor puede buscar, incluso en una habilidad que pas\u00f3 un escaneo:<\/p>\n<ul>\n<li>Archivos grandes o de alta entrop\u00eda escondidos en directorios que un esc\u00e1ner tiende a omitir, como <code>.git\/<\/code> o <code>build\/<\/code>.<\/li>\n<li>Habilidades que desempaquetan o ensamblan c\u00f3digo solo cuando se ejecutan, en lugar de enviarlo a la vista.<\/li>\n<li>Los archivos superaban con creces un tama\u00f1o razonable, el truco que desliza una habilidad por debajo del l\u00edmite de tama\u00f1o de un esc\u00e1ner.<\/li>\n<\/ul>\n<p data-pm-slice=\"0 0 []\">Ninguno de estos es prueba por s\u00ed solo. Son primeras banderas baratas, no un veredicto.<\/p>\n<p>Para los equipos que utilizan agentes de codificaci\u00f3n, eso hace que una insignia de \u00abpas\u00f3 el escaneo\u00bb sea un punto de partida, no una garant\u00eda. Mantenga el escaneo est\u00e1tico como higiene barata, pero observe lo que hace una habilidad cuando se ejecuta: los archivos que toca, los comandos que ejecuta y ad\u00f3nde env\u00eda datos.<\/p>\n<p>El documento tambi\u00e9n ofrece soluciones provisionales concretas, como aplicar hash a una habilidad cuando se escanea y volver a verificar antes de cada ejecuci\u00f3n para detectar cargas \u00fatiles que se descomprimen m\u00e1s tarde, y marcar habilidades que env\u00edan manchas opacas en carpetas ignoradas o archivos de bloc que superan un l\u00edmite de tama\u00f1o. Ninguno de ellos cierra la brecha por s\u00ed solo, lo cual es el punto: la defensa duradera est\u00e1 observando el comportamiento en tiempo de ejecuci\u00f3n.<\/p>\n<p>M\u00e1s all\u00e1 de eso, instale solo desde una fuente verificada, brinde a los agentes el m\u00ednimo acceso que necesiten y no los ejecute en m\u00e1quinas que contengan secretos que valga la pena robar.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los esc\u00e1neres destinados a detectar \u00abhabilidades\u00bb complementarias maliciosas para agentes de codificaci\u00f3n de IA pueden ser enga\u00f1ados con unos pocos cambios simples que dejan el malware funcionando, seg\u00fan un nuevo estudio de investigadores de la Universidad de Ciencia y Tecnolog\u00eda de Hong Kong. Su truco m\u00e1s fuerte pas\u00f3 desapercibido para todos los esc\u00e1neres probados m\u00e1s [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[269,3540,31,3539,3537,3538,3536,961,95,52,315,265,3535],"class_list":["post-1426","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-agentes","tag-autoextraible","tag-con","tag-embalaje","tag-escaneres","tag-estaticos","tag-evadan","tag-habilidades","tag-las","tag-los","tag-maliciosas","tag-permite","tag-skillcloak"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1426","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1426"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1426\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1426"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1426"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1426"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}