Instalas una skill nueva porque está de moda, porque alguien te la recomendó en Instagram o en X, o simplemente por si sirve más adelante. Le das a "instalar" sin mirar mucho más allá del README (que además se ve real), bien escrito, con ejemplos, con instrucciones claras. Todo parece legítimo.
Ese es exactamente el problema. Una investigación reciente encontró más de 800 repositorios en GitHub haciéndose pasar por skills y servidores MCP reales. Con documentación tan cuidada como la de cualquier proyecto real. Y cada skill que instalas corre con los mismos accesos que tienes tú: puede leer tus archivos, ver contraseñas guardadas en el navegador y actuar en cualquier cuenta que tengas conectada.
Esto le importa a cualquiera que use Claude e instale skills o conectores desde GitHub sin revisar lo seguro que son.
No es un cálculo aproximado ni una alarma sin base: identificaron 7.600 repositorios maliciosos en GitHub, de los cuales más de 800 se hacían pasar específicamente por Skills de Claude o servidores MCP. Detrás de esos repositorios había unos 6.600 perfiles distintos, y solo contando las descargas medibles en GitHub Releases, la cifra supera los 14 millones de descargas. La campaña tuvo su pico en abril de 2026, con casi 300 repositorios nuevos creados ese mes solo en la categoría de IA.
No se quedó en GitHub: el mismo contenido malicioso apareció replicado en registros públicos como LobeHub, Glama, MCP.so y MCP Market, porque estos sitios copian automáticamente los repositorios de GitHub.
El detalle que más debería preocuparte: Les pides a Claude, Gemini, ChatGPT que encuentren "una skill de diseño de web" y te dan instrucciones de instalación. La IA encuentra por su cuenta un repositorio malicioso y llega a entregar las instrucciones de instalación de ese repositorio falso.
La táctica central es simple: copiar un proyecto real y popular. Un ejemplo: el repositorio legítimo ComposioHQ/awesome-claude-skills tiene más de 67.000 estrellas. Una copia falsa Mann1988/awesome-claude-skills copió el nombre y acumuló 63 estrellas y 18 forks propios. Suficientes para parecer un proyecto legítimo si no lo comparas con el original.
También se suplantan perfiles de creadores reales, cambiando un carácter (por ejemplo, Naveenkm007 en vez de Naveenkm07), para que con una búsqueda rápida no notes la diferencia.
El README está bien hecho: instrucciones claras. La instrucción típica es: descarga el ZIP, extráelo, ejecuta la aplicación. Dentro de ese ZIP no hay código de una skill: hay 3 piezas armadas para pasar desapercibidas:
.cmd o .bat),Al ejecutarse, esa cadena instala un malware llamado SmartLoader. Ese malware sigue funcionando incluso después de que reinicies el ordenador, cierres sesión o el usuario intente eliminarlo. La forma más común de lograrlo es usar tareas programadas. Después se inyecta un segundo malware, StealC, diseñado específicamente para robar contraseñas guardadas en el navegador, cookies de sesión activa, tokens de acceso (OAuth), credenciales de correo y de acceso remoto, y capturas de pantalla.
StealC no solo busca contraseñas guardadas. Se lleva sesiones activas: los tokens que mantienen tu sesión abierta sin que vuelvas a poner la contraseña. Eso significa que cambiar la contraseña no siempre alcanza, muchos servicios no cierran automáticamente las sesiones ya abiertas, así que también tienes que revisar y cerrar las sesiones activas manualmente.
Es tentador usar la cantidad de estrellas como filtro rápido: "si tiene muchas estrellas, entonces es confiable". El problema es que ese número es fácil de inflar y ni siquiera hace falta inflarlo mucho. Los repositorios con códigos maliciosos funcionan con apenas entre 5 y 90 estrellas, lo suficiente para no verse sospechosos a primera vista.
Lo mismo aplica para LobeHub, Glama, MCP.so: esos sitios no revisan el contenido, solo lo reflejan. Si algo aparece ahí no es una señal de que alguien lo evaluó.

Aquí está la parte que casi nadie se detiene a considerar. Una skill no corre en una caja separada con acceso limitado. Corre con los mismos permisos que tienes tú en esa sesión: puede leer los archivos a los que tienes acceso, ver contraseñas guardadas en tu navegador y actuar en cualquier cuenta que tengas conectada (correo, cloud, repositorios).
Esto no es un descuido de una skill en particular: es cómo funciona el sistema hoy. Las skills no están firmadas criptográficamente y rara vez pasan una revisión real antes de publicarse. Cualquiera con una cuenta de GitHub puede publicar uno, y el agente va a ejecutar lo que sea que tenga adentro, sin distinguir por sí solo si es honesto o no.
La recomendación de otra persona no te protege, porque esa persona probablemente tampoco verificó nada. La única verificación que cuenta es la tuya.
Un checklist concreto:
- SKILL.md o README.md: instrucciones en texto plano, legibles por cualquier persona.
- Archivos de código en lenguajes de programación reales: .py, .js, .ts, .sh (legibles, no binarios compilados).
- Archivos de configuración: .json, .yaml, .toml (ajustes, no ejecutables).
- Documentación: más archivos .md, a veces una carpeta /docs.
- Imágenes o recursos que tienen sentido para el proyecto: iconos .png, .svg, capturas de pantalla.
- Puede que también haya un archivo de licencia, un .gitignore, o un requirements.txt o package.json con la lista de dependencias.
Todo lo que hay ahí dentro es, o bien texto legible, o bien código que tú (o Claude) podrías abrir y leer para ver exactamente qué hace.
Una skill falsa:
- Un ejecutable compilado o en forma de script: .exe, .bat, .cmd, .scr, .vbs, .ps1 con archivos que se ejecutan en lugar de leerse.
- Un segundo ejecutable disfrazado con un nombre genérico o que suena a programa de sistema, a veces colocado en una subcarpeta para dar la impresión de que pertenece ahí.
- Una carga maliciosa escondida dentro de un archivo con una extensión de apariencia inofensiva: un .txt o .ico que lleva código camuflado dentro.
- Un script de instalación o compilación (como un setup.sh, postinstall.js o Makefile) que llama a uno de esos ejecutables escondidos durante la instalación
Si la "instalación" es descargar un ZIP con un ejecutable dentro, no lo instales
Si ya instalaste y ejecutaste algo que ahora sospechas que era malicioso, el orden importa. Cambiar la contraseña primero no es suficiente, porque, como vimos, este tipo de malware se lleva sesiones activas, no solo contraseñas.
La mayoría de las skills que existen son exactamente lo que dicen ser. El punto no es dejar de usar skills, es dejar de asumir que un README, u;a cantidad alta de estrellas o una recomendación ajena ya hicieron la verificación por ti.