Encontraron 800 skills maliciosas disfrazadas de skills reales de Claude. Así se ven y qué hacer si ya instalaste una

Instalas una skill nueva porque está de moda, porque alguien te la recomendó en Instagram o en X, o simplemente por si sirve más adelante. Le das a "instalar" sin mirar mucho más allá del README (que además se ve real), bien escrito, con ejemplos, con instrucciones claras. Todo parece legítimo.

Ese es exactamente el problema. Una investigación reciente encontró más de 800 repositorios en GitHub haciéndose pasar por skills y servidores MCP reales. Con documentación tan cuidada como la de cualquier proyecto real. Y cada skill que instalas corre con los mismos accesos que tienes tú: puede leer tus archivos, ver contraseñas guardadas en el navegador y actuar en cualquier cuenta que tengas conectada.

Esto le importa a cualquiera que use Claude e instale skills o conectores desde GitHub sin revisar lo seguro que son.

Qué encontró la investigación

No es un cálculo aproximado ni una alarma sin base: identificaron 7.600 repositorios maliciosos en GitHub, de los cuales más de 800 se hacían pasar específicamente por Skills de Claude o servidores MCP. Detrás de esos repositorios había unos 6.600 perfiles distintos, y solo contando las descargas medibles en GitHub Releases, la cifra supera los 14 millones de descargas. La campaña tuvo su pico en abril de 2026, con casi 300 repositorios nuevos creados ese mes solo en la categoría de IA.

No se quedó en GitHub: el mismo contenido malicioso apareció replicado en registros públicos como LobeHub, Glama, MCP.so y MCP Market, porque estos sitios copian automáticamente los repositorios de GitHub.

El detalle que más debería preocuparte: Les pides a Claude, Gemini, ChatGPT que encuentren "una skill de diseño de web" y te dan instrucciones de instalación. La IA encuentra por su cuenta un repositorio malicioso y llega a entregar las instrucciones de instalación de ese repositorio falso.

Cómo se ve una skill maliciosa (y por qué no la distingues a simple vista)

La táctica central es simple: copiar un proyecto real y popular. Un ejemplo: el repositorio legítimo ComposioHQ/awesome-claude-skills tiene más de 67.000 estrellas. Una copia falsa Mann1988/awesome-claude-skills copió el nombre y acumuló 63 estrellas y 18 forks propios. Suficientes para parecer un proyecto legítimo si no lo comparas con el original.

También se suplantan perfiles de creadores reales, cambiando un carácter (por ejemplo, Naveenkm007 en vez de Naveenkm07), para que con una búsqueda rápida no notes la diferencia.

El README está bien hecho: instrucciones claras. La instrucción típica es: descarga el ZIP, extráelo, ejecuta la aplicación. Dentro de ese ZIP no hay código de una skill: hay 3 piezas armadas para pasar desapercibidas:

Al ejecutarse, esa cadena instala un malware llamado SmartLoader. Ese malware sigue funcionando incluso después de que reinicies el ordenador, cierres sesión o el usuario intente eliminarlo. La forma más común de lograrlo es usar tareas programadas. Después se inyecta un segundo malware, StealC, diseñado específicamente para robar contraseñas guardadas en el navegador, cookies de sesión activa, tokens de acceso (OAuth), credenciales de correo y de acceso remoto, y capturas de pantalla.

Por qué esto es peor que un simple robo de contraseña?


StealC no solo busca contraseñas guardadas. Se lleva sesiones activas: los tokens que mantienen tu sesión abierta sin que vuelvas a poner la contraseña. Eso significa que cambiar la contraseña no siempre alcanza, muchos servicios no cierran automáticamente las sesiones ya abiertas, así que también tienes que revisar y cerrar las sesiones activas manualmente.

Por qué las estrellas de GitHub no prueban nada

Es tentador usar la cantidad de estrellas como filtro rápido: "si tiene muchas estrellas, entonces es confiable". El problema es que ese número es fácil de inflar y ni siquiera hace falta inflarlo mucho. Los repositorios con códigos maliciosos funcionan con apenas entre 5 y 90 estrellas, lo suficiente para no verse sospechosos a primera vista.

Lo mismo aplica para LobeHub, Glama, MCP.so: esos sitios no revisan el contenido, solo lo reflejan. Si algo aparece ahí no es una señal de que alguien lo evaluó.

El permiso que le das a una skill sin pensar

Aquí está la parte que casi nadie se detiene a considerar. Una skill no corre en una caja separada con acceso limitado. Corre con los mismos permisos que tienes tú en esa sesión: puede leer los archivos a los que tienes acceso, ver contraseñas guardadas en tu navegador y actuar en cualquier cuenta que tengas conectada (correo, cloud, repositorios).

Esto no es un descuido de una skill en particular: es cómo funciona el sistema hoy. Las skills no están firmadas criptográficamente y rara vez pasan una revisión real antes de publicarse. Cualquiera con una cuenta de GitHub puede publicar uno, y el agente va a ejecutar lo que sea que tenga adentro, sin distinguir por sí solo si es honesto o no.

Cómo protegerte: la verificación es tuya, no de nadie más

La recomendación de otra persona no te protege, porque esa persona probablemente tampoco verificó nada. La única verificación que cuenta es la tuya.
Un checklist concreto:

  1. No instales por moda ni "por si acaso". Si no sabes para qué la descargas, entonces no la necesitas. Cada skill instalado es una puerta más abierta.
  2. Mira qué hay realmente dentro del repositorio.

    Una skill real normalmente contiene:

- SKILL.md o README.md: instrucciones en texto plano, legibles por cualquier persona.

- Archivos de código en lenguajes de programación reales: .py, .js, .ts, .sh (legibles, no binarios compilados).

- Archivos de configuración: .json, .yaml, .toml (ajustes, no ejecutables).

- Documentación: más archivos .md, a veces una carpeta /docs.

- Imágenes o recursos que tienen sentido para el proyecto: iconos .png, .svg, capturas de pantalla.

- Puede que también haya un archivo de licencia, un .gitignore, o un requirements.txt o package.json con la lista de dependencias.

Todo lo que hay ahí dentro es, o bien texto legible, o bien código que tú (o Claude) podrías abrir y leer para ver exactamente qué hace.

Una skill falsa:
- Un ejecutable compilado o en forma de script: .exe, .bat, .cmd, .scr, .vbs, .ps1 con archivos que se ejecutan en lugar de leerse.

- Un segundo ejecutable disfrazado con un nombre genérico o que suena a programa de sistema, a veces colocado en una subcarpeta para dar la impresión de que pertenece ahí.

- Una carga maliciosa escondida dentro de un archivo con una extensión de apariencia inofensiva: un .txt o .ico que lleva código camuflado dentro.

- Un script de instalación o compilación (como un setup.sh, postinstall.js o Makefile) que llama a uno de esos ejecutables escondidos durante la instalación



Si la "instalación" es descargar un ZIP con un ejecutable dentro, no lo instales

  1. Verifica el perfil del desarrollador, no solo el nombre del proyecto. Tiene otros repositorios con historial real? Cuándo fue registrado?
  2. Prueba cualquier skill nueva en un entorno aislado primero: sin sesiones de navegador abiertas, sin conexión a otras herramientas, sin datos reales de producción. Si algo sale mal ahí, el daño se queda ahí.
  3. Lleva un inventario de qué tienes instalado: de dónde vino, qué versión, cuándo lo agregaste. Si aparece una alerta sobre una skill específica más adelante, necesitas poder responder rápido "sí, la tengo" o "no, nunca lo instalé", sin tener que adivinar.
  4. Si un agente de IA te recomienda instalar algo, trátalo igual que la recomendación de una persona: como punto de partida para investigar, no como aprobación. Claude puede recomendar repositorios maliciosos sin saberlo.

Qué hacer si ya ejecutaste una skill maliciosa

Si ya instalaste y ejecutaste algo que ahora sospechas que era malicioso, el orden importa. Cambiar la contraseña primero no es suficiente, porque, como vimos, este tipo de malware se lleva sesiones activas, no solo contraseñas.

  1. Aísla el equipo de la red primero. Desconecta el wifi antes de cualquier otra cosa, para cortar cualquier comunicación en curso con el servidor del atacante.
  2. Revoca, no solo cambies. Cierra sesión activa en todas tus cuentas importantes (Gmail, bancos, etc.). Revoca también tokens OAuth, API keys y credenciales de acceso a servicios que hayan estado accesibles desde ese equipo.
  3. Cambia las contraseñas después de revocar las sesiones, no antes ni en lugar de eso. Hazlo desde un dispositivo distinto al comprometido.
  4. Revisa tareas programadas y procesos de inicio. Este tipo de malware suele instalarse como una tarea programada para sobrevivir a un reinicio. Busca procesos o tareas que no reconozcas.
  5. Corre un análisis de malware completo y, si tu ordenador maneja información sensible de trabajo o de clientes, considera una reinstalación completa del sistema en vez de confiar en que el análisis encontró absolutamente todo.
  6. Revisa la actividad reciente de tus cuentas conectadas (accesos, dispositivos nuevos, reglas de reenvío de correo agregadas sin que las pusieras tú). Señales de que alguien ya usó las credenciales robadas.
  7. Si esto pasó en un equipo de trabajo o con acceso a sistemas de clientes, avisa a tu equipo de inmediato.

La mayoría de las skills que existen son exactamente lo que dicen ser. El punto no es dejar de usar skills, es dejar de asumir que un README, u;a cantidad alta de estrellas o una recomendación ajena ya hicieron la verificación por ti.
¿Quieres saber si tu app hecha con IA es segura?
Te comparto checklists, casos reales y tutoriales de seguridad.
instagram
tik tok