Une question de routine sur la confiance a révélé un problème bien plus grave lorsque des chercheurs ont découvert des centaines de compétences malveillantes dissimulées au sein d’une marketplace d’agents IA largement utilisée.
Les chercheurs de Koi ont analysé ClawHub, le dépôt de compétences tiers pour OpenClaw, et ont découvert que des acteurs malveillants avaient discrètement transformé cet écosystème en un canal de diffusion de logiciels malveillants à grande échelle.
« Nous avons trouvé… 341 compétences malveillantes — dont 335 semblent relever d’une seule campagne », ont déclaré les chercheurs.
À l’intérieur de la campagne ClawHavoc
Koi Security a réalisé un audit complet des 2 857 compétences disponibles sur ClawHub et a identifié 341 entrées malveillantes.
Parmi celles-ci, 335 ont été attribuées à une seule opération coordonnée, désormais suivie sous le nom de ClawHavoc.
La campagne ciblait à la fois les systèmes macOS et Windows, en se concentrant clairement sur les utilisateurs exécutant OpenClaw en continu — souvent sur des machines dédiées et toujours allumées telles que les Mac mini, couramment utilisés pour héberger des agents IA.
Comment les compétences malveillantes ont attiré les utilisateurs
Pour maximiser leur portée et leur crédibilité, les attaquants ont soigneusement déguisé leurs compétences malveillantes en outils populaires et très demandés.
Il s’agissait notamment de portefeuilles et de trackers de cryptomonnaies, de robots de trading pour Polymarket, d’outils pour YouTube, de programmes de mise à jour automatique et d’intégrations Google Workspace.
De nombreuses compétences reposaient également sur des techniques de typosquattage, utilisant des noms très proches de ceux de packages légitimes afin de provoquer des installations accidentelles chez les utilisateurs parcourant rapidement la marketplace.
Une fois la compétence malveillante installée, la compromission reposait sur une étape d’ingénierie sociale d’une simplicité trompeuse. La documentation de la compétence demandait aux utilisateurs d’installer un « prérequis » avant d’utiliser la moindre fonctionnalité.
Sur les systèmes Windows, cela consistait à télécharger depuis GitHub un fichier ZIP protégé par mot de passe, puis à en exécuter le contenu.
Sur macOS, les utilisateurs étaient invités à copier-coller une commande shell depuis glot[.]io directement dans l’application Terminal.
Cette étape de prérequis constituait le point de compromission.
Diffusion de logiciels malveillants et vol de données
L’archive protégée par mot de passe permettait à la charge utile Windows de contourner l’analyse antivirus automatisée, tandis que la commande macOS décodait un script encodé en base64 qui récupérait d’autres logiciels malveillants depuis une infrastructure contrôlée par les attaquants.
Dans les deux cas, le résultat final était identique : la diffusion d’une charge utile de deuxième étape identifiée comme Atomic macOS Stealer (AMOS), un voleur d’informations standard vendu selon un modèle de logiciel malveillant en tant que service pour environ 500 à 1 000 dollars US par mois.
AMOS est capable de récolter un large éventail de données sensibles, notamment des identifiants de navigateur, des mots de passe de trousseau, des informations de portefeuille de cryptomonnaies, des clés SSH et des fichiers issus des répertoires utilisateur courants.
Dans les environnements exécutant des agents IA, cette exposition est particulièrement grave, car elle peut également inclure des clés API, des jetons d’authentification et d’autres secrets auxquels le bot lui-même est autorisé à accéder.
Techniques supplémentaires et attaques atypiques
Si ClawHavoc représentait la majorité des compétences malveillantes, les chercheurs ont également identifié plusieurs cas atypiques employant des techniques différentes et, dans certains cas, plus furtives.
Certaines compétences intégraient directement des portes dérobées de type reverse shell dans du code par ailleurs fonctionnel, déclenchant la compromission lors de l’utilisation normale plutôt qu’au moment de l’installation.
D’autres exfiltraient discrètement les identifiants des bots OpenClaw depuis des fichiers de configuration tels que ~/.clawdbot/.env vers des services de webhook externes.
Dans un cas notable, une compétence se faisant passer pour un outil Polymarket légitime a exécuté une commande dissimulée qui ouvrait un shell interactif vers le serveur de l’attaquant.
Cela accordait à l’attaquant un contrôle à distance complet du système de la victime, lui permettant d’exécuter des commandes arbitraires, de déployer d’autres logiciels malveillants ou d’établir une persistance à long terme à l’insu de l’utilisateur.
Réduire les risques liés à la chaîne d’approvisionnement de l’IA
À mesure que les agents IA s’intègrent plus profondément aux flux de travail quotidiens, ils introduisent une nouvelle surface d’attaque, souvent sous-estimée, pour les organisations.
Des incidents comme ClawHavoc montrent comment des compétences et extensions tierces peuvent être exploitées pour compromettre à grande échelle des systèmes, des identifiants et des données sensibles.
La réduction de ces risques exige davantage qu’une sécurité de base des terminaux — elle nécessite des contrôles adaptés au mode de fonctionnement, de mise à jour et d’interaction des agents IA avec les services externes.
- Auditez les compétences IA et placez-les sur liste blanche avant leur installation, en évitant si possible les marketplaces publiques et en supprimant toute compétence nécessitant des prérequis externes ou des scripts à copier-coller.
- Exécutez les agents IA dans des environnements isolés, en bac à sable ou éphémères afin de limiter l’accès au système de fichiers, aux identifiants et au réseau en cas de compromission.
- Restreignez les autorisations des bots selon les principes du moindre privilège et stockez les identifiants dans des gestionnaires de secrets sécurisés en procédant régulièrement à leur rotation.
- Mettez en place des contrôles réseau sortants et une surveillance afin de détecter ou de bloquer les connexions non autorisées vers une infrastructure contrôlée par les attaquants.
- Surveillez les comportements suspects tels que l’exécution inattendue de processus, l’accès aux fichiers d’identifiants, les reverse shells ou la persistance en arrière-plan non autorisée.
- Désactivez les mises à jour automatiques des compétences et effectuez des contrôles d’intégrité continus afin de détecter au fil du temps toute modification malveillante des compétences installées.
- Testez les plans de réponse aux incidents en cas de compromission d’agents IA, notamment la révocation des identifiants, l’isolation des systèmes et l’analyse forensique.
Ces mesures aident les organisations à réduire leur exposition et à réagir efficacement lorsque des agents IA sont ciblés.
Risques liés à la chaîne d’approvisionnement des agents IA
ClawHavoc montre comment les écosystèmes d’agents IA sont de plus en plus ciblés par des attaques visant la chaîne d’approvisionnement, à mesure qu’ils se développent plus rapidement que les mesures de sécurité qui les encadrent.
La campagne montre comment les attaquants peuvent exploiter la confiance accordée aux compétences tierces pour accéder non seulement aux systèmes individuels, mais aussi aux données sensibles et aux intégrations que les agents IA sont conçus pour gérer.
Alors que les organisations font face à ces risques, beaucoup se tournent vers des solutions de gestion des risques liés aux tiers pour mieux évaluer, surveiller et contrôler l’exposition introduite par le code et les intégrations externes.

