Une fausse extension VS Code Clawdbot déploie un RAT ScreenConnect

Une fausse extension VS Code Clawdbot a déployé furtivement un RAT ScreenConnect par l’intermédiaire d’un plug-in de confiance.

Written By
Ken Underhill
Ken Underhill
Feb 2, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une extension malveillante de Visual Studio (VS) Code se faisant passer pour un assistant dopé à l’IA installait discrètement un logiciel malveillant d’accès à distance sur les systèmes des développeurs. 

La fausse extension, appelée ClawdBot Agent, semblait légitime en apparence, mais exécutait automatiquement le logiciel malveillant dès le lancement de VS Code.

« La stratification est impressionnante. Un faux assistant IA dépose un logiciel d’accès à distance légitime configuré pour se connecter à l’infrastructure des attaquants, avec un chargeur de secours basé sur Rust qui récupère la même charge utile depuis Dropbox en se faisant passer pour une mise à jour de Zoom, le tout installé dans un dossier portant le nom d’une application de capture d’écran », ont déclaré les chercheurs en sécurité d’Aikido.

Comment s’est déroulée l’attaque de l’extension ClawdBot

Les attaquants ont commencé par exploiter la notoriété de la marque associée au populaire assistant IA Clawdbot, alors même que l’équipe légitime de Clawdbot n’a jamais publié d’extension officielle pour Visual Studio Code. 

En enregistrant le nom en premier et en présentant un plug-in soigné et parfaitement fonctionnel, les attaquants ont pu convaincre les utilisateurs qu’ils installaient un assistant de programmation IA légitime plutôt qu’un imposteur malveillant.

Une fois installée, l’extension était conçue pour s’activer automatiquement à chaque démarrage de VS Code, sans nécessiter la moindre interaction supplémentaire de l’utilisateur. 

Lors de sa routine de démarrage, l’extension contactait immédiatement un serveur externe de commande et de contrôle (C2) afin de récupérer des instructions de configuration et d’initier la livraison de la charge utile. 

La gestion des erreurs était volontairement désactivée pour éviter les plantages ou les alertes, tandis que les fonctionnalités d’IA annoncées continuaient de fonctionner normalement, avec une intégration à des fournisseurs tels qu’OpenAI, Anthropic et Google afin de renforcer l’apparence de légitimité.

Advertisement

Exécution automatique et déploiement d’un accès à distance

Une fois le point d’appui initial établi, l’extension déployait ScreenConnect, un outil légitime de support informatique à distance, mais préconfiguré pour communiquer avec une infrastructure contrôlée par les attaquants à l’adresse meeting.bulletmailer[.]net via le port 8041. 

Les victimes recevaient à leur insu un client ScreenConnect pleinement opérationnel, qui établissait automatiquement des sessions d’accès à distance et accordait aux attaquants un contrôle persistant et interactif des systèmes compromis.

Livraison redondante de la charge utile et persistance

Pour garantir la fiabilité de l’opération, les chercheurs ont découvert que les attaquants avaient mis en place plusieurs mécanismes de livraison de secours. 

En parallèle du dropper principal basé sur JavaScript, une DLL malveillante basée sur Rust et déguisée en DWrite.dll faisait office de chargeur secondaire. 

Si le serveur C2 principal était indisponible, la DLL téléchargeait de manière autonome le même installateur ScreenConnect depuis un lien Dropbox se faisant passer pour une mise à jour de Zoom. 

Des scripts de secours supplémentaires utilisant des URL codées en dur et PowerShell fournissaient une couche de redondance supplémentaire, permettant à l’attaque de se poursuivre même si une partie de l’infrastructure était perturbée.

Cette approche — souvent appelée « Bring Your Own ScreenConnect » — abuse de logiciels de gestion à distance de confiance pour échapper à la détection, car des outils comme ScreenConnect sont couramment autorisés dans les environnements d’entreprise et signés numériquement par des éditeurs légitimes. 

Bien que Microsoft ait supprimé l’extension malveillante peu après son signalement, la campagne avait déjà réussi à infecter des systèmes dans la nature.

Comment les entreprises peuvent réduire les risques

L’incident ClawdBot Agent souligne l’importance d’une réaction rapide lorsque des outils de développement de confiance sont détournés. 

Comme l’extension s’appuyait sur des logiciels légitimes et des processus standard, remédier au problème peut nécessiter davantage qu’une simple désinstallation. 

Une approche en plusieurs niveaux, combinant nettoyage, prévention et meilleure visibilité, peut aider les entreprises à réduire les risques. 

  • Désinstallez immédiatement l’extension ClawdBot Agent et supprimez tous les composants ScreenConnect installés en dehors des processus informatiques approuvés.
  • Bloquez les domaines malveillants connus et surveillez les connexions sortantes vers le port 8041 ou toute autre infrastructure liée à ScreenConnect.
  • Faites tourner toutes les API ou identifiants saisis dans l’extension, notamment les clés de services d’IA tels qu’OpenAI ou Anthropic.
  • Limitez les extensions VS Code au moyen d’une liste d’autorisation et limitez leur installation aux éditeurs vérifiés, en particulier sur les postes de travail des développeurs.
  • Surveillez la télémétrie des terminaux et du réseau pour détecter tout comportement, notamment l’exécution au démarrage, le dépôt de binaires ou l’utilisation non autorisée d’outils d’accès à distance.
  • Appliquez des contrôles de sortie et une segmentation plus stricts aux environnements de développement afin de réduire le rayon d’action d’une compromission de poste de travail.
  • Testez et affinez les plans de réponse aux incidents pour les scénarios de compromission des outils de développement et de la chaîne d’approvisionnement logicielle, notamment les processus de détection, de confinement et de reprise.
Advertisement

Ensemble, ces mesures contribuent à limiter le rayon d’action des compromissions liées aux extensions et à renforcer la résilience des entreprises face à des risques similaires touchant les outils de développement et la chaîne d’approvisionnement.

Quand les outils de développement deviennent un vecteur d’attaque

Cet incident montre comment les outils de développement peuvent être détournés lorsque les attaquants exploitent une image de marque familière et des logiciels de confiance. 

À mesure que les extensions et les plug-ins obtiennent un accès plus large aux environnements de développement, il devient plus important d’appliquer des contrôles de sécurité cohérents à ces outils.  

Les incidents impliquant des outils de confiance soulignent l’intérêt des stratégies zero trust qui réduisent la dépendance à une légitimité présumée.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.