Incident

ClawHavoc : anatomie d'une attaque de marketplace de skills

En février 2026, ClawHub a montré comment une marketplace de skills d'agent se transforme en arme : des chercheurs en sécurité ont trouvé plus d'un millier de skills malveillants - déguisés, typosquattés, porteurs de vol d'identifiants et de contrôle à distance.

~7 min de lecture · Incident

Ce qui s'est passé

En auditant les quelque 14 000 skills ClawHub publiquement listés, des chercheurs ont trouvé 1 184 skills malveillants - un taux d'infection de près de 8,5 %. 335 d'entre eux appartenaient à une seule opération coordonnée, appelée ClawHavoc. Les cibles étaient des machines macOS et Windows, en particulier des machines toujours allumées (comme des Mac minis) où OpenClaw tourne en permanence comme hôte d'agents.

Les astuces

Typosquatting : de nombreux skills imitaient des noms légitimes (clawhubb, cllawhub, clawhubcli) pour capter les installations accidentelles d'utilisateurs cliquant vite dans la marketplace.

Déguisement : d'autres se faisaient passer pour des outils recherchés - portefeuilles crypto, bots de trading Polymarket, utilitaires YouTube, auto-updaters, intégrations Google Workspace.

Un skill qui se faisait passer pour un outil Polymarket légitime exécutait en secret une commande qui donnait à l'attaquant le contrôle complet à distance du système.

Ce que faisaient les skills

  • Vol d'identifiants : des skills exfiltraient les identifiants de bot OpenClaw depuis les fichiers de config vers des services de webhook externes.
  • Exécution de code à distance : des commandes cachées pour le contrôle complet du système.
  • Persistance : les fichiers de skill restent dans ~/.openclaw/skills - et sont relus au démarrage de chaque session.

Pourquoi « vérifié » ne suffisait pas

Une marketplace contrôle l'origine et la version - pas l'intention. Un typosquat est un dépôt parfaitement « légitime ». C'est exactement la faille de Les skills comme point d'entrée : la vérification n'est pas la sécurité.

Comment PoisonZero vous protège ici

PoisonZero opère une couche plus bas que la marketplace - à l'accès en écriture. Le daemon surveille localement ~/.openclaw/skills et les fichiers de config et vérifie chaque changement avant qu'il prenne effet - une écriture inoffensive passe, une écriture dangereuse est annulée, une écriture incertaine vous est soumise pour décision.

  • Chaque écriture est évaluée - même celle d'un skill « vérifié ».
  • Si un skill déguisé tente d'exfiltrer des identifiants ou d'écrire une mémoire empoisonnée, le changement est annulé fail-closed avec une piste d'audit complète.
  • Les méta-attaques (skills qui tentent d'éteindre la protection) sont détectées séparément ; tout atterrit dans la piste d'audit.

Plus sur le mécanisme : Empoisonnement de mémoire et Vers de la supply chain.

Une origine et une version propres ne disent rien de l'intention. PoisonZero garde l'écriture que le skill effectue réellement et reste fail-closed dans le doute - ainsi un skill typosquatté ou déguisé ne peut pas empoisonner discrètement votre agent.
Est-ce utile ?

Protégez vos skills OpenClaw.

PoisonZero évalue chaque écriture dans ~/.openclaw/skills - et arrête les skills déguisés, fail-closed.

Sign me up