ClawHavoc : anatomie d'une attaque de marketplace de skills
En février 2026, ClawHub a montré comment une marketplace de skills d'agent se transforme en arme : des chercheurs en sécurité ont trouvé plus d'un millier de skills malveillants - déguisés, typosquattés, porteurs de vol d'identifiants et de contrôle à distance.
Ce qui s'est passé
En auditant les quelque 14 000 skills ClawHub publiquement listés, des chercheurs ont trouvé 1 184 skills malveillants - un taux d'infection de près de 8,5 %. 335 d'entre eux appartenaient à une seule opération coordonnée, appelée ClawHavoc. Les cibles étaient des machines macOS et Windows, en particulier des machines toujours allumées (comme des Mac minis) où OpenClaw tourne en permanence comme hôte d'agents.
Les astuces
Typosquatting : de nombreux skills imitaient des noms légitimes (clawhubb, cllawhub, clawhubcli) pour capter les installations accidentelles d'utilisateurs cliquant vite dans la marketplace.
Déguisement : d'autres se faisaient passer pour des outils recherchés - portefeuilles crypto, bots de trading Polymarket, utilitaires YouTube, auto-updaters, intégrations Google Workspace.
Ce que faisaient les skills
- Vol d'identifiants : des skills exfiltraient les identifiants de bot OpenClaw depuis les fichiers de config vers des services de webhook externes.
- Exécution de code à distance : des commandes cachées pour le contrôle complet du système.
- Persistance : les fichiers de skill restent dans
~/.openclaw/skills- et sont relus au démarrage de chaque session.
Pourquoi « vérifié » ne suffisait pas
Une marketplace contrôle l'origine et la version - pas l'intention. Un typosquat est un dépôt parfaitement « légitime ». C'est exactement la faille de Les skills comme point d'entrée : la vérification n'est pas la sécurité.
Comment PoisonZero vous protège ici
PoisonZero opère une couche plus bas que la marketplace - à l'accès en écriture. Le daemon surveille localement ~/.openclaw/skills et les fichiers de config et vérifie chaque changement avant qu'il prenne effet - une écriture inoffensive passe, une écriture dangereuse est annulée, une écriture incertaine vous est soumise pour décision.
- Chaque écriture est évaluée - même celle d'un skill « vérifié ».
- Si un skill déguisé tente d'exfiltrer des identifiants ou d'écrire une mémoire empoisonnée, le changement est annulé fail-closed avec une piste d'audit complète.
- Les méta-attaques (skills qui tentent d'éteindre la protection) sont détectées séparément ; tout atterrit dans la piste d'audit.
Plus sur le mécanisme : Empoisonnement de mémoire et Vers de la supply chain.
Protégez vos skills OpenClaw.
PoisonZero évalue chaque écriture dans ~/.openclaw/skills - et arrête les skills déguisés, fail-closed.
Sign me up