Des attaquants profitent de la popularité d' OpenClaw en diffusant de faux « installateurs » sur GitHub, amplifiés par les résultats de recherche Bing AI , pour distribuer des logiciels espions et des logiciels malveillants proxy au lieu de l'assistant IA recherché par les utilisateurs.
OpenClaw est un agent d'IA open source et auto-hébergé qui s'exécute localement sur votre machine avec des autorisations étendues : il peut lire et écrire des fichiers, exécuter des commandes shell, interagir avec les applications de messagerie instantanée, les e-mails, les calendriers et les services cloud. Autrement dit, si vous l'intégrez à votre environnement numérique, il pourrait avoir accès à de nombreuses données sensibles.
Et, comme souvent le casLa popularité engendre l'imitation de la marque. Selon chercheurs Chez Huntress, des attaquants ont créé des dépôts GitHub malveillants se faisant passer pour OpenClaw. Windows des installateurs, y compris un dépôt appelé openclaw-installerCes messages ont été ajoutés le 2 février et sont restés en ligne jusqu'au 10 février environ, date à laquelle ils ont été signalés et supprimés.
Les résultats de recherche Bing dirigeaient les victimes vers ces dépôts GitHub. Mais lorsqu'elles téléchargeaient et exécutaient le faux programme d'installation, celui-ci ne leur fournissait pas OpenClaw. En revanche, il installait Vidar, un voleur d'informations notoire, directement en mémoire. Dans certains cas, le programme d'installation déployait également GhostSocks, transformant ainsi le système de la victime en un nœud proxy résidentiel par lequel les criminels pouvaient faire transiter leur trafic pour dissimuler leurs activités.
Comment rester en sécurité
La bonne nouvelle, c'est que la campagne semble avoir été de courte durée, et qu'il existe des indicateurs clairs et des mesures d'atténuation que vous pouvez utiliser.
Si vous avez récemment téléchargé un programme d'installation d'OpenClaw depuis GitHub après avoir recherché « OpenClaw », Windows « Sur Bing, surtout début février, vous devez considérer que votre système est compromis jusqu'à preuve du contraire. »
Vidar peut dérober les identifiants de navigation, les portefeuilles de cryptomonnaies et les données d'applications comme Telegram. GhostSocks transforme discrètement votre machine en un nœud proxy pour le trafic d'autres personnes. Il ne s'agit pas seulement d'un problème de confidentialité : vous risquez d'être impliqué dans des enquêtes pour abus si des attaques semblent provenir de votre adresse IP .
Si vous pensez avoir exécuté un faux programme d'installation :
- Déconnectez la machine de votre réseau, puis effectuez une analyse complète du système avec une solution anti-malware réputée et à jour.
- Changez les mots de passe de vos services critiques (messagerie, banque, cloud, comptes développeur) et faites-le sur un appareil différent et propre.
- Examinez les connexions et sessions récentes pour détecter toute activité inhabituelle et activez l'authentification multifacteurs (MFA) si ce n'est pas déjà fait.
Si vous souhaitez toujours utiliser OpenClaw :
- Exécutez OpenClaw (ou des agents similaires) dans une VM ou un conteneur sandbox sur des hôtes isolés, avec une sortie refusée par défaut et des listes d'autorisation strictement limitées.
- Attribuez à l'environnement d'exécution ses propres identités de service non humaines, le principe du moindre privilège, une durée de vie courte des jetons et aucun accès direct aux secrets de production ou aux données sensibles.
- Considérez l'installation de compétences/extensions comme l'introduction de nouveau code dans un environnement privilégié : limitez les registres, validez la provenance et surveillez les compétences rares ou nouvellement apparues.
- Consignez et examinez périodiquement la mémoire/l'état et le comportement de l'agent pour détecter les modifications d'instructions durables, en particulier après l'ingestion de contenu non fiable ou de flux partagés.
- Anticipez et prévoyez l’éventualité où vous pourriez avoir besoin de tout raser et de tout reconstruire : conservez à portée de main des instantanés d’état non sensibles, documentez un plan de reconstruction et de rotation des identifiants, et mettez-le en pratique.
- Utilisez une solution anti-malware à jour et en temps réel, capable de détecter les voleurs d'informations et autres logiciels malveillants.
Du signalement des menaces à leur suppression.
Les risques de cybersécurité ne devraient jamais dépasser le stade de la simple mention dans les médias. Protégez vos appareils des menaces en téléchargeant Malwarebytes dès aujourd'hui .




