Récemment, il y a eu une nouvelle assez inquiétante concernant le marché des plugins ClawHub d'OpenClaw. Les chercheurs en sécurité ont réussi à identifier plus de 1 184 compétences dangereuses en circulation là-bas — un chiffre assez élevé pour une marketplace.



Ce qui est le plus préoccupant, c’est l’ampleur de l’attaque. Un seul attaquant a réussi à télécharger 677 paquets malveillants, ce qui signifie que près de 57 % de toutes les compétences malveillantes proviennent d’une seule source. Ils ciblent les clés SSH, les portefeuilles crypto, les mots de passe de navigateur, et peuvent même ouvrir un reverse shell. Donc en gros, si tu as une compétence sur cette plateforme, des données sensibles peuvent être directement exposées.

Les données montrent que 36,8 % du total des compétences sur ClawHub ont au moins une vulnérabilité. Plus fou encore, il y a plus de 135 000 instances d’OpenClaw ouvertes dans 82 pays. Cela signifie que beaucoup de personnes sont potentiellement exposées.

La compétence la plus téléchargée est « What Would Elon Do » — c’est la plus dangereuse avec 9 vulnérabilités, dont 2 au niveau critique. Cette compétence a généré 4 000 téléchargements frauduleux, ce qui lui a permis de grimper à la première place du classement. La plupart de leurs attaques ciblent les utilisateurs et les agents IA en utilisant des techniques d’ingénierie sociale ClickFix et des attaques par injection de prompt.

Heureusement, OpenClaw travaille déjà avec VirusTotal pour scanner toutes les compétences et nettoyer la liste des malwares. Mais si tu as déjà utilisé ClawHub, ne te détends pas — change tous tes identifiants, révoque tes clés API, et vérifie tes paramètres de sécurité. Il faut vraiment faire attention à cela, surtout pour la sécurité des portefeuilles crypto.
Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • Commentaire
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
Aucun commentaire
  • Épingler