
Surveillance proactive de la sécurité pour les déploiements OpenClaw. Détecte ClawHavoc, AMOS stealer, CVE-2026-25253, l'empoisonnement de la mémoire et les attaques sur la chaîne d'approvisionnement.
Surveillance de sécurité proactive, analyse des menaces et visibilité en temps réel pour les déploiements d'OpenClaw. Détecte les menaces de la campagne ClawHavoc (824+ compétences malveillantes), du voleur AMOS, de l'infostealer Vidar, du malware proxy GhostSocks, du bruteforçage WebSocket ClawJacked, des attaques de chargement automatique de plugins d'espace de travail, de l'escalade de portée d'authentification partagée, des contournements de relecture d'approbation et d'intégrité, des attaques de la chaîne d'approvisionnement, de l'empoisonnement de la mémoire, de l'empoisonnement des journaux, du détournement de relais de navigateur, du parcours TAR, de la SSRF, de l'empoisonnement du cache SHA-1, de l'empoisonnement des outils MCP, de la propagation du ver SANDWORM, de 170 avis de sécurité et de 500+ CVE.
Fin janvier 2026, des chercheurs en sécurité ont découvert que 12 % de toutes les compétences ClawHub étaient malveillantes — 341 sur 2 857 compétences réparties sur plusieurs campagnes. À la mi-février, ce nombre est passé à 824+ compétences malveillantes avec 1 184 paquets malveillants sur 12 comptes d'éditeurs (Antiy CERT). L'étude ToxicSkills de Snyk a révélé que 36 % de toutes les compétences ClawHub contiennent des failles de sécurité (3 984 analysées).
La campagne principale, ClawHavoc, diffusait le voleur Atomic Stealer (AMOS) pour macOS ciblant les portefeuilles crypto, les identifiants SSH et les mots de passe de navigateur. En février, Hudson Rock a découvert des variantes de l'infostealer Vidar ciblant spécifiquement les identités des agents OpenClaw — volant les fichiers openclaw.json, device.json, soul.md et memory.md.
Parallèlement, CVE-2026-25253 a démontré qu'un seul lien malveillant pouvait permettre l'exécution complète de code à distance sur n'importe quelle instance OpenClaw via un détournement WebSocket — même celles liées à localhost. L'attaque ClawJacked (26 février, Oasis Security) a montré que des sites web malveillants peuvent forcer brutalement les mots de passe WebSocket en localhost sans limitation de taux. CVE-2026-28363 (CVSS 9.9) a révélé un contournement critique de safeBins via les abréviations GNU long-option. Au total, 170 avis de sécurité et 500+ CVE ont été suivis dans les divulgations de projets et de tiers, y compris SSRF, contournement exec, contournement d'approbation automatique ACP, falsification de webhook, empoisonnement des journaux, et plus encore. Le lot du 19 au 21 mars (CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064) a ajouté le parcours de lien symbolique, l'évasion de sandbox, l'exécution de code à distance via l'environnement shell, l'accès non authentifié à l'observateur VNC, et l'usurpation d'identité et de métadonnées d'appareil. La vague du 16 avril a ajouté le contournement d'authentification de l'expéditeur dans le contrôle de salle Matrix (GHSA-2gvc-4f3c-2855), le contournement de racine locale via les médias de webchat (GHSA-mr34-9552-qr95), l'authentification porteuse obsolète SecretRef de la passerelle (GHSA-xmxx-7p24-h892), et le contournement de rédaction de config.get (GHSA-8372-7vhw-cm6q). Les cumuls du 21 au 25 avril ont ajouté l'exécution dans le répertoire de travail de setup-api.js (GHSA-r39h-4c2p-3jxp), la relecture de secret de route SecretRef du webhook (GHSA-q8ff-7ffm-m3r9), le contournement de la protection de mutation de configuration de la passerelle (GHSA-cwj3-vqpp-pmxr), les remplacements de connecteur/environnement dotenv, les problèmes de contexte propriétaire/politique d'outil MCP, les évasions du pont FS OpenShell, et un renforcement supplémentaire SSRF/média. Le cumul de juin 2026 a ajouté la fuite d'en-tête de redirection HTTP Streamable MCP (CVE-2026-53840), l'influence des commandes dotenv/env de l'espace de travail (CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864), les contournements de la liste d'autorisation exec (CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866), le détournement de PATH du service (CVE-2026-53865), et l'abus de jeton d'appareil révoqué/de portée (CVE-2026-53843, CVE-2026-53847, CVE-2026-53852). Unit 42 a également documenté cinq compétences ClawHub évasives de février à mai 2026, y compris les leurres de site de paste TradingView, un dropper README rembourré surdimensionné (omnicogg), l'injection d'affilié au moment de l'exécution (money-radar), et le front-running agentique (letssendit).
135 000+ instances sont exposées dans 82 pays, dont 12 812 exploitables via RCE. Les grandes sociétés de sécurité, dont CrowdStrike, Bitdefender, Palo Alto Networks, Cisco et Kaspersky, ont émis des avis. Meta a interdit OpenClaw sur les appareils d'entreprise.
Ce projet fournit une surveillance défensive en profondeur pour les installations auto-hébergées d'OpenClaw. Version minimale sûre : v2026.5.26.
clawhub package publish --family bundle-plugingit clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor
cd ~/.openclaw/workspace/skills/openclaw-security-monitor
chmod +x scripts/.sh scripts/remediate/.sh
./scripts/scan.sh
./scripts/remediate.sh --dry-run
node dashboard/server.js
./scripts/clawhub-scan.sh
./scripts/update-ioc.sh
## Plugin Bundle
Ce projet peut également être publié en tant que plugin bundle ClawHub.```bash
# Install the bundle plugin variant
openclaw plugins install clawhub:openclaw-security-monitor-bundle
Persistance optionnelle (manuelle, non installée automatiquement) :```bash
crontab -l | { cat; echo "0 6 * * * $(pwd)/scripts/daily-scan-cron.sh"; } | crontab -
## Architecture```
openclaw-security-monitor/
.codex-plugin/
plugin.json # Bundle-plugin manifest for ClawHub/OpenClaw plugin publishing
scripts/
scan.sh # 41-point threat scanner (v5.5.0)
remediate.sh # Orchestrator: scan + per-check remediation
remediate/
_common.sh # Shared helpers (log, confirm, fix_perms)
check-01-c2-ips.sh ... check-41-device-identity-spoofing.sh # 41 consolidated per-check scripts
check-42-*.sh ... check-62-*.sh # retained legacy advisory-specific helpers
clawhub-scan.sh # Scan all installed ClawHub skills against IOC database
dashboard.sh # CLI security dashboard with witr
network-check.sh # Network activity monitor
daily-scan-cron.sh # Cron wrapper + Telegram alerts
telegram-setup.sh # Telegram notification setup
update-ioc.sh # IOC database updater
ioc/
c2-ips.txt # Known C2 IP addresses
malicious-domains.txt # Payload/exfil domains
file-hashes.txt # Known malicious file hashes
malicious-publishers.txt # Blacklisted ClawHub accounts
malicious-skill-patterns.txt # Malicious skill naming patterns
dashboard/
server.js # Node.js HTTP server (zero npm deps)
index.html # Single-file dark-themed SPA
docs/
threat-model.md # Threat model and attack vectors
Durcissement étape par étape pour chaque vérification de sécurité, couvrant à la fois macOS et Linux.
Sévérité: CRITIQUE
Ce que cela signifie: Un skill contient des adresses IP associées à des serveurs de commande et de contrôle connus (par exemple, 91.92.242.30). Cela indique fortement que le skill est malveillant.
Correction:```bash
grep -rlE "91.92.242|95.92.242|54.91.154.110" ~/.openclaw/workspace/skills/
openclaw skill remove
rm -rf ~/.openclaw/workspace/skills/
grep -rlE "91.92.242" ~/.openclaw/workspace/skills/ # should return empty
### Vérification 2 : Marqueurs AMOS Stealer / AuthTool
**Sévérité :** CRITIQUE
**Ce que cela signifie :** Une compétence contient des motifs associés au voleur d'informations macOS Atomic Stealer (AMOS), à NovaStealer, ou au binaire d'ingénierie sociale "AuthTool".
**Remédiation :**```bash
# Remove the malicious skill immediately
openclaw skill remove <skill-name>
# Check if AMOS was executed (macOS)
# Look for suspicious LaunchAgents
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple|com\.openclaw\.security"
# Check for unexpected login items (macOS)
osascript -e 'tell application "System Events" to get the name of every login item'
# Check browser extensions were not tampered with
ls ~/Library/Application\ Support/Google/Chrome/Default/Extensions/
# If AMOS was executed: rotate ALL credentials (SSH, AWS, crypto wallets, browser passwords)
Sévérité : CRITIQUE
Ce que cela signifie : Une compétence contient des motifs de shell inversé (nc -e, /dev/tcp/, socat exec, etc.) ou des commandes de contournement de Gatekeeper (xattr -cr).
Remédiation :```bash
openclaw skill remove
lsof -i -nP | grep -E "ESTABLISHED|SYN_SENT" | grep -vE ":443 |:80 |:53 "
kill -9
sudo spctl --master-enable sudo defaults write com.apple.LaunchServices LSQuarantine -bool true
xattr -l /Applications/*.app | grep quarantine
### Vérification 4 : Points de terminaison d'exfiltration d'identifiants
**Sévérité:** CRITIQUE
**Ce que cela signifie:** Une compétence envoie des données vers des services d'exfiltration connus (webhook.site, pipedream.net, ngrok.io, etc.).
**Remédiation:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Block exfiltration domains at the host level
# macOS/Linux:
sudo sh -c 'echo "127.0.0.1 webhook.site" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 pipedream.net" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 hookbin.com" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 requestbin.com" >> /etc/hosts'
# Flush DNS cache (macOS)
sudo dscacheutil -flushcache && sudo killall -HUP mDNSResponder
# Flush DNS cache (Linux)
sudo systemd-resolve --flush-caches
Sévérité : AVERTISSEMENT
Ce que cela signifie : Une compétence fait référence à des clés privées de portefeuille crypto, des phrases de récupération ou des clés API d'échange.
Remédiation :```bash
openclaw skill remove
chmod 700 ~/Library/Application\ Support/Phantom chmod 700 ~/Library/Application\ Support/MetaMask
mdls -name kMDItemLastUsedDate ~/Library/Application\ Support/Phantom/*
stat -c "%x" ~/.config/phantom/*
### Check 6: Attaques Curl-Pipe
**Sévérité :** AVERTISSEMENT
**Ce que cela signifie :** Une compétence utilise les motifs `curl | sh` ou `wget | bash` pour télécharger et exécuter des scripts distants.
**Remédiation :**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Review and restrict agent tool access
openclaw config set tools.deny '["exec","process"]'
# Block curl-pipe at the shell level (add to ~/.bashrc or ~/.zshrc)
# This creates an alias that warns on pipe-to-shell patterns:
alias curl='() { if [[ "$*" == *"|"*"sh"* ]] || [[ "$*" == *"|"*"bash"* ]]; then echo "BLOCKED: curl-pipe detected"; return 1; fi; command curl "$@"; }'
Sévérité : AVERTISSEMENT
Ce que cela signifie : Les fichiers de configuration sensibles (openclaw.json, auth-profiles.json) sont lisibles par d'autres utilisateurs.
Remédiation :```bash
chmod 600 ~/.openclaw/openclaw.json chmod 600 ~/.openclaw/agents/main/agent/auth-profiles.json chmod 600 ~/.openclaw/exec-approvals.json chmod 700 ~/.openclaw
echo 'umask 077' >> ~/.zshrc
### Vérification 8 : Hachages d'intégrité des compétences
**Gravité :** AVERTISSEMENT
**Ce que cela signifie :** Les fichiers SKILL.md ont été modifiés depuis la dernière analyse, ce qui pourrait indiquer une falsification ou une compromission de la chaîne d'approvisionnement.
**Remédiation :**```bash
# Review what changed
diff ~/.openclaw/logs/skill-hashes.sha256.prev ~/.openclaw/logs/skill-hashes.sha256
# For each changed skill, inspect the diff
cd ~/.openclaw/workspace/skills/<skill-name>
git diff HEAD~1 SKILL.md # If under version control
# If change is unexpected, reinstall from ClawHub
openclaw skill remove <skill-name>
openclaw skill install <skill-name>
# Enable skill pinning (if supported)
openclaw config set skills.autoUpdate false
Sévérité : AVERTISSEMENT
Ce que cela signifie : Un fichier SKILL.md contient des instructions d'installation suspectes qui tentent d'amener l'utilisateur ou l'agent à exécuter des commandes shell (Snyk CVE-2026-22708).
Correction :```bash
cat ~/.openclaw/workspace/skills//SKILL.md | grep -iE "terminal|curl|wget|install|download"
openclaw skill remove
openclaw config set tools.deny '["exec"]'
### Vérification 10 : Empoisonnement de la mémoire
**Gravité :** CRITIQUE
**Ce que cela signifie :** SOUL.md, MEMORY.md ou IDENTITY.md contiennent des patterns de substitution d'instructions (par exemple, un langage de réinitialisation de rôle qui tente de redéfinir le comportement de l'agent).
**Correction :**```bash
# Review poisoned files
cat ~/.openclaw/workspace/SOUL.md
cat ~/.openclaw/workspace/MEMORY.md
cat ~/.openclaw/workspace/IDENTITY.md
# Remove injected content manually (edit the file, remove injected lines)
# Or restore from backup:
git checkout HEAD -- ~/.openclaw/workspace/SOUL.md
# Protect memory files from modification
chmod 444 ~/.openclaw/workspace/SOUL.md
chmod 444 ~/.openclaw/workspace/MEMORY.md
chmod 444 ~/.openclaw/workspace/IDENTITY.md
# Investigate which skill wrote to memory
grep -rl "SOUL\.md\|MEMORY\.md" ~/.openclaw/workspace/skills/
Gravité : AVERTISSEMENT
Ce que cela signifie : Une compétence utilise l'encodage/décodage base64, ce qui est une technique courante pour cacher des charges malveillantes (comme vu dans la campagne ClawHavoc via glot.io).
Remédiation :```bash
grep -rn "base64" ~/.openclaw/workspace/skills//
echo "" | base64 -d
openclaw skill remove
grep -i "base64" ~/.openclaw/logs/*.log
### Vérification 12 : Téléchargements de binaires externes
**Sévérité :** AVERTISSEMENT
**Ce que cela signifie :** Une compétence fait référence à des binaires téléchargeables (.exe, .dmg, .pkg, .zip avec mot de passe) ou à des URL de téléchargement malveillantes connues.
**Remédiation :**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Check Downloads folder for suspicious binaries (macOS)
ls -la ~/Downloads/*.{exe,dmg,pkg,zip,msi} 2>/dev/null
# Verify Gatekeeper is active (macOS)
spctl --status # should say "assessments enabled"
# Check if any unsigned apps were installed (macOS)
sudo find /Applications -name "*.app" -exec codesign -v {} \; 2>&1 | grep "invalid"
# Linux: check /tmp and /var/tmp for suspicious downloads
find /tmp /var/tmp -name "*.sh" -o -name "*.elf" -o -name "*.bin" -mtime -7 2>/dev/null
Severity: CRITIQUE
Ce que cela signifie: La passerelle OpenClaw est liée au réseau local (accessible depuis le réseau) ou l'authentification est désactivée.
Remédiation:```bash
openclaw config set gateway.bind localhost
openclaw config set gateway.auth.mode token
openclaw config set gateway.auth.mode oidc
openclaw config get gateway.bind openclaw config get gateway.auth.mode
lsof -i :18789 -nP # Should show 127.0.0.1, not 0.0.0.0
openclaw update
### Vérification 14 : Sécurité WebSocket (CVE-2026-25253)
**Gravité :** CRITIQUE
**Ce que cela signifie :** La passerelle WebSocket accepte les connexions provenant d'origines arbitraires, permettant une RCE en un clic via une page web malveillante.
**Remédiation :**```bash
# Update OpenClaw to latest version (patch included in 2026.2.3+)
openclaw update
# Verify the fix
curl -s -o /dev/null -w "%{http_code}" \
-H "Connection: Upgrade" -H "Upgrade: websocket" \
-H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
-H "Sec-WebSocket-Version: 13" \
-H "Origin: http://evil.attacker.com" \
http://127.0.0.1:18789/
# Should return 403 or 401, NOT 101
# If update is not available, restrict gateway to localhost
openclaw config set gateway.bind localhost
# Add firewall rule (macOS)
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --add /usr/local/bin/node
# Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 18789 -s 127.0.0.1 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 18789 -j DROP
Gravité : CRITICAL
Ce que cela signifie : Une compétence installée fait référence à un éditeur ClawHub malveillant connu (hightower6eu, zaycv, Ddoy233, etc.).
Remédiation :```bash
openclaw skill remove
grep -rl "" ~/.openclaw/workspace/skills/
ls -lt ~/.openclaw/workspace/skills/ | head -20
### Check 16 : Fuite d'environnement sensible
**Sévérité :** AVERTISSEMENT / CRITIQUE (si des clés API codées en dur sont trouvées)
**Ce que cela signifie :** Une compétence lit des fichiers sensibles (.env, .ssh, .aws/credentials) ou contient des clés API codées en dur / des jetons Moltbook.
**Remédiation :**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Rotate exposed credentials immediately
# OpenAI:
# Go to https://platform.openai.com/api-keys and regenerate
# Anthropic:
# Go to https://console.anthropic.com/settings/keys and regenerate
# Move secrets to a secrets manager instead of .env files
# macOS: Use Keychain Access
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w "<new-key>"
# Linux: Use pass or secret-tool
secret-tool store --label="OPENAI_API_KEY" service openai key api
# Restrict skill filesystem access
openclaw config set sandbox.mode all
Gravité : AVERTISSEMENT
Ce que cela signifie : Un canal de messagerie a dmPolicy=open, permettant à quiconque d'envoyer un message à votre agent — activant l'ingénierie sociale et l'injection d'invites à partir de sources non fiables.
Remédiation :```bash
openclaw config set channels.whatsapp.dmPolicy restricted openclaw config set channels.telegram.dmPolicy restricted openclaw config set channels.discord.dmPolicy restricted
openclaw config set channels.telegram.allowFrom '["your-user-id"]'
openclaw config set channels.signal.enabled false
### Vérification 18 : Politique d'outils / Audit des outils élevés
**Gravité :** CRITIQUE
**Ce que cela signifie :** Les outils élevés sont activés avec un accès wildcard, ou la liste de refus d'outils est vide — permettant à l'agent d'exécuter des commandes arbitraires.
**Remédiation :**```bash
# Restrict elevated tools to specific principals
openclaw config set tools.elevated.allowFrom '["your-user-id"]'
# Add dangerous tools to the deny list
openclaw config set tools.deny '["exec","process","browser","filesystem-write"]'
# Require approval for elevated actions
openclaw config set tools.elevated.requireApproval true
# Review current tool permissions
openclaw config get tools
Gravité : AVERTISSEMENT
Ce que cela signifie : Le bac à sable est désactivé, permettant aux compétences d'accéder au système de fichiers complet et au réseau sans restriction.
Remédiation :```bash
openclaw config set sandbox.mode all
openclaw config set sandbox.workspaceAccess ro
docker run --runtime=runsc --read-only
-v ~/.openclaw:/home/openclaw/.openclaw:ro
openclaw/gateway
### Check 20 : Exposition mDNS/Bonjour
**Sévérité :** AVERTISSEMENT
**Ce que cela signifie :** mDNS diffuse en mode « complet », annonçant la présence de la passerelle, les chemins et le port SSH au réseau local.
**Remédiation :**```bash
# Disable mDNS broadcasting
openclaw config set discovery.mdns.mode off
# Or set to minimal (name only, no paths)
openclaw config set discovery.mdns.mode minimal
# Verify mDNS is not broadcasting (macOS)
dns-sd -B _openclaw._tcp local
# Should return no results
# Disable Bonjour for the gateway specifically (macOS)
sudo defaults write /Library/Preferences/com.apple.mDNSResponder.plist NoMulticastAdvertisements -bool YES
Gravité : ATTENTION
Ce que cela signifie : Les répertoires d'identifiants, les fichiers de session ou le répertoire personnel d'OpenClaw ont des permissions trop permissives.
Remédiation :```bash
chmod 700 ~/.openclaw chmod 700 ~/.openclaw/credentials 2>/dev/null chmod 700 ~/.openclaw/agents//sessions 2>/dev/null find ~/.openclaw/credentials -type f -name ".json" -exec chmod 600 {} ; 2>/dev/null find ~/.openclaw -name "auth-profiles.json" -exec chmod 600 {} ;
ls -la ~/.openclaw/ ls -la ~/.openclaw/credentials/
### Check 22 : Mécanismes de persistance
**Gravité :** AVERTISSEMENT
**Ce que cela signifie :** Il existe des LaunchAgents, des entrées cron ou des services systemd référençant OpenClaw qui ne sont pas le moniteur de sécurité connu.
**Remédiation :**```bash
# macOS: Review LaunchAgents
ls -la ~/Library/LaunchAgents/ | grep -iE "openclaw|clawdbot|moltbot"
# Remove unauthorized agents:
launchctl unload ~/Library/LaunchAgents/<suspicious-plist>
rm ~/Library/LaunchAgents/<suspicious-plist>
# Check system-level LaunchDaemons (requires root)
sudo ls /Library/LaunchDaemons/ | grep -iE "openclaw|clawdbot"
# Linux: Review systemd services
systemctl --user list-units --type=service | grep -iE "openclaw|clawdbot"
# Disable unauthorized services:
systemctl --user disable --now <service-name>
# Review crontab
crontab -l | grep -iE "openclaw|clawdbot|moltbot"
# Edit and remove suspicious entries:
crontab -e
Gravité : CRITIQUE
Ce que cela signifie : Une extension installée contient des modèles d'exécution de code (eval(), exec(), child_process) ou des références à des domaines malveillants connus.
Remédiation :```bash
ls ~/.openclaw/extensions/
grep -rn "eval|exec|child_process|fetch(" ~/.openclaw/extensions//
rm -rf ~/.openclaw/extensions/
openclaw config set extensions.enabled false
### Check 24: Audit de rédaction des logs
**Gravité:** AVERTISSEMENT
**Ce que cela signifie:** La rédaction des logs est désactivée (des données sensibles comme les clés API et les mots de passe peuvent apparaître en clair dans les logs), ou les répertoires de logs sont lisibles par tout le monde.
**Remédiation:**```bash
# Enable log redaction
openclaw config set logging.redactSensitive true
# Fix log directory permissions
chmod 700 ~/.openclaw/logs
chmod 700 /tmp/openclaw 2>/dev/null
# Verify logs don't contain sensitive data
grep -iE "sk-[a-zA-Z0-9]{10}|password|token.*=" ~/.openclaw/logs/*.log
# Set up log rotation (macOS - newsyslog)
sudo sh -c 'echo "$HOME/.openclaw/logs/*.log 640 7 1000 * J" >> /etc/newsyslog.conf'
# Linux - logrotate
cat > /etc/logrotate.d/openclaw << 'LOGROTATE'
/home/*/.openclaw/logs/*.log {
weekly
rotate 4
compress
missingok
notifempty
create 0600 root root
}
LOGROTATE
Sévérité : CRITIQUE
Ce que cela signifie : La passerelle est liée au LAN sans trustedProxies configuré, ou dangerouslyDisableDeviceAuth est activé. Des attaquants externes peuvent contourner l'authentification en apparaissant comme localhost via un proxy inverse (28% des instances exposées présentaient cette faille selon Penligent).
Remédiation :```bash
openclaw config set gateway.trustedProxies '["192.168.1.1"]'
openclaw config set gateway.dangerouslyDisableDeviceAuth false
openclaw config get gateway.trustedProxies
### Vérification 26 : Configuration des approbations d'exécution
**Sévérité :** CRITIQUE
**Ce que cela signifie :** Le fichier `exec-approvals.json` permet l'exécution de commandes à distance sans confirmation. La chaîne d'exploitation CVE-2026-25253 a utilisé `exec.approvals.set` pour désactiver les invites de confirmation.
**Remédiation :**```bash
# Set exec approvals to deny for non-owner nodes
# Edit ~/.openclaw/exec-approvals.json manually:
# Set "security": "deny" for all non-owner nodes
# Set "ask": "always"
# Fix permissions
chmod 600 ~/.openclaw/exec-approvals.json
# Verify
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool
Sévérité : CRITIQUE
Ce que cela signifie : Les conteneurs Docker OpenClaw sont exécutés en tant que root, avec le socket Docker monté, ou en mode privilégié. CVE-2026-24763 était une injection de commande dans le bac à sable Docker.
Remédiation :```bash
docker run -d
--name openclaw
--user 1000:1000
--cap-drop ALL
--no-new-privileges
--read-only
--tmpfs /tmp:noexec,nosuid,size=100m
--memory 512m
--cpus 1.0
--pids-limit 100
-v ~/.openclaw:/home/openclaw/.openclaw:rw
openclaw/gateway
docker run --runtime=runsc ...
### Vérification 28 : Version de Node.js / CVE-2026-21636
**Sévérité :** WARNING
**Ce que cela signifie :** La version de Node.js est inférieure à 22.12.0 et vulnérable à CVE-2026-21636 (contournement du modèle de permissions via les sockets de domaine Unix), ce qui permet l'évasion du sandbox.
**Remédiation :**```bash
# macOS
brew install node@22
# Or update existing
brew upgrade node
# Linux (NodeSource)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs
# Verify
node --version # Should be >= v22.12.0
Gravité : AVERTISSEMENT
Signification : Les fichiers de configuration ou d'informations d'identification d'OpenClaw contiennent des clés API en texte clair (OpenAI sk-, AWS AKIA, GitHub ghp_, Slack xoxb-). Le répertoire ~/.openclaw est une cible standard pour les infostealers.
Remédiation :```bash
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w ""
pass insert openai/api-key
secret-tool store --label="OPENAI_API_KEY" service openai key api
export OPENAI_API_KEY=$(security find-generic-password -s "OPENAI_API_KEY" -w)
pip install detect-secrets detect-secrets scan ~/.openclaw/ > .secrets.baseline
### Check 30: Détection d'extension VS Code trojanisée
**Sévérité :** CRITIQUE
**Ce que cela signifie :** De fausses extensions VS Code « ClawdBot Agent » ont été découvertes, qui installent le RAT ScreenConnect et des chevaux de Troie d'accès à distance. OpenClaw n'a AUCUNE extension VS Code officielle.
**Remédiation :**```bash
# Remove any clawdbot/openclaw VS Code extensions immediately
rm -rf ~/.vscode/extensions/*clawdbot*
rm -rf ~/.vscode/extensions/*openclaw*
rm -rf ~/.vscode/extensions/*moltbot*
# Check for ScreenConnect/ConnectWise artifacts
# macOS:
find /Applications -name "*ScreenConnect*" -o -name "*ConnectWise*"
# Linux:
find /opt -name "*screenconnect*" -o -name "*connectwise*"
# Scan for persistence left by the trojan
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple"
Gravité : AVERTISSEMENT
Ce que cela signifie : La passerelle écoute sur des interfaces non bouclage, l'exposant potentiellement à Internet. Plus de 21 000 instances OpenClaw ont été trouvées sur Shodan sans aucune authentification.
Remédiation :```bash
openclaw config set gateway.bind localhost
lsof -i :18789 -nP | grep LISTEN
echo "block in on ! lo0 proto tcp to any port 18789" | sudo pfctl -ef -
sudo iptables -A INPUT -p tcp --dport 18789 ! -s 127.0.0.1 -j DROP
openclaw config set gateway.port 28789
### Check 32: Sécurité du serveur MCP
**Gravité : CRITIQUE**
**Ce que cela signifie :** Les serveurs MCP sont configurés avec un accès non restreint (`enableAllProjectMcpServers=true`) ou contiennent des schémas d'injection de prompt dans les descriptions d'outils — permettant des attaques d'empoisonnement d'outils et de retrait de tapis.
**Correction :**```bash
# Use explicit MCP server allowlist
openclaw config set mcp.enableAllProjectMcpServers false
# Review each MCP server's tool descriptions
cat ~/.openclaw/mcp.json | python3 -m json.tool
# Pin MCP server versions (prevent rug pulls)
# In mcp.json, use specific versions, not "latest"
# Run MCP servers in separate containers
# Use Cisco MCP Scanner for analysis:
# https://github.com/cisco-ai-defense/mcp-scanner
# Audit MCP server network access
# Check which external endpoints each server contacts
lsof -i -nP | grep -E "node|mcp" | grep ESTABLISHED
Severity: CRITIQUE
What it means: Le WebSocket localhost d'OpenClaw accepte les connexions sans limitation de débit, permettant des attaques par force brute sur le mot de passe d'authentification depuis n'importe quel processus local ou site web malveillant.
Remédiation:```bash
openclaw update
openclaw --version # Should be 2026.2.25 or later
openclaw config set gateway.auth.mode token openclaw config set gateway.auth.tokenLength 64
grep "auth.fail" ~/.openclaw/logs/.log | tail -20
### Vérification 34 : Protection SSRF (CVE-2026-26322, CVE-2026-27488)
**Sévérité :** WARNING
**Ce que cela signifie :** L'endpoint de l'outil de passerelle ou le gestionnaire de webhook cron est vulnérable à la falsification de requête côté serveur, permettant aux attaquants d'atteindre des services internes.
**Correction :**```bash
# Update to v2026.2.10+ for SSRF patches
openclaw update
# Restrict outbound network access
openclaw config set network.allowedHosts '["api.anthropic.com","github.com"]'
# Block metadata endpoints (cloud environments)
sudo iptables -A OUTPUT -d 169.254.169.254 -j DROP # AWS/GCP metadata
Sévérité : CRITIQUE
Ce que cela signifie : La liste blanche exec safeBins peut être contournée en utilisant des abréviations d'options longues de GNU (par exemple, sort --compress-prog=sh exécute des commandes arbitraires).
Remédiation :```bash
openclaw update
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool
### Check 36: ACP Auto-Approval Bypass (GHSA-7jx5)
**Sévérité:** AVERTISSEMENT
**Ce que cela signifie:** Les métadonnées SKILL.md non fiables peuvent contourner les invites d'approbation interactives des outils, permettant aux skills d'exécuter des outils sans le consentement de l'utilisateur.
**Remédiation:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Disable auto-approval of ACP permissions
openclaw config set acp.autoApprove false
# Review which skills have ACP permissions
grep -rl "acp" ~/.openclaw/workspace/skills/*/SKILL.md
Sévérité : CRITIQUE
Ce que cela signifie : Les répertoires inscriptibles dans le PATH avant les répertoires système permettent aux attaquants de placer des binaires malveillants qui interceptent les appels exec d'OpenClaw.
Remédiation :```bash
echo $PATH | tr ':' '\n' | while read d; do [ -w "$d" ] && echo "WRITABLE: $d"; done
export PATH="/usr/local/bin:/usr/bin:/bin:/usr/sbin:/sbin"
chmod 755 /usr/local/bin chmod 755 ~/.local/bin
### Check 38: Skill Env Override Injection (GHSA-82g8-464f-2mv7)
**Sévérité:** AVERTISSEMENT
**Ce que cela signifie:** Les surcharges de variables d'environnement Skill peuvent rediriger le trafic OpenClaw vers des hôtes contrôlés par un attaquant.
**Correction:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Audit skill env overrides
grep -rn "env:" ~/.openclaw/workspace/skills/*/SKILL.md
# Remove skills with suspicious env overrides
openclaw skill remove <skill-name>
Sévérité : AVERTISSEMENT
Ce que cela signifie : La limite de prévisualisation de 240 caractères de macOS pour les liens profonds cache des parties de la charge utile malveillante à l'utilisateur.
Correctif :```bash
openclaw update
defaults write com.openclaw.gateway LSApplicationQueriesSchemes -array
### Vérification 40 : Empoisonnement des logs / Injection d'en-tête WebSocket
**Sévérité :** AVERTISSEMENT
**Ce que cela signifie :** Les en-têtes WebSocket Origin/User-Agent peuvent injecter du contenu malveillant dans les logs de l'agent, permettant une injection de prompt indirecte lorsque les logs sont examinés par l'agent.
**Remédiation :**```bash
# Update to latest version (includes log sanitization)
openclaw update
# Enable log redaction
openclaw config set logging.redactSensitive true
# Sanitize existing logs
sed -i.bak 's/\x1b\[[0-9;]*m//g' ~/.openclaw/logs/*.log
# Restrict log file permissions
chmod 600 ~/.openclaw/logs/*.log
Sévérité : CRITICAL
Ce que cela signifie : Le point de terminaison WebSocket /cdp pour le contrôle du navigateur accepte les connexions sans authentification, permettant le vol de session.
Remédiation :```bash
openclaw update
openclaw config set browser.relay.enabled false
lsof -i -nP | grep -E "cdp|devtools"
### Check 42: Chemin de traversée du contrôle du navigateur (CVE-2026-28462)
**Sévérité :** CRITIQUE
**Ce que cela signifie :** Le chemin de traversée dans l'API de trace/téléchargement du contrôle du navigateur permet des écritures arbitraires de fichiers en dehors du répertoire prévu.
**Remédiation :**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Check for suspicious files written by browser control
find /tmp -name "*.trace" -newer /tmp -mtime -1 2>/dev/null
Sévérité: CRITIQUE
Ce que cela signifie: Les approbations d'exécution valident les commandes avant l'expansion du shell mais les exécutent après l'expansion, permettant une injection de glob/variable pour contourner les listes blanches.
Correction:```bash
openclaw update
grep -E '[*$]' ~/.openclaw/exec-approvals.json
### Vérification 44 : Injection de champs d'approbation (CVE-2026-28466)
**Gravité :** CRITIQUE
**Ce que cela signifie :** Des champs non nettoyés dans les invites d'approbation peuvent injecter du contenu qui trompe les utilisateurs en les amenant à approuver des actions malveillantes.
**Remédiation :**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Always carefully read approval prompts before accepting
# Enable verbose approval mode
openclaw config set approvals.verbose true
Gravité : AVERTISSEMENT
Ce que cela signifie : Le serveur bridge du navigateur sandbox accepte les requêtes sans authentification de passerelle.
Remédiation :```bash
openclaw update
openclaw config set sandbox.browser.bridge false
### Check 46 : Webhook DoS (CVE-2026-28478)
**Sévérité :** AVERTISSEMENT
**Ce que cela signifie :** Les gestionnaires de webhook mettent en mémoire tampon les corps de requête sans limites d'octets ou de temps, permettant l'épuisement de la mémoire via des requêtes surdimensionnées ou lentes.
**Remédiation :**```bash
# Update to v2026.2.13+ for the fix
openclaw update
# Add reverse proxy with body size limits (nginx)
# client_max_body_size 1m;
Severité : CRITIQUE
Ce que cela signifie : L'extraction d'archive TAR ne valide pas les chemins, permettant une traversée avec ../../ pour écrire des fichiers en dehors des répertoires prévus.
Remédiation :```bash
openclaw update
find ~/.openclaw -name ".tar" -o -name ".tgz" -mtime -7 2>/dev/null
### Check 48: fetchWithGuard Memory DoS (CVE-2026-29609)
**Severity:** AVERTISSEMENT
**Ce que cela signifie :** fetchWithGuard alloue la totalité des charges utiles de réponse en mémoire avant d'appliquer maxBytes, ce qui entraîne un épuisement de la mémoire.
**Remédiation :**```bash
# Update to v2026.2.14+ for the fix
openclaw update
Sévérité : CRITIQUE
Ce que cela signifie : Le point de terminaison HTTP /agent/act pour le contrôle du navigateur manque d'authentification, permettant à tout processus local de déclencher des actions du navigateur.
Remédiation :```bash
openclaw update
openclaw config set browser.extension.enabled false
grep "agent/act" ~/.openclaw/logs/*.log
### Check 50: Détournement de commande via PATH (CVE-2026-29610)
**Sévérité :** CRITIQUE
**Ce que cela signifie :** OpenClaw résout les commandes via PATH sans les fixer à des chemins absolus, permettant à des binaires malveillants d'intercepter les appels exec.
**Remédiation :**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Remove writable directories before system dirs in PATH
# See Check 37 for detailed PATH hardening steps
Sévérité : CRITIQUE
Ce que cela signifie : SHA-1 est utilisé pour les clés de cache de sandbox. Les attaques par collision peuvent fournir l'état mis en cache d'un sandbox à un autre sandbox.
Remédiation :```bash
openclaw update
openclaw config set sandbox.cache.enabled false
### Vérification 52 : Contournement du webhook Google Chat (CVE-2026-28469, CVSS 9.8)
**Sévérité:** CRITIQUE
**Ce que cela signifie :** Le gestionnaire de webhook Google Chat utilise une sémantique de première correspondance, permettant à des attaquants inter-comptes d'enregistrer des chemins correspondants et d'intercepter/injecter des messages.
**Correction :**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Disable Google Chat integration if not actively used
openclaw config set integrations.googlechat.enabled false
# Audit webhook paths for duplicates
openclaw config get integrations.googlechat
Severity: CRITICAL
Ce que cela signifie : La poignée de main WebSocket de la passerelle ignore les vérifications d'identité de l'appareil, accordant un accès opérateur sans vérification de l'appareil.
Remédiation :```bash
openclaw update
openclaw config set gateway.bind localhost
openclaw device list
### Check 54: Cross-Site WebSocket Hijacking (CVE-2026-32302)
**Gravité:** CRITICAL
**Ce que cela signifie:** Contournement de la validation d'origine en mode proxy de confiance permet à des pages d'origine attaquante d'établir des sessions WebSocket d'opérateur privilégiées.
**Remédiation:**```bash
# Update to v2026.3.11+ for the fix
openclaw update
# Disable trusted-proxy mode if not required
openclaw config set gateway.trustedProxy false
# Verify origin validation is active
curl -s -o /dev/null -w "%{http_code}" \
-H "Origin: http://evil.attacker.com" \
-H "Connection: Upgrade" -H "Upgrade: websocket" \
http://127.0.0.1:18789/
# Should return 403, NOT 101
Gravité : AVERTISSEMENT
Ce que cela signifie : Les codes de configuration d'appairage exposent des identifiants de passerelle à longue durée de vie au lieu de jetons bootstrap à courte durée de vie.
Remédiation :```bash
openclaw update
openclaw device rotate-credentials
openclaw device list
openclaw device revoke
### Vérification 56 : Élévation de privilèges de l'opérateur (GHSA-vmhq)
**Gravité :** CRITIQUE
**Ce que cela signifie :** Les comptes disposant des autorisations operator.write peuvent accéder aux points de terminaison réservés aux administrateurs pour créer/supprimer des profils de navigateur.
**Correction :**```bash
# Update to v2026.3.12+ for the fix
openclaw update
# Audit operator accounts
openclaw users list --role operator
# Remove unnecessary write permissions
openclaw users update <user> --role operator.read
Gravité : CRITICAL
Ce que cela signifie : Les configurations du serveur MCP contiennent des caractères Unicode cachés, des motifs d'injection de prompt, ou des directives BCC/transfert utilisées pour des attaques d'empoisonnement d'outils.
Remédiation :```bash
cat -v ~/.openclaw/mcp-servers/*.json # -v shows invisible chars
mv ~/.openclaw/mcp-servers/suspicious.json{,.quarantined}
### Vérification 58 : Détection du ver MCP SANDWORM_MODE
**Gravité :** CRITIQUE
**Ce que cela signifie :** Votre système contient des artefacts du ver npm SANDWORM_MODE — 19 paquets typosquattés qui injectent des serveurs MCP malveillants dans les configurations d'outils IA et récoltent des identifiants.
**Remédiation :**```bash
# Remove rogue MCP entries from config files
# Check: ~/.claude.json, ~/.cursor/mcp.json, ~/.continue/config.json, ~/.windsurf/mcp.json
# Uninstall malicious npm packages
npm uninstall -g @anthropic/sdk-extra claude-code-utils claude-mcp-helper
# CRITICAL: Rotate ALL credentials
# - SSH keys: ssh-keygen (regenerate and update authorized_keys)
# - AWS keys: aws iam create-access-key / delete-access-key
# - npm tokens: npm token revoke / npm token create
# - LLM API keys: regenerate on each provider dashboard
# Audit git repos for unauthorized commits
git log --since="2 weeks ago" --oneline
# Check for unauthorized SSH keys
cat ~/.ssh/authorized_keys
Gravité : CRITIQUE
Ce que cela signifie : Les fichiers de règles des agents IA (.cursorrules, CLAUDE.md, etc.) contiennent des caractères Unicode cachés (espaces de largeur nulle, remplacements BiDi) qui injectent des instructions malveillantes invisibles.
Remédiation :```bash
cat -v .cursorrules CLAUDE.md .clawrules 2>/dev/null | grep -P '[\x00-\x08\x0B\x0C\x0E-\x1F]'
perl -pi -e 's/[\x{200B}\x{200C}\x{200D}\x{2060}\x{FEFF}\x{00AD}]//g' .cursorrules perl -pi -e 's/[\x{202A}-\x{202E}\x{2066}-\x{2069}]//g' CLAUDE.md
hexdump -C .cursorrules | grep -E '200[bcd]|2060|feff|00ad'
chmod 644 .cursorrules CLAUDE.md .clawrules 2>/dev/null
## Auto-Remediation
L'orchestrateur `remediate.sh` exécute `scan.sh`, analyse les résultats, ignore les vérifications CLEAN, et exécute des scripts de remédiation par vérification pour chaque constat WARNING/CRITICAL.```bash
# Scan + remediate (interactive)
./scripts/remediate.sh
# Auto-approve all fixes (explicit opt-in)
OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1 ./scripts/remediate.sh --yes
# Dry run — preview what would be fixed
./scripts/remediate.sh --dry-run
# Remediate a single check
./scripts/remediate.sh --check 7 --dry-run
# Run all 41 scripts without scanning
./scripts/remediate.sh --all
Chacune des 41 vérifications de scan possède un script de correction dédié dans scripts/remediate/. Les scripts sont autonomes, prennent en charge --yes et --dry-run, et retournent le code de sortie 0 (corrigé), 1 (échec) ou 2 (rien à corriger). Le mode sans assistance (--yes) nécessite OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1.
Les scripts Auto-correction modifient le système (permissions, paramètres de configuration, /etc/hosts). Les scripts Conseil affichent des instructions manuelles pour des actions destructrices ou externes (suppression de compétence, rotation d'identifiants, modifications Docker).
| Code | Signification |
|---|---|
| 0 | Corrections appliquées avec succès |
| 1 | Certaines corrections ont échoué |
| 2 | Rien à corriger |
Toutes les actions sont consignées dans ~/.openclaw/logs/remediation.log.
Les compétences malveillantes imitent les catégories populaires :
clawhub, clawhubb, clawwhub, cllawhub, clawhubcli, clawdhub1solana-wallet-*, phantom-wallet-*, bybit-agent, eth-gas-*polymarket-*, better-polymarket, polymarket-all-in-oneyoutube-summarize-*, Le script update-ioc.sh :
./scripts/update-ioc.sh --check-only
./scripts/update-ioc.sh
OPENCLAW_ALLOW_UNTRUSTED_IOC_SOURCE=1 ./scripts/update-ioc.sh --github-repo https://example.com/ioc
## Tableau de bord Web
Serveur Node.js sans dépendances sur le port 18800 avec :
- Graphique en anneau du résumé d'analyse
- 32 cartes de vérification de sécurité codées par couleur
- Statut de la passerelle et audit de configuration
- Arbre des processus via `witr` montrant les chaînes d'ascendance
- Connexions réseau et ports d'écoute
- Permissions des fichiers et état d'authentification du fournisseur
- Chronologie de l'historique des analyses (30 dernières analyses)
- Actualisation automatique toutes les 30 s + bouton d'analyse à la demande
### Captures d'écran
**Aperçu du tableau de bord** — en-tête avec graphique en anneau du résumé d'analyse, statut de la passerelle et statut cron :

**Grille des vérifications de sécurité** — les 32 vérifications avec cartes de statut codées par couleur (vert=propre, jaune=avertissement, rouge=critique) :

**Tableau de bord complet** — vue complète incluant l'arbre des processus, les connexions réseau et l'historique des analyses :

**Arbre des processus, connexions réseau et ports d'écoute :**

**Authentification du fournisseur, commandes bloquées et chronologie de l'historique des analyses :**

### Points d'accès API
| Route | Méthode | Description |
|-------|--------|-------------|
| `/` | GET | Interface utilisateur du tableau de bord |
| `/api/scan` | GET | Derniers résultats d'analyse (analysés à partir du journal) |
| `/api/logs/scan` | GET | Historique des journaux d'analyse (50 dernières entrées) |
| `/api/logs/cron` | GET | Entrées du journal cron |
| `/api/ioc` | GET | Statistiques de la base IOC (comptages par fichier) |
| `/api/skills` | GET | Liste des compétences installées avec versions |
| `/api/config` | GET | Audit de configuration (lecture seule) |
| `/api/status` | GET | Temps de fonctionnement du serveur, dernière analyse, statistiques IOC |
| `/api/help` | GET | Référence des commandes CLI |
### LaunchAgent (macOS)
Le modèle plist dans `docs/` utilise des espaces réservés `__HOME__`. Installez avec :```bash
# Generate plist with your home directory and install
sed "s|__HOME__|$HOME|g" docs/com.openclaw.security-dashboard.plist \
> ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist
# Load the service
launchctl load ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist
# Verify
curl -s http://localhost:18800/api/status | python3 -m json.tool
Les motifs de détection de ce projet sont construits à partir de recherches en sécurité publiées :
Autres projets open source pour sécuriser les déploiements OpenClaw :
En quoi ce projet diffère : openclaw-security-monitor s'exécute en dehors de l'agent en tant que surveillance hôte indépendante — il analyse le système de fichiers, le réseau, les processus et la configuration de la passerelle directement, sans dépendre des propres outils de l'agent ou de ses périmètres de confiance. Cela offre une défense en profondeur même si l'agent lui-même est compromis.
Déployer directement dans le répertoire des compétences de l'agent OpenClaw pour un accès intégré à l'agent :```bash
git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/
chmod +x ~/.openclaw/workspace/skills//scripts/*.sh
Replace <skill-dir> with the actual folder name where the skill is installed (commonly openclaw-security-monitor or security-monitor).
L'agent découvre automatiquement les compétences depuis `~/.openclaw/workspace/skills/` via le frontmatter de SKILL.md. Après installation, ces commandes sont disponibles dans l'agent :
| Commande | Description |
|---------|-------------|
| `/security-scan` | Exécuter un scan de sécurité en 41 points |
| `/security-remediate` | Corriger automatiquement les constatations courantes |
| `/security-dashboard` | Tableau de bord CLI de sécurité |
| `/security-network` | Moniteur de connexion réseau |
| `/security-setup-telegram` | Configurer les alertes Telegram |
Pour vérifier l'installation :```bash
# Check skill is visible
openclaw skills list | grep openclaw-security-monitor
# Test scan through the agent
# In the agent, type: /security-scan
curl (pour les mises à jour IOC et la vérification WebSocket)witr pour l'analyse de l'arborescence des processusopenclaw pour l'audit de configuration de la passerellebrew install node@22
brew install witr
node --version # v22.x witr --version # should print version
### Installer les prérequis (Linux)```bash
# Node.js (via NodeSource or your package manager)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs
# witr (check https://github.com/pranshuparmar/witr for Linux install)
Les mises à jour d'IOC sont les bienvenues. Pour ajouter de nouveaux indicateurs :
ioc/*.txt approprié en suivant le format existantMIT
| # | Vérification | Sévérité | Détecte |
|---|
| 1 | Infrastructure C2 | CRITIQUE | Adresses IP C2 connues dans le code de skill |
| 2 | Signatures de Malware et Obfuscation | CRITIQUE | Stealer AMOS, obfuscation base64, téléchargements binaires, évasion par remplissage de fichier |
| 3 | Shells Inverses | CRITIQUE | Shells inverses bash/python/perl/ruby/php/lua |
| 4 | Exfiltration d'Identifiants | CRITIQUE | webhook.site, pipedream, ngrok, burpcollaborator |
| 5 | Ciblage de Portefeuille Crypto | AVERTISSEMENT | Phrases de récupération, clés privées, clés API d'échange |
| 6 | Attaques Curl-Pipe | AVERTISSEMENT | curl|sh, wget|bash, exécution de script distant |
| 7 | Audit des Permissions de Fichiers et Identifiants | AVERTISSEMENT | Fichiers de configuration, répertoire credentials, permissions de session |
| 8 | Intégrité du Skill | AVERTISSEMENT | Changements de hachage SKILL.md depuis le dernier scan |
| 9 | Injection d'Instructions et Manipulation de Prompt IA | CRITIQUE | Injection SKILL.md, empoisonnement mémoire, empoisonnement d'outil MCP, backdoor fichier règles, corrections de confiance canal-prompt |
| 10 | Configuration de la Passerelle | CRITIQUE | Authentification désactivée, exposition LAN, vérification de version |
| 11 | Sécurité WebSocket | CRITIQUE | CVE-2026-25253, ClawJacked, saut d'identité d'appareil, CSWSH |
| 12 | Éditeurs Malveillants | CRITIQUE | Skills provenant de comptes ClawHub connus comme malveillants et motifs de noms de skill installés |
| 13 | Fuite d'Identifiants et Secrets en Clair | AVERTISSEMENT | Fuite d'env, clés API codées en dur, identifiants en clair |
| 14 | Politiques de DM, Outils et Sandbox | CRITIQUE | DM ouvert, outils génériques, sandbox désactivé, contournements de commandes propriétaire génériques |
| 15 | Exposition mDNS/Bonjour | AVERTISSEMENT | Diffusion mDNS en mode complet |
| 16 | Mécanismes de Persistance | AVERTISSEMENT | LaunchAgents non autorisés, crontabs, systemd |
| 17 | Sécurité des Journaux et Empoisonnement | AVERTISSEMENT | Rédaction désactivée, injection ANSI, injection d'en-tête |
| 18 | Audit de Plugin/Extension | CRITIQUE | Extensions avec motifs exec, domaines malveillants, détournements cwd setup-api.js |
| 19 | Sécurité Docker | CRITIQUE | Conteneurs root, montage socket, mode privilégié |
| 20 | Authentification et Sécurité des Routes | CRITIQUE | Contournement proxy, authentification CDP, pont navigateur, /agent/act, rejeu SecretRef, garde de mutation de configuration, CVEs auth/scope June |
| 21 | Barrières d'Exécution et Sécurité d'Approbation | CRITIQUE | Contournement safeBins, expansion shell, injection de champ, lacunes heredoc/env/applet, rejeu, CVEs de liste blanche exec June |
| 22 | Vérification CVE Node.js | AVERTISSEMENT | Contournement du modèle de permissions CVE-2026-21636 |
| 23 | Chevaux de Troie VS Code | CRITIQUE | Fausses extensions VS Code ClawdBot/OpenClaw |
| 24 | Exposition Internet | AVERTISSEMENT | Liaison de passerelle non-loopback |
| 25 | Sécurité du Serveur MCP | CRITIQUE | Serveurs MCP sans restriction, injection de prompt, empoisonnement d'env, contournement de contexte propriétaire/politique d'outil, redirections CVE-2026-53840 |
| 26 | Détournement PATH et Résolution de Commandes | CRITIQUE | Détournement de commandes GHSA-jqpq, CVE-2026-29610, CVE-2026-53865 |
| 27 | Protection SSRF | AVERTISSEMENT | CVE-2026-26322, CVE-2026-27488, SSRF médias QQBot/Zalo/navigateur, vérifications d'hôte CVE-2026-53859 |
| 28 | Traversée de Chemin et Gestion de Fichiers | CRITIQUE | Troncature de lien profond, contrôle navigateur, traversée TAR, évasions de pont FS OpenShell |
| 29 | Protection DoS | AVERTISSEMENT | Épuisement mémoire CVE-2026-28478, CVE-2026-29609 |
| 30 | Auto-Approbation ACP | AVERTISSEMENT | Contournement de métadonnées non fiables GHSA-7jx5 |
| 31 | Injection de Remplacement d'Env | AVERTISSEMENT | Remplacements d'env skill GHSA-82g8, remplacements workspace dotenv connecteur/exécution, CVEs env June |
| 32 | Escalade de Privilèges et Abus de Portée | CRITIQUE | Identifiants d'appairage, escalation opérateur, auth partagée, appareil appairé, jeton de nœud, abus de portée mémoire active et ACP |
| 33 | Empoisonnement du Cache SHA-1 | CRITIQUE | Attaque de collision de cache SHA-1 CVE-2026-28479 |
| 34 | Contournement de Webhook Google Chat | CRITIQUE | Injection de webhook cross-compte CVE-2026-28469 |
| 35 | Détection du Ver SANDWORM | CRITIQUE | Propagation autonome de ver MCP |
| 36 | Auto-Découverte de Plugin d'Espace de Travail | CRITIQUE | Chargement malveillant .openclaw/extensions GHSA-99qw |
| 37 | Traversée de Lien Symbolique | CRITIQUE | Évasion de lien symbolique CVE-2026-32013, CVE-2026-32055 |
| 38 | Évasion de Sandbox et Héritage de Session | CRITIQUE | Contournement de session CVE-2026-32048, CVE-2026-32051 |
| 39 | RCE par Environnement Shell | CRITIQUE | Injection d'env CVE-2026-32056, CVE-2026-27566 |
| 40 | Authentification VNC et Observateur | CRITIQUE | Observateur VNC non authentifié CVE-2026-32064 |
| 41 | Usurpation d'Identité d'Appareil et de Métadonnées | CRITIQUE | CVE-2026-32014, CVE-2026-32042, CVE-2026-32025 |
| Script | Vérification | Type |
|---|
check-01-c2-ips.sh | Infrastructure C2 | Conseil |
check-02-malware-sigs.sh | Signatures de logiciels malveillants et obfuscation | Conseil |
check-03-reverse-shells.sh | Shells inversés | Auto-correction (Gatekeeper) |
check-04-exfil-endpoints.sh | Exfiltration d'identifiants | Auto-correction (/etc/hosts) |
check-05-crypto-wallet.sh | Ciblage de portefeuilles crypto | Conseil |
check-06-curl-pipe.sh | Attaques Curl-Pipe | Auto-correction (tools.deny) |
check-07-file-perms.sh | Audit des permissions de fichiers et d'identifiants | Auto-correction (chmod) |
check-08-skill-integrity.sh | Intégrité des compétences | Conseil |
check-09-prompt-injection.sh | Injection de prompt IA et manipulation d'instructions | Conseil |
check-10-gateway-config.sh | Configuration de la passerelle | Auto-correction (bind/auth) |
check-11-websocket-sec.sh | Sécurité WebSocket | Conseil |
check-12-malicious-pub.sh | Éditeurs malveillants | Conseil |
check-13-cred-leakage.sh | Fuite d'identifiants et secrets en clair | Conseil |
check-14-dm-tool-sandbox.sh | Politiques DM, outil et bac à sable | Auto-correction (config) |
check-15-mdns-exposure.sh | Exposition mDNS/Bonjour | Auto-correction (désactiver) |
check-16-persistence.sh | Mécanismes de persistance | Conseil |
check-17-log-security.sh | Sécurité des logs et empoisonnement | Auto-correction (nettoyer) |
check-18-plugin-audit.sh | Audit des plugins/extensions | Conseil |
check-19-docker-sec.sh | Sécurité Docker | Conseil |
check-20-auth-route-sec.sh | Sécurité de l'authentification et des routes | Conseil |
check-21-exec-guardrails.sh | Gardes-fous d'exécution et sécurité des approbations | Conseil |
check-22-nodejs-cve.sh | Vérification des CVE Node.js | Conseil |
check-23-vscode-trojans.sh | Trojans VS Code | Auto-correction (supprimer) |
check-24-internet-expose.sh | Exposition Internet | Auto-correction (bind) |
check-25-mcp-security.sh | Sécurité du serveur MCP | Auto-correction (config) |
check-26-path-hijack.sh | Détournement de PATH et résolution de commandes | Auto-correction (supprimer) |
check-27-ssrf.sh | Protection SSRF | Conseil |
check-28-path-traversal.sh | Traversée de chemin et gestion de fichiers | Conseil |
check-29-dos-protection.sh | Protection DoS | Conseil |
check-30-acp-approval.sh | Auto-approbation ACP | Auto-correction (désactiver) |
check-31-env-override.sh | Injection de remplacement d'environnement | Conseil |
check-32-privesc-scope.sh | Escalade de privilèges et abus de portée | Conseil |
check-33-sha1-cache.sh | Empoisonnement du cache SHA-1 | Conseil |
check-34-gchat-webhook.sh | Contournement du webhook Google Chat | Conseil |
check-35-sandworm.sh | Détection du ver SANDWORM | Auto-correction (supprimer) |
check-36-workspace-plugin.sh | Découverte automatique des plugins d'espace de travail | Conseil |
check-37-symlink-traversal.sh | Traversée de liens symboliques | Conseil |
check-38-sandbox-escape.sh | Évasion du bac à sable et héritage de session | Conseil |
check-39-shell-env-rce.sh | RCE via l'environnement shell | Conseil |
check-40-vnc-observer.sh | Authentification VNC et observateur | Conseil |
check-41-device-identity-spoofing.sh | Usurpation d'identité d'appareil et de métadonnées | Conseil |
| IP | Campagne | Notes |
|---|
91.92.242.30 | ClawHavoc | C2 AMOS principale, utilisée par 335 compétences |
95.92.242.30 | ClawHavoc | C2 secondaire |
96.92.242.30 | ClawHavoc | C2 secondaire |
54.91.154.110 | ClawHavoc | Point d'accès shell inversé (port 13338) |
202.161.50.59 | ClawHavoc | Mise en scène de charges utiles |
| Domaine | Type | Notes |
|---|
install.app-distribution.net | Charge utile | Distribution d'installateur AMOS |
glot.io | Hébergement | Scripts shell obfusqués en Base64 (service légitime abusé) |
webhook.site | Exfiltration | Exfiltration de données via webhooks |
pipedream.net | Exfiltration | Exfiltration de données |
ngrok.io | Tunnel | Tunnel inversé pour exfiltration |
github.com/hedefbari | Charge utile | GitHub de l'attaquant hébergeant openclaw-agent.zip |
github.com/Ddoy233 | Charge utile | Dépôt openclawcli - Infostealer Windows |
download.setup-service.com | Leurre | Chaîne de domaine leurre dans les scripts de charge utile bash |
| Empreinte | Fichier | Plateforme |
|---|
17703b3d...42283 | openclaw-agent.exe | Windows |
1e6d4b05...e2298 | x5ki60w1ih838sp7 | macOS (AMOS) |
0e52566c...4dd65 | unknown | macOS (variante AMOS) |
79e8f3f7...2bc1f2 | skill-archive | Tout |
| Éditeur | Compétences | Campagne | Source |
|---|
hightower6eu | 314 | ClawHavoc (crypto, finance, leurres sociaux) | Koi Security |
zaycv | multiple | Campagne Bloom (ClawHub + GitHub) | Bloom/JFrog |
noreplyboter | 2 | Shells inversés (polymarket-all-in-one, better-polymarket) | Bloom/JFrog |
rjnpage | 1 | Exfiltration .env (rankaj) | Bloom/JFrog |
aslaep123 | multiple | Exfiltration silencieuse (reddit-trends) | Bloom/JFrog |
gpaitai | multiple | Campagne Bloom | Bloom/JFrog |
lvy19811120-gif | multiple | Campagne Bloom | Bloom/JFrog |
Ddoy233 | 1 | Infostealer Windows (openclawcli.zip) | Snyk/OpenSourceMalware |
hedefbari | 1 | Hébergement de charge utile openclaw-agent.zip | Koi Security |
youtube-*-proauto-updat*yahoo-finance, stock-track*google-workspace-*, gmail-*, gdrive-*reddit-trends, linkedin-job-application, reddit-*, linkedin-*rankaj, openclawcli| CVE | Description | Vérification |
|---|
| CVE-2026-25253 | RCE en 1 clic via détournement WebSocket | #14 : Validation d'origine WebSocket |
| CVE-2026-21636 | Contournement du modèle de permissions (évasion de sandbox UDS Node.js) | #18 : Audit des politiques d'outils, #19 : Configuration du sandbox, #28 : Version Node.js |
| CVE-2026-22708 | Injection indirecte de prompt | #9 : Injection SKILL.md, #10 : Empoisonnement mémoire |
| CVE-2026-24763 | Injection de commande | #3 : Schémas de shell inversé |
| CVE-2026-25157 | Injection de commande | #6 : Attaques Curl-pipe |
| CVE-2026-24763 | Injection de commande dans le sandbox Docker | #27 : Sécurité du conteneur Docker |
| CVE-2026-28363 | Contournement de safeBins via l'abréviation d'option longue GNU (CVSS 9.9) | #35 : Validation safeBins |
| CVE-2026-28479 | Empoisonnement de la clé de cache du sandbox SHA-1 (CVSS 8.7) | #51 : Empoisonnement du cache SHA-1 |
| CVE-2026-28485 | Accès non authentifié à /agent/act | #49 : Authentification /agent/act |
| CVE-2026-29610 | Détournement de commande via PATH | #50 : Détournement de commande PATH |
| CVE-2026-28469 | Contournement inter-compte du webhook Google Chat (CVSS 9.8) | #52 : Webhook Google Chat |
| CVE-2026-28472 | Saut d'identité d'appareil WebSocket de passerelle | #53 : Identité d'appareil WebSocket |
| CVE-2026-32302 | Détournement WebSocket intersite en proxy de confiance | #54 : Protection CSWSH |
| GHSA-7h7g | Exposition des identifiants d'appairage d'appareil | #55 : Identifiants d'appairage |
| GHSA-vmhq | Escalade de privilèges opérateur | #56 : Escalade de privilèges opérateur |
| Source | Rapport | Ce que nous utilisons |
|---|
| Koi Security | ClawHavoc : 341 compétences malveillantes | IPs C2, éditeurs malveillants, schémas de compétences, indicateurs AMOS |
| The Hacker News | 341 compétences ClawHub malveillantes | Chronologie de la campagne, méthodologie d'attaque |
| VirusTotal | De l'automatisation à l'infection | Empreintes de fichiers, identification des éditeurs, analyse des charges utiles |
| Snyk | De SKILL.md à l'accès shell | Schémas d'injection SKILL.md, techniques d'empoisonnement mémoire |
| The Register | Problèmes de sécurité OpenClaw | Détails des CVE, analyse de l'écosystème |
| SecurityWeek | Détournement de l'assistant IA OpenClaw | Détails du détournement WebSocket |
| Cisco Blogs | Sécurité des agents IA personnels | Analyse du trio létal |
| Tenable | Atténuation des vulnérabilités OpenClaw | Recommandations de durcissement |
| 1Password | De la magie au malware | Analyse de la surface d'attaque des compétences |
| SOCRadar | Analyse CVE-2026-25253 | Détails techniques de la chaîne d'exploitation |
| SOCPrime | OpenClaw armé | Schémas de détection et de réponse |
| CyberInsider | Distribution de malware ClickFix | Vecteurs d'attaque spécifiques à macOS |
| eSecurity Planet | Compétences malveillantes dans ClawHub | Analyse de sécurité du registre |
| PointGuard AI | Analyse de l'attaque de la chaîne d'approvisionnement | Chronologie de l'attaque, périmètre |
| SC Media | 341 compétences malveillantes | Indicateurs techniques |
| DepthFirst | Exploit RCE en 1 clic | Recherche originale du PoC pour CVE-2026-25253 |
| Documentation de sécurité OpenClaw | Guide de sécurité officiel | Politiques DM, configuration sandbox, restrictions d'outils, mDNS, rédaction de journaux |
| DefectDojo | Liste de contrôle de durcissement (approfondie) | Permissions de fichiers, isolation de session, réponse aux incidents, commandes d'audit |
| Penligent AI | Manifeste de sécurité IA souveraine | Isolation Docker gVisor, EASM, analyse de chemin d'exploitation, application OIDC |
| Vectra AI | Quand l'automatisation devient une porte dérobée numérique | IoCs hôte/réseau, détection de persistance, schémas de collecte d'identifiants |
| VentureBeat | Guide CISO pour le risque IA agentique | Schémas de détournement agentique, analyse du rayon de souffle |
| Guardz | Durcissement OpenClaw pour MSPs | Durcissement orienté MSP, procédures de kill switch, vérification des compétences |
| Composio | Guide de durcissement Docker | Conteneurs non-root, FS en lecture seule, trafic sortant restreint, suppression de capacités |
| AuthMind | Attaque de la chaîne d'approvisionnement IA agentique | Sécurité des identités, dépendances de capacités des agents |
| BleepingComputer | Distribution de malware MoltBot | Chronologie de 400+ paquets malveillants, livraison de voleur de mots de passe |
| SecurityAffairs | 400+ paquets malveillants en quelques jours | Chronologie et ampleur de l'exploitation MoltBot/OpenClaw |
| TechBuzz | OpenClaw devient viral malgré les failles | Analyse de l'écosystème, compromis de sécurité |
| Consortium.net | Avis de sécurité | Avis complet pour les déploiements OpenClaw/Moltbot |
| Security.com | L'essor d'OpenClaw | Perspectives d'experts sur le paysage de la sécurité OpenClaw |
| OpenSourceMalware | Les compétences ClawdBot ont volé votre crypto | Divulgation originale ClawHavoc, comptes zaycv/Ddoy233, analyse des charges utiles |
| Bloom Security / JFrog | Les clés de votre royaume | 37 compétences malveillantes, 3 campagnes distinctes, 10 comptes GitHub d'attaquants |
| Infosecurity Magazine | Compétences de trading crypto malveillantes | Ciblage ByBit/Polymarket/Axiom/Reddit/LinkedIn |
| OODA Loop | Compétence malveillante ciblant les utilisateurs crypto | Analyse de l'attaque du marché ClawHub |
| ThaiCERT | Avis de 200+ compétences malveillantes | Avis CERT national sur la distribution de malware OpenClaw |
| Snyk | Analyse approfondie de la campagne clawdhub | Chaînes de charge utile Base64, hébergement glot.io, comptes zaycv/Ddoy233, NovaStealer |
| Initiative de sécurité IA CSA | Note de recherche sur la sécurité Moltbook et OpenClaw | Exposition DB Moltbook (1.5M jetons API), usurpation d'agent, trio létal, évaluation des risques entreprise |
| Wiz Research | Piratage de Moltbook : 1.5M clés API | Exposition Supabase Moltbook, clés OpenAI en clair, vol d'identifiants d'agent |
| Palo Alto Networks | Analyse du trio létal | Accès aux données privées + contenu non fiable + communication externe |
| CrowdStrike | Ce que les équipes de sécurité doivent savoir | Détection entreprise, Falcon pour IT, analyse des arbres de processus |
| OWASP GenAI | Top 10 des applications agentiques 2026 | Détournement d'objectif d'agent, mauvaise utilisation des outils, abus d'identité, risques MCP |
| ToxSec | Liste de contrôle de sécurité OpenClaw | Mise sur liste blanche des commandes, durcissement Docker, audit MCP, filtrage de trafic sortant |
| Brandefense | Agent IA fantôme non géré | Exposition Shodan (21 000+ instances), détection d'exposition internet |
| Aikido.dev | Extension VS Code ClawdBot frauduleuse | RAT ScreenConnect, détection de cheval de Troie VS Code |
| Permiso | Agents IA avec identifiants privilégiés | Abus d'identité, analyse de la chaîne d'identifiants |
| Audit de sécurité Argus | 512 résultats d'audit | CSRF, contournement OAuth, identifiants en clair, exec-approvals |
| yevhen/clawdbot-security-scanner | Scanner de sécurité en 37 points | Réutilisation de jetons, contournement Tailscale, contrôle du navigateur, portée de session |
| Prompt Security | Top 10 des risques de sécurité MCP | Empoisonnement d'outils, rug pulls, injection de commandes via MCP |
| Hudson Rock | Vidar cible l'identité de l'agent (13 février) | Premier infostealer ciblant les répertoires de configuration OpenClaw (soul.md, device.json) |
| Eye Security | Empoisonnement de journaux dans OpenClaw (février 2026) | Injection d'en-têtes WebSocket dans les journaux d'agent, injection indirecte de prompt |
| Snyk | ToxicSkills : 36 % des compétences défaillantes (5 février) | 3 984 compétences scannées, 534 critiques, 76 charges utiles malveillantes confirmées |
| Bitdefender | Avis technique : exploitation en entreprise | 14 acteurs malveillants, télémétrie GravityZone, IA fantôme dans les entreprises |
| SecurityScorecard | STRIKE : 135 000 instances exposées (9 février) | 135 000+ instances, 12 812 exploitables par RCE, 1 800 fuyant des clés |
| Antiy CERT | ClawHavoc : 1 184 paquets, 12 comptes | Analyse de campagne élargie, schémas de soumission automatisée |
| Endor Labs | SAST IA : 6 vulnérabilités avec PoC | SSRF, absence d'auth, path traversal découverts via SAST IA |
| Adversa AI | SecureClaw : sécurité alignée OWASP (18 février) | Nouveau plugin de sécurité open source aligné sur OWASP ASI Top 10 |
| Kaspersky | Analyse des risques OpenClaw (février 2026) | Risques clés Clawdbot/Moltbot pour les déploiements en entreprise |
| Palo Alto Networks | Prochaine crise de sécurité IA (février 2026) | Conseils pour les équipes de sécurité en entreprise |
| Trend Micro | Analyse des assistants agentiques (février 2026) | Ce qu'OpenClaw révèle sur la sécurité des assistants agentiques |
| Oasis Security | ClawJacked : brute-force WebSocket (26 février) | Détournement WebSocket localhost via brute-force de mot de passe, enregistrement automatique d'appareil |
| Flare | Exploitation généralisée par plusieurs groupes (25 février) | Multiples groupes de menace ciblant OpenClaw dans la nature |
| CVE-2026-28363 | Contournement de safeBins via sort --compress-prog (CVSS 9.9) | Abréviation d'option longue GNU contourne la liste blanche d'exécution |
| GHSA-7jx5 | Contournement d'approbation automatique ACP (CVSS 8.2) | Métadonnées non fiables contournent l'approbation interactive des outils |
| CVE-2026-28446 | RCE extension vocale (CVSS 9.8) | RCE pré-authentification via charge utile audio conçue, 42 000 instances exploitables |
| CVE-2026-28484 | RCE via hook Git pre-commit (CVSS 9.3) | Injection de commande via noms de fichiers conçus dans les fichiers stagés |
| CVE-2026-28458 | Contournement d'auth CDP du relais navigateur (CVSS 7.5) | WebSocket /cdp non authentifié permet le vol de session |
| CVE-2026-28462 | Path traversal du contrôle navigateur (CVSS 7.5) | Écritures arbitraires de fichiers via /trace/stop, /download |
| CVE-2026-29609 | Déni de service mémoire fetchWithGuard (CVSS 7.5) | Épuisement mémoire via réponses surdimensionnées |
| Huntress | Faux installateurs OpenClaw (4 mars) | GhostSocks + Vidar via Stealth Packer, empoisonnement de la recherche Bing AI |
| BleepingComputer | Bing AI a promu un faux dépôt GitHub OpenClaw | Empoisonnement des moteurs de recherche distribuant des malwares via GitHub |
| MintMCP | Chaque CVE OpenClaw expliqué | Référence CVE complète pour les équipes en entreprise |
| jgamblin/OpenClawCVEs | Suivi CVE OpenClaw | Dépôt de suivi CVE maintenu par la communauté |
| Check Point | Failles MCP Claude Code | RCE et exfiltration de clés API via configuration MCP/hooks |
| Socket | Ver npm SANDWORM_MODE (20 février) | 19 paquets npm typosquattés transportant un malware ver MCP |
| Pillar Security | Backdoor dans les fichiers de règles | Unicode caché dans les fichiers de règles AI injecte des instructions invisibles |
| OWASP | Top 10 MCP (2026) | Empoisonnement d'outils, chaîne d'approvisionnement, injection de commande via MCP |
| CyberArk | Empoisonnement des sorties MCP | Empoisonnement complet du schéma via noms de fonctions, valeurs par défaut, champs obligatoires |
| Semgrep | Premier serveur MCP malveillant | postmark-mcp rug pull : exfiltration BCC après 15 versions propres |
| Unit42/Palo Alto | Vecteurs d'attaque par échantillonnage MCP | Vol de ressources, détournement de conversation, invocation d'outils cachés |
| LayerX | RCE zero-click Claude DXT | Injection d'événements de calendrier dans les extensions DXT non sandboxées |
| CVE-2026-28469 | Contournement du webhook Google Chat (CVSS 9.8) | Contournement d'autorisation inter-compte via sémantique de première correspondance |
| CVE-2026-32302 | CSWSH en mode proxy de confiance | Contournement de validation d'origine permet des sessions WebSocket attaquantes |
| GHSA-vmhq | Escalade de privilèges opérateur | Les comptes operator.write accèdent aux points de terminaison admin |
| Outil | Description | URL |
|---|
| Cisco Skill Scanner | Analyse statique + comportementale + LLM des compétences d'agent (YARA, AST, VirusTotal) | cisco-ai-defense/skill-scanner |
| Cisco MCP Scanner | Analyse des serveurs MCP pour les menaces et les constats de sécurité | cisco-ai-defense/mcp-scanner |
| openclaw-secure-start | Durcissement avant première exécution : liaison de passerelle, politiques d'outils, configurations VPS/Pi | pottertech/openclaw-secure-start |
| Clawdex | Vérificateur de réputation des compétences de Koi Security (web + analyse des compétences installées) | koi.ai |
| skillvet | Scanner de sécurité pour les compétences ClawHub : malware, exfiltration, injection de prompt | ClawHub |
| skill-flag | Scanner de backdoor et malware basé sur des motifs pour les compétences OpenClaw | ClawHub |
| clawdefender | Scanner de sécurité et assainisseur d'entrée pour les agents IA | ClawHub |
| agentguard | Compétence de surveillance de sécurité pour les agents OpenClaw | ClawHub |
| prompt-guard | Système de défense contre l'injection de prompt pour OpenClaw/Clawdbot | ClawHub |
| Variable | Requis | Description |
|---|
OPENCLAW_HOME | Non | Répertoire personnel d'OpenClaw (défaut : ~/.openclaw) |
OPENCLAW_TELEGRAM_TOKEN | Pour les alertes | Jeton de bot Telegram pour les notifications de scan |
DASHBOARD_HOST | Non | Adresse de liaison du tableau de bord (défaut : 127.0.0.1, utilisez 0.0.0.0 pour l'accès LAN) |