Peu après avoir gagné en popularité, OpenClaw a été confronté à un problème épineux — quelqu'un a publié sur npm des paquets malveillants aux noms similaires, tentant de se faire passer pour des dépendances officielles d'OpenClaw.
Déroulement des faits
Les attaquants ont enregistré plusieurs paquets npm dont les noms étaient très proches de ceux des paquets officiels d'OpenClaw (une attaque typique de typosquatting), contenant du code malveillant intégré. Certains développeurs n'ayant pas vérifié attentivement les noms des paquets ont installé par erreur les faux paquets.
Heureusement, le code malveillant a été découvert assez rapidement par des membres de la communauté, et npm a retiré ces paquets quelques heures après avoir reçu le signalement. Cependant, un petit nombre de développeurs avait déjà été affecté.
Problèmes révélés
Cet incident a mis en lumière le problème de sécurité de la chaîne d'approvisionnement des frameworks d'IA open source. Les frameworks d'agents d'IA comportent généralement un grand nombre de dépendances tierces, et chaque dépendance constitue une surface d'attaque potentielle.
Le risque plus profond est le suivant : les frameworks d'agents d'IA ont la capacité inhérente d'exécuter du code. Si le framework lui-même est infecté par du code malveillant, il peut exploiter les droits d'exécution de l'agent pour causer davantage de dégâts — comme voler des clés API dans les variables d'environnement, accéder au système de fichiers ou envoyer des requêtes réseau.
Mesures prises
L'équipe d'OpenClaw a ensuite pris plusieurs mesures :
- Clarification du nom du paquet et de la méthode de vérification dans la documentation officielle
- Renforcement des contrôles de sécurité dans le processus de publication
- Mise en place d'un mécanisme de notification des vulnérabilités de sécurité
Vue d'ensemble
Ce n'est pas un problème propre à OpenClaw. L'ensemble de la chaîne d'approvisionnement des outils d'IA se révèle fragile face à des attaques qui s'étendent rapidement :
- Les poids des modèles peuvent être falsifiés (parfois découverts sur Hugging Face)
- Les serveurs MCP peuvent contenir des fonctionnalités malveillantes
- Les chaînes de dépendances des frameworks d'agents peuvent être contaminées
- Les modèles de prompt peuvent intégrer des attaques par injection
La « chaîne de confiance » des applications d'IA est plus longue et plus complexe que celle des logiciels traditionnels. La sensibilisation à la sécurité et les outils doivent donc suivre le rythme.
Sources de référence : CocoLoop, avis de sécurité GitHub, discussions de la communauté des développeurs