Veille
Fil conducteur
Tous les articles01 · Comprendre02 · Relier03 · Décider04 · Transmettre
Lecture
Publications

OpenClaw : Autopsie de ClawJacked, le Hijack Silencieux de votre IA Locale

Analyse technique de la faille ClawJacked (CVE-2026-25253) impactant OpenClaw. Comment un simple WebSocket permet un RCE complet sur votre machine en 5 secondes.

OpenClaw : Autopsie de ClawJacked, le Hijack Silencieux de votre IA Locale
Partager
LinkedIn ↗WhatsApp ↗Courriel
Plus
Ma lectureCommencer la lectureSources et vérifications
Nature
Analyse éditoriale
Mis à jour
07/03/2026
Sources
7 références
Méthode, sources et limites ↓
Ma lectureReprendre, écouter et annoter localementDonnées conservées sur cet appareil · sans compte
Ouvrir
Vos repères restent sur cet appareilComment ça marche

Favoris, progression, repères et préférences de lecture restent dans ce navigateur. Kachouri ne crée pas de profil de lecture distant pour ces données. Vous pouvez les exporter pour les conserver ou les effacer depuis Ma lecture. Comme pour toute page web, la consultation de la page reste visible par le serveur.

Dans cet article 6 repères

Le Contexte : La chute de la forteresse loopback

OpenClaw (fork de Moltbot/Clawdbot), avec une ascension fulgurante de +150 000 étoiles GitHub en seulement trois mois, promettait une IA agentique souveraine et isolée. Pourtant, en ce début d'année 2026, il trahit ses utilisateurs via un piège classique : le détournement de WebSocket sur localhost sans aucun garde-fou.

Découverte le 25 février 2026 par Oasis Security et patchée en urgence absolue 24 heures plus tard (v2026.2.25), la faille ClawJacked (CVSS 8.8) explose le mythe de la "sandbox locale" protégée par défaut.

Analyse Technique : Le mécanisme ClawJacked

ClawJacked orchestre une attaque en 4 étapes impitoyables qui pulvérise la sécurité du gateway OpenClaw (localhost:8080). Le gateway, cœur névralgique pour orchestrer agents, nœuds et skills, écoute sans aucune validation d'origine. Les navigateurs modernes autorisant spécifiquement les WebSockets vers localhost sans déclencher de restrictions CORS, un tunnel parfait est créé entre evil.com et vos secrets locaux.

Phase 2 : Vol de Jeton + Brute-Force (1-3s)

Le handshake WebSocket renvoie le token de session, immédiatement exfiltré vers un serveur C2. Simultanément, un brute-force de ~250 tentatives/seconde est lancé sur les mots de passe communs sans aucun rate-limit local.

Phase 3 : Auto-Escalade Admin (500ms)

Une fois authentifié, l'attaquant utilise l'auto-trust du localhost pour s'enregistrer comme operator.admin sans aucun prompt utilisateur.

Phase 4 : Harvesting Complet (2s)

:::

Pourquoi c'est "Génial" (pour l'Attaquant)

Chaîne d'Exploitation : RCE en 5 Secondes, Zero-Click Total

ClawJacked condense une attaque complète et indétectable en une poignée de secondes. L'invisibilité est ici totale : aucune alerte navigateur, aucun prompt utilisateur, et un trafic WebSocket légitime qui échappe aux signatures antivirus classiques.

Script d'Attaque (Les 4 lignes fatales)

Démonstration Pédagogique : PoC ClawJacked Complet

Voici le PoC inspiré des travaux d'Oasis Security, structuré pour démontrer l'automatisation du hijack en moins de 5 secondes. Ce fichier HTML, une fois chargé, agit comme un cockpit malveillant silencieux.

Chronologie réelle de l'attaque (Log de la Victime)

Verdict de l'Architecte : L'IA Locale saigne par ses Ports

ClawJacked révèle une vérité brutale : "local" n'est pas synonyme de "sécurisé". La détection de 71 skills malveillants sur ClawHub confirme l'existence d'un écosystème industrialisé pour l'espionnage et le vol de secrets. Si le patch v2026.2.25 (26/02/2026) colmate la brèche WebSocket, les instances mal configurées restent des cocons à malwares.

Remédiation Tactique (Priorisée par Efficacité)

Configuration Docker Blindée (Copie-Colle)

Détection Active (Live Hunting)

Erreurs Fatales à Éviter vs Victoires

  • ❌ docker run -p 0.0.0.0:8080 : Votre agent est exposé à la terre entière
  • ❌ GATEWAY_PASSWORD="password" : Cracké en moins de 8ms par ClawJacked
  • **❌ clawhub install * :** Probabilité de 71 malwares garantie
  • **�

v2026.2.26+ + Docker + Firewall :** Vous êtes (enfin) invulnérable à ce vecteur

Conclusion Opérationnelle : Leçons d'une Autopsie

ClawJacked n'est pas un bug isolé, c'est le symptôme d'une erreur de conception majeure. Croire qu'un service tournant sur localhost est protégé par une "bulle" d'isolation naturelle est un suicide assisté à l'ère des agents IA connectés. OpenClaw paie le prix d'une croissance effrénée (+150k étoiles en 90 jours) face à une sécurité par design restée au stade embryonnaire.

Leçons critiques pour l'écosystème IA locale

  • LESSON #1 : localhost n'est pas un airgap. Votre navigateur est une passerelle bidirectionnelle.
  • LESSON #2 : Un WebSocket sans validation d'Origin est une backdoor universelle.
  • LESSON #3 : L'auto-trust du loopback est une vulnérabilité de logique métier critique.
  • LESSON #4 : Le marché des skills est le nouvel AppStore malveillant (71 malwares identifiés).
  • LESSON #5 : Le patch n'est pas un pardon ; les traces de persistance dans vos logs doivent être auditées.

* ARTICLE BASÉ EXCLUSIVEMENT SUR SOURCES PUBLIQUES ET ANALYSES FORENSIC // KACHOURI.COM

Prolonger la lecture

Du constat à une action maîtrisable

Reliez cette analyse à votre situation : un besoin à cadrer, une architecture à éprouver ou un outil à tester. Ces projets montrent les prolongements possibles de la démarche.

Parler d’un problème concretExplorer l’écosystème
Koperateur ConsultingCadrer, bâtir, opérer, mesurer RoastMyURLAuditer les fondations d’un site ItylosCollaborer sans exposer les données 0blaLa privacy utile, pas cosmétique

Continuer la lecture

Intelligence artificielleYann LeCun quitte Meta : la bataille de l'IA se joue entre recherche et pouvoir d'agir05/10/2026 Veille & analyseLa prochaine faille peut être entre les experts : la cybersécurité comme problème de connaissance04/10/2026 IA & systèmesComplexiance : penser l'IA en complexité pour mieux décider03/10/2026