Les pirates exploitent la popularité d'OpenClaw dans leurs attaques de phishing

Les pirates exploitent la popularité d'OpenClaw dans leurs attaques de phishing
Des escrocs ciblent les développeurs d'OpenClaw via GitHub et de faux largages aériens

Des cybercriminels ont lancé une campagne de phishing ciblant les développeurs d'OpenClaw, en utilisant de faux comptes GitHub et en promettant des récompenses en crypto-monnaie. Les victimes sont informées qu'elles ont gagné 5 000 dollars en jetons $CLAW et sont redirigées vers un site web falsifié.

Cet article a été traduit de l'original. Lisez la version originale de notre correspondant ici.

Selon OX Security, les attaquants créent de faux dépôts et marquent des dizaines de développeurs dans des problèmes GitHub pour rendre l'escroquerie plus crédible.

Portée de l'attaque

Le lien mène à un site web qui imite la plateforme officielle d'OpenClaw et comprend un bouton de connexion au portefeuille - le point où les fonds sont volés.

L'analyse technique montre que le code malveillant est caché dans un fichier JavaScript obscurci et qu'il communique avec un serveur de commande et de contrôle distinct. Une fois qu'un portefeuille est connecté, les données des transactions et les adresses des portefeuilles sont envoyées aux attaquants, tandis qu'une fonction intégrée permet d'effacer les traces de l'activité afin d'entraver les enquêtes.

La campagne est apparue récemment, la plupart des faux comptes ayant été créés et supprimés en quelques heures. Aucune victime confirmée n'a été signalée jusqu'à présent, mais les chercheurs avertissent que l'attaque semble ciblée, en particulier sur les utilisateurs qui ont interagi avec les dépôts OpenClaw sur GitHub.

À propos du projet

OpenClaw est un agent IA autonome (assistant personnel) open-source créé par le développeur Peter Steinberger, fondateur de PSPDFKit. Le projet a été lancé en novembre 2025, d'abord sous les noms de Clawdbot et Moltbot avant d'adopter sa marque actuelle.

L'agent fonctionne localement sur un ordinateur ou un serveur (Mac, Windows, Linux), ce qui permet aux utilisateurs de préserver la confidentialité de leurs données sans dépendre de services externes en nuage. Il s'intègre aux plateformes de messagerie telles que Telegram, WhatsApp, Discord, Slack et Signal, et peut effectuer des tâches réelles telles que la gestion des courriels, l'envoi de messages, le travail avec des fichiers, la recherche sur le web et l'automatisation des flux de travail.

OpenClaw utilise de grands modèles linguistiques (Claude, GPT ou modèles locaux), dispose d'une mémoire persistante et peut fonctionner de manière autonome, ce qui en fait un outil d'automatisation personnelle plutôt qu'un simple chatbot.

Son ascension rapide - avec des centaines de milliers d'étoiles GitHub - en a fait une cible attrayante pour les escrocs. Les liens qu'il entretient avec l'OpenAI et la tendance plus large des agents d'IA ont encore accru sa visibilité.

Comment rester en sécurité

Les experts conseillent d' éviter les liens suspects, de ne pas connecter les portefeuilles de crypto-monnaie à des sites web inconnus et de traiter avec prudence toute offre de récompense ou d'"airdrop". Les utilisateurs qui auraient connecté leurs portefeuilles à des sites suspects devraient immédiatement révoquer toutes les permissions afin de minimiser les pertes potentielles.

Plus tôt, les États-Unis, le Royaume-Uni et le Canada ont lancé une opération conjointe visant à lutter contre les tentatives d'hameçonnage de cryptomonnaies.

Ce matériel peut contenir des opinions de tiers, aucune des données et informations sur cette page web ne constitue un conseil en investissement selon notre Avertissement. Bien que nous respections une stricte Intégrité Éditoriale, ce post peut contenir des références à des produits de nos partenaires.