Injection rapide de Clawdbot (Moltbot)
Une page Web peut demander à votre assistant IA de divulguer des secrets.
Qu'est-ce que Injection rapide de Clawdbot (Moltbot)?
Un assistant IA ne peut pas distinguer vos instructions des instructions qu’il trouve dans le contenu qu’il lit. Le texte caché dans une page web, un document ou un email est traité comme une commande, et l'assistant l'exécute avec votre accès. Vous demanderez à un assistant de résumer un article partagé, de regarder les instructions cachées collecter les informations d'identification de session et de les envoyer au serveur d'un attaquant, puis d'ouvrir la page et de trouver le bloc injecté. Vous alternerez le mot de passe exposé, déposerez le rapport d'incident et apprendrez à distinguer l'injection directe de l'injection indirecte.
Ce que vous apprendrez dans Injection rapide de Clawdbot (Moltbot)
- Définir l'injection rapide et faire la distinction entre l'injection directe (entrée utilisateur malveillante) et l'injection indirecte (contenu malveillant dans des documents externes)
- Identifiez les indicateurs comportementaux indiquant qu'un assistant IA a été compromis par des instructions injectées lors d'une conversation.
- Tracez une attaque d'exfiltration de données où des informations sensibles sont codées dans des URL générées par un agent IA manipulé.
- Appliquez des procédures sécurisées de traitement des documents lorsque vous utilisez des assistants IA pour traiter des fichiers provenant de sources non fiables ou externes.
- Évaluez les risques liés à la connexion d'assistants IA à des outils d'entreprise tels que la messagerie électronique, le stockage de fichiers et les bases de données sans une vérification appropriée des entrées.
Injection rapide de Clawdbot (Moltbot) — Étapes de la formation
-
Présentation
Votre équipe a récemment déployé OpenClaw, un assistant IA capable de naviguer sur le Web, d'exécuter des commandes de terminal et de vous aider dans les tâches quotidiennes. Dans cette formation, vous découvrirez comment les attaquants peuvent intégrer des instructions malveillantes cachées dans du contenu Web pour manipuler les assistants IA afin qu'ils effectuent des actions nuisibles - une technique appelée « injection rapide ».
-
Réception d'un message télégramme
Votre téléphone vibre avec un nouveau message Telegram de votre collègue Marcus. Il partage un article sur les tendances en matière de sécurité de l'IA qu'il a trouvé intéressant.
-
Ouverture de l'article
Vous cliquez sur le lien pour consulter l’article partagé par Marcus. La page se charge dans le navigateur de votre téléphone.
-
Trop long à lire
L'article semble légitime - mise en page professionnelle, contenu détaillé sur les tendances en matière de sécurité de l'IA. Mais en le parcourant, on se rend compte que c'est assez long. Vous êtes pressé par le temps et une échéance approche. Lire l'intégralité de l'article n'est pas pratique pour le moment, mais vous ne voulez pas manquer des informations potentiellement utiles. Alors vous vous souvenez : OpenClaw peut vous aider ! Le nouvel assistant IA de votre équipe peut résumer rapidement le contenu Web pour vous.
-
Demander de l'aide à OpenClaw
L'article est trop long à lire pour le moment – vous êtes occupé par une date limite. Vous décidez de demander à OpenClaw, votre assistant IA, de résumer rapidement l'article pour vous. Cela semble être une demande inoffensive et permettant de gagner du temps – c’est exactement pour cela que les assistants IA sont conçus.
-
OpenClaw accède à l'article
OpenClaw accuse réception de votre demande et commence à accéder à l'URL de l'article pour lire son contenu. En coulisses, OpenClaw récupère la page Web et analyse son texte, y compris tout contenu caché qui pourrait être intégré dans la page.
-
Quelque chose ne va pas
Attendez, avez-vous remarqué ce qu'OpenClaw vient de dire ? Au lieu de simplement résumer l'article, il mentionnait l'exécution de « commandes de diagnostic » et la fourniture de « plus de contexte ». Vous n'avez jamais demandé de diagnostic. Vous avez seulement demandé un résumé. Pourquoi un assistant IA aurait-il besoin d'exécuter des commandes de terminal pour résumer un article ? C’est le premier signe avant-coureur que quelque chose ne va pas.
-
L'attaque se déroule
Quelque chose d’inattendu se produit. Au lieu de simplement résumer l'article, OpenClaw commence à exécuter les commandes du terminal. L’article contenait des instructions malveillantes cachées conçues pour tromper les assistants IA. Ces instructions commandent désormais à OpenClaw d'accéder aux fichiers sensibles de votre système et de les envoyer au serveur d'un attaquant.
-
Informations d'identification volées
Cela ne peut pas arriver. Vos identifiants viennent d'être volés et envoyés au serveur d'un attaquant. Regardez le résultat du terminal : vos jetons API, vos mots de passe et vos données sensibles viennent d'être exfiltrés via cette commande curl. L'attaquant dispose désormais : Vos clés API OpenAI, Anthropic, AWS et GitHub Les mots de passe de messagerie et VPN de votre entreprise Les identifiants d'accès aux systèmes internes Tout cela parce que vous avez demandé à un assistant IA de résumer un article. Une demande apparemment innocente vient de compromettre l’intégralité de votre identité numérique.
-
Comprendre l'attaque
Vous devez comprendre exactement comment cela s'est produit. L'article partagé par Marcus contenait des instructions malveillantes cachées qui étaient complètement invisibles pour vous – mais parfaitement lisibles par OpenClaw. Techniques de dissimulation courantes utilisées par les attaquants : Texte blanc sur fond blanc Commentaires HTML avec instructions Éléments positionnés hors écran Contenu marqué comme aria-hidden Examinons cet article et voyons exactement où se cachait l'attaque.
Couverture des référentiels de sécurité
OWASP LLM Top 10
- LLM01:2026 Prompt Injection
- LLM01:2025 Prompt Injection
CWE
- CWE-1427 Improper Neutralization of Input Used for LLM Prompting
- CWE-807 Reliance on Untrusted Inputs in a Security Decision
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security