MA 13:36

Az OpenClaw félmillió példánya szabadult el, vészleállító nélkül

Az OpenClaw félmillió példánya szabadult el, vészleállító nélkül
Az OpenClaw MI-asszisztens elterjedése elképesztő tempót diktál – immár közel 500 ezer példány fut világszerte, komoly biztonsági fékek nélkül. Az eszközök számának gyors növekedése és az átgondolatlan vállalati bevezetés jól látható kockázatokhoz vezetett: aligha meglepő, hogy egy brit vezérigazgató OpenClaw-fiókjának teljes tartalma a BreachForums nevű sötét piactéren landolt, ahol mindössze 9 millió forintnyi Moneroért vagy Litecoinért árulták, elérhető teljes hozzáféréssel, a vezérigazgató személyes adataival és céges titkaival együtt. Az MI-eszközt a támadó egyenesen a gépről, valós időben kínálta, így akár folyamatos, naprakész kémkedésre is alkalmas volt.

Védtelen intelligencia

A behatolóknak szinte semmi dolguk nem volt: az OpenClaw az adatokat titkosítás nélkül, egyszerű szöveges fájlokban tárolta a felhasználó gépén, amelyhez a támadó könnyedén hozzáfért. Nem kellett máshonnan adatot kimenteni; a sérülékeny rendszer már mindent egy helyen összegyűjtött. Súlyosbította a helyzetet, hogy semmiféle központi vállalati vészleállító vagy jogosultságkezelés sem létezik, sőt a cégek többsége azt sem tudja, hány példány fut a rendszereikben.

Az OpenClaw lokálisan, telepítés után teljes hozzáférést kap a gép fájlrendszeréhez, hálózati kapcsolatain keresztül a böngészőkhöz és a telepített alkalmazásokhoz. Bár a platform kiemelkedő sebességgel terjed, az ehhez kapcsolódó biztonsági rések nincsenek megfelelően feltérképezve. Négy biztonsági szoftvergyártó is megpróbált fellépni, de egyikük sem oldotta meg a legnagyobb hiányosságot: a natív, központi vészleállító-kapcsoló még mindig nem létezik.

Az OpenClaw fenyegetési térképe számokban

Friss becslés szerint március végén közel félmillió OpenClaw-példány volt elérhető az interneten. A gyors szkennelések során 30 ezer olyan példányt azonosítottak, amely potenciális biztonsági kockázatot jelent, ebből 15 200 távolról kihasználható ismert sebezhetőségeken keresztül. Három magas kockázatú, 8,8-as CVSS-pontszámú sérülékenység ismert jelenleg – ezek mindegyikét foltozták, ám az OpenClaw továbbra sem kínál központosított javítást vagy vészleállítást. Ezeket manuálisan, egyenként kell frissíteni, amire a rendszergazdák döntő többsége nem képes.

Közben a másik oldal sem nyugodhat. A CrowdStrike Falcon szenzorai közel 160 millió MI-példányt figyeltek meg vállalati gépeken – köztük olyanokat is, amelyeket a felhasználók indítottak el saját szakállukra, teljesen láthatatlanul. A ClawHub fejlesztői platformon terjesztett „gonosz” ClawHavoc skill önálló tananyag lett a támadások elemzésére szakosodott OWASP-toplistán is; az első komoly MI-ellátási lánctámadásként került az RSAC 2026 konferencia középpontjába.

Láthatatlan ügynökök és a hiányzó ellenőrzés

A vállalati védelmi rendszerek gyakran már az első lépésnél buknak el: a biztonsági csapatok egyszerűen nem képesek nyomon követni, mely MI-eszközök futnak a hálózatukban. Ezekből leszereltnek hitt, de továbbra is aktívan futó ügynökök, úgynevezett „szellemügynökök” maradnak a céges gépeken, hitelesítő adatokkal, jogosultságokkal és személyes adatokkal együtt. Ezek kiváló célpontot jelentenek a támadóknak. Más megközelítésben mielőbb szemléletváltásra lenne szükség, hogy minden MI-ügynök legalább HR-jellegű figyelmet kapjon – követni kellene toborzásukat, munkavégzésüket, eltávolításukat.


Első vállalati lépések: Cisco, Palo Alto Networks, Cato

A Cisco új, ingyenesen elérhető védelmi eszközökkel, például a Skills Scannerrel, az MCP Scannerrel és a CodeGuard csomaggal gyors reakciót adott. Ezeket az NVIDIA OpenShell futtatókörnyezetébe integrálva automatikus biztonsági ellenőrzést kínálnak minden egyes MI-ügynök aktiválásakor. Az Agent Registry segít azonosítani és hitelesíteni az MI-ügynököket, míg a DefenseClaw keretrendszer közel 200 támadási módszert szimulál.

A Palo Alto Networks saját fejlesztésű Prisma AIRS 3.0 platformján kötelezővé tette az MI-ügynökök regisztrációját, és bevezette a hitelesítési ellenőrzéseket, valamint a folyamatos, memóriaszintű monitorozást is. A Koi nevű startup felvásárlásával még nagyobb rálátást kívánnak elérni az ügynökök ellátási láncára.

A Cato Networks a Cato CTRL kutatócsapat segítségével konkrét támadási bizonyítékot mutatott fel: egy OpenClaw-példány eladásának és az ezzel járó fenyegetésnek részletes elemzését publikálta, amely rámutat, hogyan válhatnak érzékennyé a vállalati rendszerek egyetlen nem ellenőrzött MI-ügynök miatt.

Hétfő reggeli teendők – Gyors reagálás a káosz közepén

A legfontosabb aktuális lépések a vállalatoknak:

– Azonnal zárni kell az OpenClaw internetes elérhetőségét, csak helyi hálózaton legyen futtatható.
– Csak ellenőrzött alkalmazások telepítését engedélyezni.
– Minden gépen, ahol OpenClaw fut, az összes hitelesítő adatot szükséges lecserélni.
– Az MI-ügynökök által érintett fiókoknál a legkisebb jogosultság elve szerint kell eljárni.
– Folyamatosan fel kell térképezni, hol fut az OpenClaw: speciális szenzorok hiányában legalább az ismert helyi könyvtárakat kell keresni.
– A nem frissíthető vagy hiányosan javított példányokat külön hálózati szegmensbe kell zárni.
– Minden skill telepítését érdemes átvilágítani, csak megbízható forrásból származó bővítményt tartani.
– A DLP- és ZTNA-szabályokat szigorúan érvényesíteni.

Továbbra is igaz: ha nincs átfogó leállító- vagy karanténmechanizmus, a fenti folyamatokat kell gyakorolni, hetente ismételve, amíg nem születik átfogóbb vállalati vészleállító.

2026, adminboss, venturebeat.com alapján

  • Te szerinted helyes-e ilyen gyorsan elterjeszteni egy még nem teljesen biztonságos MI-t?
  • Te mit tennél, ha a cégednél észrevennéd, hogy valaki engedély nélkül telepít egy ilyen asszisztenst?


Legfrissebb posztok

MA 15:24

A cseh lottómilliárdos, aki befektetéseivel megelőzte a világot

🎰 Csehországot legtöbben a Škoda, a Pilsner Urquell és Václav Havel nevével kötik össze, de most felkerült a listára egy új világmárka is...

MA 15:13

Az óceán urai: így élték túl a tintahalak a tömeges kihalást

🐬 A tintahalak és a tintahalak rokonai, vagyis a szepiák (cuttlefish), a tengerek legelképesztőbb lényei közé tartoznak...

MA 15:02

Az igazi milliárdos történet: Steve Jobs nem az Apple-ből lett szupergazdag

Steve Jobs neve egybeforrt az Apple-lel, az iPhone‑nal, iPaddal és iMaccal, mégis egészen másból származott az a vagyon, amely később milliárdossá tette...

MA 14:56

Felbőgtek a CERN új szupergokartjai az LHC alagútjában

Tipikus eset, amikor a tudomány és a praktikum találkozik: a CERN mérnökei ezúttal egy olyan szupergyors gokartot fejlesztettek, amellyel a nyáron induló nagyszabású karbantartási munkák idején rekordsebességgel száguldozhatnak majd a munkatársak a 27 kilométeres föld alatti alagútban...

MA 14:46

Az igazi Soundwave: gyerekkori álom, horror árcédulával

🔊 Tipikus eset, amikor gyerekkori vágyaink végre teljesülnek – csak éppen annyi pénzért, amit felnőtt fejjel már kétszer is meggondolunk...

MA 14:35

A költözés sem akadály: ezeket a biztonsági kütyüket vidd magaddal

Vannak helyzetek, amikor egy lakás vagy ház csak ideiglenes otthon: katonacsaládok, albérlők, lakásfelújítók vagy akik gyakran költöznek, gyakran szembesülnek azzal, hogyan biztosítsák a védelmet...

MA 14:24

Az iOS 26.4 forradalmi? Mutatjuk, mi változik igazán

Már letölthető az iOS 26.4, amely az utóbbi idők talán legfontosabb frissítése az iPhone-ok számára...

MA 13:56

A Bitcoin-csúcsok varázsa megtört: közeleg a józan korszak

💸 A Bitcoin árfolyama mostanra visszatért korábbi csúcsértéke közelébe, ami jelentős változást jelez a piac viselkedésében...

MA 13:46

A ravasz trójai az egész internetet fenyegeti – te is érintett?

Felmerül a kérdés, hogy az internet egyik legalapvetőbb építőkockájában hogyan jelenhet meg egy komoly támadás, ráadásul úgy, hogy az érintett fejlesztők mindent a szabályok szerint csináltak...

MA 13:23

Az önvezető taxik káoszt hoznak: újabb balesetek Vuhanban

🚗 Ez a jelenség jól illusztrálható azzal, hogy Vuhan városában több Apollo Go robotaxi váratlanul megállt a forgalom kellős közepén...

MA 13:12

A ChatGPT már CarPlayen fut, az Android Auto kimarad

🚗 Az iPhone-t használók a legújabb frissítés óta már a ChatGPT-vel beszélgethetnek az Apple CarPlay-en keresztül, így vezetés közben anélkül tehetnek fel kérdéseket a MI-nek, hogy a telefonjukat kézbe kellene venniük...

MA 13:02

Az új Slackbot harminc MI-trükkel forradalmasítja a munkahelyeket

🚀 2026 tavaszán a Slack történetének legnagyobb frissítését jelentette be. A Slackbot mostantól több mint harminc új MI-funkcióval segíti a munkát...

MA 12:56

Az új Google Drive automatikusan blokkolja a zsarolóvírus-támadásokat

🔒 A Google egy jelentős frissítéssel erősítette meg a Google Drive biztonságát: minden fizetős felhasználó számára alapértelmezetté vált az MI-alapú zsarolóvírus-felismerés...

MA 12:23

Az Egyesült Királyság bekeményít: új Microsoft-trükköket vizsgálnak

A brit Verseny- és Piacfelügyeleti Hatóság (CMA) 2026 májusától átfogó vizsgálatot indít a Microsoft szoftverei kapcsán, amelyek között ott van a Windows operációs rendszer, az Office alkalmazáscsomag és a Copilot MI-asszisztens is...

MA 12:00

A döbbenetes pillanat: egy Starlink-műhold önmegsemmisült az űrben

Valami szokatlan történt a SpaceX egyik Starlink-műholdjával: 560 km-rel a Föld felett elvesztette a kapcsolatot az irányítókkal, minden jel szerint egy belső, nagy energiájú esemény miatt, nem pedig ütközés következtében...

MA 11:34

Az első HKD-stabilcoin-licencre még mindig vár Hongkong

Márciusban életbe lépett volna Hongkong vadonatúj szabályozása, amely a hongkongi dollárhoz kötött stabilcoin-kibocsátókat engedélyezné...

MA 11:23

Az eltűnt net: tényleg hoppon maradnak a Google Fi-ügyfelek?

Na most kapaszkodj, mert egész sor Google Fi-előfizető kapott hidegzuhanyt: a mobilnet egy csapásra megszűnt, mintha a SIM-kártyájuk eltűnt volna a semmibe...

MA 11:13

Az MI strukturált kérdései átírják a kódellenőrzés szabályait

🤖 Első pillantásra úgy tűnt, hogy a mesterségesintelligencia-ügynökökkel végzett kódellenőrzés szinte megoldhatatlan probléma: minden egyes kódtárhoz költséges és bonyolult szimulált futtatási környezetet (sandboxot) kell felépíteni, emiatt folyamatosan nőnek az infrastrukturális terhek...

MA 11:03

A sarkvidék váratlan mellékhatása: tisztább lett Kína levegője

Kína a közelmúltban drasztikusan csökkentette a légszennyezést okozó aeroszol-kibocsátását. Ez a lépés nemcsak hazai szinten hozott látványos változásokat, hanem egészen a sarkvidékig hullámzott tovább, meglepő következményeket okozva...

MA 11:00

Eltűnt az ázsiai szmog, mégis veszélyben az északi-sarki jég

Kína az elmúlt évtizedben radikális lépéseket tett a légszennyezés visszaszorítása érdekében, ennek nyomán azonban meglepő hatások jelentek meg az Északi-sarkvidéken...

MA 10:50

Az év munkahelyi élménye: most ingyen kipróbálhatod a tech support poklát

Ha szeretnél nevetve (vagy épp rettegve) próbára tenni a barátságodat valakivel, itt egy új játék, ami garantáltan kizökkent a komfortzónádból...

MA 10:01

A hatalmas Anthropic-baki: kiszivárgott a Claude Code titka

Képzeld el: 500 ezer sornyi kód, majdnem 2 ezer fájl, és mindez csak úgy kikerült egy szimpla reggelen – mintha valaki véletlenül feltenné a titkos naplóját az Insta-sztorijába!..

MA 09:50

Az Anthropicnál véletlenül kikerült a Claude Code forráskódja

Az Anthropic nagy hibát követett el: a nyílt forráskód iránti elköteleződésük ellenére a Claude Code eddig szigorúan zárt forrású volt, ám egy mai frissítés során véletlenül elérhetővé vált a teljes belső programkód...

MA 09:43

Az új WhatsApp-trükk, amivel megszerzik az irányítást a géped fölött

A napokban egyre több olyan WhatsApp-üzenet terjed, amely mögött veszélyes támadássorozat áll...

MA 09:38

A 11 Apple-szlogen, amelyek fél évszázadra pecsétet ütöttek

🖊 Érdemes megvizsgálni, hogy egyetlen vállalat hogyan képes formálni a digitális korszakot – nemcsak eszközeivel, hanem a róluk szóló mondatokkal is...

MA 09:29

A régi Gmail-címedet végre lecserélheted

Első pillantásra úgy tűnt, hogy a Gmail-cím örökre kísér, de hosszú évek várakozása után most már lehetőség van a felhasználónév megváltoztatására...

MA 09:22

Az Aluminium OS kiszivárgott háttérképei: ragyogás, álmok és vagány laptopos újdonságok

Neonzöld, magenta, narancs, és olyan absztrakt cuccok, hogy attól is beindulsz, ha a géped csak az asztalon áll...

MA 09:16

Az amerikai hadsereg célkeresztjében a Hold

🌔 A NASA nagyszabású Hold-programja, az Artemis II új fejezetet nyit az űrutazás történetében...

APP
MA 09:11

APPok, Amik Ingyenesek MA, 4/1

Fizetős iOS appok és játékok, amik ingyenesek a mai napon...