Az OpenClaw támad: jelszólopó kártevők célozzák az MI-asszisztenst
Több mint 230 rosszindulatú kiegészítő jelent meg kevesebb mint egy hét alatt az OpenClaw (korábbi nevén Moltbot és ClawdBot) személyes MI asszisztens hivatalos regisztrációs oldalán és a GitHubon. Ezek a „skillek”, vagyis programcsomagok hasznosnak tűnnek, valójában azonban érzékeny adatokat – például API-kulcsokat, kriptotárcák privát kulcsait, SSH-azonosítókat és böngészőjelszavakat – lopnak el a felhasználótól.
Álcázott kártevők terjednek gyors ütemben
Az OpenClaw egy helyileg futó, memóriával rendelkező MI asszisztens, amely képes különböző szolgáltatásokhoz – chat, e-mailek, fájlrendszer – kapcsolódni. Felügyelet nélkül azonban biztonsági kockázatot jelent. Bár a bővítmények elvileg hasznosak, a biztonsági kutatók szerint jelenleg több száz hibásan beállított OpenClaw adminfelület található a nyilvános weben, amelyeket könnyű megtámadni.
Célzott támadássorozat
január 27. és február 1. között jelentették be, hogy több mint 230 rosszindulatú skill került fel a ClawHubra és a GitHubra. Ezek legális eszközöknek álcázzák magukat – például kriptovaluta-kereskedési, pénzügyi segédprogramoknak vagy közösségimédia-eszközöknek –, a háttérben viszont adatlopó programokat juttatnak a gépekre. A támadás nagyrészt klón skilleket használ, helyenként több ezer letöltéssel.
A fertőzések egy „AuthTool” nevű, hamis segédprogram letöltésével kezdődnek, amelyről a dokumentáció hangsúlyozza, hogy szükséges a működéshez. A valóságban azonban ez egy jelszólopó kártevőt telepít – macOS-en Base64-kódolt shellparancson át, Windows alatt pedig jelszóval védett ZIP-fájlon keresztül. A támadó különösen a pénzügyi adatokra, böngészőjelszavakra, SSH- és Git-hozzáférésekre, valamint a felhőszolgáltatások kulcsaira vadászik.
Így védekezz!
A Koi Security közzétett egy online eszközt, ahol ellenőrizheted, biztonságos-e egy adott skill. Az OpenClaw készítője elismerte: nem tudják kiszűrni az összes beküldött bővítményt, ezért a felhasználó felelőssége is ellenőrizni, mit telepít. Javasolt izolált környezetben, például virtuális gépen futtatni az asszisztenst, és szigorú jogosultságokat, tűzfalas védelmet beállítani.
2025, adrienne, www.bleepingcomputer.com alapján
filózó
Te hogyan védenéd meg az adataidat egy ilyen helyzetben?
Te letöltenél egy új bővítményt anélkül, hogy alaposan ellenőriznéd?
Újabb mérföldkőhöz érkezett a digitális pénzügyek világa: a Taurus megszerezte a MiFID II befektetési engedélyt Cipruson, a Ciprusi Értékpapír- és Tőzsdefelügyelet jóvoltából...
💉 A részleges meniscectomia évtizedek óta az egyik legelterjedtebb ortopédiai beavatkozás. Ennek során a sérült térd meniszkuszának egy darabját távolítják el, abban a reményben, hogy így enyhülnek a betegek panaszai...
💡 Érdemes megvizsgálni, hogy milyen lehetőségeket kínál a legújabb Onyx Boox Palma 2 Pro, különösen azoknak, akik a hagyományos e-könyv-olvasók helyett valami kompaktabbra és sokoldalúbbra vágynak...
A technológia villámgyors fejlődése ellenére a felhasználók tömegei még mindig bosszankodnak akadozó videók, sikertelen fizetések vagy lefagyó mesterségesintelligencia-asszisztensek miatt...
Egy 240 millió éves, kivételesen jól megőrződött fosszíliát azonosítottak hivatalosan Ausztráliában, amely évtizedeken keresztül rejtőzött egy kertben álló támfal köveiben...
🔒 Érdemes megvizsgálni, hogy forradalmi gyorsasággal terjednek az ügynökalapú MI-eszközök a nyílt forrású fejlesztések világában, amelyekkel akár egyetlen parancs is megkerülheti a teljes biztonsági védvonalakat...
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. Rhythmicity Rhythm Trainer (iPhone/iPad)A Rhythm Trainer by Rhythmicity egy fizika alapú gyakorlóalkalmazás, amelyet zenészek, diákok és tanárok használnak...
🚀 Elon Musk ambiciózus terve, hogy embereket telepítsen a Marsra, ismét a figyelem középpontjába került, amikor Greg Brockman, az OpenAI elnöke a bíróságon tanúskodott az OpenAI jövőjét is meghatározó per egyik kulcsszereplőjeként...
💻 Hihetetlen, de mégis igaz, hogy egy lelkes PC-rajongó nemrégiben egy szoba méretű gamer PC-t épített, ami messze túlmutat minden eddigi moddoláson...
Egy kevéssé ismert miami startup, a Subquadratic, nem mindennapi bejelentéssel rukkolt elő: állításuk szerint sikerült elsőként feloldaniuk azt a matematikai akadályt, amely 2017 óta meghatározza és egyben korlátozza a legtöbb fejlett MI-rendszert...
A Michael Saylor által vezetett MicroStrategy 12,54 milliárd dolláros (kb. 4 350 milliárd forintos) negyedéves veszteséget jelentett, miközben 818 334 darab bitcoint birtokol – darabonként átlagosan 75 537 dolláros (kb...
Az elmúlt években robbanásszerűen gyorsult fel a blokklánc-technológia terjedése, amelynek egyik legnagyobb úttörője, az Ethereum társalapítója, Joseph Lubin szerint már nem kérdés, hanem adottság: a világgazdaság teljes tokenizációja elkerülhetetlenné vált...
👊 Greg Brockman, az OpenAI elnöke tanúskodott egy kaliforniai bíróság előtt, ahol elmondta, hogy 2017-ben Elon Musk annyira dühös lett, hogy komolyan attól tartott, a milliárdos megüti...
Az űrutazás jövője új fordulatot vehet, miután egy brazil kozmológus véletlenül olyan módszert fedezett fel, amely alaposan lerövidítheti a Mars-expedíciók menetidejét...
🌳 Tavasszal az erdőben minden az időzítésen múlik. A hernyók és más rovarok éppen akkor kelnek ki, amikor a friss, zsenge levelek a legtöbb tápanyagot tartalmazzák...
A James Webb-űrtávcső újabb döbbenetes felfedezést tett: a közeli, vörös törpecsillag körül keringő LHS 3844 b nevű exobolygó felszíni összetételét részletesen feltérképezték...
A legendás Seamus Blackley, aki fejlesztőként és tervezőként nagy sikereket ért el a videojátékiparban, most egészen más területen villantotta meg kreativitását...
Az elmúlt hónapok igazi hullámvasútként teltek a Subnautica 2 fejlesztőcsapatának: pereskedés, bizonytalanság, szervezeti változások színesítették a mindennapokat...