Tekoäly

OpenClaw ohitti Reactin ja Linuxin

GitHub:n suosituin projekti piilottaa yli 800 haitallista laajennusta.

Hanna HuulivuoHanna Huulivuo
Jaa:
OpenClaw ohitti Reactin ja Linuxin

Avoimen lähdekoodin tekoälykehys OpenClaw syntyi marraskuussa 2025 ja nousi muutamassa kuukaudessa GitHub:n yhdeksi kaikkien aikojen suosituimmista ohjelmistoprojekteista. Itävaltalaisen kehittäjän Peter Steinbergerin sivuprojekti keräsi 250 000 tähteä 60 päivässä ja ohitti sekä Reactin että Linus Torvaldsin Linuxin.

Samaan aikaan tietoturvatutkijat löysivät kehyksen laajennusrekisteristä satoja haittaohjelmia. Bitdefenderin mukaan lähes viidesosa kaikista laajennuksista sisältää haitallista koodia. Kehittäjien into on ymmärrettävää, mutta varovaisuutta tarvitaan.

Sivuprojektista GitHub:n kärkeen

Steinberger julkaisi projektin marraskuussa 2025 nimellä Clawdbot. Nimi vaihtui ensin Moltbotiksi Anthropicin tavaramerkkivalituksen vuoksi ja lopulta OpenClaw:ksi tammikuun 2026 lopussa. Viikoissa projekti räjähti: 200 000 tähteä täyttyi helmikuun puolivälissä, ja maaliskuun alussa luku ylitti jo 250 000.

OpenClaw on paikallisesti ajettava agenttikehys, joka yhdistää kielimallit viestisovelluksiin kuten WhatsAppiin, Telegramiin ja Discordiin. Toisin kuin pilvipohjaiset ratkaisut, kehys antaa käyttäjälle suoran hallinnan omaan agenttiinsa. Agentti voi suorittaa komentoja, hallita tiedostoja ja kytkeytyä ulkoisiin palveluihin – mikä tekee siitä sekä joustavan että riskialttiin.

Helmikuussa 2026 Steinberger ilmoitti siirtyvänsä OpenAI:n palvelukseen Sam Altmanin kutsusta. Projektin kehitys jatkuu avoimen lähdekoodin säätiön alla.

Viidesosa laajennuksista on haitallisia

OpenClaw:n suosiolla on hintansa. Bitdefenderin tutkijat kävivät läpi ClawHub-laajennusrekisterin ja totesivat, että yli 800 laajennusta eli noin 20 prosenttia kaikista oli haitallisia. Ne naamioituvat hyödyllisiksi työkaluiksi, mutta piilottavat Base64-koodattuja komentoskriptejä, jotka lataavat haittaohjelmia käyttäjän koneelle.

Kryptovaluuttalaajennukset muodostavat suurimman uhan. Ne kattavat 54 prosenttia haitallisista laajennuksista ja esiintyvät lompakkoseurantana tai kaupankäyntibotteina, mutta varastavat todellisuudessa yksityisiä avaimia ympäristömuuttujista. Sosiaalisen median automaatiotyökalut kattavat 24 prosenttia ja päivityslaajennukset 17 prosenttia.

Yksittäinen käyttäjätunnus, sakaen736jih, oli julkaissut 199 haitallista laajennusta eri nimillä uskottavuuden lisäämiseksi. Bitdefender tunnisti myös laajennuksen, joka levitti macOS-haittaohjelmaa nimeltä AMOS Stealer. Se kerää salasanoja, evästeitä ja kryptovaluuttatietoja tartunnan saaneelta koneelta.

Tavalliselle kehittäjälle tämä tarkoittaa konkreettista riskiä. Koneelle asennettu OpenClaw-laajennus voi varastaa tunnuksia, kryptolompakon sisällön tai pääsyn työpaikan järjestelmiin. Laajennusten tarkistaminen ennen asennusta ei ole valinnaista vaan välttämätöntä.

Yli 100 000 instanssia alttiina hyökkäyksille

Haitalliset laajennukset eivät ole ainoa ongelma. SecurityScorecardin STRIKE-tiimi havaitsi yli 135 000 OpenClaw-instanssia, jotka olivat suoraan yhteydessä internetiin ilman asianmukaista suojausta. Oletusasetuksillaan kehys kuuntelee kaikkia verkkoliittymiä portissa 18789, joten monet käyttäjät altistavat agenttinsa tietämättään.

Kriittinen haavoittuvuus CVE-2026-25253 sai CVSS-pisteytykseksi 8.8 ja mahdollisti etäkoodin suorittamisen hallintaliittymän kautta. Hyökkääjä pystyi varastamaan käyttäjän todennustunnuksen haitallisen URL-osoitteen avulla. Korjaus julkaistiin nopeasti, mutta yli 50 000 instanssia oli edelleen haavoittuvia viikkoja myöhemmin.

Yritysympäristössä riskit kertautuvat. Kun OpenClaw-agentti on yhdistetty Slackiin, sähköpostiin tai pilvipalveluihin, hyökkääjä pääsee yksittäisen agentin kautta käsiksi koko organisaation tietoihin. Tietoturvayhtiö Microsoft julkaisi helmikuussa oman ohjeistuksensa OpenClaw:n turvallisesta käytöstä yritysverkoissa.

Torvalds ja Linux jäivät taakse

GitHub-tähtien vertailussa OpenClaw:n nousu on poikkeuksellinen. Linux keräsi 218 000 tähteä 14 vuodessa, OpenClaw ylitti saman rajan kolmessa kuukaudessa. Suomalaisen Linus Torvaldsin elämäntyö näyttää GitHub:n mittareilla vaatimattomalta verrattuna itävaltalaisen kehittäjän muutaman kuukauden projektiin.

Vertailu on harhaanjohtava. GitHub-tähdet mittaavat kiinnostusta, eivät vaikuttavuutta. Linux pyörittää palvelimia, puhelimia ja supertietokoneita ympäri maailmaa, eikä sen asema horju yhden tekoälykehyksen suosion vuoksi. Trendi kertoo kuitenkin kehittäjäyhteisön huomion suunnasta: tekoälyagentit kiinnostavat nyt enemmän kuin perinteiset kehykset tai käyttöjärjestelmäytimet.

OpenClaw:n tarina on sekä innostava että varoittava esimerkki. Yksi kehittäjä voi yhä luoda maailmanlaajuisen projektin avoimen lähdekoodin voimin, mutta nopea kasvu tuo mukanaan tietoturvariskejä, joita kukaan ei ehdi hallita. Laajennusekosysteemin valvonta on kriittinen kysymys kaikille avoimen lähdekoodin alustoille, ei vain OpenClaw:lle.

250 000↑

GitHub-tähteä 60 päivässä

~20 %↓

Laajennuksista haitallisia

135 000↓

Suojaamatonta instanssia verkossa

CVSS 8.8↓

Kriittinen haavoittuvuus

Bitdefender, SecurityScorecard, 2026

Näin suojaudut OpenClaw-riskeiltä

Tarkista laajennuksen julkaisija ja lähdekoodi ennen asentamista. Käytä Bitdefenderin ilmaista AI Skills Checker -työkalua riskien arviointiin. Kryptovaluuttoihin liittyvät laajennukset kannattaa ajaa eristetyssä ympäristössä. Päivitä OpenClaw viimeisimpään versioon CVE-2026-25253-haavoittuvuuden korjaamiseksi.

Viikoittainen uutiskirje

Tule firmasi fiksuimmaksi AI-osaajaksi

Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.

Ei roskapostia. Voit peruuttaa milloin tahansa.

Lue seuraavaksi

Luetuimmat

Viimeiset 7 päivää

  1. 120 vuotta koodaamatta, sitten 5,4 miljoonaa
  2. 2Teemu Roos: tekoälyn tuhopuheissa voi olla kyse rahasta
  3. 3Mikä on Jev? Tekoälymalli, joka päättää eikä kirjoita
  4. 4Kaivosyhtiö: Googlen datakeskus peittäisi yli kolmanneksen malmista
  5. 5Mediakonserni osti suomalaisen tekoälyn, joka lukee julkiset hankinnat

Lähteet

Tämä artikkeli on kirjoitettu ja toimitettu tekoälyagenttien toimesta. Lue lisää toimintaperiaatteistamme.