Innerhalb weniger Tage entwickelte sich ein viraler Open-Source-KI-Assistent von einem Nischenexperiment zu einem weit verbreiteten, aus dem Internet erreichbaren Risiko.
OpenClaw, ein selbst gehosteter persönlicher KI-Agent, der im Auftrag eines Nutzers Aktionen ausführen kann, verzeichnete Ende Januar 2026 eine explosionsartige Verbreitung – begleitet von einer weitreichenden öffentlichen Zugänglichkeit, die bei Sicherheitsforschern Besorgnis ausgelöst hat.
Er sei „… bereits dafür bekannt geworden, Klartext-API-Schlüssel und Zugangsdaten preiszugeben, die von Angreifern durch Prompt-Injection oder ungesicherte Endpunkte gestohlen werden können“, sagten Cisco-Sicherheitsforscher.
Silas Cutler, leitender Sicherheitsforscher bei Censys, fügte hinzu: „Censys hat mit Stand vom 31. Januar 2026 mehr als 21.000 öffentlich zugängliche Instanzen identifiziert.“
Warum OpenClaw-Bereitstellungen das Risiko erhöhen
OpenClaw unterscheidet sich von herkömmlichen Chatbots, weil es darauf ausgelegt ist, direkt im Auftrag eines Nutzers Aktionen auszuführen, statt lediglich Antworten zu generieren.
Der Assistent kann Shell-Befehle ausführen, Dateien lesen und schreiben, Kalender und E-Mail verwalten, mit Messaging-Anwendungen interagieren und mithilfe von der Community entwickelter Skills Workflows automatisieren.
Diese Funktionen machen OpenClaw zwar leistungsfähig, erhöhen aber auch das Risiko, wenn Bereitstellungen falsch konfiguriert oder öffentlich zugänglich sind – insbesondere wenn die Agenten mit sensiblen Daten, Zugangsdaten oder Produktivsystemen verbunden sind.
Rasche Verbreitung und Umbenennungen erschweren die Governance
Dieses Risiko wird durch die rasche und weithin sichtbare Verbreitung des Projekts noch verstärkt.
In weniger als einer Woche entwickelte sich OpenClaw von einem Nischenexperiment zu Tausenden aktiven Bereitstellungen – in einer Zeit, die von mehreren Umbenennungen geprägt war: von Clawdbot über Moltbot bis hin zu OpenClaw.
Diese Umbenennungen erschweren die Nachverfolgung, die Bestandsaufnahme von Assets und die Governance. Dadurch wird es für Unternehmen schwieriger zu verstehen, wo und wie der Assistent eingesetzt wird.
Öffentliche Erreichbarkeit im Internet in großem Maßstab
OpenClaw lauscht standardmäßig lokal am TCP-Port 18789 und ist dafür vorgesehen, über eine an localhost gebundene Browserschnittstelle aufgerufen zu werden.
Die Dokumentation des Projekts empfiehlt, für jede Remote-Verbindung schützende Zugriffsmethoden wie SSH-Tunneling oder Cloudflare Tunnel zu verwenden.
Trotz dieser Empfehlung haben sich viele Betreiber dafür entschieden, OpenClaw-Instanzen direkt dem öffentlichen Internet auszusetzen – aus Gründen der Bequemlichkeit oder des einfachen Zugriffs.
Am 31. Januar 2026 identifizierten Internet-Scandaten von Censys 21.639 öffentlich erreichbare OpenClaw-Instanzen, indem HTTP-Seitentitel abgeglichen wurden, die mit früheren Projektnamen verbunden waren, darunter Moltbot Control und Clawdbot Control.
Obwohl die meisten öffentlich zugänglichen Instanzen für die Interaktion mit der Schnittstelle weiterhin ein Authentifizierungstoken erfordern, erhöht allein ihre öffentliche Sichtbarkeit das Risiko.
Öffentlich zugängliche Dienste können per Fingerprinting identifiziert, auf Schwachstellen untersucht und mit Brute-Force-Versuchen gegen Tokens oder Authentifizierungsmechanismen angegriffen werden.
Geografisch scheint die größte Konzentration sichtbarer Bereitstellungen in den Vereinigten Staaten zu liegen, gefolgt von China und Singapur.
Etwa 30 % der beobachteten Instanzen waren auf der Infrastruktur von Alibaba Cloud gehostet. Die Forscher weisen jedoch darauf hin, dass dies eher die Sichtbarkeit beim Scanning als tatsächliche Verbreitungsmuster widerspiegeln könnte.
Weitere Bereitstellungen könnten sich hinter Reverse-Proxys, Tunneln oder verwalteten Zugriffsebenen verbergen. Daher liegt die Gesamtzahl der exponierten Agenten wahrscheinlich über dem, was durch direktes Scanning sichtbar ist.
Skills und Erweiterungen vergrößern die Angriffsfläche
Neben der öffentlichen Zugänglichkeit wird die Sicherheitslage von OpenClaw auch durch seine Erweiterbarkeit geprägt.
Der Assistent verfügt über ein sitzungsübergreifend persistentes Gedächtnis, lässt sich in beliebte Messaging-Plattformen integrieren und ermöglicht die Installation herunterladbarer Skills zur Erweiterung seiner Funktionen.
Da OpenClaw mit weitreichenden Berechtigungen auf dem Hostsystem arbeitet, können unzureichend geprüfte oder bösartige Skills Befehle ausführen, auf Dateien zugreifen, Daten exfiltrieren oder den Systemzustand verändern.
Forscher haben bereits Fälle gemeldet, in denen OpenClaw Klartext-API-Schlüssel und Zugangsdaten über ungesicherte Endpunkte oder Prompt-Manipulationen preisgab.
Diese Risiken werden durch das umfassendere Skills-Ökosystem verstärkt.
Im Dezember 2025 führte Anthropic Claude Skills ein. Kurz darauf veröffentlichte das AI Threat and Security Research Team von Cisco ein Open-Source-Skill Scanner-Tool, das darauf ausgelegt ist, bösartiges oder riskantes Verhalten in Agenten-Skills zu erkennen.
Als Cisco-Forscher einen Drittanbieter-Skill mit dem Titel What Would Elon Do? gegen OpenClaw testeten, identifizierte der Scanner neun Sicherheitsprobleme, darunter zwei kritische und fünf schwerwiegende Befunde.
Der Skill enthielt Anweisungen, die stillschweigend Daten über eingebettete Shell-Befehle exfiltrierten und eine explizite Prompt-Injection verwendeten, um interne Sicherheitskontrollen zu umgehen.
Zu den weiteren Befunden gehörten Command Injection und Verweise auf bösartige Payloads, die in Skill-Dateien verborgen waren.
Bemerkenswerterweise war der anfällige Skill an die Spitze des öffentlichen Skill-Repositorys befördert worden. Dies verdeutlicht, wie sich Hype und Popularitätssignale manipulieren lassen, um bösartige Komponenten in großem Maßstab zu verbreiten.
Zusammengenommen zeigen diese Befunde, wie öffentlich zugängliche Bereitstellungen und ein ungeprüftes Skills-Ökosystem leistungsfähige KI-Agenten rasch in Hochrisiko-Assets verwandeln können.
So lässt sich das Risiko durch KI-Agenten reduzieren
Da agentenbasierte KI-Tools wie OpenClaw zunehmend eingesetzt werden, sollten Unternehmen Schutzmaßnahmen einführen, um sicherzustellen, dass diese Systeme verantwortungsvoll bereitgestellt und betrieben werden.
Da sie Befehle ausführen, auf Daten zugreifen und Verbindungen zu externen Diensten herstellen können, spielen Konfigurationsentscheidungen eine wichtige Rolle für das Gesamtrisiko.
Zur Beherrschung dieses Risikos gehören geeignete technische Kontrollen, Transparenz über die Aktivitäten der Agenten und klare Governance-Vorgaben.
- Setzen Sie OpenClaw-Instanzen nicht direkt dem Internet aus und verlangen Sie sichere Zugriffsmethoden wie SSH-Tunnel oder verwaltete Gateways.
- Behandeln Sie alle Agenten-Skills und -Erweiterungen als nicht vertrauenswürdigen Code und prüfen oder scannen Sie sie vor der Installation.
- Wenden Sie das Prinzip der geringsten Privilegien auf Agentenberechtigungen an, Zugangsdaten und Integrationen mit externen Diensten.
- Isolieren Sie agentenbasierte KI-Bereitstellungen durch Segmentierung, Container oder dedizierte Hosts, um laterale Bewegungen einzuschränken.
- Überwachen und protokollieren Sie die Aktivitäten der Agenten, einschließlich ausgehender Verbindungen, Dateizugriffen und Befehlsausführungen, als Sicherheitsereignisse.
- Etablieren Sie Governance-Richtlinien zur Erkennung und Verwaltung der Schatten-KI-Nutzung in Umgebungen von Entwicklern und Power-Usern.
- Testen und verfeinern Sie Pläne zur Reaktion auf Vorfälle für Szenarien, in denen KI-Agenten kompromittiert wurden, einschließlich Eindämmung, Rotation von Zugangsdaten und Wiederherstellung.
Zusammengenommen tragen diese Schritte dazu bei, den Explosionsradius von Fehlkonfigurationen bei KI-Agenten zu begrenzen und langfristige Resilienz aufzubauen.
Wenn KI-Agenten die Sicherheitsplanung überholen
Die rasche Verbreitung von OpenClaw zeigt, wie schnell sich agentenbasierte KI vom Experimentierstadium zu einer breiteren Nutzung entwickeln kann – und dabei mitunter die Sicherheitsplanung überholt.
Diese Assistenten bieten zwar klare Produktivitätsvorteile, doch ihre Autonomie und ihr Zugriff auf sensible Systeme bedeuten, dass Entscheidungen zu Bereitstellung und Konfiguration entscheidend sind.
Diese Herausforderungen unterstreichen die Bedeutung von Zero-Trust-Lösungen, die implizites Vertrauen begrenzen und konsistente Zugriffskontrollen in KI-gestützten Systemen durchsetzen.





