OpenClaw hat die Sicherheit in seinem schnell wachsenden Agenten-Ökosystem durch die Integration von VirusTotal in seinen ClawHub-Skill-Marktplatz gestärkt.
Die Änderung folgt auf Berichte, wonach Hunderte bösartiger Skills unentdeckt im Umlauf waren.
Wir „… laden vollständige Skill-Bundles zur Code-Insight-Analyse hoch, wodurch die KI ein vollständiges Bild vom Verhalten des Skills erhält, statt nur bekannte Signaturen abzugleichen“, sagte OpenClaw in seinem Beitrag über die Partnerschaft.
Sicherheitslücken in der Agenten-Lieferkette
Die rasche Verbreitung von OpenClaw hat agentische KI aus der Nischenexperimentierphase in alltägliche Geschäftsabläufe katapultiert – oft direkt auf die Endgeräte von Beschäftigten und damit unter Umgehung formaler IT-Prüfungen oder Sicherheitsfreigaben.
Über ClawHub können Nutzer „Skills“ installieren, die die Fähigkeiten eines Agenten erheblich erweitern, etwa zur Verwaltung lokaler Dateien, zur Interaktion mit Cloud-Diensten, zur Steuerung von Geräten und zum Umgang mit Zugangsdaten.
In der Praxis gewähren diese Skills Code von Drittanbietern einen tiefgreifenden und dauerhaften Systemzugriff und betten damit autonome Softwarekomponenten mit minimaler Aufsicht effektiv in Unternehmensumgebungen ein.
Diese erweiterten Fähigkeiten haben auch die Angriffsfläche vergrößert.
Bösartige Skills
Unabhängige Sicherheitsanalysen haben ergeben, dass Hunderte der im ClawHub-Marktplatz veröffentlichten Skills bösartiges Verhalten verbargen.
Zu den dokumentierten Missbrauchsfällen gehörten die heimliche Exfiltration von Daten, eingebettete Prompt-Injection-Hintertüren und eine stufenweise Malware-Auslieferung, die sich nach der Installation aktivieren sollte.
Da Agenten über natürliche Sprache und die automatisierte Ausführung von Tools arbeiten, können diese Skills herkömmliche Endgeräteschutz- und Data-Loss-Prevention-Kontrollen umgehen und sich unter dem Deckmantel legitimer Automatisierung unauffällig verhalten.
So funktioniert das VirusTotal-Scanning von OpenClaw
Im Rahmen der VirusTotal-Partnerschaft hat OpenClaw einen Malware-Scanprozess eingeführt, der das Lieferkettenrisiko in seinem Ökosystem verringern soll.
Jeder auf ClawHub hochgeladene Skill wird mit SHA-256 gehasht und mit der Bedrohungsdatenbank von VirusTotal abgeglichen.
Ist ein Hash unbekannt, wird das Skill-Bundle automatisch zur eingehenderen Prüfung mit VirusTotal Code Insight übermittelt.
Auf Grundlage der Ergebnisse werden als harmlos eingestufte Skills zur Nutzung freigegeben, verdächtige Einreichungen mit Warnungen versehen und bestätigte bösartige Skills vollständig blockiert.
OpenClaw erklärte außerdem, dass alle bestehenden Skills täglich erneut gescannt werden, um Fälle zu erkennen, in denen zuvor sauberer Code im Laufe der Zeit bösartig wird.
Was Malware-Scans erkennen können – und was nicht
Dieser Prozess erhöht zwar die Hürde für weitverbreitete Malware und bekannte Bedrohungen, doch OpenClaw hat seine inhärenten Grenzen eingeräumt.
Signaturbasierte und statische Analysetechniken eignen sich gut, um bekannte bösartige Binärdateien oder verdächtige Code-Muster zu identifizieren. Viele agentenspezifische Risiken gehen jedoch überhaupt nicht von herkömmlicher Malware aus.
Stattdessen entstehen sie durch indirekte Prompt-Injection und sprachbasierte Manipulation – Angriffe, die ausnutzen, wie Agenten nicht vertrauenswürdige Eingaben interpretieren und darauf reagieren, und nicht, was der Code ausdrücklich tut.
In Dokumenten, Webseiten oder Chatnachrichten verborgene Anweisungen können das Verhalten von Agenten weiterhin auf eine Weise beeinflussen, die ein statischer Scan wahrscheinlich nicht erkennt.
Tiefgreifendere Sicherheitslücken im OpenClaw-Ökosystem
Die VirusTotal-Integration erfolgt vor dem Hintergrund einer wachsenden Zahl von Untersuchungen, die auf tiefgreifendere strukturelle Sicherheitslücken im OpenClaw-Ökosystem hinweisen.
Forscher haben Szenarien demonstriert, in denen indirekte Prompt-Injections es Angreifern ermöglichen, dauerhafte Hintertüren einzuschleusen, Zugangsdaten-Dateien zu exfiltrieren oder Agenten in einen ruhenden „Lauschmodus“ zu versetzen, der auf Befehle externer Server wartet.
Weitere Erkenntnisse wiesen auf unsichere Standardkonfigurationen, die Speicherung sensibler Tokens im Klartext, APIs an allen Netzwerkschnittstellen und falsch konfigurierte Cloud-Backends hin, durch die große Mengen an Authentifizierungsdaten offengelegt wurden.
Agentische KI in Produktivumgebungen absichern
Da agentische KI-Tools zunehmend in den täglichen Betrieb eingebettet werden, müssen Unternehmen von einer experimentellen Nutzung zu einer gezielten Governance übergehen.
Diese Systeme verbinden Autonomie, Zugriff auf sensible Daten und externe Konnektivität – und schaffen damit ein Risikoprofil, für dessen Bewältigung herkömmliche Endgeräte- und Anwendungskontrollen nicht ausgelegt sind.
Um dieses Risiko zu steuern, müssen Agenten und ihre Skills als vollwertige Software-Assets behandelt werden, mit klaren Strategien für Freigabe, Überwachung und Eindämmung.
- Erfassen Sie, wo agentische Tools eingesetzt werden und genehmigen Sie ausdrücklich, welche Skills und Fähigkeiten in welcher Umgebung zulässig sind.
- Behandeln Sie Agenten-Skills als Softwareabhängigkeiten und setzen Sie Versionsverfolgung, Integritätsprüfungen und regelmäßige Sicherheitsüberprüfungen durch.
- Aktivieren Sie Isolierungskontrollen wie containerbasiertes Tool-Sandboxing zur Begrenzung des systemweiten Zugriffs und zur Verringerung des Schadensausmaßes.
- Beschränken Sie den Netzwerkverkehr nach außen und den Umfang der Zugangsdaten von Agenten standardmäßig, sodass nur genehmigte Ziele sowie kurzlebige Tokens mit den geringstmöglichen Berechtigungen zugelassen werden.
- Überwachen Sie anomales Agentenverhalten, etwa ungewöhnliche Dateizugriffe, ausgehende Verbindungen oder die Nutzung von Zugangsdaten, die durch nicht vertrauenswürdige Eingaben ausgelöst wird.
- Etablieren Sie klare interne und plattformweite Meldeverfahren sowie Prozesse zur Entfernung von Inhalten, um bösartige oder missbrauchte Skills schnell einzudämmen.
- Testen Sie Pläne zur Reaktion auf Sicherheitsvorfälle bei Missbrauchsszenarien durch Agenten, einschließlich des schnellen Widerrufs von Zugangsdaten, der Isolierung von Agenten und von Wiederherstellungsverfahren.
In ihrer Gesamtheit können diese Maßnahmen Unternehmen helfen, ihre Gefährdung zu verringern und zugleich die Produktivitätsgewinne zu ermöglichen, die agentische Tools versprechen.
Risiken agentischer KI
Die VirusTotal-Integration von OpenClaw ist ein wichtiger Schritt zur Verringerung offensichtlichen Missbrauchs auf dem Marktplatz, beseitigt jedoch nicht die tiefergehenden Risiken, die autonome, sprachgesteuerte Systeme mit sich bringen.
Da agentische KI die Grenze zwischen Nutzerabsicht und Ausführung weiter verwischt, müssen Sicherheitskontrollen über die Malware-Erkennung hinausgehen und Manipulation durch Prompts, Berechtigungen und Vertrauensgrenzen berücksichtigen.
Unternehmen, die Agenten wie privilegierte Software verwalten – mit klaren Governance-, Überwachungs- und Isolierungskontrollen –, sind besser aufgestellt, um die Vorteile von Agenten zu nutzen und das Risiko angemessen zu begrenzen.
Diese Vertrauensgrenzen verweisen direkt auf die Notwendigkeit, Zugriff, Berechtigungen und Absichten kontinuierlich zu überprüfen – zentrale Prinzipien von Zero Trust.





