OpenClaw oder offene Tür? Prompt-Injection schafft KI-Hintertüren

Forscher von Zenity zeigen, wie indirekte Prompt-Injection OpenClaw in eine persistente KI-Hintertür verwandeln kann, ohne eine Software-Schwachstelle auszunutzen.

Verfasst von
Ken Underhill
Ken Underhill
Feb 4, 2026
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

OpenClaw steht unter Beobachtung, nachdem Forscher von Zenity gezeigt haben, wie sich das System missbrauchen lässt, um dauerhaften Zugriff einzurichten. 

Statt eine Software-Schwachstelle auszunutzen, setzt die Technik auf indirekte Prompt-Injection, um das Verhalten des Agenten zu beeinflussen und mit minimaler Beteiligung des Nutzers die fortlaufende Kontrolle aufrechtzuerhalten.

„Dieser Angriff zeigt, wie sich ein dauerhafter Command-and-Control-Kanal für bösartige Aktivitäten einrichten lässt, während native Funktionen und Fähigkeiten von OpenClaw genutzt werden“, sagte Chris Hughes, VP of Security Strategy bei Zenity, in einer E-Mail an eSecurityPlanet.

Er fügte hinzu: „Dies ist ein weiteres Beispiel für den ungelösten Angriffsvektor der indirekten Prompt-Injection. Wenn die Nutzung von OpenClaw in Unternehmensumgebungen zunimmt, gehen die Auswirkungen und Risiken weit über den ursprünglichen Einstiegspunkt hinaus.“ 

Chris erklärte: „Der Agent wird zu einem Zugangspfad zu Systemen, Daten und Umgebungen, auf die er zugreifen darf. Das unterstreicht, wie wichtig umfassende Transparenz, Governance sowie Funktionen zur Erkennung und Reaktion auf Vorfälle für Agenten in Unternehmen sind, da ihre Verbreitung weiterhin schneller voranschreitet als die Sicherheitsmaßnahmen.“

Der OpenClaw-Hintertürangriff

OpenClaw ist darauf ausgelegt, kontinuierlich auf einer von Nutzern kontrollierten Infrastruktur zu laufen und sich direkt in Chatplattformen, Produktivitätstools und externe Datenquellen zu integrieren. 

Diese Architektur ermöglicht leistungsstarke Automatisierung, bringt aber auch Risiken mit sich, wenn der Agent in Unternehmensumgebungen eingesetzt wird. 

In der Praxis arbeitet OpenClaw häufig mit Zugriff auf interne Nachrichtensysteme, gemeinsam genutzte Dokumente, Kalender und das lokale Dateisystem – alles auf Grundlage der bei der Ersteinrichtung erteilten Berechtigungen.

Wie nicht vertrauenswürdige Eingaben das Verhalten von Agenten beeinflussen

Das Kernproblem ergibt sich daraus, wie OpenClaw nicht vertrauenswürdige Eingaben verarbeitet. Der Agent nimmt im Rahmen der normalen Aufgabenausführung regelmäßig Inhalte aus Chats, Skills, Dokumenten, dem Browserzugriff und externen Diensten auf. 

Advertisement

Allerdings setzt er keine strikte Trennung zwischen der ausdrücklichen Absicht des Nutzers und Inhalten Dritter durch. 

Während der Aufgabenausführung abgerufene Informationen werden im selben Gesprächs- und Reasoning-Kontext verarbeitet wie direkte Nutzeranweisungen, wodurch nicht vertrauenswürdige Eingaben die Entscheidungsfindung des Agenten beeinflussen können.

Indirekte Prompt-Injection als ursprünglicher Einstiegspunkt

Diese Designentscheidung ermöglicht indirekte Prompt-Injection, bei der vom Angreifer kontrollierte Anweisungen in ansonsten harmlosen Inhalten eingebettet werden. 

Wenn OpenClaw diese Inhalte als Teil einer legitimen Aufgabe verarbeitet, beeinflussen die eingeschleusten Anweisungen unauffällig, wie der Agent interpretiert, was er als Nächstes tun soll – ohne dass eine direkte Interaktion mit dem Nutzer erforderlich ist.

Einrichten einer persistenten Hintertür

In einem Unternehmensszenario installiert ein Mitarbeiter OpenClaw auf einer Workstation und verbindet es mit Slack und Google Workspace, um die tägliche Produktivität zu unterstützen. 

Ein Angreifer schleust anschließend über ein gemeinsam genutztes Dokument, eine E-Mail oder eine Chatnachricht bösartige Anweisungen ein. 

Bei der Verarbeitung dieser Inhalte wird OpenClaw dazu gebracht, eine Konfigurationsänderung vorzunehmen – konkret eine neue Chat-Integration unter der Kontrolle des Angreifers hinzuzufügen, etwa einen Telegram-Bot.

Sobald diese Integration eingerichtet ist, benötigt der Angreifer keinen Zugriff mehr auf die ursprüngliche Unternehmensplattform. 

OpenClaw behandelt den neu hinzugefügten Chatkanal als legitim und beginnt, darüber Anweisungen anzunehmen. 

Dieser Übergang erfolgt unbemerkt, ohne Warnmeldungen oder Beteiligung der Kontrollsysteme des Unternehmens, und führt zu einem dauerhaften externen Kontrollkanal.

Advertisement

Mit der eingerichteten Hintertür können Angreifer OpenClaw direkt missbrauchen, um Befehle auszuführen, Dateien aufzulisten, Daten zu exfiltrieren oder Inhalte zu löschen – alles mit denselben Berechtigungen, die der Nutzer erteilt hat.  

Persistenz durch den Agentenspeicher und geplante Aufgaben

OpenClaw verwaltet eine persistente Kontextdatei, SOUL.md, die die Identität und Verhaltensgrenzen des Agenten festlegt und in jede Interaktion eingebunden wird. 

Forscher demonstrierten, dass Angreifer diese Datei ändern können, um langfristige Verhaltensänderungen einzuführen. 

In ihrem Proof of Concept wurde OpenClaw angewiesen, auf dem Hostsystem eine geplante Aufgabe zu erstellen, die regelmäßig vom Angreifer kontrollierte Logik erneut in SOUL.md einschleust.

Dieser Mechanismus schafft einen dauerhaften Listener, der Neustarts übersteht und selbst dann bestehen bleibt, wenn die ursprüngliche Chat-Integration entfernt wird. 

In diesem Stadium geht der Einfluss des Angreifers über eine einzelne Interaktion hinaus und wird zu einem fortlaufenden Kontrollmechanismus, der in den Betrieb des Agenten eingebettet ist.

Von der Agentenkontrolle zur vollständigen Systemkompromittierung

Von dort aus kann die Kompromittierung weiter eskaliert werden. 

Da OpenClaw Dateien herunterladen und ausführen kann, können Angreifer damit ein herkömmliches Command-and-Control-Implantat (C2) einschleusen und so von der Manipulation auf Agentenebene zu einer vollständigen Kompromittierung auf Systemebene übergehen.

Warum sich dieser Angriff nur schwer abwehren lässt

Wichtig ist, dass dieser Angriff weder auf einer CVE noch auf einer verwundbaren Bibliothek oder einem bestimmten Modell beruht. 

Er missbraucht die normalen, dokumentierten Funktionen von OpenClaw: Autonomie, persistenten Speicher, externe Integrationen und privilegierte Ausführung. 

Eine Änderung des zugrunde liegenden Modells oder der Eingabequelle verändert das Ergebnis nicht wesentlich.

Derzeit gibt es keine Hinweise darauf, dass dieses Verhalten in freier Wildbahn ausgenutzt wird. 

Advertisement

So lässt sich das Risiko durch KI-Agenten reduzieren

Da dieses Risiko auf dem Design des Agenten und nicht auf einer patchbaren Schwachstelle beruht, erfordert eine Verringerung der Angriffsfläche eine Kombination aus architektonischen Schutzmaßnahmen und operativen Kontrollen. 

Die folgenden Maßnahmen zielen darauf ab, den Einfluss nicht vertrauenswürdiger Eingaben auf das Verhalten von Agenten zu begrenzen, ihre Handlungsmöglichkeiten einzuschränken und die Transparenz ihrer Aktionen zu verbessern. 

  • Alle externen Inhalte als nicht vertrauenswürdige Eingaben behandeln und eine strikte Trennung zwischen Schlussfolgerungen, Konfiguration und Ausführung des Agenten durchsetzen.
  • Berechtigungen autonomer Agenten durch eine Einschränkung des Dateisystemzugriffs begrenzen, der Befehlsausführung und des Zugriffs auf sensible Integrationen.
  • Für das Hinzufügen oder Ändern von Agentenintegrationen eine ausdrückliche Genehmigung verlangen sowie für alle dauerhaften Konfigurations- oder Kontextänderungen.
  • Zentrale Konfigurations- und Speicherdateien des Agenten vor Änderungen zur Laufzeit schützen – durch Unveränderlichkeit oder administrative Kontrollen.
  • Überwacht und prüft das Verhalten von Agenten auf unerwartete Integrationen, geplante Aufgaben, Konfigurationsabweichungen oder anomale Aktionen.
  • Ausführungsumgebungen von Agenten durch Sandboxing einschränken, Container oder eingeschränkte Betriebssystemkonten verwenden, um die Auswirkungen auf den Host zu reduzieren.
  • Detaillierte Protokolle aufbewahren und regelmäßig Pläne zur Reaktion auf Vorfälle testen, die den Missbrauch von KI-Agenten und Persistenzszenarien berücksichtigen.

Diese Schritte tragen dazu bei, die Wahrscheinlichkeit eines erfolgreichen Missbrauchs zu verringern und die Bereitschaft für den Fall zu erhöhen, dass ein Agent missbraucht wird.

Die Sicherheitsherausforderung durch KI-Agenten

Diese Untersuchung beleuchtet eine wachsende Sicherheitsherausforderung, da autonome KI-Agenten immer tiefer in Unternehmensabläufe vordringen und Zugriff auf sensible Systeme und Daten erhalten. 

Wenn Agenten kontinuierlich nicht vertrauenswürdige Eingaben aufnehmen dürfen und zugleich dauerhafte Änderungen vornehmen und Aktionen ausführen können, gelten herkömmliche Sicherheitsannahmen nicht mehr. 

Um dieses Risiko zu bewältigen, muss der Fokus von einer auf Schwachstellen zentrierten Denkweise auf durchgesetzte Grenzen, das Prinzip der geringsten Privilegien und kontinuierliche Transparenz über das Verhalten von Agenten verlagert werden. 

Diese Prinzipien stimmen eng mit Zero-Trust-Lösungen überein, die implizites Vertrauen beseitigen und Zugriff sowie Verhalten kontinuierlich überprüfen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.