OpenClaw und die wachsenden Sicherheitsrisiken agentischer KI

Der Aufstieg von OpenClaw zeigt, wie agentische KI die Angriffsfläche erweitern und neue Sicherheitsrisiken für Unternehmen schaffen kann.

Written By
Ken Underhill
Ken Underhill
Feb 5, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

OpenClaw, ein schnell wachsender Open-Source-KI-Agent, zieht die Aufmerksamkeit von Sicherheitsteams auf sich, da seine rasche Verbreitung mit neuen Risiken rund um das autonome Verhalten von KI kollidiert. 

OpenClaw wurde als persönlicher Assistent konzipiert, der sich mit Large Language Models (LLMs) verbinden, externe APIs aufrufen und Aufgaben selbstständig ausführen kann. Damit verkörpert er eine Form agentischer KI, die Aktionen autonom ausführt, statt lediglich Antworten zu generieren.

Angriffe auf OpenClaw „… können sensible Daten aus verbundenen Systemen abziehen oder die agentischen Fähigkeiten von OpenClaw kapern, um Aufklärung zu betreiben, sich lateral auszubreiten und Anweisungen von Angreifern auszuführen“, sagten CrowdStrike-Forscher.

„Das Potenzial von KI ist zwar enorm, doch viele Menschen und Organisationen unterschätzen das Risiko. KI-Agenten generieren nicht nur Antworten, sondern können auch handeln – mit hoher Geschwindigkeit, autonom sowie mit privilegiertem Zugriff auf E-Mails, Kalender, sensible Daten, Zugangsdaten und Systeme von Drittanbietern. Einige können beliebigen Code erstellen und ausführen“, sagte Elia Zaitsev, CTO bei CrowdStrike, in einer E-Mail an eSecurityPlanet.

Er fügte hinzu: „Eine bereits auf Moltbook beobachtete Bedrohung waren Beiträge, die einen Agenten beim Lesen dazu bringen sollten, Kryptowährungen, die er kontrollieren konnte oder auf die er Zugriff hatte, in das Wallet eines Betrügers zu transferieren.“

Die Angriffsfläche von OpenClaw erweitern

OpenClaw wird typischerweise auf lokalen Rechnern oder dedizierten Servern installiert, wo der Agent Konfigurationsdaten und Interaktionsverläufe speichert, damit sein Verhalten sitzungsübergreifend erhalten bleibt. 

Um effektiv arbeiten zu können, erhält der Agent häufig weitreichenden Zugriff auf Systemressourcen, darunter Dateisysteme, Terminals, Browser und Dienste von Drittanbietern. 

In Unternehmensumgebungen schafft diese Kombination aus lokaler Bereitstellung, persistentem Zustand und erweiterten Berechtigungen eine konzentrierte und äußerst attraktive Angriffsfläche.

Dieses Risiko ist nicht auf ein einzelnes Bereitstellungsmodell beschränkt. 

OpenClaw kann von Mitarbeitern informell auf Unternehmensendgeräten installiert, zu Experimentierzwecken auf gemeinsam genutzten Servern bereitgestellt oder durch falsch konfigurierte Dienste beziehungsweise offene Ports unbeabsichtigt nach außen exponiert werden. 

Advertisement

Da das Projekt weiter an Dynamik gewinnt und eine wachsende Entwicklergemeinschaft anzieht, dürfte die Zahl nicht verwalteter oder unzureichend abgesicherter Instanzen zunehmen und damit die Möglichkeiten für Missbrauch oder eine Kompromittierung erweitern.

Im Gegensatz zu vielen herkömmlichen Softwaresicherheitsproblemen, bei denen fehlende Patches oder Speicherkorruption entscheidend sind, ergeben sich die größten mit OpenClaw verbundenen Risiken daraus, wie KI-Agenten Anweisungen interpretieren und darauf reagieren. 

Angreifer können versuchen, direkt mit exponierten Instanzen zu interagieren. Eine subtilere Bedrohung geht jedoch von indirekter Prompt-Injection aus.

Von indirekter Prompt-Injection spricht man, wenn schädliche Anweisungen in Daten eingebettet sind, die der Agent verarbeiten soll, etwa in E-Mails, Dokumenten, Webseiten, Tickets oder Chatnachrichten.

Da OpenClaw darauf ausgelegt ist, externe Inhalte zu analysieren und autonom über auszuführende Aktionen zu entscheiden, kann er diese eingebetteten Anweisungen als legitime Absicht und nicht als nicht vertrauenswürdige Eingabe behandeln. 

Dadurch können nicht vertrauenswürdige Daten das Verhalten des Agenten unbemerkt beeinflussen, ohne dass ein Angreifer direkt mit ihm interagiert.

Wurde ein Agent manipuliert, kann er dazu gebracht werden, sensible Daten preiszugeben, verbundene Zugangsdaten zu missbrauchen oder Aktionen über mehrere Systeme hinweg zu verketten. 

Bei agentischen KI-Systemen erstreckt sich der daraus resultierende Schadensradius auf jedes Tool, jede API und jeden Datenspeicher, auf die der Agent zugreifen kann. 

Das Kernproblem ist kein einzelner Exploit, sondern die Aufweichung der traditionellen Grenzen zwischen Daten, Anweisungen und Ausführung.

Auf technischer Ebene wird dieses Risiko durch die Autonomie von OpenClaw verstärkt. 

Der Agent kann Aufgaben planen, Tools aufrufen und Aktionen ausführen, ohne dass ein Mensch ihn kontinuierlich überwacht. 

Diese Autonomie ermöglicht zwar Produktivitätsgewinne, bedeutet aber auch, dass statische Kontrollen – etwa festgelegte Zugriffsberechtigungen oder einmalige Genehmigungen – möglicherweise nicht ausreichen, sobald die Entscheidungsschleife eines Agenten beeinflusst wird.

Die Herausforderung wird dadurch verschärft, dass Prompt-Injection-Angriffe – sowohl direkte als auch indirekte – weder die Ausnutzung einer bestimmten CVE noch die Umgehung von Authentifizierungsmechanismen erfordern. 

Advertisement

Stattdessen nutzen sie aus, wie Large Language Models Kontext und Anweisungen interpretieren. 

Proof-of-Concepts haben gezeigt, dass sich KI-Agenten bei schwachen oder fehlenden Schutzvorkehrungen dazu bringen lassen, private Daten preiszugeben oder unbefugte Aktionen auszuführen.

Angriffe auf OpenClaw hinterlassen möglicherweise nur wenige forensische Spuren, da kompromittierte Agenten häufig innerhalb ihrer autorisierten Berechtigungen handeln. Dadurch ist bösartiges Verhalten ohne spezialisierte, kontextbezogene Überwachung nur schwer vom normalen Betrieb zu unterscheiden. 

Umgebungen für agentische KI absichern

Wenn Organisationen mit dem Einsatz von KI-Agenten wie OpenClaw beginnen, müssen Sicherheitsteams Missbrauch und Fehlfunktionen einplanen. 

Diese Systeme arbeiten häufig mit erweiterten Berechtigungen und autonom, sodass eine einzige Kompromittierung ohne entsprechende Kontrollen überproportional große Auswirkungen haben kann. 

Statt sich auf eine einzelne Schutzmaßnahme zu verlassen, sollten Organisationen einen mehrschichtigen Schutz anwenden, der Transparenz, Eindämmung und schnelle Reaktion in den Mittelpunkt stellt.

  • Behalten Sie den Überblick darüber, wo KI-Agenten eingesetzt werden, einschließlich informell oder von Benutzern installierter Instanzen auf Endgeräten und Servern.
  • Betreiben Sie KI-Agenten in isolierten, gehärteten Umgebungen mit minimalen Systemberechtigungen und eingeschränktem Zugriff auf Hostressourcen.
  • Setzen Sie den Zugriff nach dem Prinzip der geringsten Rechte durch eine strikte Begrenzung des Zugriffs auf Dateien, APIs, Netzwerke und Zugangsdaten um und bevorzugen Sie kurzlebige, widerrufbare Identitäten.
  • Behandeln Sie alle Eingaben von Agenten als nicht vertrauenswürdig und wenden Sie eine Validierung an, kontextbezogene Kontrollen und Schutzvorkehrungen, um das Risiko von Prompt-Injection zu senken.
  • Beschränken Sie ausgehende Netzwerkkommunikation auf genehmigte Ziele und überwachen Sie unerwartete Verbindungen oder Datenabflüsse.
  • Überwachen Sie das Verhalten von Agenten und Ausführungsketten auf Anomalien wie ungewöhnliche Tool-Nutzung, Dateizugriffe oder autonome Aktionsabfolgen.
  • Testen und aktualisieren Sie Pläne zur Reaktion auf Vorfälle, damit Teams Agenten nach einer vermuteten Kompromittierung schnell isolieren, Zugriffe widerrufen und Aktionen überprüfen können.

Diese Maßnahmen helfen Organisationen, Risiken zu senken und gleichzeitig die operativen Vorteile agentischer KI zu bewahren.

Der durch agentische KI bewirkte Wandel der Sicherheitslandschaft

Die zunehmende Verbreitung von OpenClaw spiegelt den breiteren Wandel hin zu agentischer KI in Unternehmensumgebungen und die damit verbundenen neuen Sicherheitsaspekte wider. 

Da autonome Systeme immer umfassender auf Daten, Tools und Workflows zugreifen, müssen Organisationen möglicherweise ihre Ansätze für Vertrauen, Transparenz und Kontrolle überdenken. 

Wenn KI-Agenten als privilegierte Infrastruktur behandelt und durch Isolation, Überwachung und Reaktionsplanung unterstützt werden, können Organisationen ihre Vorteile nutzen und gleichzeitig die Risiken beherrschen, während diese Systeme leistungsfähiger werden.

Diese Herausforderungen veranlassen Organisationen, Zero-Trust-Lösungen genauer zu betrachten, um den Zugriff in zunehmend autonomen Umgebungen besser zu steuern und Risiken einzudämmen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.