Clawdbot-Moltbot: Openclaw nach rasanten Namensänderungen unter Beschuss
Das Open-Source-Projekt von Peter Steinberger hat innerhalb weniger Wochen bereits zweimal den Namen gewechselt(öffnet im neuen Fenster) – von Clawdbot über Moltbot zu Openclaw(öffnet im neuen Fenster). Die erste Umbenennung erfolgte auf Druck von Anthropic. Im Rahmen der Umbenennungen und wegen der Komplexität gerieten Projekt und Nutzer in gefährliches Fahrwasser.
Der KI-Agent sammelte mehr als 100.000 Github-Stars und lockte binnen einer Woche nach der Erstveröffentlichung zwei Millionen Besucher an. Als lokale Alternative zu Cloud-basierten Assistenten konzipiert, ermöglicht das Tool die Computersteuerung über Messaging-Plattformen wie Whatsapp und Slack.
Typosquatting und gefälschte Repositories
Das rapide Wachstum und die Namensverwirrung schufen Einfallstore für böswillige Akteure. Malwarebytes dokumentierte(öffnet im neuen Fenster) Versuche, Typosquat-Domains zu registrieren.
Die Idee dahinter: Nutzer, die sich vertippen oder nicht genau hinschauen, landen auf der gefälschten Seite oder laden schädliche Software herunter. Bei Open-Source-Projekten wie Openclaw ist das besonders tückisch, weil Entwickler den Code direkt aus dem Repository installieren. Wenn sie versehentlich das falsche Repository erwischen, installieren sie möglicherweise Malware statt der echten Software.
Zunächst wird vom Angreifer das Original-GitHub-Repository geklont und dann umbenannt. Diese gefälschten Repositories wirken legitim, schädlicher Code wird erst in späteren Updates hinzugefügt – eine gängige Technik bei Supply-Chain-Angriffen.
Im Fall von Openclaw war das Problem durch die häufigen Namensänderungen noch größer. Das sorgte für Verwirrung und gab Betrügern weitere Gelegenheiten, ähnlich klingende Namen zu registrieren.
Hunderte offene Kontrollpanels im Internet
Ein Sicherheitsforscher identifizierte Hunderte falsch konfigurierter Moltbot-Installationen(öffnet im neuen Fenster) im Internet. Axios berichtete(öffnet im neuen Fenster), dass diese exponierten Kontrollpanels Gesprächsverläufe, API-Schlüssel und Zugangsdaten offenlegen könnten. Einige Konfigurationen erlaubten angeblich die Befehlsausführung über die Agent-Schnittstelle.
Bitdefender(öffnet im neuen Fenster) bestätigte ähnliche Funde und beschrieb öffentlich zugängliche Administrationspanels, die Konfigurationsdaten und Chat-Protokolle preisgaben. Die Bedenken gehen über einfache Fehlkonfigurationen hinaus. Der Agent benötigt Root-Zugriff und erhält damit Kontrolle über Shell-Befehle, Dateisysteme, Browserdaten, E-Mails und Kalender.
Token Security(öffnet im neuen Fenster) stellte fest, dass 22 Prozent seiner Kunden Mitarbeiter hatten, die das Tool innerhalb einer Woche nach Veröffentlichung nutzten. Noma Security(öffnet im neuen Fenster) behauptete, 53 Prozent der Unternehmenskunden hätten privilegierten Zugriff ohne formelle Genehmigung erteilt. Das Muster deutet auf weitverbreitete Nutzung durch einzelne Mitarbeiter ohne IT-Aufsicht hin.
Komplexe Installation erhöht Risiken
Das Projekt bewirbt eine einzeilige Bash-Befehlsinstallation, doch die Dokumentation zeigt, wie komplex die Software ist. Nutzer stoßen häufig auf PATH-Probleme, Abhängigkeitskonflikte und Berechtigungsfehler. Der Setup-Prozess erfordert zudem die Verwaltung mehrerer API-Schlüssel und OAuth-Credentials.
Diese Komplexität trägt vermutlich zu unsicheren Konfigurationen bei. Tools, die von Nutzern verlangen, Node-Versionen, Linux-Berechtigungen, Remote-Daemons und Firewall-Regeln zu verwalten, werden von weniger begabten Anwendern tendenziell fehlerhaft oder unvollständig installiert.
Steinberger reagierte mit Updates, darunter 34 sicherheitsrelevante Commits und Dokumentation zu gängigen Schwachstellen. Die neuesten Versionen enthalten Audit-Befehle und Auto-Fix-Modi für Fehlkonfigurationen. Der Sicherheitsleitfaden adressiert Probleme wie unverschlüsselte Kontrollschnittstellen oder exponierte Gateways.
Prompt-Injection-Angriffe mit Systemzugriff
Das Projekt steht auch vor einer weiteren, großen Herausforderung: Prompt-Injection-Angriffe. Während diese Schwachstelle viele KI-Systeme betrifft, unterscheiden sich die Konsequenzen, wenn ein Agent Systemzugriff hat. Ein erfolgreicher Prompt-Injection-Angriff gegen einen Chatbot produziert fehlerhaften Text. Derselbe Angriff gegen einen Agenten mit Administratorrechten könnte schädliche Befehle ausführen.
Für technische Nutzer mag Openclaw als Testumgebung für KI-Agent-Fähigkeiten dienen. Sicherheitsexperten empfehlen den Betrieb auf isolierten Systemen, außerhalb öffentlicher Netzwerke und mit strikten Allow-Lists. Für Nutzer, die bessere digitale Assistenten suchen, ist die Software eher ungeeignet.
- Anzeige Hier geht es zu Künstliche Intelligenz: Wissensverarbeitung bei Amazon Wenn Sie auf diesen Link klicken und darüber einkaufen, erhält Golem eine kleine Provision. Dies ändert nichts am Preis der Artikel.


