GeekZilla
InstagramTecnologia

Moltbot vira OpenClaw e acende alertas de segurança, golpes e shadow IT

O que começou como um projeto experimental de IA com mais de 100 mil estrelas no GitHub agora virou um caso clássico de hype tecnológico encontrando a dura realidade da segurança. O antigo Clawdbot, que virou Moltbot e agora atende pelo nome de OpenClaw, está no centro de uma tempestade que mistura agentes de IA poderosos, confusão de marca, falhas de configuração e oportunidades perfeitas para golpes.

Criado por Peter Steinberger, fundador da PSPDFKit, o projeto chamou atenção por prometer algo que muita IA ainda não entrega: não apenas conversar, mas agir. Abrir aplicativos, clicar botões, mexer em arquivos, rodar comandos no sistema — tudo isso controlado por mensagens enviadas via WhatsApp, Telegram, Discord, Slack ou Teams.

A ideia é sedutora. O problema é o preço oculto desse poder.

O que o OpenClaw realmente faz (sem marketing)

Diferente de chatbots tradicionais, o OpenClaw é um agente. Isso significa que ele executa ações reais no computador do usuário. Um simples comando como “verifica minha agenda e remarca meu voo” pode acionar navegador, e-mail, calendário e até comandos de sistema.

Ele roda localmente, o que alimentou o discurso de “controle total do usuário” e “menos dependência da nuvem”. Imagens de pilhas de Mac Minis rodando agentes de IA viralizaram, vendendo a ideia de uma infraestrutura pessoal, barata e segura.

Na prática, segurança não funciona assim.

Rodar local não elimina risco, só muda o responsável

Para funcionar direito, o OpenClaw frequentemente precisa de permissões profundas no sistema, muitas vezes equivalentes a acesso administrativo. Isso significa que qualquer erro, abuso ou comprometimento não fica limitado a dados: ele pode agir sobre eles.

Pesquisadores identificaram centenas de painéis de controle do Moltbot/OpenClaw expostos diretamente na internet. Não foram invadidos. Estavam apenas mal configurados. Esses painéis vazavam históricos de chat, chaves de API, credenciais e até permitiam execução remota de comandos.

Para um atacante, isso não é desafio. É convite.

Trocas de nome criam o terreno perfeito para golpes

A sequência Clawdbot → Moltbot → OpenClaw não confundiu só usuários legítimos. Ela abriu espaço para criminosos agirem rápido. Domínios falsos, repositórios clonados no GitHub e até ataques de cadeia de suprimentos começaram a surgir quase imediatamente após os rebrands.

Alguns desses clones começam limpos e só inserem código malicioso em atualizações posteriores. Outros exploram o velho truque do erro de digitação no endereço. Teve até token cripto falso usando o nome antigo do projeto para enganar curiosos.

Nada disso exigiu explorar uma vulnerabilidade técnica. Bastou explorar pressa, hype e falta de verificação.

Agentes de IA amplificam erros humanos

Uma aplicação web mal configurada vaza dados. Um agente de IA mal configurado vaza dados e age sobre eles. Esse é o salto de risco que muita gente ainda não assimilou.

O OpenClaw pode ter acesso simultâneo a arquivos, e-mails, navegadores, mensagens, calendários e comandos de sistema. Tudo isso conectado por memória, automação e tomada de decisão. Um prompt mal interpretado ou manipulado pode causar danos reais.

É aqui que ataques como prompt injection deixam de ser teoria acadêmica. Agentes com privilégios elevados são alvos perfeitos para esse tipo de exploração.

Shadow IT turbinado por IA

Dentro das empresas, o cenário é ainda mais preocupante. Relatórios indicam que mais de 20% dos clientes analisados por empresas de segurança já tinham funcionários usando variantes do Clawdbot/OpenClaw sem qualquer aprovação formal.

Em muitos casos, usuários concederam acesso privilegiado ao agente sem envolver times de TI ou segurança. Resultado: as equipes não implantaram a ferramenta, mas herdaram o risco.

É o shadow IT clássico, só que agora com autonomia, memória e permissões administrativas.

Instalação “simples” que incentiva atalhos perigosos

Embora o marketing mostre uma instalação feita com um único comando no terminal, a documentação real fala em ajustes de path, permissões, dependências, OAuth, múltiplas APIs e tokens. Complexidade técnica costuma gerar atalhos. Atalhos costumam gerar ambientes inseguros.

Steinberger tem respondido com auditorias, melhorias na documentação e ferramentas automáticas de checagem. Isso é positivo, mas também deixa claro que o uso seguro ainda exige maturidade técnica.

O que o OpenClaw revela sobre o futuro

O OpenClaw não é um vilão isolado. Ele é um sintoma. As pessoas querem resolver tudo enviando mensagens. Interfaces conversacionais estão virando o controle remoto da vida digital. O próximo grande campo de batalha da segurança não será malware tradicional, mas identidade, permissões e confiança.

Para profissionais de segurança e engenheiros, o OpenClaw pode ser um experimento interessante se isolado, rodando em VM, fora da internet pública e com controles rígidos. Para usuários comuns, ainda é um vislumbre de um futuro que chegou antes dos freios.

O criador disse que “a lagosta chegou à sua forma final”. O mercado de IA discorda. Em IA, quase nada é forma final. E quando ferramentas poderosas evoluem rápido demais, os riscos costumam evoluir junto.