Onderzoekers van beveiligingsbedrijf Varonis hebben vastgesteld dat de OpenClaw AI-agent, een open-source framework dat grote taalmodellen (LLM's) autonoom laat handelen binnen systemen, kwetsbaar is voor phishingaanvallen. In een testomgeving waarbij de agent gekoppeld was aan een Gmail-inbox, browsertools, Google Workspace API's en gesimuleerde interne bedrijfsdata, bleek de AI-agent gevoelige informatie te lekken na succesvolle phishingpogingen.

De gesimuleerde data bestond uit onder meer AWS- en database-credentials, CRM-exporten, interne communicatie en agenda-uitnodigingen. De agent werd getest in twee configuraties: een generieke modus met standaard productiviteitsinstructies en een strikte modus met extra richtlijnen voor phishingbewustzijn en identiteitsverificatie. Beide configuraties werden uitgevoerd met de modellen Google Gemini 3.1 Pro en OpenAI GPT-5.4.

In vier gesimuleerde phishingaanvallen bleek dat de AI-agent in de eerste twee scenario's, ondanks de strikte modus, gevoelige gegevens zoals AWS IAM-sleutels en klantinformatie naar een externe Gmail-account stuurde zonder de identiteit van de afzender adequaat te verifiëren. Bij een phishingmail met een nep-cadeaubon bezocht de agent onder de generieke configuratie de malafide website en probeerde de bon te verzilveren, terwijl de strikte modus deze aanval direct blokkeerde. Bij een aanval met een kwaadaardige Google OAuth-app herkende de agent het verdachte karakter en weigerde toegang te verlenen.

Varonis concludeert dat AI-agenten goed zijn in het herkennen van verdachte URL's, valse inlogpagina's en malafide OAuth-applicaties, maar nog steeds falen door gebrek aan identiteitsverificatie, contextverlies en het niet toepassen van zero trust-principes in sociale interacties. Gemini toonde zich hierbij interactiever, terwijl GPT-5.4 voorzichtiger was. Varonis adviseert expliciete verificatie van afzenders, beperking van e-mailverkeer naar nieuwe externe ontvangers zonder goedkeuring en restricties op interne data-toegang. Voor risicovolle acties zoals het delen van credentials en financiële data moet altijd menselijke goedkeuring worden gevraagd. Meer details zijn te vinden in het onderzoek van Varonis.