Moltbot e il dilemma dell’IA agentica: potente, utile, vulnerabile

by | 28 Gen 2026 | IA

Riassunto IA
  • Moltbot è un assistente IA open source che esegue azioni concrete (gestione calendario, invio email, check-in voli) attraverso WhatsApp, Telegram, Signal e altre app di messaggistica.
  • È diventato virale nella comunità degli sviluppatori fino a far salire Cloudflare del 14% in borsa.
  • Gli esperti di sicurezza avvertono che la prompt injection consente a un attaccante di dirottare il computer dell’utente con un semplice messaggio malevolo; credenziali e chiavi API sono già state trovate esposte sul web.
Tempo di lettura: 3 minuti

Moltbot, nato come Clawdbot prima che Anthropic imponesse un cambio di denominazione per tutelare il marchio Claude, è un assistente IA open source che promette di “fare davvero le cose”.

Non rispondere a domande, non generare testi: agire. Gestire il calendario, inviare email, fare check-in per i voli, comunicare con i clienti. Il tutto attraverso le principali app di messaggistica: WhatsApp, Telegram, Signal, Discord, iMessage.

Il nome originale, Clawdbot, era un gioco di parole tra “claw” (chela) e Claude, il modello di Anthropic su cui il progetto si appoggiava. A costruirlo è stato Peter Steinberger, sviluppatore austriaco che ha trasformato un progetto personale in fenomeno virale.

Federico Viticci di MacStories, ad esempio, lo ha configurato per ricevere ogni giorno riepiloghi audio basati sul suo calendario, Notion e Todoist. Altri lo usano per tracciare dati su salute e fitness o automatizzare la comunicazione professionale.

Moltbot instrada le richieste attraverso il provider IA preferito dall’utente (OpenAI, Anthropic o Google) e agisce di conseguenza.

La febbre speculativa colpisce ancora

L’entusiasmo è stato tale da muovere i mercati. Le azioni di Cloudflare, la cui infrastruttura viene utilizzata dagli sviluppatori per far girare Moltbot in locale, sono salite del 14% in una sola seduta, trainate dal buzz sui social media.

È l’ennesima dimostrazione di quanto il settore dell’IA agentica, ossia dell’intelligenza artificiale capace di compiere azioni autonome, sia diventato un magnete per la speculazione finanziaria, spesso a prescindere dalla maturità tecnologica dei prodotti coinvolti.

Lo stesso Steinberger non si fa illusioni. Su X ha definito Moltbot “software potente con molti spigoli taglienti”, avvertendo gli utenti di “leggere attentamente la documentazione sulla sicurezza prima di farlo girare in qualsiasi posto vicino all’internet pubblico”. Un invito alla prudenza che suona quasi come una confessione: il progetto funziona ma non è ancora pronto per tutti.

Moltbot e il prezzo della comodità

Il problema è strutturale e riguarda l’intera categoria degli agenti IA. “Fare davvero le cose” significa, in termini tecnici, poter eseguire comandi arbitrari sul computer dell’utente. Moltbot può leggere e scrivere file, lanciare script, gestire credenziali. E qui emerge la vulnerabilità che avevamo già analizzato nel caso dei browser con intelligenza artificiale: la prompt injection.

“Se il tuo agente IA autonomo ha accesso admin al tuo computer e io posso interagire con esso mandandoti un DM sui social media, beh, ora posso tentare di dirottare il tuo computer con un semplice messaggio diretto”, ha spiegato a The Verge Rachel Tobac, CEO di SocialProof Security.

“Quando concediamo accesso admin agli agenti IA autonomi, possono essere dirottati attraverso prompt injection, una vulnerabilità ben documentata e non ancora risolta.” In pratica, un messaggio malevolo ricevuto su WhatsApp potrebbe indurre Moltbot a compiere azioni non autorizzate senza che l’utente se ne accorga.

Non si tratta di ipotesi teoriche. Jamieson O’Reilly, specialista di sicurezza e fondatore di Dvuln, ha scoperto che messaggi privati, credenziali e chiavi API collegati a Moltbot erano stati lasciati esposti sul web. La falla è stata corretta dopo la segnalazione ma il danno potenziale era enorme.

Truffe e sciacallaggio digitale

L’ecosistema intorno a Moltbot si è rivelato altrettanto insidioso. Dopo il cambio di nome imposto da Anthropic, Steinberger ha denunciato su X che truffatori hanno rubato il suo vecchio username su GitHub (la piattaforma dove gli sviluppatori pubblicano e condividono il codice dei propri progetti) per creare falsi progetti di criptovaluta a suo nome. Ha dovuto avvertire pubblicamente i follower: “Qualsiasi progetto che mi elenca come proprietario di coin è una truffa”. E ha precisato che l’account X legittimo è @moltbot, “non una delle 20 variazioni truffa” già in circolazione.

Il paradosso, per ora, è questo: l’unico modo per usare Moltbot in sicurezza è farlo girare su un computer separato con account usa e getta. Ma un assistente personale isolato dai propri dati reali non serve a molto. È lo stesso dilemma che affligge i browser IA e, più in generale, ogni sistema agentico: la promessa di utilità si scontra con rischi che l’architettura attuale non è in grado di contenere.

Moltbot resta comunque un esperimento interessante. Steinberger ha dimostrato alla comunità degli sviluppatori cosa gli agenti IA possono concretamente realizzare e come l’automazione intelligente potrebbe diventare genuinamente utile, non solo impressionante. Soprattutto, però, è difficile non leggere nel successo di Moltbot un segnale scomodo per l’industria dell’IA, che in questi mesi ha promosso i propri agenti come rivoluzionari strumenti di produttività.

Se basta che un progetto open source prometta di “fare davvero le cose” per diventare virale, significa che gli utenti hanno già capito quanto poco facciano quelli ufficiali. Il problema della sicurezza resta aperto, ma quello della credibilità forse lo è ancora di più.

Fonti: The Verge, TechCrunch

POTREBBE INTERESSARTI

Cina censura

Anche la Cina respinge lo stop all’IA: “È solo allarmismo”

Il portavoce di Pechino accusa Amodei, Altman e Musk di allarmismo sull’IA. Lo stesso giorno il ministro della sicurezza di stato cinese lancia un allarme quasi...
Donald Trump annuncerà domani World Liberty Financial

Trump respinge lo stop all’IA: “Chi vince, vince tutto”

Amodei, Altman e Musk chiedono più cautela sull’IA. Trump risponde dal golf in Irlanda: fermarsi significa regalare il vantaggio alla Cina.

Claude Anthropic Apple

I governi si affidano a Claude per automatizzare la sorveglianza

Dai dossier costruiti con i dati telefonici alla selezione degli obiettivi politici, il rapporto di Anthropic mostra come l’IA stia abbassando i costi della...
Dario Amodei Anthropic Claude

Amodei, Altman e Musk chiedono di rallentare la corsa all’IA

Anthropic chiede di frenare l’aumento delle capacità dei modelli. OpenAI aderisce ai controlli indipendenti e Musk appoggia Amodei. Ma nessuno promette ancora di...
openai ia pensano

OpenAI avverte: capire cosa ‘pensano’ le IA è sempre più difficile

OpenAI ammette che seguire il ragionamento delle IA diventerà sempre più complicato perché esplicitano sempre meno il proprio ragionamento. In gioco c’è...
rubygems

OpenAI: prima di Hugging Face c’è stato RubyGems

OpenAI conferma il coinvolgimento dei propri sistemi in un incidente avvenuto a maggio. Due mesi dopo, fino a 1.200 agenti avrebbero poi attaccato Hugging Face.

pentagono

Il Pentagono entra nella filiera dell’IA con Fluidstack

Il finanziamento a Fluidstack sarebbe il più grande mai concesso dall’Office of Strategic Capital e servirebbe a produrre negli USA componenti per i data...
IA umanità Coxon

Già, ma come potrebbe davvero l’IA ucciderci tutti?

La denuncia di Coxon nei giorni scorsi ha fatto scalpore, ma come potrebbe concretizzarsi realmente il suo scenario apocalittico? Risposta: attenzione alle...
Anthropic

Anthropic accusa: Russia e Cina hanno usato Claude per cyberattacchi e distillazione

Il rapporto descrive attacchi informatici gestiti in larga parte dall’IA. E accusa Alibaba, DeepSeek, Moonshot e Xiaomi di aver cercato di replicare le capacità...
OpenAI matematica

OpenAI dice di aver risolto un Problema del Millennio della matematica

OpenAI ha impiegato fino a 10.000 agenti IA coordinati dai suoi ricercatori per risolvere il problema di Navier-Stokes in 88 ore. E adesso?

Share This