Google Threat Intelligence Group beobachtet 2026 einen deutlichen Anstieg von sogenanntem LLM-Jacking: Angreifer stehlen Zugänge zu kommerziellen AI-Diensten oder übernehmen Cloud-Server, um teure Modell- und GPU-Ressourcen auf Rechnung anderer zu nutzen. Nach Angaben von Google-Forscher John Hultquist werden Zugänge zu Modellen von Anthropic, Google und OpenAI auf Untergrundmärkten mit Abschlägen von bis zu 97 Prozent gegenüber regulären Preisen angeboten.
Die Zahl stammt aus Beobachtungen von Google Threat Intelligence, über die die Financial Times berichtet. Sie beschreibt Angebote auf kriminellen Märkten, nicht einen unabhängig verifizierten Durchschnittspreis für tatsächlich funktionierende Accounts.
Händler ersetzen gesperrte Zugangsdaten
Ein Detail zeigt, wie weit sich der Handel professionalisiert hat. Einige Verkäufer versprechen laut Google kostenlosen Ersatz, falls ein gestohlener Zugang vom Anbieter gesperrt wird.
Damit wird ein kompromittierter AI-Account nicht mehr nur einmal verwendet. Verkäufer können funktionierende Credentials oder Sessions als laufendes Produkt anbieten und Ausfälle durch neue Zugänge kompensieren.
Für die Anbieter entsteht dadurch ein anderes Missbrauchsmuster als bei einem einzelnen gestohlenen API-Key. Das Sperren eines Accounts beendet nicht zwingend die Aktivität des Käufers, wenn dessen Lieferant anschließend neue Zugangsdaten bereitstellt.
Google nennt dabei sowohl öffentliche AI-Dienste als auch Compute-Infrastruktur als Ziele. Angreifer kompromittieren also nicht ausschließlich Chat- oder API-Accounts. In anderen beobachteten Fällen wurden Unternehmensserver übernommen, um eigene Modelle auf der Hardware des Opfers auszuführen.
AI-Compute wird wie früher Krypto-Mining zum Diebstahlsziel
Das ökonomische Motiv ähnelt Cryptojacking. Für einen Angreifer ist nicht zwingend der Inhalt eines Systems wertvoll, sondern dessen laufende Rechenkapazität.
Bei AI ist diese Ressource besonders teuer. Frontier-Modelle werden nach Tokens, Requests oder Abonnements abgerechnet; selbst gehostete Modelle benötigen GPUs und Strom. Wer Zugang oder Compute stiehlt, verlagert diese Kosten auf das Opfer.
Hultquist sagte der Financial Times, dass Google auch einen Fall mit einer aktiven chinesischen Cyber-Spionagegruppe beobachtet habe, die zuvor Ziele in den USA angegriffen hatte. Öffentlich verfügbare Berichte nennen dazu jedoch keine ausreichenden technischen Details, um den konkreten Einbruch unabhängig zu rekonstruieren.
Der Befund sollte deshalb nicht zu der Aussage verkürzt werden, LLM-Jacking sei grundsätzlich staatlich gesteuert. Google beschreibt einen Markt, in dem kriminelle und staatlich unterstützte Akteure dieselbe ökonomische Schwäche ausnutzen können: AI-Ressourcen sind teuer und über Credentials oder Cloud-Zugänge erreichbar.
Stark steigende AI-Nutzung kann Missbrauch verdecken
Für Unternehmen entsteht ein zusätzliches Monitoring-Problem. Viele Teams bauen ihre AI-Infrastruktur gerade erst auf. Tokenverbrauch, GPU-Auslastung und API-Kosten haben deshalb noch keinen stabilen Normalwert.
Hultquist warnt, dass Angreifer sich genau in diesem Wachstum verstecken können. Wenn die legitime Nutzung eines neuen AI-Systems ohnehin schnell steigt, kann zusätzlicher Verbrauch zunächst wie normale Adoption aussehen.
Klassische Kostenalarme am Monatsende sind dafür zu langsam. Entscheidend sind technische Signale wie neue Identitäten, ungewöhnliche Regionen, bisher ungenutzte Modelle, ungewöhnliche Uhrzeiten, sprunghafte Parallelität und Modellaufrufe aus Workloads, die normalerweise keinen AI-Zugriff benötigen.
Die Grundkontrollen unterscheiden sich dabei kaum von anderer Cloud-Infrastruktur. API-Keys sollten an einzelne Workloads gebunden und nicht zwischen Anwendungen geteilt werden. Service Accounts benötigen nur die Modelle und Aktionen, die ihr jeweiliger Dienst tatsächlich verwendet. Nutzungs- und Abrechnungsdaten gehören in dasselbe Monitoring wie Authentifizierungs- und Cloud-Audit-Logs.
Ein gestohlener AI-Key ist mehr als ein Kostenproblem
LLM-Jacking wird häufig über die Rechnung sichtbar. Das greift zu kurz.
Ein kompromittierter AI-Zugang kann zusätzlich Zugriff auf gespeicherte Konversationen, hochgeladene Dateien, verbundene Tools oder privilegierte Modelle eröffnen. Bei Enterprise- und Agenten-Accounts können außerdem OAuth-Verbindungen, Repository-Zugriffe oder interne Datenquellen hinzukommen.
Umgekehrt kann ein übernommener GPU-Server für den Angreifer attraktiv sein, ohne dass er sich für die Daten des Unternehmens interessiert. Die forensische Frage lautet dann nicht nur, welche Dateien gelesen wurden, sondern auch, welche Modelle oder Container ausgeführt wurden und welche externen Ziele die gestohlene Rechenleistung bedient hat.
Die aktuelle Google-Beobachtung liefert noch keine belastbare Gesamtzahl betroffener Unternehmen oder einen aggregierten Schadenswert. Die bis zu 97 Prozent Preisabschlag zeigen aber, dass gestohlener AI-Zugang bereits als handelbare Ressource angeboten wird. Für Unternehmen ist AI-Verbrauch damit nicht nur eine FinOps-Metrik. Ungewöhnlicher Modell- und GPU-Verbrauch kann ein Security-Signal sein.