Quavon Development
AI Security / LLM-Jacking4 Min. Lesezeit

Gestohlener AI-Zugang wird im Dark Web mit bis zu 97 Prozent Rabatt verkauft

Google Threat Intelligence beobachtet einen deutlichen Anstieg von LLM-Jacking. Gestohlene Zugänge zu Modellen von Anthropic, Google und OpenAI werden laut Google auf Untergrundmärkten mit Abschlägen von bis zu 97 Prozent angeboten; zusätzlich übernehmen Angreifer Cloud-Server, um AI-Compute auf Kosten der Opfer zu nutzen.

Redaktion von Quavon DevelopmentVeröffentlicht Aktualisiert
Die kurze Antwort

Beim LLM-Jacking stehlen Angreifer AI-Accounts, API-Zugänge oder Cloud-Rechenleistung und nutzen beziehungsweise verkaufen die teuren Modellressourcen auf Kosten des Opfers. Google Threat Intelligence berichtet 2026 von stark zunehmender Aktivität und Angeboten mit bis zu 97 Prozent Abschlag gegenüber regulären AI-Zugängen. Einige Händler versprechen sogar Ersatz-Credentials, wenn ein Zugang gesperrt wird.

Google Threat Intelligence Group beobachtet 2026 einen deutlichen Anstieg von sogenanntem LLM-Jacking: Angreifer stehlen Zugänge zu kommerziellen AI-Diensten oder übernehmen Cloud-Server, um teure Modell- und GPU-Ressourcen auf Rechnung anderer zu nutzen. Nach Angaben von Google-Forscher John Hultquist werden Zugänge zu Modellen von Anthropic, Google und OpenAI auf Untergrundmärkten mit Abschlägen von bis zu 97 Prozent gegenüber regulären Preisen angeboten.

Die Zahl stammt aus Beobachtungen von Google Threat Intelligence, über die die Financial Times berichtet. Sie beschreibt Angebote auf kriminellen Märkten, nicht einen unabhängig verifizierten Durchschnittspreis für tatsächlich funktionierende Accounts.

Händler ersetzen gesperrte Zugangsdaten

Ein Detail zeigt, wie weit sich der Handel professionalisiert hat. Einige Verkäufer versprechen laut Google kostenlosen Ersatz, falls ein gestohlener Zugang vom Anbieter gesperrt wird.

Damit wird ein kompromittierter AI-Account nicht mehr nur einmal verwendet. Verkäufer können funktionierende Credentials oder Sessions als laufendes Produkt anbieten und Ausfälle durch neue Zugänge kompensieren.

Für die Anbieter entsteht dadurch ein anderes Missbrauchsmuster als bei einem einzelnen gestohlenen API-Key. Das Sperren eines Accounts beendet nicht zwingend die Aktivität des Käufers, wenn dessen Lieferant anschließend neue Zugangsdaten bereitstellt.

Google nennt dabei sowohl öffentliche AI-Dienste als auch Compute-Infrastruktur als Ziele. Angreifer kompromittieren also nicht ausschließlich Chat- oder API-Accounts. In anderen beobachteten Fällen wurden Unternehmensserver übernommen, um eigene Modelle auf der Hardware des Opfers auszuführen.

AI-Compute wird wie früher Krypto-Mining zum Diebstahlsziel

Das ökonomische Motiv ähnelt Cryptojacking. Für einen Angreifer ist nicht zwingend der Inhalt eines Systems wertvoll, sondern dessen laufende Rechenkapazität.

Bei AI ist diese Ressource besonders teuer. Frontier-Modelle werden nach Tokens, Requests oder Abonnements abgerechnet; selbst gehostete Modelle benötigen GPUs und Strom. Wer Zugang oder Compute stiehlt, verlagert diese Kosten auf das Opfer.

Hultquist sagte der Financial Times, dass Google auch einen Fall mit einer aktiven chinesischen Cyber-Spionagegruppe beobachtet habe, die zuvor Ziele in den USA angegriffen hatte. Öffentlich verfügbare Berichte nennen dazu jedoch keine ausreichenden technischen Details, um den konkreten Einbruch unabhängig zu rekonstruieren.

Der Befund sollte deshalb nicht zu der Aussage verkürzt werden, LLM-Jacking sei grundsätzlich staatlich gesteuert. Google beschreibt einen Markt, in dem kriminelle und staatlich unterstützte Akteure dieselbe ökonomische Schwäche ausnutzen können: AI-Ressourcen sind teuer und über Credentials oder Cloud-Zugänge erreichbar.

Stark steigende AI-Nutzung kann Missbrauch verdecken

Für Unternehmen entsteht ein zusätzliches Monitoring-Problem. Viele Teams bauen ihre AI-Infrastruktur gerade erst auf. Tokenverbrauch, GPU-Auslastung und API-Kosten haben deshalb noch keinen stabilen Normalwert.

Hultquist warnt, dass Angreifer sich genau in diesem Wachstum verstecken können. Wenn die legitime Nutzung eines neuen AI-Systems ohnehin schnell steigt, kann zusätzlicher Verbrauch zunächst wie normale Adoption aussehen.

Klassische Kostenalarme am Monatsende sind dafür zu langsam. Entscheidend sind technische Signale wie neue Identitäten, ungewöhnliche Regionen, bisher ungenutzte Modelle, ungewöhnliche Uhrzeiten, sprunghafte Parallelität und Modellaufrufe aus Workloads, die normalerweise keinen AI-Zugriff benötigen.

Die Grundkontrollen unterscheiden sich dabei kaum von anderer Cloud-Infrastruktur. API-Keys sollten an einzelne Workloads gebunden und nicht zwischen Anwendungen geteilt werden. Service Accounts benötigen nur die Modelle und Aktionen, die ihr jeweiliger Dienst tatsächlich verwendet. Nutzungs- und Abrechnungsdaten gehören in dasselbe Monitoring wie Authentifizierungs- und Cloud-Audit-Logs.

Ein gestohlener AI-Key ist mehr als ein Kostenproblem

LLM-Jacking wird häufig über die Rechnung sichtbar. Das greift zu kurz.

Ein kompromittierter AI-Zugang kann zusätzlich Zugriff auf gespeicherte Konversationen, hochgeladene Dateien, verbundene Tools oder privilegierte Modelle eröffnen. Bei Enterprise- und Agenten-Accounts können außerdem OAuth-Verbindungen, Repository-Zugriffe oder interne Datenquellen hinzukommen.

Umgekehrt kann ein übernommener GPU-Server für den Angreifer attraktiv sein, ohne dass er sich für die Daten des Unternehmens interessiert. Die forensische Frage lautet dann nicht nur, welche Dateien gelesen wurden, sondern auch, welche Modelle oder Container ausgeführt wurden und welche externen Ziele die gestohlene Rechenleistung bedient hat.

Die aktuelle Google-Beobachtung liefert noch keine belastbare Gesamtzahl betroffener Unternehmen oder einen aggregierten Schadenswert. Die bis zu 97 Prozent Preisabschlag zeigen aber, dass gestohlener AI-Zugang bereits als handelbare Ressource angeboten wird. Für Unternehmen ist AI-Verbrauch damit nicht nur eine FinOps-Metrik. Ungewöhnlicher Modell- und GPU-Verbrauch kann ein Security-Signal sein.

Starten wir durch

Sollen wir uns das ansehen?

Erzählen Sie uns, was entstehen soll. Sie bekommen eine ehrliche Einschätzung zu Umfang, Zeitrahmen und Risiken — und eine klare Antwort, ob wir das richtige Team dafür sind.

Kostenloses Erstgespräch
Oder E-Mail senden

Antwort in der Regel innerhalb von 24 Stunden