Neuigkeiten zu Sicherheit und KI

LLMjacking und KI-Zugangsdaten · Von FireAI Security & Research Team · Veröffentlicht

Angreifer, die früher Computer zum Schürfen von Kryptowährung kaperten, jagen heute KI-API-Schlüssel

Forscher beschreiben LLMjacking: Gestohlene Cloud- und KI-API-Schlüssel, auch für Claude, werden weiterverkauft oder auf Kosten des Inhabers genutzt. Was bekannt ist und was zu tun ist.

A secret key icon and the FireAI firefighter mascot, next to the words “Hackers now hunt AI API keys, not just coins.”

Sicherheitsforscher verwenden den Begriff LLMjacking für den Diebstahl von Zugängen zu gehosteten Sprachmodellen; Sysdig dokumentierte ihn erstmals 2024 und verglich ihn mit Cryptojacking, der älteren Praxis, Rechenleistung zum Schürfen von Coins zu stehlen [1] [2]. Berichte aus dem Jahr 2026 beschreiben, wie gestohlene KI-Schlüssel abgegriffen, getestet, weiterverkauft und als Infrastruktur genutzt werden, und eine Analyse von Stealer-Protokollen durch Okta fand KI-Diensttokens und -Schlüssel unter den gestohlenen Daten [3] [4] [5].

Hintergrund

Beim Cryptojacking lässt ein Angreifer Mining-Software auf fremder Hardware oder in einem fremden Cloud-Konto laufen, und das Opfer bezahlt Strom oder Rechenleistung. Der Sysdig-Bericht von 2024 beschreibt dieselbe Ökonomie für Sprachmodelle: Der Angreifer nutzt die Zugangsdaten des Opfers, um Inferenz auf einem gehosteten Modell auszuführen, und das Opfer erhält die Rechnung [2]. Ein Schlüssel für ein gehostetes Modell ist ein Inhaber-Berechtigungsnachweis: Wer die Zeichenkette besitzt, kann das Konto ohne weitere Anmeldung nutzen.

Dieser Beitrag behandelt den allgemeinen Trend. Ein engerer Bericht über Stealer, die Tokens und Prompt-Verläufe von Coding-Agenten entwenden, wird in Gen Digital: Infostealer sammeln Tokens und Prompt-Verläufe von KI-Coding-Agenten behandelt, ein Fall aus der Lieferkette in Gekaperte npm- und PyPI-Pakete, die Entwicklerschlüssel stehlen.

Ergebnisse

Der erste Sysdig-Bericht vom Mai 2024 beschrieb Angreifer, die Zugangsdaten von einem System mit einer verwundbaren Version des Frameworks Laravel (CVE-2021-3129) erlangten und dann gehostete Modelle ins Visier nahmen, insbesondere Anthropics Claude auf AWS Bedrock. Die Angreifer prüften zehn KI-Dienste, um herauszufinden, welche Zugangsdaten funktionierten, darunter Anthropic, OpenAI, Azure, Google Vertex AI, Mistral und OpenRouter. Sysdig schätzte, dass die Nutzung von Claude-2.x-Modellen mit maximalem Kontingent über alle Regionen hinweg ein Opfer mehr als 46.000 US-Dollar pro Tag kosten könnte [1].

Im September 2024 berichtete Sysdig von einer Verzehnfachung der Modellanfragen im Juli jenes Jahres und von geschätzten Kosten von über 100.000 US-Dollar pro Tag für Spitzenmodelle wie Claude 3 Opus. Außerdem beobachtete es, dass Angreifer Modelle aktivierten, die das Opfer nicht aktiviert hatte, und die Konfiguration zur Protokollierung von Modellaufrufen löschten, wodurch die Nutzung vor dem Kontoinhaber verborgen bleibt [2].

Pillar Security berichtete am 28. Januar 2026 über eine Operation, die es Bizarre Bazaar nannte. Seine Honeypots verzeichneten 35.000 Angriffssitzungen, im Schnitt 972 pro Tag, gegen offen erreichbare Modell-Endpunkte wie nicht authentifizierte Ollama-Server und OpenAI-kompatible APIs sowie gegen MCP-Server ohne Zugriffskontrolle. Pillar beschreibt eine dreiteilige Lieferkette aus Scannen, Validieren und Weiterverkauf, bei der Zugang zu mehr als 30 Modellanbietern über einen Online-Shop mit 40 bis 60 Prozent Rabatt verkauft wurde, und eine typische Verzögerung von zwei bis acht Stunden zwischen einem öffentlichen Scan und einem Ausnutzungsversuch [3]. Die Operation von Pillar betrifft offen erreichbare Endpunkte, nicht von einem persönlichen Mac gestohlene Schlüssel; sie wird hier aufgeführt, weil sie den Wiederverkaufsmarkt zeigt.

Die AI Safety Initiative der Cloud Security Alliance schrieb am 18. Juni 2026, LLMjacking habe sich von der Kostenverlagerung zur Infrastruktur für offensive Werkzeuge entwickelt. Sie verweist auf ein von Sysdig dokumentiertes Werkzeug, das gekaperte Inferenzkapazität als Denkmaschine nutzt, und auf einen Vorfall vom Mai 2026, bei dem ein modellgesteuertes Eindringen über vier Zwischenstationen in weniger als zwei Minuten bis zur Exfiltration einer Datenbank gelangte [4].

Den Weg über den Computer eines Entwicklers dokumentiert Okta. Das Unternehmen analysierte einen 7 GB großen Stealer-Dump, der am 2. August 2026 auf Telegram veröffentlicht wurde und von 5.871 infizierten Rechnern in 162 Ländern stammte. Der Dump enthielt 44.791 eindeutige JSON Web Tokens, von denen 555 wahrscheinlich KI-Diensten zuzuordnen waren, sowie 24 gültige API-Schlüssel für Google Gemini, OpenAI, Groq und OpenRouter. Zu den betroffenen Diensten gehörten auch Anthropic, Cursor und Poe. Der Artikel nennt Lumma Stealer und Vidar als beteiligte Werkzeuge, und Jeremy Kirk von Okta wird mit der Aussage zitiert, Sitzungstokens und API-Schlüssel ließen sich wiederverwenden, um eine auf Zugangsdaten beruhende Authentifizierung zu umgehen [5].

Ein Techweez-Artikel vom 28. September 2026 führt den Trend auf Googles Team Mandiant zurück und nennt die üblichen Herkünfte eines Berechtigungsnachweises: ein auf GitHub eingechecktes persönliches Zugriffstoken, ein geleakter API-Schlüssel oder ein von einem Infostealer abgegriffenes Sitzungstoken. Opfer erfahren laut dem Artikel oft erst mit der Rechnung vom Missbrauch [6].

Folgen für Mac-Nutzer

Die Berichte beschreiben mehrere getrennte Wege: in öffentlichem Code geleakte Schlüssel, Zugangsdaten von Servern mit bekannten Lücken, offen erreichbare Modell-Endpunkte und Geheimnisse, die ein Stealer von einem persönlichen Computer abgreift. Nur der letzte Weg betrifft einen Mac direkt. Ein Entwickler, der einen Schlüssel in einer einfachen Konfigurationsdatei, einem Shell-Profil oder einem synchronisierten Projektordner aufbewahrt, bietet einem Stealer ein vorhersehbares Ziel [5] [7].

Der Diebstahl selbst ist meist nicht das sichtbare Ereignis. Der Angreifer nutzt den Schlüssel von eigenen Rechnern aus, und der Inhaber sieht eine Rechnung. Sysdigs Vergleich mit Cryptojacking trifft in dieser Hinsicht zu: Die Kosten trägt der Kontoinhaber, nicht der Angreifer [2].

Empfehlungen

  1. Schlüssel aus dem Quellcode und aus eingecheckten oder synchronisierten Dateien heraushalten. Anthropic rät, sie als Umgebungsvariablen einzuspielen oder, besser, einen Secrets-Manager statt lokaler dotenv-Dateien zu verwenden und .env-Dateien in .gitignore aufzunehmen [7].
  2. Secret Scanning in die Build-Pipeline aufnehmen. Anthropic empfiehlt ein Werkzeug wie Gitleaks und gibt an, am Secret-Scanning-Programm von GitHub teilzunehmen, wodurch offengelegte Claude-Schlüssel in öffentlichen Repositorys automatisch deaktiviert werden [7].
  3. Für jede Umgebung und jedes Projekt einen eigenen Schlüssel verwenden, damit ein einzelnes Leck begrenzte Reichweite hat [7]. Eng begrenzte und kurzlebige Tokens bevorzugen, wo der Anbieter sie anbietet [5].
  4. Ausgabenlimits und Abrechnungswarnungen einrichten und Nutzungsprotokolle prüfen. Anthropic und die Cloud Security Alliance empfehlen dies als praktisches Signal für einen gestohlenen Schlüssel [4] [7].
  5. Schlüssel planmäßig erneuern (Anthropic schlägt alle 90 Tage vor) und sofort nach jeder vermuteten Offenlegung, auch nach der Infektion eines Computers, nicht nur nach einer Passwortänderung [7].
  6. Ein selbst gehostetes Modell oder einen MCP-Server nie ohne Authentifizierung im Internet erreichbar machen [3].

Bezug zu FireAI

FireAI kann die Nutzung eines bereits gestohlenen Schlüssels nicht verhindern, da der Angreifer ihn von anderen Rechnern aus nutzt und der Datenverkehr nie über den Mac des Nutzers läuft. Es findet auch keine Schlüssel in Dateien, scannt keine Repositorys, erneuert keine Zugangsdaten und prüft kein Anbieterkonto. Was es leisten kann, betrifft den Diebstahl vom Mac selbst. Im Modus Warnung löst eine neue App ohne Regel, die eine Verbindung aufbauen will, eine Abfrage aus, der Modus Paranoid blockiert nicht signierte Apps, und die Bedrohungslisten können bekannte bösartige Ziele blockieren. Die Weltkarte zeigt, welche App mit welchem Server sprach, und warnt in Rot, wenn der Mac plötzlich viele Daten in ein Land sendet. Ein Stealer, der Daten über eine Verbindung sendet, die eine bereits freigegebene App aufbauen darf, würde keine Abfrage auslösen.

Einschränkungen

Die Quellen sind unterschiedlicher Art. Sysdig, Pillar und Okta berichten eigene Beobachtungen; die Notiz der Cloud Security Alliance ist eine Sekundärsynthese, und der Techweez-Artikel, der den Trend Mandiant zuschreibt, nennt keine Zahlen und wurde nicht mit einer Mandiant-Veröffentlichung abgeglichen. Die Dollarbeträge von Sysdig sind Schätzungen möglicher Kosten bei maximaler Nutzung, keine gemessenen Verluste. Die Okta-Zahlen beschreiben einen einzelnen Dump, und die 24 gültigen Schlüssel sind die darin als gültig befundenen, kein Maß dafür, wie viele Schlüssel insgesamt gestohlen werden.

Der Gegensatz in der Überschrift ist eine Vereinfachung. Pillar gibt an, dass dieselbe Operation auch Rechenleistung zum Schürfen von Kryptowährung suchte; beide Aktivitäten bestehen also nebeneinander, statt dass die eine die andere ersetzt [3]. Keine der Quellen nennt eine Zahl gestohlener Claude-Schlüssel, und die abgerufenen Quellen sagen nicht, welcher Anteil der Diebstähle von persönlichen Macs ausgeht.

FireAI von HisnLabs 17 Tage kostenlos testen.

Quellen

  1. Sysdig Threat Research Team, May 2024: LLMjacking, stolen cloud credentials used in new AI attack
  2. Sysdig, 18 September 2024: The growing dangers of LLMjacking
  3. Pillar Security, 28 January 2026: Operation Bizarre Bazaar
  4. Cloud Security Alliance AI Safety Initiative, 18 June 2026: LLMjacking evolves
  5. The Hacker News, 9 September 2026: Infostealer logs expose replayable AI tokens (Okta analysis)
  6. Techweez, 28 September 2026: hackers are hijacking cloud accounts to run AI models
  7. Anthropic Support: API key best practices