Anthropics Bedrohungsbericht vom September: ein Reseller für „billiges Claude“, der weder billig noch Claude war, LiteLLM-Key-Diebstahl und mutmaßliche Destillation im industriellen Maßstab
- Was ist passiert
- Anthropic's September 2026 threat report documents a fake discount-Claude reseller that proxied buyers to another model and stole their credentials, prompt-injection key theft from LiteLLM-based wrappers, and alleged large-scale distillation.
- Warum es wichtig ist
- Third-party Claude access is a documented credential-theft route, and AI provider keys held by wrapper services and gateways are an active target.
- Was zu tun ist
- Buy Claude access directly or through a provider you can verify, rotate credentials if you used a reseller, and treat AI keys as production credentials.
Wenn Ihnen jemand Claude mit Rabatt verkauft, gehen Sie davon aus, dass Sie kein Claude bekommen. Anthropics Bedrohungsbericht vom September 2026 dokumentiert genau diesen Fall, und die Käufer verloren nicht nur ihr Geld, sondern auch ihre Anthropic-Konten. Er zeigt außerdem, wie Angreifer produktive API-Keys aus Wrapper-Diensten abziehen, die auf LiteLLM aufbauen. An keiner Einstufung im Verzeichnis ändert das etwas: LiteLLM bleibt bei „Bedingt“, und der Bericht nennt keine Schwachstelle in LiteLLM selbst. Was sich ändert, ist, wie Sie Claude-Zugang kaufen und KI-Keys schützen sollten.
Was passiert ist
Der falsche Reseller
Anthropic führt die Gruppe als GTG-50021, eine „russisch- und ukrainischsprachige Gruppe, von der ein Mitglied unter dem Alias ‚kl1zy‘ auftrat“. Sie „betrieb ein betrügerisches KI-Reseller-Geschäft, das billigen Claude-Zugang anbot“, das sich „als weder billig noch tatsächlich Claude herausstellte“. Laut Anthropic:
- Was die Käufer bekamen. Ihr Traffic „wurde in Wahrheit unbemerkt an ein anderes KI-Modell weitergeleitet“.
- Was sie verloren. Die Software des Resellers „installierte einen Credential-Harvester, der ihre Anthropic-Credentials stahl und sie zur missbräuchlichen Nutzung an andere KI-Proxy-Reseller weiterverkaufte“.
- Indikatoren. Der Bericht listet die Domains der Operation auf, darunter awstore.cloud, kiro.cheap, sys-tools.cfd, aws-us-east-3.com, holdboost.store und deltaclient.xyz.
Die LiteLLM-Wrapper
Der Bericht behandelt auch die KI-Lieferkette: „Mehrere Akteure wurden dabei beobachtet, wie sie die LiteLLM-Implementierung von KI-Wrapper-Diensten kompromittierten“ und „Prompt Injection nutzten, um die produktiven API-Keys aus ihren in der Cloud gehosteten Container-Umgebungen abzuziehen“. Der Bericht verortet die Kompromittierung in den Implementierungen der Wrapper-Dienste, nicht in einer Schwachstelle von LiteLLM. Anthropics Empfehlung: „Organisationen sollten KI-Keys und Agent-Integrationen mit demselben Ernst behandeln wie produktive Credentials, denn Angreifer behandeln sie ebenfalls mit demselben Ernst.“
Die Destillationsvorwürfe
Der Bericht behandelt zudem unerlaubte Destillation, bei der ein Labor das Modell eines anderen Labors massenhaft abfragt, um damit sein eigenes zu trainieren. Die Größenordnung liefert TechCrunchs Auswertung des Berichts:
| Kampagne | Umfang | Zeitraum | Konten |
|---|---|---|---|
| Alle fünf Kampagnen | Fast 200 Millionen Interaktionen | Nicht angegeben | Nicht angegeben |
| Alibaba | 151 Millionen Interaktionen, in der Spitze fast 3 Millionen pro Tag | Mai bis Juli 2026 | Etwa 3.500 |
| Moonshot AI | Fast 300.000 Anfragen, vor allem gegen Opus gerichtet | 10 Tage | Etwa 5.000 |
Es handelt sich um Zuschreibungen von Anthropic. TechCrunch brachte keine Stellungnahmen der genannten Unternehmen, und nichts davon wurde außerhalb von Anthropic überprüft.
Warum es wichtig ist
Jeder Weg zu Claude, der nicht über Anthropic, einen großen Cloud-Anbieter oder einen Anbieter führt, den Sie überprüfen können, ist jetzt ein dokumentiertes Betrugs- und Credential-Diebstahl-Risiko. Ein Rabatt-Reseller kann das Modell austauschen, ohne es Ihnen zu sagen, womit jede Annahme zu Qualität oder Sicherheit, die Sie über Claude getroffen haben, hinfällig ist. Und ein Gateway, das Ihre Anbieter-Keys vorhält, ist selbst ein Angriffsziel: Prompt Injection hat Wrapper-Dienste zu Abflussstellen für Keys gemacht.
Was sich für Sie ändert
- Claude kaufen. Kaufen Sie direkt bei Anthropic, über einen großen Cloud-Marktplatz oder bei einem Anbieter, den Sie überprüfen können. Behandeln Sie Rabatt-Reseller als nicht vertrauenswürdig.
- Wenn Sie einen Reseller genutzt haben. Rotieren Sie die Credentials Ihres Anthropic-Kontos, und prüfen Sie Ihre Logs auf die Domains, die Anthropic auflistet.
- Wenn Sie LiteLLM oder ein anderes Gateway betreiben. Speichern und rotieren Sie die dort vorgehaltenen Anbieter-Keys mit denselben Kontrollen wie produktive Credentials, und gehen Sie davon aus, dass jede Eingabe, die das Modell erreicht, auch an diese Keys herankommen kann.
FAQ
Ist LiteLLM selbst kompromittiert? Der Bericht beschreibt Angriffe auf die LiteLLM-Implementierungen von Wrapper-Diensten und nennt keine Schwachstelle in LiteLLM. Unser Urteil zu LiteLLM bleibt bei „Bedingt“.
Woran würde ich erkennen, dass ein Reseller das Modell ausgetauscht hat? Möglicherweise gar nicht. Laut Anthropic wurde der Traffic „unbemerkt an ein anderes KI-Modell weitergeleitet“. Deshalb ist der Kauf bei einer überprüfbaren Quelle die einzige verlässliche Kontrolle.
Haben Alibaba oder Moonshot AI reagiert? Nicht in der Berichterstattung, die wir zitieren. Die Zahlen sind Zuschreibungen von Anthropic, wie TechCrunch sie wiedergibt.
Was zu tun ist
- 1 Buy Claude access from Anthropic, a major cloud marketplace, or a provider you can verify; treat discounted resellers as untrusted.
- 2 If you ever signed in through a third-party Claude reseller, rotate your Anthropic account credentials and check logs for the domains listed in Anthropic's report.
- 3 Store and rotate AI provider keys with the same controls you apply to production credentials, especially where a wrapper service or LiteLLM gateway holds them.
Betroffene Tools & Modelle
Nie wieder etwas verpassen
Das wöchentliche Delta — nur Urteilsänderungen und dringende Punkte. Kein Füllmaterial.