
Die beiden Sicherheitsforscher Jeremy Kirk und Mathew Woodyard von Okta haben einen Blick auf das Geschäft mit kostenlosen KI-Token für Frontier-AI-Modelle mittels Graumärkten geworfen. Die beiden fanden mehr als ein halbes Dutzend Anzeigen für solche Dienste in Untergrundforen und auf Messaging-Plattformen, was jedoch nur einen Bruchteil ausmacht.
Der Erfolg von KI-Modellen und deren Kosten führt zu einem Anstieg von Angeboten auf dem grauen und oft illegalen Markt für KI-Accounts. Die Nachfrage wird sowohl durch die Kosten als auch durch Zugangsbeschränkungen angetrieben. Sie wird auf verschiedene Weise befriedigt, unter anderem durch betrügerische Kontoregistrierungen, bei denen häufig kostenlose Testphasen oder Gutschriften ausgenutzt werden.
Anbieter gewähren Rabatte zwischen 70 und 90 Prozent auf die Abonnementpreise. Die Angebote können sich auf Abonnementkonten, eine bestimmte Anzahl von Tokens oder eine bestimmte Anzahl von Prompts beziehen. Bei diesen Paketen kann die zugeteilte Anzahl von Anfragen mit einer unbegrenzten Anzahl von Tokens genutzt werden. Beliebt sind diese Angebote vor allem in China, deren Nutzer zumeist keinen direkten Zugriff auf die aktuellen US-amerikanischen Frontier-AI-Modelle erhalten.
Im September 2025 ging Anthropic gegen den boomenden Graumarkt vor, indem es Einschränkungen für Tochterunternehmen verhängte, die Dienste in nicht unterstützten Regionen wie China anbieten. Dennoch floriert der Markt, was unter anderem auf betrügerische Registrierungen zurückzuführen ist. Die chinesischsprachigen Angebote, die auf Messaging-Plattformen und in Untergrundforen zu finden sind und in Gituub-Repositories ausführlichen indexiert sind, scheinen zahlreicher zu sein und ein weitaus größeres Ausmaß zu haben als die kleineren, englischsprachigen Angebote von Cyber-Kriminellen.
Der Chinatalk-Blog untersuchte diese chinesisch sprachigen API-Dienste auf dem Graumarkt, die als „Transfer“- oder „Relay“-Stationen bezeichnet und auf Messaging-Diensten wie Taobao und Telegram beworben werden. Die Anbieter haben ausgefeilte Abläufe entwickelt, bei denen KI-Gateways und Online-Verfügbarkeitsüberwachungsdienste zum Einsatz kommen.
Seriöse Anbieter von KI-Modellen versuchen, betrügerischen Registrierungen entgegenzuwirken. Im April 2026 gab Anthropic bekannt, dass es das ID-Verifizierungssystem „Persona“ zur Überprüfung einiger neuer Konten einsetzen werde, wozu die Vorlage eines amtlichen Ausweises und eines Live-Selfies (Echtzeit-Aufnahme zur Überprüfung einer Identität) erforderlich ist. Um die Verbreitung von Proxy-Diensten für den chinesischen Markt zu verfolgen, entwickelte Anthropic ein Fingerprinting-System zur Erkennung von Kontomissbrauch in asiatischen Zeitzonen, das jedoch entfernt werden soll, da das Unternehmen angab, eigene Erkennungsmethoden entwickelt zu haben.
In dem Blogpost von Okta werden zwei Beispiele für solche grauen Märkte genannt: “Poison Claude” und “Ecomagent”. Beide Plattformen bieten eine Vielzahl von Services an, um die kostenlosen Token nutzen zu können. Dazu zählen:
Leistung: Einige Angebote nutzen möglicherweise KI-API-Gateways, wie LiteLLM oder Openrouter, um eine Verbindung zu einer Vielzahl von Modellen verschiedener Anbieter herzustellen, was dazu beiträgt, Unterbrechungen zu minimieren, falls Konten aufgrund von Missbrauch gesperrt werden.
Betriebssicherheit: Wenn der KI-Modell-Proxy-Dienst nicht die tatsächliche Ursprungs-IP weiterleitet, dient er illegalen Kunden als Möglichkeit, ihre Identität zu verbergen. Wenn der illegale Anbieter die Proxy-Verbindung auf ausgeklügelte Weise herstellt, kann der Kunde möglicherweise der Aufdeckung entgehen.
Datenschutz bei Zahlungen: Diese Dienste akzeptieren Krypto-Währungen, was ein höheres Maß an Datenschutz bieten kann als andere Zahlungsoptionen. Viele Anbieter verlangen keine persönlichen Daten für die Erstellung von Konten.
Kundenservice: Illegale KI-Anbieter bieten unter Umständen Support an, wenn ein Konto gesperrt oder der Dienst unterbrochen wurde.
Allerdings listen die beiden Forscher auch eine Reihe von Nachteilen auf, die bei der Nutzung von kostenlosen Token-Angeboten von Graumärkten entstehen.
Operationelle Sicherheit: Der Graumarkt bietet zwar im Vergleich zu Direktkäufen eine gewisse Sicherheit für den Betrieb, doch dies ist ein zweischneidiges Schwert. Wenn Dienste als Gateway-Proxy konfiguriert sind, hat der Dienstanbieter vollständigen Einblick in die Eingabeaufforderungen. Sie müssen an ein Modell weitergeleitet werden, was Datenschutzbedenken aufwirft, da der Dienstanbieter versehentlich Daten preisgeben oder verkaufen könnte.
Störungen: Modellanbieter können Konten unerwartet sperren, wenn die Kontrollen zur Verhinderung betrügerischer Konten verschärft werden, was komplexe Arbeitsabläufe stört.
Lockvogelangebot: Dienstleister werben möglicherweise mit dem Zugang zu einem „Frontier-Modell“, liefern aber ein kostengünstigeres, weniger leistungsfähiges Modell, was beim Kauf vielleicht nicht erkennbar ist.
Eingabeaufforderungen gegen Barzahlung: Graumarkt-Dienstleister haben einen Anreiz, als Zwischenhändler zu agieren. Selbst wenn es möglich wäre, Eingaben und Ausgaben mit Zero-Knowledge-Verschlüsselung weiterzuleiten, würde ein Graumarkt-Dienstleister die Möglichkeit verlieren, Telemetriedaten über seine Nutzer zu sammeln und „Frontier-Modelle“ zu extrahieren. Diese Quelle für Eingabeaufforderungen wird von Chinatalk aber als wichtige Quelle für zusätzliche Einnahmen genannt. Nutzer können sich also nicht darauf verlassen.
Der Missbrauch führender KI-Modelle durch kostenlose Token-Angeboten boomt, nicht nur auf einschlägig bekannten Darknet-Foren, also dem Schwarzmarkt, sondern auch auf Graumärkten. Beliebt scheinen diese Angebote vor allem in ausgesperrten Ländern wie China zu sein.
Angreifer erstellen aus verschiedenen Gründen gefälschte Konten. Wie bereits erläutert, gehört dazu das Ausnutzen von Werbeaktionen für Neukunden, aber es gibt noch viele weitere Gründe: das „Altern“ von Konten, um diese legitim erscheinen zu lassen, das Überlasten von Systemen, um echte Nutzer zu blockieren, betrügerische Social-Engineering-Methoden sowie das Ermitteln gültiger Benutzernamen als Sprungbrett für Credential-Stuffing, Phishing und Spam.
Alles, was nicht die Einführung sichererer Authentifizierungsfaktoren bei der Registrierung beinhaltet, ist unzureichend. Die native Passkey-Unterstützung von Auth0 und Okta erhöht die Kosten für die Kontoerstellung so das mit Automatisierung arbeitende Angreifer sich das nicht mehr leisten können. Die Lösung sollte also eine hardwaregebundene, phishingresistente Anmeldeinformation sein, die nicht gefarmt, weitergegeben oder in großem Umfang bereitgestellt werden kann. Okta-Threat.Intelligence hat bislang noch keine Passkeys in einer der verfolgten Anmeldebetrugskampagnen beobachtet. KI-Anbieter sollten die Passkey-Pflicht bei der Anmeldung als Maßnahme zur Betrugsbekämpfung betrachten. Sie wird einen Angreifer zwar nicht davon abhalten, ein Konto zu erstellen, macht aber den Bot-Missbrauch, der Dienste wie Poison-Claude versorgt, wirtschaftlich unrentabel.
Statische API-Schlüssel sind die Währung des Graumarkts. Das Geschäftsmodell von Poison-Claude basiert darauf, diese zu sammeln und über ihren zentralisierten Anbieter weiterzuverkaufen. Der Reiz statischer Schlüssel liegt in ihrer Bequemlichkeit, doch auf modernen Plattformen hat sich diese Komfortlücke weitgehend geschlossen.
Das Anwendungsmodell von Auth0 und Okta ersetzt einen statischen Schlüssel durch den OAuth 2.0-Ablauf für Client-Anmeldeinformationen: Die Maschine tauscht eine Client-ID und ein Geheimnis gegen ein kurzlebiges Zugriffstoken ein, dessen Geltungsbereich auf die benötigten Berechtigungen beschränkt ist. Ein durchgesickertes Token läuft standardmäßig nach einer konfigurierbaren, kurzen Zeitspanne ab. Ein durchgesickerter statischer Schlüssel hingegen nicht. Anbieter sollten keine Zugangsdaten mit unbegrenzter Gültigkeitsdauer ausstellen: Jedes Token, das in eine Datei kopiert und weitergegeben werden kann, wird letztendlich zu einem Produkt des Graumarkts.
Info: Weitere Details finden sich im Okta-Blog: https://www.okta.com/blog/threat-intelligence/free_tokens_for_sale/
#Okta










