Google bestätigte den Vorfall erst nach dem Bericht des Wall Street Journal mit einer Stellungnahme der langjährigen Sicherheitsverantwortlichen Heather Adkins. Die Begründung für das späte Bekanntwerden lautete sinngemäß, es habe sich nicht um einen echten Angriff mit ernsthaften Folgen gehandelt. Rob Wright hält dagegen, dass der Fall früher hätte offengelegt werden müssen: Man müsse solche Vorfälle ernster nehmen und fragen, warum sie erst mit erheblicher Verzögerung ans Licht kommen.

Alex Culafi ordnet den Schritt skeptischer ein. Er beobachte seit der Ankündigung von Project Glasswing, dass die Gefährlichkeit von Frontier-Modellen auch als Marketinginstrument diene – auch wenn viele Gesprächspartner bestätigten, dass einige Modelle tatsächlich sehr leistungsfähig seien. Seine Vermutung: Ein Teil der „KI ist so gefährlich"-Erzählung, die mit dem Hugging-Face-Vorfall begann, sei ein Manöver von OpenAI und Anthropic, um beim Gesetzgeber Regulierung einzufordern und damit die Eintrittshürden für Wettbewerber zu erhöhen. Dass ausgerechnet Google, bislang rhetorisch zurückhaltend, nun verkünde, auch die eigenen Modelle hätten fremde Unternehmen gehackt, deute für ihn darauf hin, dass der Konzern zum inneren Kreis gehören wolle. Kritisch sieht er zudem die verbreitete Argumentationslinie der Anbieter: „Unsere KI tut das, nicht wir" – wenn diese Systeme wirklich so gefährlich seien, müsse es dafür Haftung geben.

Der zweite Fall betrifft das Liquid Network, eine Bitcoin-Sidechain des Unternehmens Blockstream. Angreifer, die sich selbst als White Hats bezeichnen, nutzten eine Softwareschwachstelle aus, erzeugten rund 4.000 ungedeckte Liquid Bitcoin und tauschten sie in fast ebenso viele echte Bitcoin um – nach Angaben in der Sendung rund 320 Millionen Dollar, der Vorfall wird auf den 6. September datiert. Anschließend erklärten sie, echten Angreifern zuvorgekommen zu sein, und kündigten die Rückgabe nach Behebung der Lücke an. Wenige Tage später gaben sie etwa 3.500 Bitcoin zurück und behielten rund 500 Coins im Wert von etwa 50 Millionen Dollar.

Anzeige

Wright kritisiert scharf, dass Teile der Öffentlichkeit die einbehaltenen 15 Prozent als eine Art Bug-Bounty-Prämie darstellten. Es handele sich um einen illegalen Angriff, die Täter seien keine Forscher, und die Grenze zwischen gutgläubiger Sicherheitsforschung und schlichter Cyberkriminalität dürfe nicht verwischt werden. Culafi stimmt der rechtlichen Einordnung zu, hält es aber für plausibel, dass die Gruppe sich selbst tatsächlich für White Hats hält – anders als Ransomware-Akteure, die sich als Beratungsfirmen ausgeben.

Dritter Punkt ist eine Wired-Reportage von Andy Greenberg, die auf einem Vortrag des Google-Bedrohungsanalysten Austin Larson auf SentinelOnes Konferenz LabsCon basiert. Darin wird geschildert, wie ein nicht namentlich genannter verdeckter Ermittler Zugang zu TeamPCP fand und Informationen sammelte, die zur Identifizierung der mutmaßlichen, inzwischen festgenommenen Mitglieder beitrugen. Bemerkenswert: Auch ShinyHunters lieferte demnach Informationen über TeamPCP an die Ermittler, offenbar um der Gruppe juristisch zu schaden.

Culafi verweist darauf, dass ShinyHunters nach dem Angriff auf Oracle EBS angeblich Cl0ps Onion-Schlüssel übernahm und auf deren Seite ein ASCII-Bild des Pokémon Umbreon platzierte. Die Gruppe sei ein loses, stark dezentralisiertes Kollektiv, dessen Handlungen sich kaum eindeutig zuordnen ließen. Wright fragt, wie ein Ökosystem mit derartigen Fehden und Verrat überhaupt bestehen könne – worauf Culafi trocken auf LockBit verweist, das weiterhin eine Rolle spiele.