KI-BedrohungskatalogAngriffe auf Modell und BetriebProduktion
Modell-Diebstahl
Angreifer erzeugen aus einem fremden KI-Modell eine funktionsfähige Kopie, indem sie es massenhaft abfragen oder direkt in die Infrastruktur eindringen. Sie stehlen so das geistige Eigentum, ohne das Original zu berühren.
Beschreibung
Ein proprietäres, also unternehmenseigenes Modell steckt voller teurer Entwicklungsarbeit. Angreifer kopieren es auf zwei Wegen. Beim ersten fragen sie das Modell über die normale Schnittstelle massenhaft ab und trainieren aus den gesammelten Ein- und Ausgabepaaren ein eigenes Nachbau-Modell, ein sogenanntes Schatten- oder Klonmodell, das sich weitgehend gleich verhält. Beim zweiten dringen sie direkt in die Infrastruktur ein und ziehen die Modelldateien ab. Auch Seitenkanäle wie die elektromagnetische Abstrahlung der Hardware können Details verraten. Beweggründe sind die Ersparnis von Nutzungsgebühren, ein Konkurrenzprodukt, die Umgehung von Exportkontrollen oder die Vorbereitung weiterer Angriffe.
Mögliche Auswirkung
Das Unternehmen verliert geistiges Eigentum, das oft die Geschäftsgrundlage bildet: Ein Wettbewerber erhält vergleichbare Fähigkeiten, ohne die Entwicklungskosten zu tragen. Das kopierte Modell dient zudem als Sprungbrett für weitere Angriffe, etwa um adversariale Eingaben in Ruhe vorzubereiten. Die KI-Verordnung benennt den Modell-Diebstahl ausdrücklich als abzuwehrende Bedrohung und verlangt für Modelle mit systemischem Risiko einen angemessenen Schutz von Modellgewichten und Infrastruktur.
Beispiel
Ein Anbieter stellt ein spezialisiertes Klassifikationsmodell als kostenpflichtige Schnittstelle bereit. Ein Wettbewerber schickt über Wochen Millionen automatisierter Abfragen, speichert die Antworten und trainiert damit ein eigenes Modell, das den Dienst zu einem Bruchteil der Kosten nachbildet.
Empfohlene Gegenmaßnahmen (5)
Jede Maßnahme nennt ihre Maßnahmenart, Wirkung, Umsetzungsebene und die Begründung der Einordnung.
Rate-Limiting und Query-KontingenteTechnisch
- Wirkung
- Präventiv, Schadensbegrenzend
- Umsetzungsebene
- Anwendung, API & Agenten, Infrastruktur
- Ergänzende Maßnahmenart
- Organisatorisch & prozessual
- Begründung der Einordnung
- „Rate-Limiting und Query-Kontingente“ ist primär technisch: Minimierung, Randomisierung, gleichförmige Verarbeitung oder Abfragebegrenzung reduzieren den Informationsgewinn aus wiederholten Beobachtungen; ergänzt durch verbindliche Abläufe.
Wasserzeichen (Watermarking)Technisch
- Wirkung
- Aufdeckend
- Umsetzungsebene
- Modell & Training, Anwendung, API & Agenten
- Begründung der Einordnung
- „Wasserzeichen (Watermarking)“ ist primär technisch: Kryptografische oder maschinenprüfbare Merkmale sichern Vertraulichkeit, Integrität oder Herkunft.
Perturbation der ModellausgabenTechnisch
- Wirkung
- Präventiv
- Umsetzungsebene
- Modell & Training, Anwendung, API & Agenten
- Begründung der Einordnung
- „Perturbation der Modellausgaben“ ist primär technisch: Minimierung, Randomisierung, gleichförmige Verarbeitung oder Abfragebegrenzung reduzieren den Informationsgewinn aus wiederholten Beobachtungen.
Zugriffskontrolle und AuthentifizierungTechnisch
- Wirkung
- Präventiv
- Umsetzungsebene
- Anwendung, API & Agenten, Infrastruktur
- Ergänzende Maßnahmenart
- Organisatorisch & prozessual
- Begründung der Einordnung
- „Zugriffskontrolle und Authentifizierung“ ist primär technisch: Maschinell erzwungene Identitäts-, Berechtigungs- oder Bereichsregeln begrenzen unzulässige Zugriffe und Aktionen; ergänzt durch verbindliche Abläufe.
Erkennung von ExtraktionsmusternTechnisch
- Wirkung
- Aufdeckend
- Umsetzungsebene
- Anwendung, API & Agenten, Nutzung & Betrieb
- Ergänzende Maßnahmenart
- Organisatorisch & prozessual
- Begründung der Einordnung
- „Erkennung von Extraktionsmustern“ ist primär technisch: Software oder Analysewerkzeuge erzeugen und bewerten systematisch Messwerte, Abweichungen oder Angriffsindikatoren; ergänzt durch verbindliche Abläufe.
Standard-Zuordnungen
Verifizierte Fundstellen in OWASP, NIST AI RMF, MITRE ATLAS, EU AI Act und weiteren Rahmenwerken. Die Zuordnungen sind taxonomisch, kein Konformitätsnachweis.
Belegte Referenzen (8)
Jede Referenz nennt Rahmenwerk, Fundstelle und die herausgebende Organisation.
- OWASP LLM Top 10 LLM10:2025 Unbounded ConsumptionLLM10:2025 Unbounded Consumption, official category page OWASP FoundationOriginal
- NIST AI RMF Abschnitt 2.10 Intellectual PropertyAbschnitt 2.10, p. 11 National Institute of Standards and Technology (NIST)Original
- NIST AI RMF NISTAML.031 Model ExtractionTaxonomy Index, p. x; Abschnitt 2.4.4, pp. 31–32; Abschnitt 3.3.2, p. 47 National Institute of Standards and Technology (NIST)Original
- MITRE ATLAS AML.T0040 AI Model Inference API AccessATLAS.yaml technique object with id AML.T0040 (pinned release v5.6.0) MITREOriginal
- MITRE ATLAS AML.T0044 Full AI Model AccessATLAS.yaml technique object with id AML.T0044 (pinned release v5.6.0) MITREOriginal
- EU AI Act Article 55(1)(d) Obligations of providers of general-purpose AI models with systemic riskArticle 55(1)(d) European Union (EUR-Lex)Original
- BSI R24 Modelldiebstahl (Text, Bild, Video)Kap. 4, R24, p. 29 Bundesamt für Sicherheit in der Informationstechnik (BSI)Original
- BIML BIML78 model:5 Steal the BoxPDF p. 20, [model:5:steal the box] Berryville Institute of Machine Learning (BIML)Original
Verwandte Bedrohungen
Weitere Einträge aus der Themengruppe Angriffe auf Modell und Betrieb.
Diese Bedrohung im eigenen System bewerten
Die Live-Demo enthält alle 52 Bedrohungen dieses Katalogs samt EU-AI-Act- und DSGVO-Einwertung. Die kostenlosen Einzelmodule decken KI-Risiko, EU-KI-VO und DSGVO ab. Ohne Registrierung; die Bewertung läuft lokal in Ihrem Browser.
Diesen Eintrag zitieren
Für Berichte, Richtlinien oder interne Unterlagen; der Link führt direkt auf diesen Eintrag.
„Modell-Diebstahl“. Versatile AI Risk Assessment, KI-Bedrohungskatalog, Stand Juli 2026. https://www.versatile-ai-risk-assessment.com/wissensbasis/bedrohungen/modell-diebstahl/