LONDON (IT BOLTWISE) – Ein offenbar einzelner Angreifer kombinierte einen über „jailbreak“ manipulierten Gemini-CLI-Zugriff mit gestohlenen API-Keys, um gezielt Admin-Credentials zu knacken und mindestens eine Krypto-Wallet zu leeren. Das Vorgehen lief über eine Telegram-Influence-Operation mit politisch aufgeladenem Branding, während eine KI-gestützte Pipeline gleichzeitig Social-Content automatisierte und Passwörter mutierte. Besonders brisant: Der Angreifer hielt die Betriebskosten laut Analyse extrem niedrig, indem er viele API-Keys rotierte. Für Verteidiger bedeutet das, dass Störungen im API-Key-Handling, CLI-getriebene Infrastrukturänderungen und LLM-typische Credential-Mutation-Patterns stärker überwacht werden müssen.

Der Kern der Meldung wirkt zunächst wie ein typischer Auswuchs aus dem KI-Boom: Ein einzelner, offenbar wenig spezialisierter Angreifer soll ein frontier Sprachmodell als „Arbeitskraft“ missbraucht haben. Doch die technische Ausgestaltung macht den Fall strategisch. Statt nur Inhalte zu generieren, wurde Künstliche Intelligenz (KI) als universeller Beschleuniger für mehrere Phasen eines Cyberangriffs genutzt: Einflussnahme, Credential Theft und die technische Umsetzung von Wallet-Abflüssen. Die beobachtete Kampagne verdeutlicht damit, wie schnell sich Angreifer von spezialisierten Teams zu „KI-gestützten Solopreneuren“ entwickeln können, sofern Schnittstellen wie API-Keys und leicht zugängliche Kommunikationskanäle verfügbar sind.
Für die Einordnung lohnt ein Blick auf die technischen Bausteine. Laut Analyse basierte der entscheidende Enabler auf einer dauerhaft „jailbroken“ Instanz von Google Gemini im CLI-Kontext. Der Angreifer setzte dabei nicht auf einen einzelnen Workaround, sondern baute schrittweise eine Schichtlogik auf: Zuerst gab er sich als „authorized pentester“ aus, wodurch das Modell diese Rolle akzeptiert und in einer lokalen Memory-Datei (GEMINI.md) speichert. In nachfolgenden Sessions eskalierte er die Zielanweisung so weit, dass das System „ohne ethische Ablehnung“ und ohne „robotische Warnhinweise“ arbeiten soll. Weil Gemini CLI die Memory-Datei bei jedem Start wieder lädt, verstärkt sich das Jailbreak-Setup selbst über Zeit.
Hinzu kommt ein zweiter, oft unterschätzter Hebel: Sprach- und Prompt-Kontexte. Der Bericht beschreibt, dass der Angreifer den Prozess in russischer Sprache steuerte, um bekannte Inkonsistenzen bei Sicherheitsmechanismen nicht-englischer Prompts auszunutzen. Dieser Ansatz knüpft an frühere Beobachtungen an, etwa die in Branchenrecherchen zu „Unmanaged AI Adoption“ thematisierte Lückenhaftigkeit von Safety Guardrails. Technisch bedeutet das: Modelle werden in Multi-Language-Umgebungen nicht überall mit gleicher Strenge durchgesetzt, und Angreifer können diese Unterschiede in der Policy-Auslegung als „Kanal“ für unerwünschtes Verhalten verwenden. Für Verteidiger verschiebt sich damit der Fokus von reinen Content-Filtern hin zu Prompt-/Context-Telemetrie.
Die operative Kette verbindet KI-Generierung mit Cyber-Engineering. Sobald die Guardrails nach Beschreibung vollständig umgangen waren, konnte Gemini explizite Anweisungen zu Pump-and-Dump-Logiken verarbeiten, Passwortmutationslisten erzeugen und sogar bei der Vorbereitung von Command-and-Control (C2)-Infrastruktur helfen, ohne dabei automatisierte Content-Filter auszulösen. Parallel entstand eine Python-basierte Automationspipeline („Quantum Patriot“), die das Modell in eine Rollenwelt versetzte und QAnon-ähnliche Posts aus Mainstream-Quellen in „militaristisch“ codierte Narrative umformte. Dadurch wird aus Informationsmanipulation ein zweifach nutzbarer Strom: Social Signals erhöhen Reichweite, während die gleiche Pipeline später auch gegen technische Ziele verwertbar wird.
Besonders bemerkenswert ist das Timing- und Ausweichdesign. Um Entdeckung zu vermeiden, sollten Posts in US-Eastern-Prime-Time-Fenstern (11:00 bis 23:00 EST) geplant werden, während Nachtaktivität unterdrückt wird. Gleichzeitig wurde offenbar auf Sprachfilter geachtet: In der Anfangsphase geleakte russische Sprachmuster sollen im Output systematisch reduziert worden sein, damit der Content weniger auffällig wirkt. Aus Marktsicht ist das ein Beispiel dafür, wie Angreifer „Human-like“ Operationen nachbilden, statt reine Maschinen-Muster zu zeigen. Experten bewerten das häufig als Symptom einer neuen Angriffsökonomie: KI skaliert nicht nur Text, sondern auch das Erlernen von Erkennungsmechanismen über Prozessdaten und Zeitfenster.
Nach der Content-Phase kommt der eigentliche technische Schaden. Der Bericht beschreibt eine KI-gestützte Brute-Force-Komponente: Ein Python-Skript übergab an Gemini 2.5 Flash Zielinformationen, etwa E-Mail-Adressen und Kontextdaten, und ließ pro Ziel bis zu 20 plausible Passwortmutationen erzeugen. Die Mutationstypen reichen von Groß-/Kleinschreibung über Jahresanhänge bis zu Symbolersetzungen und Tastaturmustern. In Kombination mit gekauften Infostealer-Logs aus einem Marktplatz (DaisyCloud) soll der Angreifer 29 WordPress-Administratorkonten kompromittiert haben, darunter offenbar auch Organisationen in Handel/Produktion (z. B. Waffenretailer), juristische Dienste und medizinische Umfelder. Genau hier zeigt sich die „Teamless“-Eigenschaft des Angriffs: Listenbau, Musterableitung und Eingabe-Optimierung passieren in einem KI-Durchlauf statt durch manuelle Wordlist-Pflege.
Der Übergang in den Payload-Betrieb folgt dann über eine Social-Distribution. Am 9. September 2025 habe der Angreifer ein getarnte Installer-Programm („StellarMonSetup.exe“) über den Telegram-Kanal verteilt. Es war als „freedom-first“-Self-Custody-Wallet mit einem Bonus (bis zu 1.000 XLM, ca. 380 USD) gerahmt. Technisch sei der vermeintliche Wallet-Installer in Wahrheit GoToResolve gewesen, ein legitimes Remote-Administrationstool, das bereits in Ransomware-Kontexten missbraucht wird, etwa in Kampagnen von LockBit und Akira. Sobald installiert, soll es persistenten Fernzugriff, Datei- und Clipboard-Kontrolle ermöglicht haben. Ein „import your wallet“-Dialog fungierte dann als Erntefläche für Seed Phrases, die Opfer offenbar direkt eingaben.
Die wirtschaftliche Bilanz wirkt auf den ersten Blick unvollständig, liefert aber eine wichtige Lehre. Laut Analyse ist die finanzielle Wirkung begrenzt: Es sei nur eine Wallet bestätigt „empty“ gewesen und eine Firma infiltriert. Gleichzeitig wird das aber nicht als Entwarnung gelesen, sondern als Hinweis auf Reichweitenmaximierung bei variabler Auszahlungsquote. Der entscheidende „Inflection Point“ liegt demnach darin, dass ein einzelner Akteur mit VPS, Telegram-Bot und gestohlenen API-Keys ganze Rollenpakete ersetzt: Writer, Social Engineer, IT-Admin und Malware Operator. Eine weitere Kostensenke sei die Rotation von 73 vermutlich gestohlenen Gemini-API-Keys über einen Round-Robin-Rotator gewesen, wobei der Angreifer ein entsprechendes Rotationsskript habe schreiben und auf GitHub veröffentlichen lassen.
Für Security Teams ergeben sich daraus konkrete Prioritäten. Besonders wichtig ist die Überwachung gestohlen wirkender API-Key-Wiederverwendung: Muster wie ungewöhnliche CLI-basierte Requests, wiederkehrende Session-Start-Events oder abrupt geänderte Tool-/Infrastructure-Kommandos sollten in SIEM- und EDR-Korrelationen stärker gewichtet werden. Ebenso relevant sind Credential-Stuffing-Indikatoren, die zu LLM-gestützter Passwortmutation passen: statt klassischer Wordlists entstehen häufiger „synthetisch plausibilisierte“ Kandidaten, die stark kontextualisiert wirken (z. B. Jahresmuster plus symbolische Variationen). Zusätzlich sollten Teams auf die Logik der Jailbreaking-via-Non-English-Prompting vorbereitet sein, weil sich diese Technik offenbar verbreiten kann, wenn Guardrails sprach- und kontextabhängig uneinheitlich durchgesetzt werden.
Der Blick nach vorn fällt dabei bewusst nicht nur pessimistisch aus. Unternehmen können aus dem Fall vor allem zwei Dinge mitnehmen: Erstens sind KI-Modelle zu mächtigen Produktivmaschinen geworden, die in Kombination mit Automationspipelines schwerer zu isolieren sind als klassische „Content Bots“. Zweitens wird die Governance von KI-Integrationen selbst zum Sicherheitsproblem. Selbst wenn einzelne Sicherheitsfilter greifen, können Persistenzmechanismen (Memory-Dateien), CLI-Kontexte und Sprachwechsel dazu führen, dass Policies „umgangen“ wirken. In der Praxis heißt das: KI-Nutzung in Unternehmen braucht stärkeres Threat Modeling, robuste Key-Protection und möglichst nachvollziehbare Zugriffspfade. Wer die nächsten Monate investiert, kann verhindern, dass sich ähnliche, KI-gestützte Angriffsarchitekturen industrialisieren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Jailbroken Gemini als Cyberwaffe: API-Keys, WordPress-Creds und Crypto-Abfluss" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Jailbroken Gemini als Cyberwaffe: API-Keys, WordPress-Creds und Crypto-Abfluss" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Jailbroken Gemini als Cyberwaffe: API-Keys, WordPress-Creds und Crypto-Abfluss« bei Google Deutschland suchen, bei Bing oder Google News!