AI-streamingfraude: muzikant krijgt 18 maanden voor $10 mln
Een muzikant uit North Carolina is veroordeeld tot 18 maanden federale gevangenisstraf voor een royaltyfraude waarmee hij meer dan 10 miljoen dollar wegsluisde bij Spotify, Apple Music, Amazon Music en YouTube Music. Hij deed dat met door AI gegenereerde nummers en geautomatiseerde botaccounts.
Michael Smith (54) werd in september 2024 aangeklaagd en bekende in maart schuld. Volgens de aanklagers blies hij van 2017 tot 2024 het aantal afspeelbeurten van zijn nummers kunstmatig op.
Naast de celstraf moet Smith van de rechtbank 8.091.843,64 dollar afstaan. Na zijn straf volgen nog twee jaar onder toezicht.
Honderdduizenden nummers, miljarden streams
Uit de rechtbankstukken blijkt dat de fraude draaide om massa. Smith kocht honderdduizenden door AI gegenereerde nummers van een handlanger en zette die op de grote streamingdiensten. Vervolgens liet hij geautomatiseerde bots op die catalogus los, die de nummers miljarden keren afspeelden.
Hij deed het niet alleen. Volgens de stukken kreeg hij hulp van de CEO van een AI-muziekbedrijf en van een niet bij naam genoemde muziekpromotor.
Om langs de fraudedetectie van de platforms te komen, maakten de bots verbinding via virtual private networks (VPN's). Zo bleef verborgen waar het verkeer echt vandaan kwam. Op het hoogtepunt draaiden er meer dan 1.000 botaccounts.
De rekensom achter de fraude
Smith hield bij hoe de operatie geld opleverde. Op 20 oktober 2017 mailde hij zichzelf een financieel overzicht. Daarin stonden 52 cloudaccounts, die elk 20 botaccounts draaiden.
Volgens zijn eigen schattingen van dat moment kon elke bot zo'n 636 nummers per dag afspelen. Dat kwam neer op ongeveer 661.440 streams per dag. Bij een gemiddelde royalty van een halve cent per stream rekende hij uit:
- een dagopbrengst van 3.307,20 dollar
- een maandopbrengst van 99.216 dollar
- een jaaropbrengst van meer dan 1,2 miljoen dollar
De aanpak veranderde toen de platforms hun controles aanscherpten. Op 4 oktober 2018 schreef Smith aan zijn handlangers dat "we snel een ENORME berg nummers nodig hebben om dit te laten werken rond het antifraudebeleid dat die lui nu allemaal hanteren."
In hetzelfde bericht legde hij de gedachte erachter uit. De groep had "een ENORME berg content met kleine aantallen streams" nodig, zodat geen enkel nummer de aandacht trok van "de hogere machten."
De strategie was simpel. Door de afspeelbeurten dun te verspreiden over een gigantische catalogus viel geen enkel nummer op als verdacht, terwijl de totale aantallen gewoon bleven stijgen.
Groter dan Taylor Swift op gezinsabonnementen
Het Amerikaanse ministerie van Justitie gaf een voorbeeld van de omvang. In april 2023 werd de complete catalogus van Taylor Swift op YouTube Music 9,3 miljoen keer gestreamd via gezinsabonnementen. In dezelfde maand gebruikten de botaccounts van Smith gezinsabonnementen om zijn AI-muziek 80,9 miljoen keer te streamen.
Onderling was Smith open over de resultaten. In een e-mail uit februari 2024 vertelde hij zijn handlangers dat de nummers "sinds 2019 meer dan 4 miljard streams en 12 miljoen dollar aan royalty's" hadden opgeleverd.
"Door muziekstreamingplatforms te overspoelen met geautomatiseerde bots in plaats van consumenten, en met nepnummers in plaats van creativiteit, heeft Smith echte artiesten en hun fans miljoenen aan royalty's ontstolen", zei de Amerikaanse federale aanklager Jamie McDonald.
Dat laatste punt is belangrijk voor hoe uitbetalingen bij streaming werken. Royalty's komen uit een gezamenlijke pot, dus nepstreams doen meer dan alleen geld opleveren voor de fraudeur. Ze snoepen een deel van de inkomsten af dat anders naar echte muzikanten was gegaan.
Waarom dit ertoe doet
Op het eerste gezicht lijkt dit een verhaal over de muziekindustrie. De technieken zullen echter bekend voorkomen aan iedereen die zich met fraudedetectie bezighoudt. Smith combineerde goedkope synthetische content, automatisering op grote schaal, cloudaccounts en VPN's om botverkeer op gewone luisteraars te laten lijken. Zijn e-mail uit 2018 laat zien dat hij zich direct aanpaste aan de antifraaderegels van de platforms. Hij spreidde de activiteit zo dun dat hij onder de drempels bleef waarvan hij dacht dat ze in de gaten werden gehouden.
Dat wijst erop dat de belangrijkste bijdrage van generatieve AI hier niet technische verfijning was, maar aanbod. Honderdduizenden nummers zijn op een andere manier lastig te maken. We zagen vergelijkbare druk elders, bijvoorbeeld toen Google zijn OSS-bugbounty pauzeerde na een stortvloed aan door AI gegenereerde meldingen. Systemen die zijn ingericht op invoer op menselijke schaal krijgen het moeilijk als die invoer in feite onbeperkt wordt. Het past ook in het bredere beeld dat aanvallers momenteel voorlopen op verdedigers als het gaat om de praktische inzet van AI.
De fraude liep bovendien ongeveer zeven jaar voordat de aanklacht kwam, wat vragen oproept over hoe goed de eigen controles van de platforms standhielden. Het is de moeite waard om te volgen of streamingdiensten publiekelijk aanpassen hoe ze manipulatie met lage volumes en brede spreiding opsporen. Een andere open vraag is of aanklagers stappen ondernemen tegen de handlangers die in de rechtbankstukken worden genoemd, onder wie de topman van het AI-muziekbedrijf.
