KI-Streamingbetrug: 18 Monate Haft für 10-Mio-Dollar-Masche
Ein Musiker aus North Carolina ist zu 18 Monaten Bundeshaft verurteilt worden. Mit einem Betrug bei Streaming-Tantiemen hatte er mehr als 10 Millionen US-Dollar von Spotify, Apple Music, Amazon Music und YouTube Music abgezweigt. Dafür nutzte er KI-generierte Songs und automatisierte Bot-Konten.
Michael Smith, 54, war im September 2024 angeklagt worden und bekannte sich im März schuldig. Laut Staatsanwaltschaft hat er die Abrufzahlen seiner Titel von 2017 bis 2024 künstlich in die Höhe getrieben.
Neben der Haftstrafe ordnete das Gericht die Einziehung von 8.091.843,64 US-Dollar an. Nach der Haft steht Smith zudem zwei Jahre unter Bewährungsaufsicht.
Hunderttausende Songs, Milliarden Abrufe
Die Gerichtsunterlagen beschreiben eine Masche, die auf schiere Menge setzte. Smith kaufte einem Komplizen Hunderttausende KI-generierte Songs ab und lud sie bei den großen Streamingdiensten hoch. Dann ließ er automatisierte Bots auf den Katalog los, die die Titel milliardenfach abspielten.
Er handelte nicht allein. Laut den Unterlagen halfen ihm der Chief Executive Officer eines KI-Musikunternehmens sowie ein namentlich nicht genannter Musikpromoter.
Um die Betrugserkennung der Plattformen zu umgehen, liefen die Bots über virtuelle private Netzwerke (VPNs). So ließ sich verschleiern, woher der Datenverkehr tatsächlich kam. Auf dem Höhepunkt umfasste das Netzwerk mehr als 1.000 Bot-Konten.
Die Rechnung hinter der Masche
Smith führte Buch darüber, wie das System Geld abwarf. Am 20. Oktober 2017 schickte er sich selbst per E-Mail eine Finanzübersicht. Darin waren 52 Cloud-Konten aufgeführt, auf denen jeweils 20 Bot-Konten liefen.
Nach seinen damaligen Schätzungen konnte jeder Bot rund 636 Songs pro Tag abspielen. Das ergab etwa 661.440 Streams täglich. Bei durchschnittlich einem halben Cent Tantieme pro Stream rechnete er mit:
- täglichen Einnahmen von 3.307,20 US-Dollar
- monatlichen Einnahmen von 99.216 US-Dollar
- jährlichen Einnahmen von mehr als 1,2 Millionen US-Dollar
Als die Plattformen ihre Kontrollen verschärften, passte er das Vorgehen an. Am 4. Oktober 2018 schrieb Smith seinen Komplizen, "wir brauchen schnell eine RIESIGE Menge Songs, damit das trotz der Anti-Betrugsrichtlinien funktioniert, die diese Leute inzwischen alle einsetzen."
In derselben Nachricht erklärte er die Logik dahinter. Die Gruppe brauche "eine RIESIGE Menge Content mit wenigen Streams", damit kein einzelner Titel die Aufmerksamkeit "der Mächtigen" auf sich ziehe.
Die Strategie war simpel. Wer die Abrufe dünn über einen riesigen Katalog verteilt, sorgt dafür, dass kein einzelner Song verdächtig auffällt, während die Gesamtzahlen immer weiter steigen.
Mehr als Taylor Swift bei Familien-Abos
Das Justizministerium veranschaulichte die Größenordnung mit einem Beispiel. Im April 2023 kam der gesamte Katalog von Taylor Swift auf YouTube Music über Familien-Abos auf 9,3 Millionen Streams. Im selben Monat spielten Smiths Bot-Konten seine KI-generierte Musik über Familien-Abos 80,9 Millionen Mal ab.
Im privaten Kreis machte Smith aus den Ergebnissen kein Geheimnis. In einer E-Mail vom Februar 2024 teilte er Komplizen mit, die Songs hätten "seit 2019 über 4 Milliarden Streams und 12 Millionen Dollar an Tantiemen" eingebracht.
"Indem er Musikstreaming-Plattformen mit automatisierten Bots statt Hörern und mit Fake-Songs statt Kreativität geflutet hat, hat Smith echten Künstlern und ihren Fans Millionen an Tantiemen geraubt", sagte US-Bundesstaatsanwalt Jamie McDonald.
Gerade dieser letzte Punkt ist für das Vergütungsmodell beim Streaming wichtig. Tantiemen werden aus einem gemeinsamen Topf gezahlt, also bringen gefälschte Abrufe dem Betrüger nicht nur Geld ein. Sie schneiden auch ein Stück von Einnahmen ab, die sonst an echte Musiker gegangen wären.
Warum das wichtig ist
Auf den ersten Blick wirkt das wie eine Geschichte aus der Musikbranche. Die Methoden dürften aber jedem bekannt vorkommen, der sich mit Betrugserkennung beschäftigt. Smith kombinierte billige synthetische Inhalte, Automatisierung in großem Stil, Cloud-Konten und VPNs, um Bot-Traffic wie gewöhnliche Hörer aussehen zu lassen. Seine E-Mail von 2018 zeigt, dass er sich gezielt an die Anti-Betrugsregeln der Plattformen anpasste. Er verteilte die Aktivität so dünn, dass sie unter den Schwellenwerten blieb, die seiner Ansicht nach überwacht wurden.
Das deutet darauf hin, dass generative KI hier vor allem nicht technische Raffinesse beigesteuert hat, sondern Nachschub. Hunderttausende Titel ließen sich auf anderem Weg kaum produzieren. Ähnlichen Druck haben wir auch anderswo gesehen, etwa als Google sein OSS-Bug-Bounty-Programm aussetzte, nachdem es eine Flut KI-generierter Meldungen gab. Systeme, die auf menschliches Maß ausgelegt sind, geraten ins Straucheln, wenn der Input praktisch unbegrenzt wird. Es passt auch zur allgemeinen Einschätzung, dass Angreifer den Verteidigern derzeit voraus sind, wenn es um den praktischen Einsatz von KI geht.
Zudem lief die Masche rund sieben Jahre lang, bevor Anklage erhoben wurde. Das wirft Fragen auf, wie gut die eigenen Kontrollen der Plattformen tatsächlich gegriffen haben. Es lohnt sich zu beobachten, ob die Streamingdienste öffentlich ändern, wie sie Manipulationen mit geringen Abrufzahlen und breiter Streuung erkennen. Offen ist auch, ob die Staatsanwaltschaft gegen die in den Gerichtsunterlagen genannten Komplizen vorgeht, darunter den Chef des KI-Musikunternehmens.
