80 тысяч серверов-призраков. Азиатские компании массово крадут наработки OpenAI и Anthropic

leer en español

6406
80 тысяч серверов-призраков. Азиатские компании массово крадут наработки OpenAI и Anthropic

Защита американских гигантов бессильна перед копеечными прокси.

image

Исследователи обнаружили крупную сеть ИИ-шлюзов, которая скрывает реальных пользователей при обращении к Claude, OpenAI, Gemini, xAI и другим моделям. Team Cymru сначала насчитала 10 867 таких серверов, а после расширения поиска обновила оценку до более чем 80 000 ретрансляторов. Значительная часть изученного трафика шла из Китая и Гонконга, а отдельные кластеры могут использоваться не только для обхода региональных ограничений, но и для массового сбора ответов передовых моделей.

Схему Team Cymru описала в новом исследовании. Такие серверы работают как промежуточный слой между пользователем и ИИ-провайдером. Клиент отправляет запрос шлюзу, шлюз выбирает из своего пула учетную запись, API-ключ или активную пользовательскую сессию и уже от своего имени обращается к модели. В результате ИИ-провайдер видит адрес и учетные данные посредника, но не настоящий IP конечного пользователя.

Сама архитектура не обязательно связана с преступностью. Корпоративные ИИ-шлюзы используют для централизованного учета запросов, распределения нагрузки, контроля расходов и работы с несколькими моделями. Проблема начинается, когда посредник объединяет чужие или массово зарегистрированные учетные записи, перепродает доступ, скрывает географию клиента или помогает обходить ограничения провайдера.

Team Cymru обнаружила два особенно распространенных открытых проекта, Claude Relay Service и его преемника sub2api. Последний умеет управлять пользователями, выставлять индивидуальные лимиты и счета, превращать подписки в API-подобный сервис и вести аудит запросов. По данным исследователей, sub2api получил более 8000 форков на GitHub, а связанный Telegram-канал собрал почти 7000 подписчиков.

Исследователи также изучили коммерческую экосистему вокруг подобных шлюзов. Среди 26 спонсоров sub2api Team Cymru нашла продавцов доступа к API моделей, поставщиков резидентных прокси, продавцов учетных записей и инфраструктурные сервисы, ориентированные на большой поток ИИ-запросов. Сам факт спонсорства не доказывает незаконную деятельность конкретной компании, однако набор услуг показывает, насколько далеко рынок ИИ-ретрансляторов ушел от обычного корпоративного проксирования.

В одном из изученных кластеров более 4000 IP-адресов из Китая и Гонконга подключались к 304 промежуточным серверам. За восемь дней клиенты передали ретрансляторам около 14 ТБ данных и получили обратно свыше 7 ТБ. После исключения малых потоков осталось примерно 244 активных адреса, которые обращались к 173 шлюзам, а те связывались с 262 ИИ-сервисами и другими связанными ресурсами.

Одна группа шлюзов обращалась к китайским моделям DeepSeek, Qwen, Doubao, Zhipu и MiniMax. Team Cymru допускает, что такая активность может быть обычной агрегацией и перепродажей доступа. Другая группа соединялась с Anthropic, OpenAI, Google и xAI. Именно второй кластер привлек больше внимания из-за географии пользователей и необычного распределения трафика.

Через 17 ретрансляторов на api.anthropic.com за восемь дней ушло около 81 ГБ данных, тогда как обратно поступило примерно 1,4 ГБ. Соотношение входящего и исходящего трафика составило около 58 к 1. Team Cymru считает столь сильный перекос потенциальным признаком массовой подготовки запросов для дистилляции моделей, но прямо подчеркивает, что содержимое запросов исследователи не видели. Поэтому назвать наблюдаемую активность доказанной атакой на Anthropic пока нельзя.

Дистилляция сама по себе представляет обычный метод обучения ИИ. Более мощная модель выступает учителем, генерирует ответы, а меньшую модель обучают воспроизводить часть полученных способностей. Разработчики применяют такой подход легально для создания более дешевых и компактных моделей. Нарушение возникает, когда сторонняя компания массово собирает ответы конкурента вопреки условиям сервиса и использует их для обучения собственной системы.

Опасения Team Cymru не возникли на пустом месте. В феврале Anthropic заявила о выявлении кампаний DeepSeek, Moonshot и MiniMax, которые, по версии компании, создали около 24 000 мошеннических учетных записей и провели более 16 млн взаимодействий с Claude. В сентябрьском отчете Anthropic рассказала уже о новых кампаниях семи китайских лабораторий и утверждает, что отдельные операции генерировали миллионы запросов в сутки. Эти выводы принадлежат самой Anthropic и не доказывают, что найденные Team Cymru ретрансляторы участвовали в тех же операциях.

Региональные ограничения дают шлюзам еще один рынок. OpenAI предупреждает, что доступ к API из стран и территорий вне списка поддерживаемых регионов может привести к блокировке или приостановке учетной записи. Китай в опубликованный список не входит. Anthropic также не предоставляет коммерческий доступ к Claude в Китае и связывает часть обнаруженных прокси-сетей с попытками обойти такие ограничения.

Для ИИ-провайдеров масштабная сеть ретрансляторов создает более глубокую проблему, чем простая смена IP. Системы защиты связывают лимиты, биллинг, географию, репутацию и признаки злоупотреблений с конкретной учетной записью и точкой подключения. Шлюз разрывает такую связь, смешивая запросы разных клиентов за одним набором учетных данных. После блокировки одного аккаунта оператор способен переключить поток на следующий, поэтому борьба с подобной инфраструктурой начинает напоминать противодействие обычным прокси-сетям и ботнетам.

Team Cymru передала обнаруженные адреса ИИ-компаниям и продолжает искать новые узлы. Главное ограничение исследования остается прежним. Сетевой анализ хорошо показывает маршруты, объемы и участников соединений, но не раскрывает автоматически намерения каждого пользователя. Доказанным результатом пока остается существование массовой инфраструктуры, которая скрывает происхождение ИИ-запросов и позволяет обходить часть механизмов контроля. Использование конкретных узлов для кражи возможностей моделей исследователи пока могут установить лишь в отдельных случаях.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама