Группы киберпреступников все чаще нацеливаются на корпоративные ИИ-активы, такие как учетные данные, облачные среды и исследования, для операционализации собственного использования ИИ. Теперь становится все более очевидным еще один изощренный способ сокрытия незаконного использования ресурсов ИИ.
Согласно отчету, опубликованному на прошлой неделе исследовательской фирмой Team Cymru, злоумышленники используют прокси-серверы, известные как «трансферные станции», чтобы скрыть источник трафика к передовым моделям ИИ, обеспечивая прикрытие для атак дистилляции моделей и потенциального злоупотребления украденными учетными данными для подписки на ИИ.
Исследователи Team Cymru изначально идентифицировали 10 867 таких серверов, работающих на двух платформах с открытым исходным кодом для ретрансляции: Claude Relay Service (CRS) и ее преемник sub2api. Позже их расследование расширилось, и общее количество таких прокси-серверов теперь оценивается более чем в 80 000.
«Трансферная станция нарушает предположение, на котором основан контроль каждой передовой модели: что учетная запись, делающая запрос, принадлежит стороне, получающей ответ», — заявил Скотт Фишер, старший главный инженер Team Cymru, в отчете компании. «То, что мы обнаружили, — это целая экосистема, разработанная специально для нарушения условий предоставления услуг поставщиками передовых моделей, что способствует мошенничеству и незаконной деятельности».
Эти трансферные службы аутентифицируют клиентов своими учетными записями, но подключаются к вышестоящим ИИ-сервисам, используя пулы API-ключей или вошедшие в систему потребительские подписки, которые во многих случаях были получены в результате вредоносных действий, таких как кража учетных данных.
Team Cymru удалось связать несколько кластеров активности через эти прокси с IP-адресами в Китае и Гонконге. Учитывая, что более половины трансферных шлюзов размещены на VPS-сервисах в США, это предполагает намерение скрыть географическое местоположение трафика, потенциально для проведения атак дистилляции моделей, в ходе которых целевые запросы предназначены для извлечения знаний модели, которые затем используются для обучения и улучшения других ИИ-моделей.
Все передовые лаборатории сообщили об атаках дистилляции на свои услуги, а в начале этого месяца АНБ, CISA и ФБР опубликовали консультативное заключение, напрямую обвиняющее шесть китайских ИИ-компаний в участии в промышленной дистилляции американских моделей через трансферные станции и мошеннические пулы учетных записей.
Но дистилляция — далеко не единственное применение этих услуг. В августе исследователи Palo Alto Networks предупредили о растущем числе случаев кражи токенов ИИ (AI token-jacking), когда украденные API-токены и учетные данные подписки использовались через трансферные станции, что привело к убыткам жертв на сотни тысяч долларов. Учетные данные, связанные с привилегированными учетными записями разработчиков предприятий, собираются с помощью программ-стилеров информации, фишинговых кампаний и атак на цепочку поставок через пакеты npm.
Расследование утечек данных стилеров информации от Okta Threat Intelligence выявило 561 сеансовый токен Anthropic, собранный с 5 871 зараженных машин, включая 164, которые не истекли на момент выпуска набора данных. Оно также идентифицировало 24 действительных API-ключа для Gemini, OpenAI, Groq и OpenRouter, наряду с подпольными инструментами, предназначенными для поиска сеансов ИИ-сервисов в украденных данных браузера.
Тем временем исследователи Gambit Security наблюдали, как киберпреступник, говорящий по-китайски, проверял 2 975 учетных данных, собранных с 1 742 хостов, и загружал рабочие ключи на шлюз перепродажи API ИИ. Коллекция включала 448 ключей Gemini, 254 ключа OpenAI, 176 ключей Anthropic, а также учетные данные для Groq, OpenRouter, xAI и Amazon Web Services.
Коммерческая экосистема ретрансляции
Двумя наиболее распространенными пакетами ретрансляции при первоначальном сканировании Team Cymru были CSR и sub2api, оба опубликованы на GitHub разработчиком по имени Вэй-Шао. Новая платформа поддерживает управление пользователями, биллинг для каждого пользователя, преобразование подписки в API, маршрутизацию моделей и аудит запросов.
Проект sub2api был форкнут более 8 000 раз, а его Telegram-канал насчитывает почти 7 000 подписчиков. Интересно, что на его странице GitHub указаны 26 коммерческих спонсоров, включая 15 реселлеров API-ретрансляторов, поставщиков резидентных прокси-серверов, двух поставщиков учетных записей ИИ, сеть доставки контента, оптимизированную для ретрансляционного трафика, и сервис API генерации медиа.
Тем временем Palo Alto Networks обнаружила трансферные станции, работающие на new-api и one-api, двух других платформах с открытым исходным кодом, и отметила, что многие объявления о трансферных станциях ИИ публикуются на китайскоязычных торговых площадках, таких как Taobao.
Трафик, связанный с Китаем
Team Cymru проанализировала кластер серверов, размещенных несколькими американскими поставщиками виртуальных частных серверов, и обнаружила более 4 000 IP-адресов в Китае и Гонконге, подключающихся к 304 трансферным станциям. За восемь дней в конце августа эти адреса отправили около 14 ТБ данных на ретрансляторы и получили более 7 ТБ.
Ретрансляторы связывались как с китайскими ИИ-сервисами, включая DeepSeek, Qwen, Zhipu, MiniMax и Doubao от ByteDance, так и с западными поставщиками, такими как Anthropic, OpenAI, Google и xAI. Однако исследователи отметили, что трафик к китайским сервисам был меньшего объема и с преобладанием загрузки, в то время как трафик к западным поставщикам был с преобладанием выгрузки.
Семнадцать ретрансляторов, проксирующих трафик к API Anthropic, загрузили примерно 81 ГБ, получив около 1,4 ГБ, соотношение 58 к 1. Team Cymru оценила, что загруженные данные могут представлять от 16 до 23 миллиардов входных токенов, если бы они состояли из текстового контекста.
Team Cymru не могла видеть запросы или ответы, поэтому не могла подтвердить, о чем были сеансы, но необычный характер трафика может соответствовать автоматизированному запросу для дистилляции моделей.
«Конечные точки вывода — это живые производственные поверхности атаки», — говорит Джо Бринкли, руководитель отдела наступательной безопасности в Cobalt, изданию CSO. «Если поставщики хотят защитить свои модели от извлечения, им необходимо защищать их на уровне приложений с помощью реальной поведенческой телеметрии, защиты от сибил-атак и контроля вывода, а не полагаться на политику и соответствие требованиям».
Защита учетных данных ИИ
Организации должны относиться к учетным данным моделей как к другим производственным секретам. Долгоживущие ключи следует по возможности заменять краткоживущими учетными данными, а API-аккаунты должны иметь настроенные лимиты расходов и оповещения об изменениях в объеме запросов, используемых моделях и активности в необычное время суток. Привилегированные учетные записи разработчиков, которые могут создавать ключи или изменять лимиты биллинга, должны подвергаться еще более строгому мониторингу.
Команды безопасности должны регулярно сканировать репозитории своей организации, контейнеры, пакеты приложений и файлы конфигурации на предмет раскрытых учетных данных ИИ. По возможности долгоживущие учетные данные должны храниться вне песочниц агентов, а временные токены должны генерироваться и внедряться в рабочие процессы при необходимости одобренными инструментами.
Процедуры реагирования на инциденты должны включать планы действий для немедленной отмены и ротации учетных данных ИИ, а также аннулирования любых активных сеансовых токенов, связанных с скомпрометированными подписками на ИИ.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Lucian Constantin




