10.10.2026

80 тысяч серверов-посредников: как релеи маскируют китайский доступ к передовым ИИ-моделям США

80 тысяч серверов-посредников: как релеи маскируют китайский доступ к передовым ИИ-моделям США

Обширная сеть серверов-посредников позволяет пользователям из Китая получать доступ к передовым ИИ-моделям в США, не раскрывая свою личность и местоположение — вероятно, чтобы обойти возможные ограничения доступа и слежение.

Объём активности в этой сети говорит о систематических попытках использовать результаты передовых ИИ-моделей для создания менее способных версий существенно дешевле, чем разрабатывать их самостоятельно, сообщила на этой неделе компания Team Cymru в своём отчёте. Выводы появились всего через несколько дней после того, как правительство США обвинило китайские ИИ-компании в попытках клонировать американские возможности путём систематических кампаний по дистилляции.

Разросшаяся сеть из 80 тысяч LLM

Исследователи компании недавно выявили более 80 000 серверов-релеев LLM, выступающих посредниками между пользователями и поставщиками ИИ. Релеи позволяют операторам объединять учётные данные множества ИИ-аккаунтов и направлять запросы через серверы к передовым сервисам, включая Anthropic, OpenAI, Google и xAI.

Прокси способны подорвать контроль, на который полагаются поставщики передовых ИИ, чтобы выявлять и ограничивать злоупотребления, пишет в своём анализе исследователь Team Cymru Скотт Фишер. Отделяя видимого отправителя запроса от реального пользователя, релеи помогают скрыть, кто именно обращается к моделям, и позволяют обходить возможные географические ограничения. Они также дают возможность делиться учётными данными или перепродавать их и обходить условия обслуживания.

«Транзитный узел ломает допущение, на котором держится любой контроль передовых моделей: что аккаунт, отправляющий запрос, принадлежит стороне, потребляющей ответ, — пишет Фишер. — Атрибуция аккаунта, учёт использования, лимиты запросов, обнаружение злоупотреблений, региональная доступность и правила, которые всё это регулируют, применяются к тому, кто владеет учётными данными». По его словам, релеи разрушают это допущение и открывают мошенничество в массовом масштабе.

Мощный китайский трафик к OpenAI и другим

Сначала Team Cymru выявила в общей сложности 10 867 транзитных узлов в 457 автономных системах, но после дальнейшего изучения число выросло до более чем 80 000 релеев. Компания обследовала кластер релейных серверов у нескольких американских провайдеров виртуальных частных серверов и обнаружила более 4000 IP-адресов в Китае и Гонконге, подключавшихся к ним. За восемь дней эти адреса отправили релеям около 14 ТБ данных и получили обратно более 7 ТБ. Некоторые из тех же релеев соединялись как с китайскими ИИ-провайдерами, так и с западными компаниями, включая Anthropic, OpenAI, Google и xAI.

По данным Team Cymru, трафик, который удалось наблюдать напрямую к API Anthropic, был особенно примечателен объёмом. За восемь дней пользователи загрузили около 81 ГБ данных в Anthropic всего через 17 релейных серверов и скачали в ответах примерно 1,4 ГБ. Соотношение загрузки к скачиванию 58:1 компания сочла потенциально соответствующим масштабным попыткам дистилляции, когда злоумышленники используют выводы передовой модели как обучающие данные, чтобы создать более дешёвую и слабую модель, имитирующую её поведение.

«Китайские пользователи и организации как минимум нарушают блокировки доступа к сервису, а также легко могут украсть результат, чтобы клонировать свои версии», — сказал Фишер.

Team Cymru обнаружила два пакета программного обеспечения с открытым кодом: Claude Relay Service (CRS 1.x) и его преемника sub2api; оба опубликовал разработчик Wei-Shaw на GitHub на упрощённом китайском — языке, который используют многие релейные серверы как прокси для доступа к передовым моделям.

Более новое ПО sub2api поддерживает управление пользователями, индивидуальную оплату, конвертацию подписки в API и аудит запросов. Анализ Team Cymru показал, что пользователи форкнули это ПО на GitHub более 8000 раз, а в его Telegram-канале почти 7000 подписчиков. Эти цифры говорят о широком интересе, хотя не устанавливают, сколько людей реально применяют его в злонамеренных целях.

С точки зрения функциональности Claude Relay Service и sub2api позволяют операторам объединять несколько ИИ-аккаунтов или API-ключей в общий шлюз. Операторы собирают ключи API или авторизованные аккаунты подписок и выдают клиентам собственные учётные данные, направляя запросы через релей так, что поставщики ИИ видят IP-адрес релея и вышестоящие учётные данные, а не IP или прямую личность конечного пользователя.

На странице sub2api на GitHub компания нашла список из 26 коммерческих спонсоров: 15 продавали доступ к моделям вроде Claude и OpenAI, семь предоставляли IP-адреса, два поставляли аккаунты для доступа к ИИ-сервисам, а по одному — оптимизированную под трафик ИИ-API инфраструктуру и услуги по генерации изображений и видео с помощью ИИ.

Подписывайтесь на наш канал Дзен и группу ВК

Dark Reading

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *