Badacze cyberbezpieczeństwa wykryli ponad pół tuzina ogłoszeń usług oferujących nielegalny dostęp do modeli sztucznej inteligencji. Reklamy pojawiały się na podziemnych forach cyberprzestępczych i platformach komunikacyjnych. Jedną z opisanych usług jest Poison Claude, która deklaruje dostęp do dużych modeli językowych Anthropic, LLM, w tym Opus 4.8, Opus 4.7, Opus 4.6 i Sonnet 4.6. Ustalenia przedstawili badacze firmy Okta, Jeremy Kirk i Mathew Woodyard.
Tani dostęp dzięki bonusowym kredytom
Reklamy Poison Claude wyjaśniają, skąd ma wynikać niska cena usługi. Operator wykorzystuje bezpłatne bonusy oferowane przy zakładaniu lub korzystaniu z kont chmurowych, między innymi kredyt w wysokości 100 dolarów dostępny na kontach AWS dla usługi Bedrock. Następnie dodaje takie konta do własnej puli i kieruje żądania klientów do wybranego konta. Według opisu użytkownik płaci od 5 do 15 procent oficjalnej ceny za token, zależnie od wybranego modelu. Usługa przyjmuje płatności w kryptowalutach. Po opłaceniu klient otrzymuje klucz do API kompatybilnego z Anthropic, a jego zapytania są przekazywane do właściwego dostawcy. Odpowiedzi wracają tą samą drogą.
- Poison Claude deklaruje dostęp do modeli Anthropic, ale reklama nie stanowi niezależnego potwierdzenia, że wszystkie wymienione modele są faktycznie udostępniane.
- Błąd konfiguracji ujawnił endpoint statusowy. Zwracał on liczbę 881 wszystkich użytkowników oraz 872 aktywnych użytkowników. Ekspozycję później usunięto.
- Główna domena usługi była ukryta za siecią CDN Cloudflare. Po odpowiedzialnym zgłoszeniu Cloudflare wyświetlił przed nią ostrzeżenie o phishingu.
- Domena API nadal korzystała z ochrony Cloudflare Turnstile. Według analizy nie podjęto wobec niej analogicznego działania.
Operator pośredniczy w każdym zapytaniu
Poison Claude działa jak pośrednik API, a nie jak bezpośrednie połączenie klienta z Anthropic. Każdy prompt wpisany przez użytkownika musi najpierw trafić do infrastruktury usługi, aby ta mogła przekazać go dalej i zwrócić odpowiedź. Oznacza to, że operator ma pełny wgląd w treść zapytań. Okta wskazuje, że jest to istotne zagrożenie dla prywatności, ponieważ dane mogą zostać przypadkowo ujawnione albo sprzedane. W materiale nie ma informacji, by w tym przypadku doszło do takiego zdarzenia, ale sama architektura usługi tworzy taką możliwość.
Użytkownicy mogą szukać podobnych ofert z powodu niższych kosztów, ograniczeń dostępu do modeli albo oczekiwania większej prywatności i anonimowości. Tani dostęp nie daje jednak gwarancji stabilności ani autentyczności usługi. Dostawca modelu może zablokować wykorzystywane w ten sposób konta. Istnieje też ryzyko, że operator przyciągnie klienta obietnicą dostępu do zaawansowanego modelu, a w praktyce skieruje jego zapytania do tańszego i mniej wydajnego systemu.
Usługi wpisują się w szary rynek dostępu do AI
Poison Claude nie jest jedyną usługą tego rodzaju. Ecomagent.in, działająca na szarym rynku, miała według szacunków obsługiwać niemal 970 użytkowników. Reklamowała dostęp po obniżonych cenach do modeli Anthropic, w tym Opus 4.8, Opus 4.6 i Sonnet 4.6, a także do GPT Codex 5.5 firmy OpenAI. Dostęp był oferowany przez własny endpoint API.
Ustalenia pojawiają się w czasie rozwoju chińskiego rynku usług pośredniczących w dostępie do amerykańskich modeli językowych. Takie platformy oferują API relay lub gateway proxy lokalnym programistom, którzy nie mogą korzystać z części usług bezpośrednio z powodu zakazów albo ograniczeń dostępu związanych z Great Firewall. Wcześniej w tym roku Anthropic oskarżył chińskie firmy DeepSeek, Moonshot AI i MiniMax o prowadzenie kampanii na skalę przemysłową, których celem miało być nielegalne pozyskiwanie możliwości Claude do ulepszania własnych modeli. W ubiegłym tygodniu Reuters informował również, że chińscy badacze wojskowi korzystali z modeli OpenAI i Anthropic do trenowania krajowych systemów AI.
Rośnie także nadużywanie bezpłatnych wersji próbnych
Badacze wskazują ponadto na wykorzystywanie bezpłatnych okresów próbnych usług AI do masowego tworzenia syntetycznych tożsamości. W takich działaniach używane są jednorazowe domeny i krótkotrwałe adresy poczty elektronicznej. Okta ocenia, że aktywność botów rośnie wraz z coraz szerszym wdrażaniem agentów AI. Operatorzy sieci botów mogą korzystać z wielu metod omijania wykrywania, w tym z proxy rezydentnych, residential proxies. Pozwalają one kierować złośliwy ruch przez połączenia przypisane zwykłym konsumentom, często bez wcześniejszej historii nadużyć, co utrudnia odróżnienie go od prawidłowej aktywności.