Исследователи Team Cymru выявили массивную сеть ИИ-ретрансляторов, которая скрывает реальных пользователей при обращении к Claude, OpenAI, Gemini, xAI и другим моделям. Первая оценка составила 10 867 серверов, после расширения анализа число выросло до 80 тысяч. Большая часть трафика идёт из Китая и Гонконга. Отдельные кластеры используются не только для обхода географических ограничений, но и для массового сбора ответов передовых моделей.

Ретранслятор работает посредником между пользователем и провайдером ИИ. Клиент отправляет запрос на шлюз, тот выбирает из пула учётную запись, API-ключ или активную сессию и уже от себя обращается к модели. Провайдер видит IP-адрес посредника, но не конечного пользователя.

Сама архитектура не обязательно преступна. Компании используют корпоративные шлюзы для централизованного учёта, распределения нагрузки, контроля затрат и работы с несколькими моделями одновременно. Проблема возникает, когда посредник объединяет чужие или массово зарегистрированные аккаунты, перепродаёт доступ, скрывает географию клиента или помогает обходить ограничения.

Team Cymru обнаружила два популярных открытых проекта: Claude Relay Service и его развитие sub2api. Второй позволяет управлять пользователями, устанавливать индивидуальные лимиты и счета, превращать подписки в API-подобный сервис, вести аудит. На GitHub sub2api получил более 8000 форков, связанный Telegram-канал собрал почти 7000 подписчиков.

Вокруг таких ретрансляторов сформировалась коммерческая экосистема. Среди 26 спонсоров sub2api исследователи нашли продавцов доступа к API, поставщиков резидентных прокси, продавцов учётных записей и инфраструктурные сервисы для больших объёмов ИИ-запросов. Сама спонсорская поддержка не доказывает незаконность конкретной компании, но показывает, насколько ИИ-ретрансляция отошла от обычного корпоративного проксирования.

В одном кластере более 4000 IP-адресов из Китая и Гонконга подключались к 304 промежуточным серверам. За восемь дней клиенты передали ретрансляторам около 14 ТБ и получили обратно свыше 7 ТБ. После исключения малых потоков остались примерно 244 активных адреса, связанные с 173 шлюзами, которые в свою очередь обращались к 262 ИИ-сервисам.

Одна группа ретрансляторов обращалась к китайским моделям DeepSeek, Qwen, Doubao, Zhipu и MiniMax. Team Cymru предполагает, что это может быть обычная агрегация и перепродажа доступа. Другая группа соединялась с Anthropic, OpenAI, Google и xAI. Вторая привлекла больше внимания из-за географии пользователей и необычного распределения трафика.

Через 17 ретрансляторов на api.anthropic.com за восемь дней ушло около 81 ГБ данных, обратно поступило примерно 1,4 ГБ. Соотношение входящего и исходящего трафика составило около 58 к 1. Team Cymru видит в таком перекосе потенциальный признак массовой подготовки запросов для дистилляции моделей. Однако исследователи подчёркивают: содержимое запросов они не видели, поэтому назвать наблюдаемую активность доказанной атакой пока нельзя.

Дистилляция — обычный метод обучения ИИ, когда более мощная модель выступает учителем, генерирует ответы, а меньшую модель обучают воспроизводить часть способностей. Разработчики применяют это легально для создания дешёвых и компактных моделей. Нарушение начинается, когда сторонняя компания массово собирает ответы конкурента вопреки условиям сервиса и использует их для своей системы.

Опасения Team Cymru основаны на реальных событиях. В феврале Anthropic выявила кампании DeepSeek, Moonshot и MiniMax, создавшие около 24 тысяч поддельных аккаунтов и проведшие более 16 млн взаимодействий с Claude. В сентябре Anthropic сообщила о новых операциях семи китайских лабораторий, где отдельные кампании генерировали миллионы запросов в сутки. Это не доказывает, что найденные Team Cymru ретрансляторы участвовали в тех же операциях.

Географические ограничения дают ретрансляторам ещё один рынок. OpenAI предупреждает: доступ из стран и территорий, не включённых в список поддерживаемых регионов, может привести к блокировке аккаунта. Китай в этот список не входит. Anthropic тоже не предоставляет коммерческий доступ к Claude в Китае и связывает часть обнаруженных прокси-сетей с попытками обойти такие ограничения.

Для ИИ-провайдеров масштабная ретранслятор-сеть создаёт проблему глубже, чем просто смена IP. Системы защиты связывают лимиты, биллинг, географию, репутацию и признаки злоупотреблений с конкретной учётной записью и точкой подключения. Ретранслятор разрывает эту связь, смешивая запросы разных клиентов за одним набором учётных данных. После блокировки аккаунта оператор переключает поток на следующий, поэтому борьба с подобной инфраструктурой напоминает противодействие обычным прокси-сетям и ботнетам.

Team Cymru передала найденные адреса ИИ-компаниям и продолжает искать новые узлы. Главное ограничение исследования остаётся прежним: сетевой анализ показывает маршруты, объёмы и участников соединений, но не раскрывает автоматически намерения каждого пользователя. Доказанным остаётся существование массовой инфраструктуры, которая скрывает происхождение ИИ-запросов и позволяет обходить контрольные механизмы. Использование конкретных узлов для извлечения возможностей моделей исследователи пока могут установить лишь в отдельных случаях.