AI10 августа в 13:31 · 4 мин

Серый рынок токенов ИИ: иллюзия скидок и реальность риска

Исследования компаний Unit 42 и Okta раскрывают механику теневой экономики, где доступ к мощным моделям вроде Claude предлагается со скидкой до 90%. Однако за каждой экономией стоит высокая цена для конечного пользователя: кража данных, подмена моделей и отсутствие гарантий конфиденциальности.

# Серый рынок токенов ИИ: иллюзия скидок и реальность риска

Неделя, прошедшая со старта текущего квартала, стала поворотной моментом для безопасности искусственного интеллекта. На сцене появились два значимых отчета: исследование Unit 42 о механизме «token jacking» и отчет Okta Threat Intelligence о структуре черного рынка. Эти материалы дополняют друг друга, формируя мрачный портрет отрасли, где обещанные покупателям «депозиты» и «безлимит» оборачиваются потерей конфиденциальности и средств.

Эпидемия кражи ключей

Центральным элементом этой схемы является сервис, известный как Poison Claude, и подобные ему платформы. Их бизнес-модель прозрачна до ужаса: пользователи получают доступ к моделям уровня Opus и Sonnet от Anthropic, оплачивая это в криптовалюте (Tether, USDC, Bitcoin) в обмен на анонимность. Заявленная цена составляет всего 5–15% от официальной стоимости, создавая иллюзию невероятной выгоды.

Технически это работает через создание общего пула скомпрометированных аккаунтов. Клиент не взаимодействует напрямую с API Anthropic, а отправляет запросы через прокси, контролируемый злоумышленниками. Unit 42 документировала два основных метода пополнения этого пула.

Первый и наиболее распространенный — кража учетных данных (token jacking). Злоумышленники используют фишинг, вирусы-стилеры и парсинг открытых репозиториев кода, где разработчики по невнимательности хранят свои ключи. Получив доступ к аккаунту, взломщик создает новые API-ключи, отключает уведомления о превышении лимитов и начинает генерировать трафик. В некоторых зафиксированных случаях суммарная стоимость сгенерированных счетов превышала миллион долларов до того, как владелец аккаунта успевал среагировать.

Второй метод — фарм-аккаунтов. Платформы для облачных вычислений, такие как AWS Bedrock, предлагают новым пользователям бесплатные кредиты ($100). Боты регистрируют тысячи поддельных аккаунтов через прокси-сети из разных стран, получая эти бонусы и продавая доступ к ним на теневых площадках. Хотя такие аккаунты теоретически живут дольше украденных, они все равно не дают гарантии безопасности.

Техническая нечестность и риски

Покупатели, стремясь сэкономить бюджет на обучение персонала или исследования, часто игнорируют предупреждения о рисках. Однако реальность такова, что в схеме «продавец — покупатель» выгодоприобретателем является только мошенник. Для покупателя преимущества исчезают как только он начинает использовать сервис.

1. Ненадежность инфраструктуры. Один из примеров уязвимости сервиса Poison Claude был обнаружен командой Okta. Сервис, позиционирующий себя как гарант анонимности, позволял любому желающему получить доступ к внутренней статистике через несанкционированный эндпоинт /api/status. Через эту точку было видно, что серверы хостятся на публичной платформе Hostinger в Мумбаи, а инфраструктура защищена лишь базовой областью видимости Cloudflare. Это ставит под сомнение способность платформы гарантировать тайное использование клиентского кода.

2. Подмена моделей. Возможно, более критичной проблемой является не столько потеря денег, сколько получение не того продукта. Исследование команды CISPA Helmholtz Center под названием «Real Money, Fake Models» подтвердило опасения. При проверке популярных теневых API исследователи обнаружили: * Модель Gemini 2.5 Flash, дающая точность 83,8% на медицинских тестах, через серые API работала с точностью лишь около 37%. * Запросы, направленные на якобы GPT-5, обрабатывались китайской моделью GLM-4-9B. * В роли GPT-4o-mini обнаружилась модель Qwen2.5-7B.

Исследователи установили, что более 45% проверенных точек доступа подсовывали пользователи не заявленные модели. Это делает невозможным использование таких сервисов в задачах, требующих высокой точности, особенно в медицине или юриспруденции.

3. Нарушение конфиденциальности. Самый серьезный риск кроется в природе прокси-серверов. Прокси, по определению, должен видеть весь трафик, проходящий через него. Это означает, что он имеет доступ к: * Исходному коду. * Контекстным данным переписки. * Секретным ключам API, случайно подставленным в промпты.

Okta прямо указывает, что перепродавцы могут собирать, хранить и монетизировать эти данные. Более того, промпты клиентов часто попадают в обучающие выборки мошенников, замыкая порочный круг: их сервисы питаются за счет данных, добытых легитимными пользователями.

Кто использует теневые API?

Спрос на такие сервисы не случаен. Высокая стоимость официальных токенов и их недоступность в ряде стран (включая Китай) создают вакуум, который заполняют теневые игроки. Reuters сообщал о случаях, когда военные исследователи использовали такие методы для обучения систем в оборонных целях. Кроме того, сами компании, разрабатывающие ИИ, иногда создают этот спрос своими высокими ценами.

Итог

Серый рынок токенов ИИ — это экономическая ловушка. Скидка в 90% реальна, но платит за нее не продавец, а сам покупатель, рискуя данными и качеством результата. Промпт, который вы отправите, может стать обучающим материалом для злоумышленников. Модель, на которую вы рассчитываете, может оказаться урезанной копией. А доступ, за который вы заплатили, может быть украден в любое время.

*Единственный способ избежать этой схемы — использовать официальные каналы дистрибуции.*

--- Источник: Unit 42, Okta Threat Intelligence, CISPA Helmholtz Center.

---

Первоисточники

Habr AI
← Вернуться в эфир