🛡 THREAT INTELLIGENCE 🛡

Los relés ocultan el acceso chino a modelos de IA de vanguardia en EE. UU.

🛡CyberObservatorio
Los relés ocultan el acceso chino a modelos de IA de vanguardia en EE. UU.
Idioma

Los relés ocultan el acceso chino a modelos de IA de vanguardia en EE. UU.

Fuente: Dark Reading

**El uso de servidores intermediarios para el acceso a modelos de inteligencia artificial en China: Implicaciones y riesgos**

En un contexto de creciente preocupación sobre la ciberseguridad y la privacidad de los datos, un amplio entramado de servidores intermediarios está permitiendo a usuarios en China acceder a modelos de inteligencia artificial de vanguardia en Estados Unidos sin revelar su identidad ni ubicación. Este fenómeno no solo plantea interrogantes sobre la elusión de restricciones de acceso, sino que también podría estar facilitando una forma de espionaje industrial al permitir la creación de versiones menos sofisticadas de estos modelos a un costo considerablemente menor que el desarrollo independiente.

La reciente investigación realizada por el equipo de Team Cymru ha revelado que más de 80,000 servidores de retransmisión (relay servers) están funcionando como intermediarios entre los usuarios y los proveedores de inteligencia artificial. Estos servidores permiten a los operadores agrupar credenciales de múltiples cuentas de inteligencia artificial y redirigir las solicitudes de los usuarios a servicios de vanguardia, incluyendo empresas como Anthropic, OpenAI, Google y xAI. Este acceso no autorizado podría tener implicaciones significativas tanto para la seguridad nacional como para la integridad de la propiedad intelectual.

Los servidores proxy pueden socavar los controles que los proveedores de inteligencia artificial de vanguardia utilizan para detectar y restringir el uso indebido. Según Scott Fisher, investigador de Team Cymru, la separación entre el solicitante aparente y el usuario real que facilitan estos servidores ayuda a oscurecer la identidad de quienes acceden a los modelos, permitiendo a los usuarios eludir restricciones geográficas. Además, los relay servers permiten compartir o revender credenciales, así como evadir los términos de servicio establecidos por los proveedores. Fisher señala que "una estación de transferencia rompe la suposición en la que se basa el control de cada modelo de frontera: que la cuenta que realiza una solicitud pertenece a la parte que consume la respuesta".

Team Cymru inicialmente identificó 10,867 estaciones de transferencia distribuidas en 457 sistemas autónomos, pero tras un análisis más profundo, el número se actualizó a más de 80,000 relays. La investigación se centró en un grupo de servidores de retransmisión alojados por varios proveedores de servidores virtuales privados en Estados Unidos, encontrando más de 4,000 direcciones IP en China y Hong Kong conectándose a ellos. En un periodo de ocho días, estas direcciones enviaron aproximadamente 14 terabytes de datos a las estaciones de retransmisión y recibieron más de 7 terabytes a cambio. Algunos de estos relays conectaron tanto con proveedores de inteligencia artificial en China como con empresas occidentales.

El tráfico observado por Team Cymru hacia un API de Anthropic fue especialmente notable por su volumen. Durante el mismo periodo, los usuarios subieron alrededor de 81 gigabytes de datos a Anthropic a través de solo 17 servidores de retransmisión, obteniendo aproximadamente 1.4 gigabytes en respuestas. Esta relación de 58:1 entre carga y descarga se interpretó como indicativa de intentos de destilación de modelos a gran escala, donde los atacantes utilizan las salidas de un modelo de frontera como datos de entrenamiento para desarrollar un modelo más barato y menos capaz que imite su comportamiento. Fisher concluyó que "los usuarios y organizaciones chinas están, como mínimo, violando los bloqueos de acceso al servicio y también pueden robar fácilmente salidas para clonar sus propias versiones".

Además, Team Cymru identificó dos paquetes de software de código abierto, el Claude Relay Service (CRS 1.x) y su sucesor sub2api, ambos publicados por el desarrollador Wei-Shaw en GitHub en mandarín simplificado, que es el idioma utilizado por muchos de los servidores de retransmisión para acceder a modelos de frontera. El software sub2api más reciente ofrece soporte para la gestión de usuarios, facturación por usuario, conversión de suscripciones a API y auditoría de solicitudes. El análisis de Team Cymru reveló que los usuarios habían bifurcado el software más de 8,000 veces en GitHub, y su canal de Telegram contaba con cerca de 7,000 suscriptores, lo que indica un interés generalizado, aunque no establece cuántas personas lo utilizan activamente con fines maliciosos.

Desde el punto de vista funcional, tanto Claude Relay Service como sub2api permiten a los operadores combinar múltiples cuentas de inteligencia artificial o credenciales de API en una puerta de enlace compartida. Los operadores agrupan claves de API o cuentas de suscripción iniciadas y emiten sus propias credenciales a los clientes, dirigiendo las solicitudes a través del relay para que los proveedores de inteligencia artificial vean la dirección IP del relay y las credenciales ascendentes en lugar de la dirección IP del usuario final o su identidad directa.

En la página de GitHub de sub2api, Team Cymru encontró una lista de 26 patrocinadores comerciales, de los cuales 15 vendían acceso a modelos como Claude y OpenAI, siete proporcionaban direcciones IP, dos suministraban cuentas que las personas podían usar para acceder a servicios de inteligencia artificial, y uno ofrecía infraestructura y servicios optimizados para el tráfico de API de inteligencia artificial, así como generación de imágenes y videos mediante IA.

Este desarrollo no solo evidencia la vulnerabilidad en la que se encuentran los modelos de inteligencia artificial de vanguardia, sino que también plantea serias preguntas sobre la seguridad de los datos y la propiedad intelectual en el ámbito global. La capacidad de los actores no autorizados para eludir las restricciones de acceso y apropiarse de tecnologías avanzadas podría tener un impacto profundo en el futuro de la inteligencia artificial y su regulación. Las empresas que dependen de estas tecnologías deben reforzar sus medidas de seguridad y considerar el desarrollo de estrategias para mitigar estos riesgos, asegurando que sus capacidades no sean explotadas por terceros malintencionados.

Relays Are Masking Chinese Access to Frontier AI Models in the US

Source: Dark Reading

A vast network of intermediary servers is enabling users in China to access frontier AI models in the US without revealing their identities and location, likely to circumvent potential access restrictions and monitoring. The volume of activity flowing through the network suggests systematic attempts to use outputs from frontier AI models to create less capable versions at substantially lower cost than developing them independently,Team Cymrusaid in a report this week. The findings come just days after theUS government accused Chinese AI companiesof attempting to clone US AI capabilities via systematicdistillationcampaigns. Researchers from the company recently identified more than 80,000 LLM relay servers that are acting as intermediaries between users and AI providers. The relay servers allow operators to pool credentials for multiple AI accounts and route user requests through the servers to frontier services, including Anthropic, OpenAI, Google, and xAI. The proxies can undermine the controls thatfrontier AI providersrely on to detect and restrict misuse, Team Cymru researcher Scott Fisher wrote in the analysis. By separating the apparent requester from the actual user, relay servers can help obscure who is accessing models and enable users to bypass potential geographic restrictions. They also allow users to share or resell credentials, and to evade a provider's terms of service. "A transfer station breaks the assumption every frontier-model control depends on: that the account making a request belongs to the party consuming the answer," Fisher wrote. "Account attribution, usage metering, rate limits, abuse detection, regional availability, and the terms that govern all of them are enforced against whoever holds the credentials." Relay servers break this assumption and enable fraud on a massive scale, he said. Team Cymru initially identified a total of 10,867 transfer stations across 457 autonomous systems, or ASNs, but updated the number to more than 80,000 relays after further digging. The company examined a cluster of relay servers hosted by several US virtual private server providers and found more than 4,000 IP addresses in China and Hong Kong connecting to them. Over an eight-day period, those addresses sent about 14TB of data to the relay stations and received more than 7TB in return. Some of the same relays connected to both Chinese AI providers and Western companies, including Anthropic, OpenAI, Google, and xAI. According to Team Cymru, the traffic it observed going directly to an Anthropic API was especially noteworthy for its sheer volume. Over the eight day period, users uploaded some 81GB of data to Anthropic via just 17 relay servers and downloaded about 1.4GB in responses. Team Cymru interpreted the 58:1 upload-to-download ratio as potentially consistent with large-scale model distillation attempts where attackers use a frontier model's outputs as training data to develop a cheaper, less capable model that mimics its behavior. "Chinese users and organizations are, at minimum, violating the access blocks to the service, and can also easily steal output to clone their own versions," Fisher said. Team Cymru identified two open source software packages, Claude Relay Service (CRS 1.x) and its successor, sub2api; both were published by developer Wei-Shaw on GitHub in the Simplified Mandarin that many of the relay servers are using as proxies for accessing frontier models. The newer sub2api software supports user management, per-user billing, subscription-to-API conversion, and prompt auditing. Team Cymru's analysis found that users had forked the software more than 8,000 times on GitHub, while its Telegram channel had nearly 7,000 subscribers. The figures point to widespread interest in the software, though they don't establish how many people are actively using it for malicious purposes. From a functionality standpoint, Claude Relay Service and sub2api let operators combine multiple AI accounts or API credentials into a shared gateway. Operators pool API keys or logged-in subscription accounts and issue their own credentials to customers, routing requests through the relay so AI providers see the relay's IP address and upstream credentials rather than the end user’s IP address or direct identity. Team Cymru found on sub2api's GitHub page a listing of 26 commercial sponsors, of which 15 sold access to models such as Claude and OpenAI, seven provided IP addresses, two supplied accounts that people could use to access AI services, and one each provided AI API traffic-optimized infrastructure and services for AI image and video generation.

Los relés ocultan el acceso chino a modelos de IA de vanguardia en EE. UU. | Ciberseguridad - NarcoObservatorio