**El uso de servidores intermediarios para el acceso a modelos de inteligencia artificial en China: Implicaciones y riesgos**
En un contexto de creciente preocupación sobre la ciberseguridad y la privacidad de los datos, un amplio entramado de servidores intermediarios está permitiendo a usuarios en China acceder a modelos de inteligencia artificial de vanguardia en Estados Unidos sin revelar su identidad ni ubicación. Este fenómeno no solo plantea interrogantes sobre la elusión de restricciones de acceso, sino que también podría estar facilitando una forma de espionaje industrial al permitir la creación de versiones menos sofisticadas de estos modelos a un costo considerablemente menor que el desarrollo independiente.
La reciente investigación realizada por el equipo de Team Cymru ha revelado que más de 80,000 servidores de retransmisión (relay servers) están funcionando como intermediarios entre los usuarios y los proveedores de inteligencia artificial. Estos servidores permiten a los operadores agrupar credenciales de múltiples cuentas de inteligencia artificial y redirigir las solicitudes de los usuarios a servicios de vanguardia, incluyendo empresas como Anthropic, OpenAI, Google y xAI. Este acceso no autorizado podría tener implicaciones significativas tanto para la seguridad nacional como para la integridad de la propiedad intelectual.
Los servidores proxy pueden socavar los controles que los proveedores de inteligencia artificial de vanguardia utilizan para detectar y restringir el uso indebido. Según Scott Fisher, investigador de Team Cymru, la separación entre el solicitante aparente y el usuario real que facilitan estos servidores ayuda a oscurecer la identidad de quienes acceden a los modelos, permitiendo a los usuarios eludir restricciones geográficas. Además, los relay servers permiten compartir o revender credenciales, así como evadir los términos de servicio establecidos por los proveedores. Fisher señala que "una estación de transferencia rompe la suposición en la que se basa el control de cada modelo de frontera: que la cuenta que realiza una solicitud pertenece a la parte que consume la respuesta".
Team Cymru inicialmente identificó 10,867 estaciones de transferencia distribuidas en 457 sistemas autónomos, pero tras un análisis más profundo, el número se actualizó a más de 80,000 relays. La investigación se centró en un grupo de servidores de retransmisión alojados por varios proveedores de servidores virtuales privados en Estados Unidos, encontrando más de 4,000 direcciones IP en China y Hong Kong conectándose a ellos. En un periodo de ocho días, estas direcciones enviaron aproximadamente 14 terabytes de datos a las estaciones de retransmisión y recibieron más de 7 terabytes a cambio. Algunos de estos relays conectaron tanto con proveedores de inteligencia artificial en China como con empresas occidentales.
El tráfico observado por Team Cymru hacia un API de Anthropic fue especialmente notable por su volumen. Durante el mismo periodo, los usuarios subieron alrededor de 81 gigabytes de datos a Anthropic a través de solo 17 servidores de retransmisión, obteniendo aproximadamente 1.4 gigabytes en respuestas. Esta relación de 58:1 entre carga y descarga se interpretó como indicativa de intentos de destilación de modelos a gran escala, donde los atacantes utilizan las salidas de un modelo de frontera como datos de entrenamiento para desarrollar un modelo más barato y menos capaz que imite su comportamiento. Fisher concluyó que "los usuarios y organizaciones chinas están, como mínimo, violando los bloqueos de acceso al servicio y también pueden robar fácilmente salidas para clonar sus propias versiones".
Además, Team Cymru identificó dos paquetes de software de código abierto, el Claude Relay Service (CRS 1.x) y su sucesor sub2api, ambos publicados por el desarrollador Wei-Shaw en GitHub en mandarín simplificado, que es el idioma utilizado por muchos de los servidores de retransmisión para acceder a modelos de frontera. El software sub2api más reciente ofrece soporte para la gestión de usuarios, facturación por usuario, conversión de suscripciones a API y auditoría de solicitudes. El análisis de Team Cymru reveló que los usuarios habían bifurcado el software más de 8,000 veces en GitHub, y su canal de Telegram contaba con cerca de 7,000 suscriptores, lo que indica un interés generalizado, aunque no establece cuántas personas lo utilizan activamente con fines maliciosos.
Desde el punto de vista funcional, tanto Claude Relay Service como sub2api permiten a los operadores combinar múltiples cuentas de inteligencia artificial o credenciales de API en una puerta de enlace compartida. Los operadores agrupan claves de API o cuentas de suscripción iniciadas y emiten sus propias credenciales a los clientes, dirigiendo las solicitudes a través del relay para que los proveedores de inteligencia artificial vean la dirección IP del relay y las credenciales ascendentes en lugar de la dirección IP del usuario final o su identidad directa.
En la página de GitHub de sub2api, Team Cymru encontró una lista de 26 patrocinadores comerciales, de los cuales 15 vendían acceso a modelos como Claude y OpenAI, siete proporcionaban direcciones IP, dos suministraban cuentas que las personas podían usar para acceder a servicios de inteligencia artificial, y uno ofrecía infraestructura y servicios optimizados para el tráfico de API de inteligencia artificial, así como generación de imágenes y videos mediante IA.
Este desarrollo no solo evidencia la vulnerabilidad en la que se encuentran los modelos de inteligencia artificial de vanguardia, sino que también plantea serias preguntas sobre la seguridad de los datos y la propiedad intelectual en el ámbito global. La capacidad de los actores no autorizados para eludir las restricciones de acceso y apropiarse de tecnologías avanzadas podría tener un impacto profundo en el futuro de la inteligencia artificial y su regulación. Las empresas que dependen de estas tecnologías deben reforzar sus medidas de seguridad y considerar el desarrollo de estrategias para mitigar estos riesgos, asegurando que sus capacidades no sean explotadas por terceros malintencionados.
