if ( !emtpy($headline_subheadline ) ) : ?>
Plus de 80 000 serveurs proxy ont été observés dissimulant l’origine du trafic vers des modèles frontières, probablement en utilisant des informations d’identification d’IA récoltées via des voleurs d’informations, des campagnes de phishing et des attaques de la chaîne d’approvisionnement.
endif; ?>
Les groupes de cybermenaces ciblent de plus en plus les actifs d’IA des entreprises, tels que les informations d’identification, les environnements cloud et la recherche, comme moyen d’opérationnaliser leur propre utilisation de l’IA. Aujourd’hui, un autre moyen sophistiqué permettant de masquer l’utilisation illégitime des ressources de l’IA apparaît plus clairement.
Selon un rapport publié la semaine dernière par la société de sécurité Team Cymru, des acteurs malveillants utilisent des serveurs proxy, appelés stations de transfert, pour cacher l’origine du trafic vers les modèles d’IA frontaliers, offrant ainsi une couverture aux attaques de distillation de modèles et à l’abus potentiel des identifiants d’abonnement à l’IA volés.
Les chercheurs de l’équipe Cymru ont initialement identifié 10 867 de ces serveurs exécutant deux plates-formes de relais open source appelées Claude Relay Service (CRS) et son successeur, sub2api. Leur enquête s’est ensuite élargie et le nombre total de ces mandataires est désormais estimé à plus de 80 000.
« Une station de transfert brise l’hypothèse sur laquelle repose tout contrôle du modèle frontière : selon laquelle le compte qui fait une demande appartient à la partie qui consomme la réponse », a déclaré Scott Fisher, ingénieur principal principal de l’équipe Cymru, dans le rapport de la société. « Ce que nous avons découvert, c’est tout un écosystème conçu explicitement pour briser les conditions générales des fournisseurs de modèles frontières, permettant ainsi la fraude et les activités illicites. »
Ces services de transfert authentifient les clients avec leurs propres comptes mais se connectent aux services d’IA en amont à l’aide de pools de clés API ou d’abonnements de consommateurs connectés qui, dans de nombreux cas, ont été obtenus grâce à des activités malveillantes telles que le vol d’informations d’identification.
L’équipe Cymru a réussi à relier plusieurs groupes d’activités via ces proxys à des adresses IP en Chine et à Hong Kong. Étant donné que plus de la moitié des passerelles de transfert sont hébergées sur des services VPS aux États-Unis, cela suggère que l’intention est de masquer l’emplacement géographique du trafic, potentiellement pour permettre des attaques par distillation de modèles, dans lesquelles des invites ciblées sont conçues pour extraire des connaissances sur les modèles qui sont ensuite utilisées pour former et améliorer d’autres modèles d’IA.
Tous les laboratoires frontaliers ont signalé des attaques de distillation contre leurs services, et plus tôt ce mois-ci, la NSA, la CISA et le FBI ont publié un avis accusant directement six sociétés d’IA basées en Chine de s’être engagées dans la distillation à l’échelle industrielle de modèles américains via des stations de transfert et des pools de comptes frauduleux.
Mais la distillation est loin d’être la seule utilisation de ces services. En août, des chercheurs de Palo Alto Networks ont mis en garde contre le nombre croissant de cas de détournement de jetons d’IA, dans lesquels des jetons API et des identifiants d’abonnement volés ont été abusés via des stations de transfert, entraînant des centaines de milliers de dollars de pertes pour les victimes. Les informations d’identification associées aux comptes privilégiés des développeurs d’entreprise sont collectées via des voleurs d’informations, des campagnes de phishing et des attaques de la chaîne d’approvisionnement via des packages npm.
Une enquête menée par Okta Threat Intelligence sur les données d’infostealer a révélé 561 jetons de session Anthropic collectés sur 5 871 machines infectées, dont 164 n’avaient pas expiré au moment de la publication de l’ensemble de données. Il a également identifié 24 clés API valides pour Gemini, OpenAI, Groq et OpenRouter, ainsi que des outils souterrains conçus pour rechercher des sessions de service IA dans les données de navigateur volées.
Pendant ce temps, des chercheurs de Gambit Security ont observé un acteur malveillant parlant chinois validant 2 975 informations d’identification collectées auprès de 1 742 hôtes et téléchargeant des clés de travail vers une passerelle de revente d’API IA. La collection comprenait 448 clés Gemini, 254 clés OpenAI, 176 clés Anthropic, ainsi que des informations d’identification pour Groq, OpenRouter, xAI et Amazon Web Services.
Un écosystème de relais commerciaux
Les deux packages de relais les plus courants lors de l’analyse initiale de l’équipe Cymru étaient CSR et sub2api, tous deux publiés sur GitHub par un développeur connu sous le nom de Wei-Shaw. La plate-forme la plus récente prend en charge la gestion des utilisateurs, la facturation par utilisateur, la conversion d’abonnement en API, le routage de modèles et l’audit rapide.
Le projet sub2api a été forké plus de 8 000 fois et sa chaîne Telegram compte près de 7 000 abonnés. Il est intéressant de noter que sa page GitHub répertorie 26 sponsors commerciaux, dont 15 revendeurs de relais API, des fournisseurs de proxy résidentiels, deux fournisseurs de comptes IA, un réseau de diffusion de contenu optimisé pour le trafic de relais et un service API de génération multimédia.
Pendant ce temps, Palo Alto Networks a découvert des stations de transfert exécutant new-api et one-api, deux autres plates-formes open source, et a noté que de nombreuses publicités de stations de transfert d’IA sont publiées sur des marchés en langue chinoise tels que Taobao.
Trafic lié à la Chine
L’équipe Cymru a analysé un cluster de serveurs hébergés par plusieurs fournisseurs américains de serveurs privés virtuels et a trouvé plus de 4 000 adresses IP en Chine et à Hong Kong se connectant à 304 stations de transfert. Fin août, pendant huit jours, ces adresses ont envoyé environ 14 To aux relais et en ont reçu plus de 7 To.
Les relais ont contacté à la fois des services d’IA chinois, notamment DeepSeek, Qwen, Zhipu, MiniMax et Doubao de ByteDance, ainsi que des fournisseurs occidentaux tels qu’Anthropic, OpenAI, Google et xAI. Cependant, les chercheurs ont noté que le trafic vers les services chinois était de moindre volume et lourd en téléchargement, tandis que le trafic vers les fournisseurs occidentaux était lourd en téléchargement.
Dix-sept relais transmettant le trafic vers l’API d’Anthropic, ont téléchargé environ 81 Go tout en recevant environ 1,4 Go, soit un rapport de 58 pour 1. L’équipe Cymru a estimé que les données téléchargées pourraient représenter entre 16 milliards et 23 milliards de jetons d’entrée si elles étaient constituées d’un contexte textuel.
L’équipe Cymru n’a pas pu voir les invites ou les réponses et n’a donc pas pu confirmer le sujet des sessions, mais le modèle de trafic inhabituel pourrait être cohérent avec une requête automatisée pour la distillation du modèle.
Protéger les informations d’identification de l’IA
Les organisations doivent traiter les informations d’identification des modèles comme les autres secrets de production. Les clés de longue durée doivent être remplacées par des informations d’identification de courte durée lorsque cela est possible, et les comptes API doivent avoir configuré des limites de dépenses et des alertes pour les changements dans le volume des demandes, les modèles utilisés et l’activité à des moments inhabituels de la journée. Les comptes de développeurs privilégiés qui peuvent créer des clés ou modifier les limites de facturation devraient faire l’objet d’une surveillance encore plus stricte.
Les équipes de sécurité doivent analyser régulièrement les référentiels, conteneurs, packages d’applications et fichiers de configuration de leur organisation à la recherche d’informations d’identification IA exposées. Dans la mesure du possible, les informations d’identification à long terme doivent résider en dehors des bacs à sable des agents, et des jetons temporaires doivent être générés et injectés dans les flux de travail lorsque les outils approuvés les nécessitent.
Les procédures de réponse aux incidents doivent inclure des playbooks pour la révocation et la rotation immédiates des informations d’identification de l’IA ainsi que l’invalidation de tous les jetons de session actifs associés aux abonnements à l’IA compromis.



