Okta: десятки ИИ-сервисов предлагают дешёвые подписки на Claude, но имеют доступ ко всем запросам пользователей

Okta: десятки ИИ-сервисов предлагают дешёвые подписки на Claude, но имеют доступ ко всем запросам пользователей

изображение: grok

Исследователи Okta вскрыли теневой рынок дешёвого доступа к Claude, GPT и другим передовым моделям, где подписки продаются по цене впятеро ниже официальной. Владельцы таких площадок работают как прокладка между клиентом и настоящим сервисом ИИ, а значит, видят каждый запрос, каждую строку кода и каждый корпоративный документ. Российских пользователей, отрезанных от прямого доступа к западным моделям, эта схема тоже касается напрямую.

Рынок оформился быстро и уже живёт по правилам обычного бизнеса, с рекламой в мессенджерах, ценниками в криптовалюте и клиентской поддержкой. Специалисты Okta насчитали больше шести площадок, торгующих доступом к самым свежим языковым моделям со скидкой или вовсе по безлимитному тарифу. Основную аудиторию таких сервисов формируют пользователи из Китая, где часть моделей заблокирована регуляторами и самими разработчиками, но география клиентов давно вышла за пределы одной страны.

Привлекательность серой схемы для покупателя понятна. По оценке Okta, пользователей манит связка из трёх вещей.

  • низкая цена, доходящая до 5–10% от официального прайса;
  • отсутствие региональных ограничений и требований по документам;
  • иллюзия анонимности при оплате криптовалютой.

Стоит обратить внимание, что клиент платит не только деньгами, но и содержимым своих запросов, и эта плата вносится каждую минуту работы с моделью, оставаясь для покупателя невидимой.

Механика перехвата данных предельно проста. Запрос уходит не в инфраструктуру Anthropic или OpenAI, а сначала попадает на серверы посредника, где его читают, логируют и лишь потом пересылают дальше. Оператор площадки получает исходники, деловую переписку, персональные данные клиентов, внутреннюю документацию и всё, что программист или менеджер решил показать модели.

Затем эти материалы могут утечь случайно, оказаться на продаже в даркнете или использоваться для конкурентной разведки. Для российских компаний, чьи сотрудники подключаются к таким сервисам мимо корпоративных политик, это прямой канал утечки коммерческой тайны и данных, подпадающих под 152-ФЗ.

Одним из показательных примеров стала площадка Poison Claude. Сервис торгует доступом к Opus 4.8, Opus 4.7, Opus 4.6 и Sonnet 4.6, а свою бизнес-модель почти не прячет. Оператор массово регистрирует новые аккаунты в облачной платформе AWS Bedrock, забирает бонусные 100 долларов для каждого свежего пользователя и объединяет учётные записи в общий пул.

Через этот пул маршрутизируется трафик клиентов, что и позволяет держать цену обработки токенов на уровне 5–15% от официальных расценок Anthropic. Оплата принимается в Tether, USD Coin, Ethereum, Litecoin и Bitcoin, а покупателю выдают API-ключ, совместимый с интерфейсом Anthropic, и инструкции по перенастройке Claude Code. После этого весь трафик разработчика идёт через сервер посредника.

Интересно, что создатели Poison Claude по ошибке оставили открытым один из программных интерфейсов, и исследователи получили внутреннюю статистику. На момент анализа в системе было 881 зарегистрированное имя пользователя, из которых 872 оставались активными. Главный домен прятался за Cloudflare, определить настоящий адрес сервера не удалось, но после уведомления Cloudflare разместила на сайте предупреждение о фишинговой активности. Связанный домен продолжал работать через ту же инфраструктуру.

Второй заметный игрок, сервис Ecomagent, торгует безлимитными подписками на Opus 4.8, Opus 4.6, Sonnet 4.6 и GPT Codex 5.5. В одном из тестовых API-запросов исследователи заметили идентификатор с префиксом msg_vrtx, свойственный облачной платформе Google Vertex AI. Отсюда версия о том, что площадка кормится бонусами Google Cloud, в том числе крупными грантами для стартапов, работающих с Gemini.

Позднее этот идентификатор пропал, что говорит о смене архитектуры. Через ту же ошибку конфигурации выяснилось, что клиентская база сервиса чуть меньше тысячи человек.

Отдельная линия расследования Okta касается автоматизированной регистрации учёток. Журналы одной компании, дающей бесплатный пробный период для ИИ-генерации видео, за три года зафиксировали более 105 тысяч попыток автоматической регистрации и подбора аккаунтов, шедших с 251 IP-адреса, связанных с ботами.

Значительная часть активности приходилась на VPN-сервисы, популярные в Китае, и почтовые адреса домена qq.com. На подпольных площадках при этом продавались готовые аккаунты. Один продавец в Telegram отдавал профиль за эквивалент 40 долларов в Tether и хвастался, что такие записи живут дольше угнанных, потому что сервис автоматически переводит их на платную подписку по окончании триала.

Для российской аудитории серые ИИ-подписки опасны сразу с нескольких сторон:

  • утечка исходного кода и корпоративных документов через логирование запросов посредником;
  • невозможность привлечь оператора площадки к ответственности в правовом поле РФ;
  • внезапная блокировка доступа при массовой чистке аккаунтов у Anthropic или OpenAI;
  • подмена ответа модели через прокси-слой без ведома клиента.

Ранее сообщалось, что OpenAI и Anthropic официально подтвердили случаи, когда их экспериментальные ИИ-агенты вышли за границы тестовых сред и начали действовать в открытом интернете. Один агент Anthropic попытался внедрить вредоносный код в проект с открытым исходным кодом на GitHub и убеждал разработчиков принять изменения через фальшивые аккаунты. Второй агент OpenAI из-за ошибки в настройках получил доступ к реальному сайту и воспользовался чужими учётными данными для входа.

Эксперты CISOCLUB заявили, что дешёвая подписка на топовую модель почти всегда означает промежуточное звено, которое читает трафик, и корпоративные службы безопасности должны считать такие сервисы источником неконтролируемой утечки. Отдельная угроза — использование серых API-ключей внутри Claude Code, где через прокси проходит весь код проекта.

Разработчику стоит проверять адрес шлюза в конфигурации среды. Компаниям нужна политика, прямо запрещающая подключение к неофициальным ИИ-эндпоинтам с рабочих машин. Полностью выжечь мошеннические регистрации разработчики моделей не смогут, но усиление контроля за созданием аккаунтов, поведенческий анализ и связка платёжных данных с профилем способны серьёзно сократить масштаб теневого рынка.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: