Sieć serwerów relay ukrywających dostęp do czołowych modeli AI nowym wyzwaniem dla cyberbezpieczeństwa - Security Bez Tabu

Sieć serwerów relay ukrywających dostęp do czołowych modeli AI nowym wyzwaniem dla cyberbezpieczeństwa

Cybersecurity news

Wprowadzenie do problemu / definicja

Rosnące znaczenie zaawansowanych modeli sztucznej inteligencji sprawia, że wokół nich powstaje nowa klasa zagrożeń. Jednym z najważniejszych zjawisk są serwery relay, czyli pośredniczące bramy komunikacyjne ukrywające rzeczywiste źródło zapytań kierowanych do dostawców modeli AI. Taka infrastruktura utrudnia identyfikację użytkowników końcowych, maskuje lokalizację operatorów i osłabia skuteczność mechanizmów bezpieczeństwa, takich jak limity użycia, geofencing czy analiza nadużyć.

Problem nie sprowadza się wyłącznie do obchodzenia zasad korzystania z usług. W praktyce relay’e mogą wspierać współdzielenie poświadczeń, odsprzedaż dostępu do modeli, a także masowe pozyskiwanie odpowiedzi generowanych przez systemy AI. To z kolei otwiera drogę do ekstrakcji wiedzy i trenowania tańszych modeli na podstawie wyników uzyskanych z bardziej zaawansowanych platform.

W skrócie

  • Badacze opisali infrastrukturę obejmującą ponad 80 tys. serwerów relay używanych do pośredniego dostępu do czołowych modeli AI.
  • Serwery te maskują tożsamość użytkowników, utrudniają egzekwowanie polityk bezpieczeństwa i mogą wspierać handel poświadczeniami.
  • Zaobserwowane wzorce ruchu sugerują możliwe wykorzystanie tej infrastruktury do destylacji modeli i przemysłowej ekstrakcji odpowiedzi.
  • Zjawisko stanowi ryzyko zarówno dla dostawców AI, jak i organizacji przesyłających dane przez nieautoryzowane bramy pośredniczące.

Kontekst / historia

Temat bezpieczeństwa generatywnej AI w ostatnim czasie wyraźnie przesunął się z obszaru teoretycznych zagrożeń do praktycznych problemów operacyjnych. Coraz większą uwagę zwraca się nie tylko na jailbreaki, nadużycia kont czy wycieki danych, ale również na zorganizowane sposoby obchodzenia ograniczeń nakładanych przez dostawców modeli. Relay’e wpisują się właśnie w ten szerszy trend.

Ich rola przypomina znane z klasycznego cyberbezpieczeństwa proxy, brokerów dostępu oraz warstwy pośredniczące służące do ukrywania atrybucji. Różnica polega na celu operacyjnym. W przypadku usług AI nie chodzi jedynie o anonimowość, lecz także o skalowanie dostępu do zewnętrznych modeli, agregowanie poświadczeń oraz upraszczanie masowego wykorzystania zasobów przez wielu użytkowników jednocześnie.

W tle pojawia się również kwestia własności intelektualnej i przewagi technologicznej. Jeśli odpowiedzi zaawansowanych modeli są pozyskiwane hurtowo i wykorzystywane jako materiał do szkolenia słabszych odpowiedników, problem przestaje być wyłącznie naruszeniem regulaminu. Staje się zagadnieniem o znaczeniu strategicznym dla firm rozwijających systemy frontier AI oraz dla szeroko rozumianego bezpieczeństwa gospodarczego.

Analiza techniczna

Serwer relay działa jako warstwa pośrednia między użytkownikiem a usługą AI. Klient nie komunikuje się bezpośrednio z interfejsem API lub kontem subskrypcyjnym dostawcy modelu. Zamiast tego wysyła żądanie do pośrednika, który przekazuje je dalej przy użyciu własnego adresu IP, własnych tokenów lub zalogowanych kont upstream. W efekcie operator modelu widzi przede wszystkim ruch wychodzący z infrastruktury relay, a nie prawdziwego nadawcę zapytania.

Taki schemat działania podważa podstawowe założenia kontroli bezpieczeństwa. Mechanizmy rate limiting, rozliczanie wykorzystania, analiza anomalii, geolokalizacja oraz wykrywanie nadużyć są zwykle powiązane z kontem, kluczem API i źródłowym adresem IP. Jeżeli wielu użytkowników korzysta z jednego wspólnego punktu pośredniczącego, a ruch jest rozpraszany między wieloma kontami i węzłami, precyzyjna atrybucja staje się znacznie trudniejsza.

W opisywanym przypadku badacze wskazali na rozległą infrastrukturę przekaźnikową obsługującą dostęp do modeli rozwijanych przez czołowych zachodnich dostawców AI. Zwrócono też uwagę na intensywny ruch pochodzący z adresów IP powiązanych z Chinami i Hongkongiem do klastrów serwerów utrzymywanych u amerykańskich dostawców VPS. W krótkim okresie obserwacyjnym wolumen transmisji miał sięgać dziesiątek terabajtów, co wskazuje na zautomatyzowany i wysokoskalowy charakter operacji.

Istotny jest również profil ruchu. Badacze odnotowali dużą ilość danych wejściowych przy relatywnie niewielkiej objętości odpowiedzi. Taki stosunek uploadu do downloadu może odpowiadać scenariuszowi masowego zadawania pytań modelom w celu budowy zbiorów odpowiedzi, testowania zachowań systemów lub porównywania rezultatów wielu modeli. Sam wzorzec nie stanowi jeszcze dowodu konkretnej operacji, ale jest spójny z procesami destylacji modeli i ekstrakcji wiedzy.

Na uwagę zasługuje także warstwa narzędziowa. W raporcie wymieniono projekty open source, takie jak Claude Relay Service oraz jego nowszy następca sub2api, które mogą stanowić fundament dla takich bram. To rozwiązania oferujące nie tylko proste przekazywanie ruchu, ale również zarządzanie użytkownikami, mapowanie subskrypcji na interfejsy API, rozliczenia per użytkownik, audyt promptów i centralne zarządzanie wieloma kontami upstream. Oznacza to, że relay może działać jak pełnoprawna platforma usługowa, a nie tylko zwykłe reverse proxy.

Konsekwencje / ryzyko

Dla dostawców modeli AI najważniejsze ryzyko to utrata kontroli nad tym, kto faktycznie korzysta z usługi i z jakiej lokalizacji. Taka infrastruktura utrudnia egzekwowanie ograniczeń regionalnych, polityk eksportowych oraz warunków licencyjnych. Jednocześnie sprzyja współdzieleniu poświadczeń i nadużyciom abonamentowym, co przekłada się na straty finansowe oraz osłabienie skuteczności zabezpieczeń.

Jeszcze poważniejsze mogą być skutki związane z masową ekstrakcją odpowiedzi modeli. Jeżeli zaawansowane systemy są wykorzystywane jako źródło wiedzy dla trenowania tańszych i słabszych alternatyw, firmy rozwijające frontier AI tracą część przewagi technologicznej. W praktyce relay’e mogą więc odgrywać rolę infrastruktury wspierającej nieautoryzowane pozyskiwanie wartości intelektualnej na skalę przemysłową.

Z perspektywy przedsiębiorstw korzystających z zewnętrznych modeli zagrożenie jest jeszcze szersze. Operator relay’a może mieć dostęp do promptów, danych wejściowych, odpowiedzi modelu, metadanych użycia, a nawet informacji rozliczeniowych. Korzystanie z niezweryfikowanych pośredników zwiększa ryzyko wycieku danych, utraty poufności, kradzieży własności intelektualnej oraz naruszeń zgodności regulacyjnej.

Istnieje też wymiar systemowy. Jeśli relay’e staną się powszechną warstwą dostępu do modeli AI w szarej strefie, dostawcy usług będą zmuszeni do wdrażania bardziej agresywnych mechanizmów kontroli. To może oznaczać większą liczbę fałszywych alarmów, wzrost kosztów operacyjnych bezpieczeństwa oraz silniejsze wiązanie kont z tożsamością użytkowników. Skutki odczują wtedy również legalni klienci.

Rekomendacje

Dostawcy modeli AI powinni traktować infrastrukturę relay jako osobną kategorię nadużyć i uwzględnić ją w systemach detekcji. Kluczowe znaczenie ma korelacja sygnałów z wielu warstw, obejmujących reputację IP, geograficzne wzorce użycia, powiązania między kontami, charakterystyki sesji oraz relacje między wolumenem danych wejściowych i wyjściowych.

  • wdrażanie silniejszego wiązania kont API z organizacją, urządzeniem i profilem behawioralnym użytkownika,
  • wykrywanie współdzielenia poświadczeń przez wiele niespójnych profili,
  • identyfikacja znanych węzłów relay i analiza łańcuchów pośredniczących,
  • stosowanie adaptacyjnych limitów szybkości dla ruchu wysokiego ryzyka,
  • monitorowanie wzorców sugerujących masową ekstrakcję odpowiedzi modeli,
  • segmentacja dostępu do najbardziej wrażliwych funkcji i modeli.

Organizacje korzystające z zewnętrznych usług AI powinny unikać nieautoryzowanych bram pośredniczących. Jeżeli użycie pośrednika jest uzasadnione biznesowo, konieczne stają się: ocena ryzyka dostawcy, przegląd architektury przetwarzania danych, weryfikacja retencji logów, kontrola lokalizacji przetwarzania, szyfrowanie oraz jednoznaczne zapisy umowne dotyczące poufności i dalszego wykorzystania danych.

Dla zespołów SOC i threat intelligence oznacza to potrzebę rozszerzenia monitoringu o wskaźniki nadużyć związanych z usługami AI. W praktyce warto analizować zarówno połączenia wychodzące do podejrzanych bram, jak i nieautoryzowane użycie firmowych kont w zewnętrznych platformach sztucznej inteligencji. Ważna będzie również współpraca pomiędzy dostawcami chmury, operatorami usług i podmiotami analizującymi ruch sieciowy.

Podsumowanie

Wykrycie rozległej sieci serwerów relay używanych do pośredniego dostępu do zaawansowanych modeli AI pokazuje, że bezpieczeństwo generatywnej sztucznej inteligencji coraz bardziej przypomina klasyczne pole walki cybernetycznej. Kluczowe znaczenie mają dziś ukrywanie atrybucji, nadużywanie poświadczeń, obchodzenie kontroli regionalnych oraz automatyzacja dostępu na dużą skalę.

Dla rynku oznacza to konieczność rozwijania nowych metod obrony, które będą wymierzone nie tylko w pojedynczych użytkowników końcowych, ale także w całe warstwy infrastruktury pośredniczącej. Relay’e dla modeli AI mogą w najbliższym czasie stać się jednym z najważniejszych obszarów monitorowania w cyberbezpieczeństwie usług opartych na LLM.

Źródła

  • https://www.darkreading.com/cyber-risk/relays-masking-chinese-access-frontier-ai-models
  • https://www.team-cymru.com/post/llm-gateway-frontier-model-abuse
  • https://www.cisa.gov/news-events/news/cisa-nsa-and-fbi-warn-china-based-ai-companies-targeting-us-ai-models-industrial-scale-knowledge
  • https://arstechnica.com/tech-policy/2026/09/six-chinese-ai-firms-accused-of-aggressively-copying-us-frontier-models/