Cybercriminelen richten zich steeds vaker op enterprise AI-assets, zoals credentials, cloudomgevingen en onderzoeksdata, om hun eigen AI-gebruik te faciliteren. Een nieuwe, geavanceerde methode om illegaal gebruik van AI-resources te verbergen, komt nu duidelijker aan het licht. Volgens een rapport van Team Cymru maken kwaadwillenden gebruik van proxy-servers, ook wel transfer stations genoemd, om de herkomst van verkeer naar geavanceerde AI-modellen te verbergen. Dit biedt ruimte voor model distillatie-aanvallen en het misbruik van gestolen AI-abonnementsgegevens.

Team Cymru ontdekte aanvankelijk 10.867 van deze servers die draaien op twee open-source relay-platforms, Claude Relay Service (CRS) en de opvolger sub2api. Later onderzoek schat het totaal aantal proxies op meer dan 80.000. Volgens Scott Fisher, senior principal engineer bij Team Cymru, ondermijnen deze transfer stations de aanname dat het account dat een verzoek indient ook de partij is die het antwoord gebruikt. Dit creëert een ecosysteem dat expliciet is ontworpen om de gebruiksvoorwaarden van AI-modelproviders te omzeilen, wat fraude en illegale activiteiten mogelijk maakt.

Deze transfer services authenticeren klanten met eigen accounts, maar verbinden zich met upstream AI-diensten via pools van API-sleutels of ingelogde consumentensubscripities, die vaak via credential theft zijn verkregen. Team Cymru koppelde verschillende clusters van deze activiteiten aan IP-adressen in China en Hongkong. Omdat meer dan de helft van de transfer gateways gehost wordt op VPS-diensten in de VS, lijkt het doel te zijn om de geografische herkomst van het verkeer te verbergen, mogelijk om model distillatie-aanvallen uit te voeren. Bij dergelijke aanvallen worden gerichte prompts gebruikt om kennis uit het model te extraheren, die vervolgens wordt ingezet om andere AI-modellen te trainen en verbeteren.

Alle grote AI-labs melden distillatie-aanvallen op hun diensten. Eerder deze maand publiceerden de NSA, CISA en FBI een advies waarin zes China-gebaseerde AI-bedrijven direct worden beschuldigd van industriële schaal distillatie van Amerikaanse modellen via transfer stations en frauduleuze accountpools.

Distillatie is echter niet het enige doel van deze diensten. Onderzoekers van Palo Alto Networks waarschuwden in augustus voor een groeiend aantal AI token-jacking-gevallen, waarbij gestolen API-tokens en abonnementsgegevens via transfer stations worden misbruikt, wat leidt tot verliezen van honderden duizenden dollars bij slachtoffers. Credentials van enterprise developer-accounts met verhoogde rechten worden verzameld via informatie-diefstallen, phishingcampagnes en supply-chain aanvallen via npm-pakketten.

Een onderzoek van Okta Threat Intelligence naar infostealer data dumps vond 561 Anthropic sessietokens afkomstig van 5.871 geïnfecteerde systemen, waarvan 164 nog geldig waren toen de dataset werd vrijgegeven. Daarnaast werden 24 geldige API-sleutels voor Gemini, OpenAI, Groq en OpenRouter gevonden, samen met underground tools die AI-service sessies in gestolen browserdata opsporen. Ondertussen observeerden onderzoekers van Gambit Security een Chineessprekende dreigingsactor die 2.975 credentials verzamelde van 1.742 hosts en werkende sleutels uploadde naar een AI API-reseller gateway. Deze verzameling bevatte onder meer 448 Gemini-sleutels, 254 OpenAI-sleutels en 176 Anthropic-sleutels, naast credentials voor Groq, OpenRouter, xAI en Amazon Web Services.

De twee meest gebruikte relay-pakketten in het initiële onderzoek van Team Cymru waren CRS en sub2api, beide gepubliceerd op GitHub door een ontwikkelaar bekend als Wei-Shaw. Het nieuwere platform sub2api ondersteunt gebruikersbeheer, facturering per gebruiker, conversie van abonnementen naar API-toegang, modelrouting en prompt-auditing. Het project is meer dan 8.000 keer geforkt, wat wijst op een groeiend commercieel ecosysteem rondom deze relay-diensten.