Жадность вайбера погубит, или как получить малвару за ваши же деньгиЧасть 2: Троянский прокси Как известно, получение доступа к фронтирным моделям – это то еще акробатическое упражение, включающее в себя полученные в одобренной Дарио локации номер телефона, платежную карту, VPN, прохождение биометрии и постоянный риск бана. Но работать нужно, поэтому в неподдерживаемых локациях цветет индустрия прокси-посредников, которые обзаводятся ключами и организуют относительно беспроблемную работу с Claude, OpenAI и прочими сервисами.
Эти сервисы работают по разным бизнес-моделям. Некоторые покупают доступ относительно легально и перепродают с наценкой, причем достаточно солидной, но есть очень бодрый рынок в Китае, где токены к Claude продают дешевле, чем к DeepSeek v4 Flash. Причины такой халявы разнятся. Это могут быть явно черные схемы: отмыв краденых кредиток или конвертация в деньги украденных через стилеры токенов или доступа к незащищенным эндпоинтам (тот самый LLMjacking). Могут быть и относительно безобидные, вроде пулинга Max 20x подписок и продажи с потокенной тарификацией или абьюза бесплатных кредитов для новых пользователей. Я даже встречал (как я понял по машинному переводу) маркетплейс, где вы можете продать неизрасходованные лимиты от своей подписки.
Есть и другой источник маржи: результаты вашей работы с фронтирной моделью через такой прокси бережно сохраняются, упаковываются и продаются как датасеты для последующего обучения моделей. Вероятно, когда Anthropic
обвиняли Китай в широкомасштабной целенаправленной дистилляции их моделей компаниями вроде DeepSeek, реальность была куда прозаичнее: простые китайцы делают бизнес, одновременно помогая и программистам вайбкодить, и развивая национальные ИИ-модели.
Как известно, даже сами американские лаборатории время от времени манипулируют выводом моделей: Anthropic
ловили на тихом даунгрейде Fable до Opus на определенных запросах, а недавно они
сообщили о внедрении алгоритма сэмплирования, который позволяет с высокой уверенностью заявлять, что текст является сгенерированным. Когда покупаешь GPT-5.6-Sol за 0,0549$ за миллион токенов (не опечатка), уверенности в том, что ты получишь в результате, ровно ноль. Это может быть та модель, что ты ожидаешь, но оплаченная криминальными деньгами, а может быть и Gemma под видом Claude: одно из
исследований показало, что модель, которую продавали как Gemini-2.5-Flash показала 37 процентов вместо 83 на MedQA.
Но главная угроза заключается в том, что для любой подобной прокси трафик является прозрачным: она может как читать полное содержимое, так и подменять ответ апстрима. Таким образом, потенциально попавшие в промпт секреты прочитает и провайдер, и владелец прокси, и покупатель данных. При взломе прокси круг читателей расширяется. Обратной стороной является возможность манипуляции трафиком от модели: если прокси видит, что модель запросила вызов инструмента, она может его подделать, добавив зловредную команду или подменив название в команде установки пакета, чтобы доставить на устройство разработчика вредоносный код.
Именно эти две угрозы рассматривают авторы
статьи "Your Agent Is Mine: Measuring Malicious Intermediary Attacks on the LLM Supply Chain". Они закупили на китайских маркетплейсах доступы к 28 роутерам и нашли еще 400 бесплатных, в том числе слитых (как и с любыми ханипотами, слив – не всегда просто слив). Они гоняют через эти API-эндпоинты TerminalBench и сливают в них AWS-токен и ETH-ключ в качестве канареек. Как выяснилось, и среди бесплатных, и среди платных роутеров есть вредоносные: 17 из бесплатных, увидев токен, полезли в AWS, а один попытался опустошить ETH-кошелек исследователя. 1 платный и 8 бесплатных прокси переписывали вызовы инструментов, внедряя зловредный код, причем два из них делают это адаптивно: первый ждет 50 запросов перед выдачей вредоносного кода, другой – атакует только агентов в YOLO-режиме и если проекты используют Rust/Go.
Вывод достаточно очевиден: бесплатный сыр бывает только в мышеловке, поэтому если вам предлагают слишком дешевый компьют, готовьтесь, что и ваши данные будут использовать по полной программе, и модель может оказаться совсем не той, что вы ожидаете, даже если этическая стороная вопроса (черные схемы) вас не волнует. Службы ИБ в компаниях должны в качестве потенциальных supply chain-угроз рассматривать не только программные пакеты, скиллы и MCP, но и самих провайдеров LLM, особенно в рамках Shadow AI. К сожалению, вопрос доверия даже к "официальной" LLM-инфраструктуре, как с точки зрения integrity после истории со
стеганографией в Claude Code, так и с точки зрения безотказности после
отказа неназванного провайдера в помощи при расследовании инцидента с Huggingface, является довольно острым – но через нее вам по крайней мере не должна прилететь малварь.