Gigantes de EE. UU. indefensos ante proxies baratos

Los investigadores descubrieron una gran red de pasarelas de IA que oculta a los usuarios reales al acceder a Claude, OpenAI, Gemini, xAI y otros modelos. Team Cymru contabilizó inicialmente 10 867 de esos servidores, y tras ampliar la búsqueda actualizó la estimación a más de 80 000 retransmisores. Una parte significativa del tráfico estudiado provenía de China y Hong Kong, y algunos clústeres podrían usarse no solo para eludir restricciones regionales, sino también para la recopilación masiva de respuestas de modelos avanzados.
Team Cymru describió el esquema en un nuevo estudio. Esos servidores funcionan como una capa intermedia entre el usuario y el proveedor de IA. El cliente envía la petición a la pasarela, esta selecciona de su grupo una cuenta, una clave de API o una sesión de usuario activa y, en nombre propio, se dirige al modelo. Como resultado, el proveedor de IA ve la dirección y las credenciales del intermediario, pero no la IP real del usuario final.
La propia arquitectura no está necesariamente vinculada a la criminalidad. Las pasarelas corporativas de IA se usan para contabilizar centralizadamente las peticiones, repartir la carga, controlar gastos y trabajar con varios modelos. El problema aparece cuando el intermediario agrupa cuentas ajenas o registradas masivamente, revende el acceso, oculta la geografía del cliente o ayuda a eludir las restricciones del proveedor.
Team Cymru detectó dos proyectos abiertos especialmente difundidos, Claude Relay Service y su sucesor sub2api. Este último puede gestionar usuarios, establecer límites y facturas individuales, convertir suscripciones en un servicio similar a una API y auditar las peticiones. Según los investigadores, sub2api obtuvo más de 8000 forks en GitHub y el canal asociado de Telegram reunió casi 7000 suscriptores.
Los investigadores también analizaron el ecosistema comercial alrededor de estas pasarelas. Entre los 26 patrocinadores de sub2api, Team Cymru encontró vendedores de acceso a APIs de modelos, proveedores de proxies residenciales, vendedores de cuentas y servicios de infraestructura orientados a un alto flujo de peticiones de IA. El hecho del patrocinio no prueba actividad ilegal de una empresa concreta, pero la oferta de servicios muestra hasta qué punto el mercado de retransmisores de IA se ha alejado del proxy corporativo habitual.
En uno de los clústeres estudiados más de 4000 direcciones IP desde China y Hong Kong se conectaban a 304 servidores intermedios. En ocho días, los clientes transmitieron a los retransmisores alrededor de 14 TB de datos y recibieron de vuelta más de 7 TB. Tras excluir flujos pequeños, quedaron aproximadamente 244 direcciones activas que se dirigían a 173 pasarelas, y estas se comunicaban con 262 servicios de IA y otros recursos relacionados.
Un grupo de pasarelas accedía a modelos chinos como DeepSeek, Qwen, Doubao, Zhipu y MiniMax. Team Cymru admite que esa actividad puede ser una agregación y reventa de acceso habitual. Otro grupo se conectaba con Anthropic, OpenAI, Google y xAI. Fue este segundo clúster el que atrajo más atención debido a la geografía de los usuarios y a la distribución inusual del tráfico.
A través de 17 retransmisores hacia api.anthropic.com, en ocho días salieron unos 81 GB de datos, mientras que regresaron aproximadamente 1,4 GB. La relación entre tráfico entrante y saliente fue de alrededor de 58 a 1. Team Cymru considera que tal desviación puede ser un indicio de preparación masiva de peticiones para la destilación de modelos, pero subraya que los investigadores no vieron el contenido de las peticiones. Por tanto, no se puede afirmar que la actividad observada sea una ataque demostrado a Anthropic.
Destilación en sí misma es un método habitual de entrenamiento de IA. Un modelo más potente actúa como profesor, genera respuestas, y un modelo más pequeño se entrena para reproducir parte de esas capacidades. Los desarrolladores usan este enfoque de forma legal para crear modelos más económicos y compactos. El abuso ocurre cuando una empresa externa recopila masivamente respuestas de un competidor en contra de los términos del servicio y las utiliza para entrenar su propio sistema.
Las preocupaciones de Team Cymru no surgieron de la nada. En febrero, Anthropic declaró haber detectado las campañas DeepSeek, Moonshot y MiniMax que, según la compañía, crearon alrededor de 24 000 cuentas fraudulentas y realizaron más de 16 millones de interacciones con Claude. En un informe de septiembre, Anthropic habló ya de nuevas campañas de siete laboratorios chinos y afirma que algunas operaciones generaron millones de peticiones diarias. Estas conclusiones pertenecen a Anthropic y no demuestran que los retransmisores hallados por Team Cymru participaran en esas mismas operaciones.
Las restricciones regionales ofrecen a las pasarelas otro mercado. OpenAI advierte que el acceso a la API desde países y territorios fuera de la lista de regiones admitidas puede conducir al bloqueo o la suspensión de la cuenta. China no figura en la lista publicada. Anthropic tampoco ofrece acceso comercial a Claude en China y vincula parte de las redes de proxies detectadas con intentos de eludir esas restricciones.
Para los proveedores de IA, una red masiva de retransmisores crea un problema más profundo que el simple cambio de IP. Los sistemas de protección asocian límites, facturación, geografía, reputación y señales de abuso a una cuenta concreta y a un punto de conexión. La pasarela rompe esa asociación, mezclando peticiones de distintos clientes bajo un mismo conjunto de credenciales. Tras bloquear una cuenta, el operador puede cambiar el flujo a la siguiente, por lo que la lucha contra esa infraestructura comienza a parecerse a la contramedida contra redes proxy convencionales y botnets.
Team Cymru entregó las direcciones detectadas a las empresas de IA y continúa buscando nuevos nodos. La principal limitación del estudio sigue siendo la misma. El análisis de red muestra bien las rutas, los volúmenes y los participantes en las conexiones, pero no revela automáticamente la intención de cada usuario. Por ahora, el resultado comprobado es la existencia de una infraestructura masiva que oculta el origen de las peticiones de IA y permite eludir parte de los mecanismos de control. El uso de nodos concretos para robar capacidades de modelos solo puede establecerse por los investigadores en casos aislados.