中継サーバーが隠す、米フロンティアAIモデルへの中国からのアクセス

中継サーバーからなる巨大なネットワークにより、中国のユーザーが身元や所在地を明かすことなく米国のフロンティアAIモデルにアクセスできる状態になっていることが分かりました。アクセス制限や監視を回避する目的である可能性が高いとみられます。

このネットワークを流れるトラフィックの量は、フロンティアAIモデルの出力を利用し、独自開発するよりはるかに低コストで性能の劣る簡易版モデルを作り出そうとする組織的な試みを示唆していると、Team Cymruが今週公表したレポートで述べています。この報告は、米政府が組織的な蒸留キャンペーンを通じて米国のAI技術を模倣しようとしたとして中国のAI企業を非難した直後に発表されました。

8万台規模に及ぶLLM中継網

同社の研究者は最近、ユーザーとAIプロバイダーの間で仲介役を果たすLLM中継サーバーを8万台以上特定しました。この中継サーバーを使えば、運営者は複数のAIアカウントの認証情報をプールし、ユーザーからのリクエストをサーバー経由でAnthropic、OpenAI、Google、xAIといったフロンティアサービスへとルーティングできます。

こうしたプロキシは、フロンティアAIプロバイダーが不正利用の検知や制限のために依拠している管理体制を無力化しかねないと、Team CymruのリサーチャーであるScott Fisher氏は分析の中で記しています。見かけ上のリクエスト元と実際のユーザーを切り離すことで、中継サーバーは誰がモデルにアクセスしているのかを覆い隠し、地理的な制限を回避する手助けとなります。また、ユーザーが認証情報を共有・転売したり、プロバイダーの利用規約を回避したりすることも可能にします。

「中継拠点は、あらゆるフロンティアモデルの管理体制が前提としている『リクエストを行うアカウントは、その回答を利用する当事者に属している』という仮定を崩してしまいます」とFisher氏は記しています。「アカウントの帰属確認、利用量の計測、レート制限、不正利用の検知、地域ごとの提供制限、そしてこれらを規定する利用規約はすべて、認証情報を保持している者に対して適用されるものです」。中継サーバーはこの前提を突き崩し、大規模な不正行為を可能にしていると同氏は述べています。

OpenAIなどへ流れ込む大量の中国発トラフィック

Team Cymruは当初、457のAS(自律システム)にまたがる合計10,867台の中継拠点を特定していましたが、さらに調査を進めた結果、その数を8万台以上の中継サーバーへと更新しました。同社は、米国の複数のVPS(仮想プライベートサーバー)プロバイダーがホストする中継サーバー群のクラスターを調査し、4,000件を超える中国および香港のIPアドレスがこれらに接続していることを突き止めました。8日間にわたり、これらのアドレスは中継拠点へ約14TBのデータを送信し、見返りとして7TB以上を受信していました。同じ中継サーバーの一部は、中国のAIプロバイダーと、Anthropic、OpenAI、Google、xAIといった西側企業の双方に接続していました。

Team Cymruによると、Anthropic APIへ直接流れているのを観測したトラフィックは、その膨大な量において特に注目に値するといいます。8日間で、ユーザーはわずか17台の中継サーバーを経由してAnthropicへ約81GBのデータをアップロードし、応答として約1.4GBをダウンロードしていました。Team Cymruは、このアップロードとダウンロードの比率が58対1に達している点について、攻撃者がフロンティアモデルの出力を訓練データとして使い、その挙動を模倣する安価で性能の劣るモデルを開発しようとする、大規模なモデル蒸留の試みと整合しうると解釈しています。「中国のユーザーや組織は、少なくともサービスへのアクセス遮断措置に違反しているだけでなく、出力を盗み取って自前の複製版を容易に作成できる状態にあります」とFisher氏は述べています。

Team Cymruは、Claude Relay Service(CRS 1.x)と、その後継であるsub2apiという2つのオープンソースソフトウェアパッケージを特定しました。いずれも開発者Wei-Shaw氏によってGitHub上で公開されており、多くの中継サーバーがフロンティアモデルへのアクセスの隠れ蓑として使用している簡体字中国語で書かれています。

より新しいsub2apiソフトウェアは、ユーザー管理、ユーザーごとの課金、サブスクリプションからAPIへの変換、プロンプトの監査といった機能に対応しています。Team Cymruの分析によると、GitHub上でこのソフトウェアは8,000回以上フォークされており、Telegramチャンネルの登録者数は約7,000人に達していました。この数字は同ソフトウェアへの関心の広がりを示すものですが、実際にどれだけの人数が悪意ある目的で活用しているかまでは明らかにしていません。

機能面から見ると、Claude Relay Serviceとsub2apiは、運営者が複数のAIアカウントやAPI認証情報を統合し、共有ゲートウェイとしてまとめることを可能にします。運営者はAPIキーやログイン済みのサブスクリプションアカウントをプールし、顧客に独自の認証情報を発行します。リクエストは中継サーバーを経由してルーティングされるため、AIプロバイダー側からは、エンドユーザーのIPアドレスや直接的な身元ではなく、中継サーバーのIPアドレスと上流の認証情報が見えることになります。

Team Cymruはsub2apiのGitHubページ上で、26件の商用スポンサーのリストを発見しました。このうち15件はClaudeやOpenAIといったモデルへのアクセスを販売しており、7件はIPアドレスを提供、2件はAIサービスへのアクセスに利用できるアカウントを供給、残る2件はそれぞれAI向けにトラフィックを最適化したインフラと、AI画像・動画生成向けのサービスを提供していました。

翻訳元: https://www.darkreading.com/cyber-risk/relays-masking-chinese-access-frontier-ai-models

本記事は darkreading.com の記事を翻訳・要約したものです。