На прошлой неделе вышло сразу два исследования сервисов, которые продают доступ к топовым нейросетям за 5–15% официальной цены: Token Jacking от Unit 42 и Free tokens for sale от Okta Threat Intelligence. Первое описывает, откуда берется товар. Второе — как устроен серый рынок токенов. Вместе получается портрет рынка, где скидка в 90% существует на самом деле, но платит за нее не продавец.
Типичный представитель этого рынка — сервис с говорящим названием Poison Claude. Он предлагает «безлимитные» тарифы на Opus 4.8, 4.7, 4.6 и Sonnet 4.6 и принимает только криптовалюту — Tether, USDC, эфир, лайткоин, биткоин, — что избавляет от верификации личности обе стороны. Механику сервис не скрывает: на сайте прямо написано, что аккаунты складываются в общий пул, запрос клиента маршрутизируется через один из них («вы этого не видите»), а платит клиент 5–15% официальной цены за токен. Со стороны покупателя все элементарно: он получает ключ и прописывает в Claude Code адрес сервиса вместо адреса Anthropic.
Товар для такой витрины добывается двумя способами. Первый — обычная кража. Unit 42 называет это token jacking. Аккаунты разработчиков угоняют через фишинг и вирусы-стилеры, которые вытаскивают учетные данные с зараженных машин. Ключи выгребают из открытых репозиториев, куда их по невнимательности заливают сами владельцы, а готовые доступы покупают у брокеров на даркнет-площадках. Отдельный канал — самораспространяющиеся npm-пакеты вроде Shai-Hulud и Miasma: по оценке Unit 42, украденного в этих кампаниях хватит, чтобы кормить серые сервисы годами.
Получив аккаунт, злоумышленник действует по короткому чек-листу: создает новые API-ключи, подключает модели, снимает лимиты на расходы и отключает уведомления вместе с логированием. В большинстве случаев этого достаточно, чтобы владелец узнал о происходящем только из счета в конце месяца. Само внедрение краденого ключа в серый сервис занимает минуты — Unit 42 фиксировала случаи, когда трафик по угнанным реквизитам начинался почти сразу после утечки.
Второй способ добычи — не кража, а фарм: массовая регистрация аккаунтов ради бонусных кредитов. Облака раздают их щедро, и Poison Claude в собственной рекламе прямо ссылается на бонусные $100 на AWS Bedrock. Насколько это автоматизировано, видно по смежному примеру Okta: один ИИ-видеосервис с бесплатным триалом столкнулся более чем со 105 тысячами подозрительных попыток регистрации с 251 IP-адреса. Запросы шли через прокси и VPN-сети в Ливане, Индонезии и Таиланде, а адреса регистрировались на одноразовых почтовых доменах. Есть и розница: в Telegram попадаются продавцы, готовые отдать «созданный» аккаунт за $40 в Tether, аргументируя тем, что свежесозданный живет дольше краденого, который быстро помечают.
Цена вопроса для пострадавшей стороны измеряется в сотнях тысяч долларов, а в одном задокументированном Unit 42 случае неавторизованный трафик успел нагенерировать счетов почти на миллион, прежде чем владелец его остановил. Совокупно серые сервисы дают десятки миллионов API-вызовов в день. Покупают там разные люди: разработчики из стран, где официальный доступ закрыт, исследователи, экономящие на бюджете, и корпоративные структуры покрупнее — в конце июля Reuters сообщал, что китайские военные исследователи использовали модели OpenAI и Anthropic для обучения собственных систем в интересах обороны. Схема дистилляции нехитрая: модели задают тысячи вопросов, а ответы идут в обучающую выборку.
Спрос на такие сервисы отчасти создается самими ИИ-лабораториями. Цены на топовые модели кусаются, а из десятка стран официальный API просто недоступен — эту причину называют и сами исследователи CISPA, разбиравшие теневой рынок отдельно. Нечестное в этой конструкции только предложение. И покупатель дешевого доступа — не выгодоприобретатель схемы, а вторая ее жертва: первая теряет деньги, вторая рискует потерять больше.
Самый прозаичный риск — ненадежность. Провайдеры вычисляют мошеннические аккаунты и отзывают кредиты, вместе с которыми исчезает и оплаченный «безлимит», без предупреждения и без возврата. Насколько шатки такие сервисы, хорошо иллюстрирует находка Okta: у Poison Claude, торгующего в том числе анонимностью, служебный адрес /api/status отдавал статистику любому желающему — 881 пользователь, 872 из них активные. Основной домен прятался за Cloudflare, а вот смежная точка доступа засветила инфраструктуру на сервере Hostinger в Мумбаи. Сервис, которому клиенты доверяют свой код и переписку, не сумел спрятать даже собственные цифры.
Риск посерьезнее — подмена модели. Здесь есть отдельное исследование: команда CISPA Helmholtz Center в работе «Real Money, Fake Models» нашла 17 таких сервисов и подробно разобрала три самых популярных. На медицинском тесте MedQA официальный Gemini 2.5 Flash дает 83,8% точности, а он же через теневые API — около 37%, то есть больше чем вдвое хуже. Дальше исследователи проверили, кто вообще отвечает на запросы, методом снятия «отпечатка» модели: из 24 точек доступа 45,8% провалили проверку. Под видом GPT-5 отвечала китайская открытая модель GLM-4-9B на девять миллиардов параметров, под видом GPT-4o-mini — Qwen2.5-7B, а вместо рассуждающего DeepSeek-Reasoner подсовывали обычный DeepSeek-Chat.
И риск главный. Прокси по определению видит все, что через него проходит, — иначе он не работает: код, переписку, рабочий контекст, ключи от соседних сервисов, случайно вставленные в промпт. Okta прямо указывает, что перепродавец способен собирать, хранить, передавать или монетизировать эти данные, а майское расследование Oxford China Policy Lab называло торговлю логами одним из самых доходных направлений таких площадок — промпты уходят в том числе как обучающие данные. Unit 42 предупреждает о более узком сценарии: сессии клиентов просеивают на чувствительные данные вроде паролей и ключей доступа. Тут схема замыкается в кольцо. Бизнес построен на украденных доступах, а самый удобный источник новых доступов — собственная клиентская база, которая приносит свои креды добровольно и в промышленных количествах.
P.S. Поддержать меня можно подпиской на канал «сбежавшая нейросеть», где я рассказываю про ИИ с творческой стороны.
