На прошлой неделе вышли два исследования, которые в деталях описали серый рынок токенов для доступа к топовым нейросетям. Отчет Token Jacking от Unit 42 (подразделение Palo Alto Networks) объясняет, откуда берутся дешевые ключи, а Free tokens for sale от Okta Threat Intelligence показывает, как устроена торговля. Вместе они рисуют портрет рынка, где скидка в 90% реальна, но платит за нее не продавец, а владелец украденного аккаунта и сам покупатель.
Типичный представитель — сервис Poison Claude. Он предлагает «безлимитные» тарифы на Opus 4.8, 4.7, 4.6 и Sonnet 4.6 и принимает только криптовалюту: Tether, USDC, эфир, лайткоин, биткоин. Это избавляет обе стороны от верификации личности. Механику сервис не скрывает: на сайте указано, что аккаунты складываются в общий пул, запрос клиента маршрутизируется через один из них, а клиент платит 5–15% официальной цены за токен. Покупатель получает ключ и прописывает в Claude Code адрес сервиса вместо адреса Anthropic.
| Способ добычи | Описание | Пример |
|---|---|---|
| Кража (token jacking) | Фишинг, стилеры, утечки из репозиториев, покупка у брокеров | npm-пакеты Shai-Hulud и Miasma |
| Фарм аккаунтов | Массовая регистрация ради бонусных кредитов облаков | 105 тыс. попыток регистрации с 251 IP в одном сервисе |
Товар для такой витрины добывается двумя способами. Первый — кража, которую Unit 42 называет token jacking. Аккаунты разработчиков угоняют через фишинг и вирусы-стилеры, вытаскивающие учетные данные с зараженных машин. Ключи также выгребают из открытых репозиториев, куда их по невнимательности заливают владельцы, а готовые доступы покупают у брокеров на даркнет-площадках. Отдельный канал — самораспространяющиеся npm-пакеты вроде Shai-Hulud и Miasma: по оценке Unit 42, украденного в этих кампаниях хватит, чтобы кормить серые сервисы годами.
Токены добываются кражей через фишинг и стилеры, а также массовой регистрацией аккаунтов ради бонусных кредитов облачных платформ.
Получив аккаунт, злоумышленник действует по короткому чек-листу: создает новые API-ключи, подключает модели, снимает лимиты на расходы и отключает уведомления вместе с логированием. В большинстве случаев владелец узнает о происходящем только из счета в конце месяца. Внедрение краденого ключа в серый сервис занимает минуты — Unit 42 фиксировала случаи, когда трафик по угнанным реквизитам начинался почти сразу после утечки.
Второй способ — не кража, а фарм: массовая регистрация аккаунтов ради бонусных кредитов. Облака раздают их щедро, и Poison Claude в рекламе прямо ссылается на бонусные $100 на AWS Bedrock. Насколько это автоматизировано, видно по примеру Okta: один ИИ-видеосервис с бесплатным триалом столкнулся более чем со 105 тысячами подозрительных попыток регистрации с 251 IP-адреса. Запросы шли через прокси и VPN-сети в Ливане, Индонезии и Таиланде, а адреса регистрировались на одноразовых почтовых доменах. Есть и розница: в Telegram встречаются продавцы, готовые отдать «созданный» аккаунт за $40 в Tether, аргументируя тем, что свежесозданный живет дольше краденого.
Цена вопроса для пострадавшей стороны измеряется в сотнях тысяч долларов. В одном задокументированном Unit 42 случае неавторизованный трафик успел нагенерировать счетов почти на миллион, прежде чем владелец его остановил. Совокупно серые сервисы дают десятки миллионов API-вызовов в день. Покупают там разные люди: разработчики из стран, где официальный доступ закрыт, исследователи, экономящие на бюджете, и корпоративные структуры покрупнее — в конце июля Reuters сообщал, что китайские военные исследователи использовали модели OpenAI и Anthropic для обучения собственных систем в интересах обороны. Схема дистилляции нехитрая: моделям задают тысячи вопросов, а ответы идут в обучающую выборку.
Спрос на такие сервисы отчасти создается самими ИИ-лабораториями. Цены на топовые модели кусаются, а из десятка стран официальный API просто недоступен — эту причину называют и исследователи CISPA, разбиравшие теневой рынок отдельно. Нечестное в этой конструкции только предложение. И покупатель дешевого доступа — не выгодоприобретатель схемы, а вторая ее жертва: первая теряет деньги, вторая рискует потерять больше.
Самый прозаичный риск — ненадежность. Провайдеры вычисляют мошеннические аккаунты и отзывают кредиты, вместе с которыми исчезает и оплаченный «безлимит», без предупреждения и без возврата. Насколько шатки такие сервисы, иллюстрирует находка Okta: у Poison Claude, торгующего в том числе анонимностью, служебный адрес /api/status отдавал статистику любому желающему — 881 пользователь, 872 из них активные. Основной домен прятался за Cloudflare, а смежная точка доступа засветила инфраструктуру на сервере Hostinger в Мумбаи. Сервис, которому клиенты доверяют свой код и переписку, не сумел спрятать даже собственные цифры.
Риск посерьезнее — подмена модели. Команда CISPA Helmholtz Center в работе «Real Money, Fake Models» нашла 17 таких сервисов и подробно разобрала три самых популярных. На медицинском тесте MedQA официальный Gemini 2.5 Flash дает 83,8% точности, а он же через теневые API — около 37%, то есть больше чем вдвое хуже. Исследователи проверили, кто вообще отвечает на запросы, методом снятия «отпечатка» модели: из 24 точек доступа 45,8% провалили проверку. Под видом GPT-5 от
