AI · 9 ore fa
Team Cymru ha osservato più di 80.000 proxy server usati per mascherare l’origine del traffico verso i frontier model, contro i 10.867 inizialmente individuati sui relay open source CRS e sub2api. Il quadro non è più quello di poche infrastrutture di passaggio: è un livello di intermediazione già abbastanza grande da rendere riutilizzabili su scala le credenziali AI rubate.
Il meccanismo è semplice da descrivere e difficile da vedere: l’attaccante non parla direttamente con il servizio AI, ma passa da un relay che si presenta con la propria identità verso l’alto. Il provider vede un account o una subscription credibile; la richiesta reale, invece, arriva da altrove. Così il furto di API key o di subscription consumer smette di essere solo un accesso abusivo e diventa materia prima per model distillation e altri abusi che non sembrano provenire dalla macchina del ladro.
Per chi usa chiavi API, abbonamenti AI consumer o account personali per lavoro, il punto è che il controllo d’accesso può fallire anche quando l’origine apparente è pulita. L’abuso può continuare dietro un relay, con una fonte visibile che non coincide con chi sta davvero sfruttando le credenziali.
2 fonti che coprono questa storia
80,000+ Organizations Had AI Logins Stolen: From Shadow AI to LLMjacking
Infostealer logs exposed AI account credentials and sessions tied to more than 80,000 corporate domains, creating risks ranging from stolen conversations to LLMjacking. SOCRadar examines the growing market for stolen AI logins and how organizations can identify their exposure.
Stolen AI credentials feed growing LLM proxy economy
More than 80,000 proxy servers have been observed cloaking the origin of traffic to frontier models, likely using AI credentials harvested via information stealers, phishing campaigns, and supply-chain attacks.
Part of the PlainSec briefing for 2026-09-28