🔍 Contexte

Publié le 22 septembre 2026 par Team Cymru (Scott Fisher), cet article présente les résultats d’une investigation sur une infrastructure de relais massif ciblant les fournisseurs de modèles d’IA frontier (LLM) occidentaux.

🧩 Infrastructure découverte

Team Cymru a identifié 10 867 serveurs relais confirmés (dits « transfer stations ») opérant via deux générations de logiciels open source :

  • Claude Relay Service (CRS 1.x) — version dépréciée, 1 353 nœuds actifs
  • sub2api (CRS v2.0) — version active, 9 456 nœuds, publiée sur GitHub par l’utilisateur Wei-Shaw en mandarin simplifié

Ces outils permettent de mutualiser des comptes LLM (abonnements ou clés API) derrière une couche de relais, masquant l’IP réelle de l’utilisateur final. Le dépôt sub2api a été forké plus de 8 000 fois et son canal Telegram compte près de 7 000 abonnés.

📡 Analyse du trafic (21–28 août 2026)

Sur une fenêtre de 8 jours, un cluster instrumenté a révélé :

  • 244 adresses IP sources en Chine et Hong Kong atteignant 173 relais
  • Ces relais se connectant à 262 endpoints LLM/IA
  • Volume total : ~13,5 TB uploadés depuis les sources chinoises
  • Rythme de trafic aligné sur les horaires de bureau en heure standard chinoise (CST)

Deux clusters d’endpoints ont été identifiés :

  • Cluster 1 (chinois) : Doubao/Volcano Engine, DeepSeek, Alibaba Qwen, Zhipu, MiniMax — usage probable d’agrégation/revente
  • Cluster 2 (occidental) : OpenAI, Anthropic, xAI, Google — contournement de restrictions géographiques et potentielle distillation

🎯 Focus Anthropic

17 transfer stations ont atteint directement api.anthropic.com (AS399358) :

  • ~81 GB uploadés en 8 jours (payload uniquement)
  • ~1,4 GB téléchargés
  • Ratio upload/download : 58:1 — fortement biaisé vers l’envoi
  • Estimation : 16–23 milliards de tokens en entrée, 140–200 millions en sortie
  • Valeur équivalente API : $17k–$240k selon le modèle Claude utilisé

💰 Sponsors et écosystème commercial

Le projet sub2api liste 26 sponsors commerciaux dont :

  • 15 revendeurs de relais API (Claude, OpenAI, Gemini)
  • 7 fournisseurs de proxies résidentiels
  • 2 fournisseurs de comptes IA (obtenus par moyens illicites)
  • 1 CDN optimisé pour le relais IA
  • 1 API de génération média

⚠️ Activité annexe suspecte

Un hôte chinois sur CHINANET Beijing a envoyé 19 GB vers un nœud sub2api (70% du trafic de ce nœud) et a également accédé directement à un dépôt de données d’imagerie médicale hébergé aux États-Unis, supposément à accès authentifié, via deux sessions consécutives à plein débit.

📊 Tags CTI disponibles

Team Cymru a publié des tags de détection pour 15 variantes de gateways LLM, dont new-api (36,7k nœuds actifs), sub2api (29,4k), 9router (7k), grok2api (3,6k), one-api (3,2k), omniroute (2,5k).

📄 Nature de l’article

Il s’agit d’une publication de recherche CTI produite par Team Cymru, visant à documenter et exposer un écosystème d’abus massif des modèles d’IA frontier, à fournir des IOCs exploitables et à alerter les fournisseurs concernés.

🧠 TTPs et IOCs détectés

TTP

  • T1090 — Proxy (Command and Control)
  • T1090.003 — Proxy: Multi-hop Proxy (Command and Control)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1583.003 — Acquire Infrastructure: Virtual Private Server (Resource Development)
  • T1567 — Exfiltration Over Web Service (Exfiltration)

IOC

  • Domaines : api.anthropic.comVT · URLhaus · ThreatFox
  • Domaines : t.me/claude_relay_serviceVT · URLhaus · ThreatFox
  • URLs : https://github.com/Wei-Shaw/claude-relay-serviceURLhaus
  • URLs : https://github.com/Wei-Shaw/sub2apiURLhaus
  • URLs : https://github.com/decolua/9routerURLhaus
  • URLs : https://github.com/looplj/axonhubURLhaus
  • URLs : https://github.com/basketikun/chatgpt2apiURLhaus
  • URLs : https://github.com/coaidev/coaiURLhaus
  • URLs : https://github.com/deanxv/done-hubURLhaus
  • URLs : https://github.com/tashfeenahmed/freellmapiURLhaus
  • URLs : https://github.com/snailyp/gemini-balanceURLhaus
  • URLs : https://github.com/chenyme/grok2apiURLhaus
  • URLs : https://github.com/jwadow/kiro-gatewayURLhaus
  • URLs : https://github.com/cita-777/metapiURLhaus
  • URLs : https://github.com/QuantumNous/new-apiURLhaus
  • URLs : https://github.com/diegosouzapw/OmniRouteURLhaus
  • URLs : https://github.com/songquanpeng/one-apiURLhaus
  • URLs : https://github.com/MartialBE/one-hubURLhaus

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 23 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Claude Relay Service (CRS 1.x) (tool)
  • sub2api (CRS v2.0) (tool)
  • 9router (tool)
  • axonhub (tool)
  • chatgpt2api (tool)
  • chatnio (tool)
  • done-hub (tool)
  • freellmapi (tool)
  • gemini-balance (tool)
  • grok2api (tool)
  • kiro-gateway (tool)
  • metapi (tool)
  • new-api (tool)
  • omniroute (tool)
  • one-api (tool)
  • one-hub (tool)

🟢 Indice de vérification factuelle : 70/100 (haute)

  • ✅ team-cymru.com — source reconnue (liste interne) (20pts)
  • ✅ 18223 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 18 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ 0/5 IOCs confirmés externellement (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.team-cymru.com/post/llm-gateway-frontier-model-abuse