Масштабная атака на Claude: как Alibaba извлекает возможности AI через 25 000 фейковых аккаунтов
Я — Денис Шохирев, Enterprise AI architect из Эрлангена. В DennisCraft AI Studio собираю и вывожу в продакшн AI-агентов для логистики, финтеха и промышленной автоматизации по DACH. За последние полгода — 14 production AI-агентов на стеке Claude, Supabase, n8n, Doppler, Postgres. Сегодня — конкретный разбор: как Alibaba в 2024 году массово эксплуатировала API-лимиты Claude через 25 000 фейковых аккаунтов (источник: Financial Times, 2024), и почему такие схемы — не экзотика, а реальный риск для лю
Я — Денис Шохирев, Enterprise AI architect из Эрлангена. В DennisCraft AI Studio собираю и вывожу в продакшн AI-агентов для логистики, финтеха и промышленной автоматизации по DACH. За последние полгода — 14 production AI-агентов на стеке Claude, Supabase, n8n, Doppler, Postgres. Сегодня — конкретный разбор: как Alibaba в 2024 году массово эксплуатировала API-лимиты Claude через 25 000 фейковых аккаунтов (источник: Financial Times, 2024), и почему такие схемы — не экзотика, а реальный риск для любого AI SaaS.
Как Alibaba обошла лимиты Claude
Суть атаки: масштабирование через фейковые аккаунты
Alibaba создала 25 000 учетных записей для параллельного доступа к Claude, чтобы обойти ограничения по токенам и скорости. Это позволило им массово "выкачивать" возможности модели сверх лимитов, предназначенных для одного клиента. Такое поведение — не кража “кода”, а промышленная эксплуатация inference API, ведущая к потере конкурентных преимуществ провайдера.
Техническая схема атаки
В схеме Alibaba не было сложных эксплойтов — просто автоматизация регистрации и проксирование запросов по тысячам уникальных аккаунтов. Такой паттерн легко воспроизводится любым крупным интегратором, если нет продуманной защиты на уровне rate limit, fingerprinting и анализа аномалий.
import requests
import random
from faker import Faker
fake = Faker()
def register_account():
data = {
"email": fake.email(),
"password": fake.password(length=12),
"name": fake.name()
}
r = requests.post("https://api.claude.ai/register", json=data)
return r.json().get("token")
tokens = [register_account() for _ in range(20)]
def query_claude(token, prompt):
headers = {"Authorization": f"Bearer {token}"}
r = requests.post("https://api.claude.ai/v1/completions", json={"prompt": prompt}, headers=headers)
return r.json().get("completion")
for token in tokens:
print(query_claude(token, "Translate this text to German."))
Почему классические защиты не срабатывают
Rate Limit — уже не панацея
Многие SaaS-платформы до сих пор ограничиваются стандартным rate limiting по IP, user-agent, email. В реальности это не мешает автоматизированным атакам с использованием ротации прокси, капч-решателей и генерации уникальных device fingerprints.
| Метод | Как обходит злоумышленник | Трудоемкость |
|---|---|---|
| IP-лимит | Прокси/VPN | Низкая |
| Email-верификация | Вспомогательные сервисы/temporary email | Средняя |
| CAPTCHA | Платные solver-боты | Средняя |
| Device fingerprint | Headless браузеры, spoofing | Высокая |
Аномалия в паттернах использования — ключевой сигнал
Реальные клиенты редко делают тысячи однотипных запросов с новых аккаунтов каждую минуту. Анализ паттернов (например, через Supabase logs, события n8n, а также PostgreSQL аудиты) помогает выявлять такие аномалии раньше, чем возникают убытки.
Как защищать AI-API в реальных продуктах
1. Агрегация и корреляция событий
В своих production-агентах я вывожу все критичные события (регистрация, логин, вызов API) в централизованный лог (Supabase + custom PostgreSQL схемы), чтобы находить кластеры одинаковых действий по времени, IP, fingerprint.
// Пример агрегации подозрительных регистраций через Supabase
import { createClient } from '@supabase/supabase-js';
const supabase = createClient(SUPABASE_URL, SUPABASE_KEY);
async function getSuspiciousRegistrations() {
const { data, error } = await supabase
.from('registrations')
.select('*')
.gte('created_at', '2024-06-01T00:00:00Z');
if (error) throw error;
return data.filter(reg => reg.ip_address && reg.ip_address.startsWith('192.168.')); // упрощённо
}
2. Многоуровневая rate-лимитация
Один rate limit на пользователя — устаревший подход. Для production я комбинирую лимиты на уровне:
- IP (через nginx/nginx-ingress)
- Fingerprint (JS-библиотеки типа fingerprintjs)
- Паттерн по времени (например, не более 3 регистраций с одной подсети за 10 минут)
3. Реакция на аномалии: auto-ban и ручной разбор
n8n сценарии автоматически блокируют подозрительные аккаунты (через POST-запросы к Supabase), а подозрительные кластеры — выводятся на ручную проверку. Это снижает риск пролета "серых" атак через автоматизацию.
# n8n workflow для auto-ban
- trigger: new_registration
- condition: suspicious_pattern_detected
- action: ban_account
- notify: security_team
Уроки для DACH-разработчиков AI-продуктов
1. Не верьте в “безопасность по умолчанию”
Любой production AI API — точка риска. Классические меры не работают против целенаправленных атак с бюджетом. В компании, где 25 000 аккаунтов — это “одна переменная цикла”, не спасёт ни CAPTCHA, ни email-верификация.
2. Развивайте аналитику поведения
Паттерны поведения — главный источник инсайтов. В своих проектах я внедрил базовые ML-модели для выявления аномалий на стороне Postgres (например, резкий всплеск регистраций, нехарактерная нагрузка). Это не silver bullet, но отсекает 80% автоматизированных атак.
3. Регулярно тестируйте свою оборону
Используйте инструменты типа OWASP ZAP, semgrep, bandit для аудита своей инфраструктуры и кода. На трёх последних релизах я ловил уязвимости, которые не были видны на уровне логики, но проявлялись в edge-cases с массовой регистрацией и параллельными запросами.
FAQ
Как быстро отследить массовую регистрацию фейковых аккаунтов?
Внедрять логику агрегации и корреляции событий в Supabase/Postgres, строить тревоги на всплески по IP, fingerprint, времени.
Есть ли смысл блокировать по IP, если злоумышленник использует прокси?
Да, но только в комбинации с fingerprint и аномалией по времени. Отдельно IP-блокировка малоэффективна.
Что делать, если злоумышленник обходит CAPTCHA?
Вводите комбинированные проверки (поведенческие, временные, device-based) и авто-бан по подозрительным паттернам.
Какие инструменты для аудита кода реально работают?
semgrep, bandit, gitleaks — для Python и TypeScript проектов работают стабильно, интегрируются в CI/CD.
Какой стек актуален для мониторинга аномалий в AI SaaS?
Supabase (логирование), n8n (автоматизация действий), Postgres (аналитика), плюс свои алерты и ML-модели.
Ваша команда замечала попытки массового обхода лимитов AI API на проде — или пока живёте в "режиме доверия"? Какой паттерн вам удалось поймать первым? Я бесплатно провожу 30-мин аудит стека для DACH-команд, выводящих AI в регулированных рынках. Пишите в LinkedIn или на @ger_dennis_ai.
Turn your process into an AI system
Fixed price. Production quality. DACH B2B focus.