Chaofan Shou afirma que compró unos 6 TB de datos de invocaciones de modelos de un router LLM chino; según su denuncia, incluían claves SSH, configuraciones VPN, credenciales de Alibaba Cloud y tokens de GitLab presun... Los routers LLM pueden ver prompts, contexto de agentes, argumentos de herramientas y respuestas...
Publicado porEditado con GPT-5.6 TerraImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What did security researcher Chaofan Shou, co-founder of Fuzzland, claim after purchasing roughly 6TB of model-invocation logs from a Chines. Article summary: Shou’s account is a serious supply-chain-risk allegation, not a verified breach report. He said that about 6 TB of “Fable” model-invocation data bought from a leading Chinese LLM router contained secrets sufficient to ac. Topic tags: general, general web, user generated, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, char
La denuncia del investigador de seguridad y cofundador de Fuzzland Chaofan Shou ha vuelto a situar un riesgo poco visible de la cadena de suministro de IA en primer plano: el intermediario que se interpone entre una aplicación y el proveedor del modelo.
Shou afirmó haber comprado cerca de 6 TB de datos de invocaciones de modelos, llamados «Fable», a uno de los principales routers LLM de China. En una publicación pública, sostuvo que el material incluía credenciales que podrían permitir acceder a sistemas asociados con siete entidades gubernamentales relacionadas con China o la CEI —la Comunidad de Estados Independientes— y 19 grandes empresas chinas. Entre los ejemplos citó a Huawei, Xiaomi, NIO y MiniMax. Se trata de una alegación, no de una brecha confirmada públicamente ni de una prueba de que las organizaciones nombradas hayan sido comprometidas. 11
Según el relato de Shou y la cobertura posterior, el conjunto de datos contenía información sensible que usuarios habían enviado a través del relay, entre ella:
Estas credenciales pueden tener consecuencias graves si siguen activas, están correctamente atribuidas y disponen de permisos amplios. Sin embargo, la información pública disponible no permite determinar si esos secretos seguían siendo válidos cuando Shou los obtuvo, si ya habían sido revocados o qué nivel de acceso concedían realmente.
Un router, relay o proxy LLM se sitúa entre una aplicación o agente y el proveedor del modelo. Por su diseño, el intermediario puede acceder al contenido completo de solicitudes y respuestas en texto claro: prompts, contexto del agente, argumentos de llamadas a herramientas y resultados generados por el modelo.
Los autores de Your Agent Is Mine, trabajo del que Shou es coautor, describen estos routers como proxies de capa de aplicación con acceso en texto claro a las cargas JSON en tránsito. El estudio también señala que el ecosistema no impone integridad criptográfica entre el cliente y el modelo de origen. 27
La vía de exposición es directa: un desarrollador puede entregar a un agente de programación una clave privada, un archivo .env, una clave de nube, un perfil VPN o una configuración de despliegue para diagnosticar o automatizar una tarea. Si ese agente usa un relay externo, el secreto puede viajar como parte del contexto de la solicitud.
El peligro no depende únicamente de que el operador del router recopile datos deliberadamente. Un registro excesivo, controles de acceso deficientes, una intrusión en el relay o la distribución posterior de logs almacenados pueden transformar el historial de prompts en un archivo concentrado de credenciales reutilizables.
La afirmación sobre los 6 TB encaja con una preocupación arquitectónica más amplia, aunque no demuestra una conducta indebida por parte del router mencionado por Shou.
En Your Agent Is Mine, los investigadores analizaron ataques de intermediarios maliciosos en cadenas de suministro de agentes LLM. Su conclusión central es que un router con visibilidad sobre el tráfico podría hacer más que recopilar datos: potencialmente podría modificar respuestas del modelo o el contenido de llamadas a herramientas antes de que un agente las ejecute. 27
Para los equipos que emplean agentes autónomos o semiautónomos, la diferencia importa:
La investigación establece que existe esa superficie de ataque en el enrutamiento LLM de terceros. No valida de manera independiente el origen, la integridad ni el contenido del posterior conjunto de datos de 6 TB. 27
Conviene mantener clara la frontera entre la denuncia y los hechos comprobados. El material público no establece de forma independiente:
Por ello, que una organización esté «vinculada» debe entenderse como que sus credenciales presuntamente aparecían en el conjunto de datos, no como la confirmación de que sufrió una brecha.
La lección práctica no depende de que esta denuncia concreta se confirme. Cualquier intermediario externo que reciba tráfico de agentes debe evaluarse como una parte privilegiada del perímetro de seguridad.
No pegues claves privadas, archivos VPN, claves de acceso a la nube, tokens, archivos .env ni configuraciones de producción en los prompts. Implanta controles en el cliente o en una pasarela interna para detectar, bloquear o censurar posibles secretos antes de que una solicitud salga de la organización.
Proporciona a las herramientas credenciales de alcance limitado y corta duración, obtenidas cuando se necesiten desde un gestor de secretos o un sistema de identidad de carga de trabajo. Un token temporal con permisos mínimos reduce el impacto de que se exponga una traza de agente o un log del router.
Haz inventario de los relays y proxies que emplean desarrolladores, asistentes de programación y agentes. Si una credencial sensible pudo atravesar un intermediario no confiable o desconocido, rótala y revisa los registros de auditoría de SSH, VPN, GitLab y los servicios de nube en busca de actividad anómala.
Siempre que sea posible, conecta directamente con el proveedor del modelo o utiliza una pasarela interna controlada por la organización. Si resulta necesario un relay de terceros o dirigido al mercado chino, evalúa su propiedad, prácticas de residencia de datos, subencargados, controles de seguridad, condiciones de notificación de incidentes y compromisos sobre registro, entrenamiento, venta y reutilización secundaria de datos de clientes.
Exige aprobación explícita para operaciones sensibles, usa listas permitidas de herramientas y destinos, y vigila cambios inesperados en la identidad del modelo, el formato de las respuestas, los esquemas de herramientas o las llamadas salientes. Estas medidas reducen el impacto de una posible manipulación en la ruta de respuesta descrita por la investigación sobre intermediarios. 27
Desactiva el registro de contenido cuando sea viable. Si los logs son necesarios, elimina secretos antes de almacenarlos, cifra la información, restringe el acceso, fija plazos de retención breves y documentados, y evita exportaciones sin control. Los argumentos de herramientas y las trazas de agentes merecen la misma protección que el código fuente, las credenciales y la configuración de producción.
El relato de Shou sobre los 6 TB debe tratarse como una alegación no verificada, pero seria. La enseñanza más duradera es arquitectónica: un router LLM no es una simple tubería neutral cuando puede leer los prompts, las credenciales, las entradas de herramientas y las respuestas que lo atraviesan. Las organizaciones que despliegan agentes de IA deberían asumir que cada relay externo amplía su base de confianza y diseñar, en consecuencia, controles de higiene de prompts, gestión de credenciales, registro y ejecución. 11
27
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Chaofan Shou afirma que compró unos 6 TB de datos de invocaciones de modelos de un router LLM chino; según su denuncia, incluían claves SSH, configuraciones VPN, credenciales de Alibaba Cloud y tokens de GitLab presun...
Chaofan Shou afirma que compró unos 6 TB de datos de invocaciones de modelos de un router LLM chino; según su denuncia, incluían claves SSH, configuraciones VPN, credenciales de Alibaba Cloud y tokens de GitLab presun... Los routers LLM pueden ver prompts, contexto de agentes, argumentos de herramientas y respuestas en texto claro; por eso, si se introducen secretos en ese contexto, el intermediario puede convertirse en un punto de co...
La autenticidad, procedencia y alcance del conjunto de datos, la validez de las credenciales y cualquier intrusión efectiva siguen sin confirmación independiente.