Chaofan Shou zegt dat hij circa 6 TB aan modelaanroepdata van een Chinese LLM router kocht, met daarin mogelijk SSH sleutels, VPN configuraties, Alibaba Cloud referenties en GitLab tokens. De genoemde koppelingen met 19 bedrijven en zeven Chinese/CIS overheidsgerelateerde instanties zijn onbevestigd; er is geen publ...
Gepubliceerd doorBewerkt met GPT-5.6 TerraAfbeeldingen gegenereerd met GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What did security researcher Chaofan Shou, co-founder of Fuzzland, claim after purchasing roughly 6TB of model-invocation logs from a Chines. Article summary: Shou’s account is a serious supply-chain-risk allegation, not a verified breach report. He said that about 6 TB of “Fable” model-invocation data bought from a leading Chinese LLM router contained secrets sufficient to ac. Topic tags: general, general web, user generated, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, char
De bewering van beveiligingsonderzoeker en Fuzzland-medeoprichter Chaofan Shou vestigt de aandacht op een vaak onderschat risico in de AI-keten: de externe router tussen een applicatie en een LLM-aanbieder.
Shou zegt dat hij ongeveer 6 TB aan zogeheten ‘Fable’-modelaanroepdata heeft gekocht van een vooraanstaande Chinese LLM-router. Volgens zijn openbare bericht bevatte die data inloggegevens waarmee toegang mogelijk zou zijn tot systemen die verband houden met zeven Chinese/CIS-overheidsgerelateerde instanties en negentien grote Chinese bedrijven. Hij noemde onder meer Huawei, Xiaomi, NIO en MiniMax. Dit is een bewering, geen publiek geverifieerd datalek en ook geen bevestiging dat een van de genoemde organisaties is gecompromitteerd. 11
Volgens Shou en latere berichtgeving bevatte de dataset gevoelige gegevens die gebruikers via de tussenpartij hadden verstuurd, waaronder:
Dergelijke gegevens kunnen ernstige gevolgen hebben als ze nog geldig zijn, correct aan een organisatie zijn gekoppeld en ruime rechten hebben. De beschikbare berichtgeving toont echter niet aan of de sleutels en tokens nog actief waren, al waren ingetrokken of werkelijk de toegang boden die Shou beschreef.
Een LLM-router, relay of proxy zit tussen een applicatie of AI-agent en de modelaanbieder. Daardoor kan die tussenpartij de volledige inhoud van verzoeken en antwoorden in leesbare vorm verwerken: prompts, agentcontext, argumenten van tool-aanroepen en modeluitvoer.
De auteurs van Your Agent Is Mine, waaraan Shou meeschreef, beschrijven zulke routers als proxies op applicatieniveau met toegang tot JSON-gegevens die onderweg zijn. Volgens het onderzoek ontbreekt in het ecosysteem bovendien afgedwongen cryptografische integriteit tussen de cliënt en het bovenliggende model. 27
De blootstellingsroute is eenvoudig. Een ontwikkelaar geeft een AI-codeagent bijvoorbeeld een privésleutel, .env-bestand, cloudsleutel, VPN-profiel of uitrolconfiguratie om een taak te onderzoeken of te automatiseren. Werkt die agent via een externe relay, dan kan die relay dat geheim als onderdeel van de context ontvangen.
Het risico beperkt zich dus niet tot een routerbeheerder die doelbewust data verzamelt. Ook overmatige logging, gebrekkige toegangsbeveiliging, een inbraak bij de relay of verdere verspreiding van opgeslagen logs kunnen promptgeschiedenis veranderen in een geconcentreerd archief met herbruikbare toegangsgegevens.
De claim over 6 TB past bij een breder architectuurrisico, maar bewijst geen wangedrag door de router waar Shou naar verwijst.
In Your Agent Is Mine onderzochten de auteurs aanvallen door kwaadaardige tussenpersonen in de toeleveringsketen van LLM-agents. Hun kernpunt: een router die verkeer kan zien, kan mogelijk meer doen dan data verzamelen. Zo zou die modelantwoorden of inhoud van tool-aanroepen kunnen wijzigen voordat een agent die uitvoert. 27
Voor teams met autonome of semi-autonome agents zijn er drie relevante risico's:
Het onderzoek toont de aanvalsvector van externe LLM-routing aan. Het verifieert niet onafhankelijk de herkomst, volledigheid of inhoud van de later geclaimde dataset van 6 TB. 27
De bewijslast heeft duidelijke grenzen. Publiek beschikbare informatie stelt niet onafhankelijk vast:
De term ‘gekoppeld aan’ moet daarom worden gelezen als: zou in de dataset zijn aangetroffen. Het is geen bevestiging dat een bedrijf of overheidsinstantie slachtoffer is geworden van een inbreuk.
De praktische les hangt niet af van de vraag of deze specifieke bewering uiteindelijk wordt bevestigd. Elke externe tussenpartij die agentverkeer ontvangt, hoort binnen de beveiligingsgrens als een bevoorrechte leverancier te worden beoordeeld.
Plak geen privésleutels, VPN-bestanden, cloudtoegangssleutels, toegangstokens, .env-bestanden of productieconfiguratie in prompts. Voeg controles toe aan de client of een interne gateway die vermoedelijke geheimen detecteren en blokkeren of redigeren voordat een verzoek de organisatie verlaat.
Geef tools zo beperkt mogelijke, kortlopende toegangsrechten die alleen worden opgehaald wanneer nodig, bijvoorbeeld via een secretsmanager of workload identity. Een tijdelijk token met minimale rechten beperkt de schade als een agenttrace of routerlog uitlekt.
Breng in kaart welke relays en proxy's ontwikkelaars, codeassistenten en agents gebruiken. Als gevoelige gegevens via een onbekende of niet-vertrouwde tussenpartij kunnen zijn verstuurd, roteer ze dan en controleer auditlogs van SSH, VPN, GitLab en cloudomgevingen op afwijkend gedrag.
Maak indien mogelijk rechtstreeks verbinding met de modelaanbieder, of gebruik een interne gateway die de organisatie zelf beheert. Is een externe of op China gerichte relay noodzakelijk, beoordeel dan eigendom, datalocatie, subverwerkers, beveiligingsmaatregelen, voorwaarden voor incidentmelding en afspraken over logging, training, verkoop en ander secundair gebruik van klantdata.
Vraag expliciete goedkeuring voor gevoelige handelingen, werk met toegestane lijsten van tools en bestemmingen, en bewaak onverwachte wijzigingen in modelidentiteit, antwoordformaat, toolschema's of uitgaande tool-aanroepen. Daarmee wordt de mogelijke impact van manipulatie van het antwoordpad, zoals beschreven in het onderzoek, kleiner. 27
Schakel inhoudelijke logging uit waar dat kan. Als logs nodig zijn, verwijder dan geheimen vóór opslag, versleutel de gegevens, beperk toegang strikt, hanteer korte en vastgelegde bewaartermijnen en voorkom ongecontroleerde export. Toolargumenten en agenttraces verdienen dezelfde bescherming als broncode, credentials en productieconfiguratie.
Shou's verhaal over 6 TB aan data moet worden beschouwd als een ernstige, maar onbevestigde bewering. De blijvende les is vooral architectonisch: een LLM-router is geen neutrale doorvoerbuis zodra die prompts, toegangsgegevens, toolinvoer en antwoorden kan lezen. Organisaties die AI-agents inzetten, doen er goed aan elke externe relay te zien als een uitbreiding van hun vertrouwde beveiligingsbasis — en promptdiscipline, credentialbeheer, logging en uitvoeringscontroles daarop in te richten. 11
27
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Chaofan Shou zegt dat hij circa 6 TB aan modelaanroepdata van een Chinese LLM router kocht, met daarin mogelijk SSH sleutels, VPN configuraties, Alibaba Cloud referenties en GitLab tokens.
Chaofan Shou zegt dat hij circa 6 TB aan modelaanroepdata van een Chinese LLM router kocht, met daarin mogelijk SSH sleutels, VPN configuraties, Alibaba Cloud referenties en GitLab tokens. De genoemde koppelingen met 19 bedrijven en zeven Chinese/CIS overheidsgerelateerde instanties zijn onbevestigd; er is geen publiek bewijs van een geslaagde inbraak.
LLM routers kunnen prompts en tool aanroepen in leesbare vorm verwerken. Organisaties moeten zulke tussenpersonen daarom als een bevoorrechte schakel in hun beveiligingsketen behandelen.