2026-09-12 16:01
AI123

6TB大模型调用数据集流入黑市,00后安全研究员称可接管26家校企内部系统

2026年9月11日,00后安全研究员寿超璠(Chaofan Shou)在社交平台披露,他以五位数美元的价格,从一家国内头部大模型中转站服务商处购得一份6TB的Fable模型调用数据集。这份未脱敏的请求历史中包含大量核心系统通行凭证,如GitLab访问令牌、主机SSH密钥、VPN配置文件、公有云最高权限密钥等。

寿超璠表示,仅凭这批凭证,就足以接管包括华为、小米、蔚来、MiniMax在内的19家科技公司,以及张江实验室、中国科技大学等7个国家级科研与重点机构的内部系统。

大模型中转站(LLM Proxy/Router)是伴随海外模型商业化兴起的灰色基础设施。由于Anthropic、OpenAI等厂商对地区IP、企业账号及跨境支付有严格限制,不少国内开发者、初创团队甚至企业业务小组依赖第三方中转服务调用API。缺乏端到端加密的应用层代理,本质上相当于流量抓包工具。

寿超璠此前与多位研究者曾对428个大模型API路由器进行系统测试,发现9个会主动篡改Agent指令,17个会接触研究人员故意放置的AWS凭证,还有1个直接转走了测试钱包中的ETH。研究团队还发现,高达91.1%的开发会话运行在无需人工确认的YOLO模式下。后续验证中,团队仅花几个小时就顺着调用链条拿到了下游约400台开发主机的控制权。

公开资料显示,寿超璠是Solayer Labs首席工程师、FuzzLand联合创始人兼前CTO,曾依靠漏洞赏金累计斩获约190万美元。2026年4月,他曾发现Anthropic在发布Claude Code 2.1.88安装包时误捆绑Source Map,并还原出官方近51万行未混淆的TypeScript核心源码。

来源
  1. 2026-09-11 06:11 | 36氪:中转站数据流入黑市,6TB攻入26家知名校企系统:00后安全员实测揭底
    阅读原文

    一份售价过万的数据包,就能撬开国内 26 家知名校企单位的内部系统。 9 月 11 日消息,00 后安全研究员寿超璠(Chaofan Shou)在社交平台上披露,他花五位数美元,就从一家国内头部大模型中转站服务商处购得了一份 6TB Fable 模型调用数据集。 这份未脱敏的请求历史里,包含大量核心系统的通行凭证:GitLab 访问令牌、主机 SSH 密钥、VPN 配置文件、公有云最高权限密钥等。仅凭这批凭证,就足以接管包括华为、小米、蔚来、MiniMax 在内的 19 家科技公司,以及张江实验室、中国科技大学等 7 个国家级科研与重点机构的内部系统。 这些密钥之所以会集中出...

其他新闻

查看全部