США обвинили китайские ИИ-компании в массовой дистилляции моделей

NSA, CISA и ФБР заявили, что китайские разработчики ИИ систематически извлекали закрытые функции американских передовых моделей. В совместном бюллетене названы DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun и Z.AI; объектами кампаний были варианты Anthropic Claude, OpenAI GPT, Google Gemini и SpaceXAI Grok. Ведомства говорят о миллиардах токенов, полученных через миллионы запросов как минимум с конца 2024 года.
Что американские ведомства называют промышленной дистилляцией
Дистилляция сама по себе считается допустимым и полезным исследовательским методом. Однако NSA, CISA и ФБР утверждают, что в данном случае компании целенаправленно извлекали ограниченные проприетарные возможности моделей в промышленном масштабе.
Согласно бюллетеню, участники кампаний приобретали премиальные подписки американских сервисов оптом и делили их между командами разработчиков. Запросы направлялись через API, удалённых облачных провайдеров и сторонних агрегаторов, скрывающих метаданные пользователей. Американские передовые модели официально не предлагаются в Китае, поэтому, как отмечают ведомства, использовались VPN, замаскированные аккаунты, автоматизированные агенты и прокси-сервисы за пределами материкового Китая.
В числе описанных методов — извлечение цепочек рассуждений, автоматическое переключение путей при попытках блокировки и системы оценки качества, способные обнаруживать защитные меры. Операции распределялись между поставщиками и платформами, чтобы их было труднее связать в единую кампанию.
Какие компании и модели упомянуты в бюллетене
Ведомства утверждают, что DeepSeek в период с конца 2024-го до середины 2025 года проводила организованные кампании против рассуждений, специализированных оптимизаций и отраслевых функций для обучения R1 и V3. Moonshot AI, по версии авторов бюллетеня, использовала данные Claude Fable 5 для Kimi-K3 и GPT-4o для Kimi-K2.
Alibaba приписывают извлечение возможностей Claude 4, Claude Opus, Claude Sonnet и GPT-5 для улучшения задач программной инженерии, диалогов поддержки, создания изображений и персонажей. MiniMax, по утверждению ведомств, обращалась к Claude Code, Claude Sonnet 4, Claude Opus и нескольким версиям Gemini при развитии M2.
StepFun названа среди компаний, работавших с Claude Opus 4.1 и 4.5, Claude Sonnet 4.5, Claude Haiku 4.5 и несколькими версиями GPT-5 для улучшения функций программирования и агентных сценариев Step 4. Z.AI, как утверждается в документе, извлекала миллиарды токенов из GPT-5.5 и Claude Opus 4.8 для развития способностей к рассуждению.
Рекомендации для поставщиков и заказчиков ИИ
NSA, CISA и ФБР рекомендуют поставщикам моделей внедрять комплексное выявление и сдерживание таких действий, незаметно менять ответы на подозрительные запросы и сопоставлять активность между провайдерами моделей, облачными платформами и API-агрегаторами. Google Threat Intelligence Group также сообщала о росте кампаний против моделей Google: отдельные из них превысили 100 млн запросов.
Для компаний, использующих ИИ-сервисы, практический вывод связан с защитой доступа. API-ключи и сервисные аккаунты могут представлять ценность для злоумышленников, а злоупотребление ими внешне похоже на штатное использование платформы. Стоит ограничить права учётных записей, контролировать объём и характер запросов, а также отдельно проверять доступы, предоставленные подрядчикам и партнёрам.

