Les agences américaines de cybersécurité et de renseignement ont déclaré que six entreprises chinoises d’intelligence artificielle avaient mené, depuis au moins la fin de 2024, des opérations à grande échelle visant à extraire les connaissances de modèles d’intelligence artificielle américains avancés. Selon une alerte commune publiée par la CISA, la NSA et le FBI, ces opérations ont porté sur des milliards de tokens produits par des millions de requêtes adressées à des modèles d’Anthropic, d’OpenAI, de Google et d’xAI.
Les entreprises citées dans l’alerte sont DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun et Z.AI. Les agences estiment que l’ampleur et la complexité des opérations indiquent que les autorités chinoises en avaient connaissance, et que cette méthode pourrait constituer un élément essentiel de la stratégie de développement des entreprises impliquées. Le contenu publié ne comprenait pas de réponses de ces entreprises ; BleepingComputer a indiqué les avoir contactées pour obtenir des commentaires.
Que sont les attaques par distillation de modèles ?
La distillation de modèles est une technique légitime dans laquelle un modèle « élève » apprend à partir des sorties d’un modèle davantage entraîné, afin de réduire les coûts d’entraînement et d’accélérer le déploiement d’un nouveau système. Cependant, les agences américaines distinguent l’usage de recherche encadré de ce qu’elles ont décrit comme des attaques par distillation exploitant les interfaces de programmation d’applications pour extraire les connaissances et le raisonnement du modèle hors de l’environnement contrôlé par l’entreprise propriétaire.
La CISA explique que les entreprises auxquelles ces opérations sont attribuées ont réparti les requêtes entre des comptes frauduleux ou partagés, des interfaces de programmation, des services cloud, des agrégateurs et des agents servant de « relais ». Ces circuits ont permis de tenter de contourner les restrictions géographiques, les limites d’utilisation et les systèmes de surveillance. Certaines requêtes comprenaient également des tentatives d’extraction de raisonnements en chaîne de pensée interdits, tandis que des systèmes automatisés changeaient de fournisseur de services et vérifiaient si les réponses s’étaient dégradées après la mise en place de mesures défensives.
Qu’ont observé les agences ?
L’alerte a classé DeepSeek et Moonshot AI parmi les principaux acteurs ayant ciblé plusieurs modèles de Claude, GPT, Gemini et Grok. Elle indique que MiniMax a ciblé les modèles Claude, Gemini et GPT, tandis qu’Alibaba et StepFun ont été accusées de cibler Claude et GPT afin d’améliorer leurs produits. Z.AI s’est également vu attribuer le ciblage de GPT-5.5 et de Claude Opus 4.8.
Les agences estiment que cette méthode peut réduire le temps et les dépenses nécessaires au développement d’un modèle avancé, car l’acteur qui l’exécute bénéficie des sorties d’un modèle déjà disponible au lieu de supporter le coût de l’entraînement d’un modèle concurrent à partir de zéro. Dans le contenu disponible, cette conclusion reste une évaluation des agences et non une décision judiciaire indépendante.
Qu’est-ce que cela signifie pour les fournisseurs de modèles ?
La CISA, la NSA et le FBI recommandent aux entreprises d’intelligence artificielle de développer des moyens de détection comportementale et au niveau de l’infrastructure, d’adapter les réponses lorsqu’une opération de distillation est suspectée, et de partager les informations relatives aux campagnes avec les parties concernées. Parmi les indicateurs proposés figurent le fait que de nouveaux comptes atteignent leur plafond d’utilisation immédiatement après leur création, une activité continue sans périodes d’inactivité humaines normales, l’accès de comptes partagés depuis de nombreuses adresses IP ou identifiants de navigateur, la répétition des mêmes requêtes auprès de plusieurs fournisseurs et l’existence d’un basculement coordonné entre différents canaux d’accès.
Lecture éditoriale : l’importance de l’alerte ne réside pas uniquement dans l’accusation portée contre des entreprises précises, mais aussi dans le fait qu’elle montre que la protection des modèles ne se limite plus à empêcher le piratage des serveurs. Un accès autorisé à une interface API peut se transformer en canal d’extraction des capacités du modèle si les schémas d’utilisation ne sont pas analysés à travers les comptes, les fournisseurs et les différents canaux. En revanche, les détails complets des éléments techniques et les réponses des entreprises, ainsi que les limites pratiques entre la distillation légitime et l’extraction hostile, restent des questions ouvertes dans le contenu disponible.