米国のサイバーセキュリティおよび情報機関は、中国のAI企業6社が、少なくとも2024年後半以降、米国の先進AIモデルから知識を抽出する大規模な作戦を実施したと述べた。CISA、NSA、FBIが発表した共同警告によると、これらの作戦には、Anthropic、OpenAI、Google、xAIのモデルに向けられた数百万件のリクエストから生成された数十億トークンが含まれていた。
警告で名指しされた企業は、DeepSeek、Moonshot AI、Alibaba、MiniMax、StepFun、Z.AIである。各機関は、作戦の規模と複雑さから、中国政府がこれを把握していたことが示唆され、この手法が関与企業の開発戦略の中核的な一部である可能性があると述べている。公開された資料にはこれらの企業からの回答は含まれていない。BleepingComputerは、コメントを得るために各社へ連絡したと報じた。
モデル蒸留攻撃とは何か?
モデル蒸留は、より訓練されたモデルの出力から「生徒」モデルが学習し、訓練コストの削減と新しいシステムの展開の迅速化を目指す正当な技術である。しかし米国の機関は、管理された研究用途と、APIを悪用してモデルの所有企業が管理する環境の外部へモデルの知識や推論を抽出すると説明した蒸留攻撃を区別している。
CISAによると、作戦に関与したとされる企業は、不正または共有アカウント、API、クラウドサービス、アグリゲーター、「中継地点」エージェントを通じてリクエストを分散させた。これらの経路により、地理的制限、利用上限、監視システムを回避しようとすることが可能になった。また、一部のプロンプトには禁止された思考連鎖の推論を抽出しようとする試みが含まれていたほか、自動化システムがサービスプロバイダーを切り替え、防御措置の適用後に応答が劣化したかどうかを検証した。
各機関は何を把握したのか?
警告は、DeepSeekとMoonshot AIを、Claude、GPT、Gemini、Grokの複数モデルを標的にした主要な主体と分類した。MiniMaxはClaude、Gemini、GPTのモデルを標的にしたとされ、AlibabaとStepFunは製品改善のためにClaudeとGPTを標的にしたと非難された。また、Z.AIはGPT-5.5とClaude Opus 4.8を標的にしたとされた。
各機関は、この手法により先進モデルの開発に必要な時間と費用を削減できる可能性があるとみている。実行主体は、競合モデルをゼロから訓練する費用を負担する代わりに、完成したモデルの出力を利用できるためである。利用可能な資料において、この結論は機関による評価にとどまり、独立した司法判断ではない。
モデル提供者にとって何を意味するのか?
CISA、NSA、FBIはAI企業に対し、行動ベースおよびインフラレベルの検知手段を開発し、蒸留作戦の疑いがある場合には応答を調整し、さらにキャンペーンに関する情報を関係者と共有するよう勧告している。提案された指標には、新規アカウントが作成直後に利用上限へ達すること、人間に通常見られるアイドル期間のない継続的な活動、多数のIPアドレスまたはブラウザー識別子からの共有アカウントへのアクセス、複数のプロバイダーにわたる同一プロンプトの反復、アクセス経路間の協調的な切り替えがある。
編集部の見解:この警告の重要性は、特定企業を非難したことだけにあるのではなく、モデルの保護がもはやサーバーへの侵入阻止だけに限られないことを示している点にある。APIへの許可されたアクセスであっても、異なるアカウント、プロバイダー、経路にまたがる利用パターンを分析しなければ、モデルの能力を抽出するための経路に変わり得る。一方で、完全な技術的証拠の詳細や企業側の回答、そして合法的な蒸留と敵対的な抽出の実際の境界については、利用可能な資料では未解決の問題として残っている。