Американские ведомства по кибербезопасности и разведке заявили, что по меньшей мере с конца 2024 года шесть китайских компаний в сфере искусственного интеллекта проводили масштабные операции по извлечению знаний из передовых американских моделей искусственного интеллекта. Согласно совместному предупреждению CISA, NSA и FBI, операции включали миллиарды токенов, сгенерированных в результате миллионов запросов к моделям Anthropic, OpenAI, Google и xAI.
В предупреждении названы компании DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun и Z.AI. Ведомства утверждают, что масштаб и сложность операций указывают на осведомлённость о них китайского правительства и что такой подход может быть важной частью стратегии развития причастных компаний. Опубликованный материал не содержал ответов этих компаний; BleepingComputer сообщила, что связалась с ними для получения комментариев.
Что такое атаки с дистилляцией моделей?
Дистилляция моделей — легитимная технология, при которой «ученическая» модель обучается на выходных данных более обученной модели, чтобы снизить стоимость обучения и ускорить развёртывание новой системы. Однако американские ведомства проводят различие между контролируемым исследовательским использованием и описанными ими атаками с дистилляцией, которые используют API для извлечения знаний и логики модели за пределами среды, контролируемой компанией-владельцем.
CISA поясняет, что компании, которым приписываются эти операции, распределяли запросы через мошеннические или общие аккаунты, API и облачные сервисы, агрегаторы и «транзитные» прокси. Эти маршруты позволяли пытаться обходить географические ограничения, лимиты использования и системы мониторинга. Некоторые запросы также содержали попытки извлечь запрещённые рассуждения из цепочки мыслей, а автоматизированные системы меняли поставщиков услуг и проверяли, ухудшились ли ответы после применения защитных мер.
Что выявили ведомства?
В предупреждении DeepSeek и Moonshot AI названы наиболее заметными организациями, которые атаковали несколько моделей Claude, GPT, Gemini и Grok. В нём говорится, что MiniMax атаковал модели Claude, Gemini и GPT, тогда как Alibaba и StepFun обвиняются в атаке на Claude и GPT для улучшения своих продуктов. Z.AI также приписывается атака на GPT-5.5 и Claude Opus 4.8.
Ведомства считают, что такой подход может сократить время и расходы, необходимые для разработки передовой модели, поскольку оператор получает преимущества от выходных данных готовой модели вместо того, чтобы нести расходы на обучение конкурирующей модели с нуля. В доступном материале этот вывод остаётся оценкой ведомств, а не независимым судебным решением.
Что это означает для поставщиков моделей?
CISA, NSA и FBI рекомендуют компаниям в сфере искусственного интеллекта разрабатывать методы обнаружения на поведенческом уровне и уровне инфраструктуры, изменять ответы при подозрении на операции с дистилляцией, а также обмениваться информацией о кампаниях с заинтересованными сторонами. Среди предлагаемых индикаторов: достижение новыми аккаунтами максимального лимита использования сразу после создания, непрерывная активность без естественных периодов человеческого простоя, доступ общих аккаунтов с большого числа IP-адресов или идентификаторов браузеров, повторение одних и тех же запросов через нескольких поставщиков и согласованное переключение между маршрутами доступа.
Редакционный комментарий: Значимость предупреждения заключается не только в обвинении конкретных компаний, но и в том, что оно показывает: защита моделей больше не сводится к предотвращению взлома серверов. Авторизованный доступ к API может превратиться в канал извлечения возможностей модели, если схемы использования не анализируются по аккаунтам, поставщикам и различным маршрутам. В то же время в доступном материале остаются открытыми вопросы о полном объёме технических доказательств и ответах компаний, а также о практических границах между легитимной дистилляцией и враждебным извлечением.