Кибербезопасность

Американские ведомства обвиняют шесть китайских компаний в извлечении миллиардов токенов из передовых моделей искусственного интеллекта

CISA, NSA и FBI заявили, что шесть китайских компаний в сфере искусственного интеллекта с конца 2024 года проводили масштабные операции по извлечению выходных данных передовых американских моделей с помощью миллиардов токенов и миллионов запросов. Ведомства рекомендуют улучшить мониторинг злоупотреблений API и обмениваться между компаниями индикаторами этих кампаний.

2026-09-09
3 мин. чтения
8 просмотров
فريق تحرير certi.news
Американские ведомства обвиняют шесть китайских компаний в извлечении миллиардов токенов из передовых моделей искусственного интеллекта

Американские ведомства по кибербезопасности и разведке заявили, что по меньшей мере с конца 2024 года шесть китайских компаний в сфере искусственного интеллекта проводили масштабные операции по извлечению знаний из передовых американских моделей искусственного интеллекта. Согласно совместному предупреждению CISA, NSA и FBI, операции включали миллиарды токенов, сгенерированных в результате миллионов запросов к моделям Anthropic, OpenAI, Google и xAI.

В предупреждении названы компании DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun и Z.AI. Ведомства утверждают, что масштаб и сложность операций указывают на осведомлённость о них китайского правительства и что такой подход может быть важной частью стратегии развития причастных компаний. Опубликованный материал не содержал ответов этих компаний; BleepingComputer сообщила, что связалась с ними для получения комментариев.

Что такое атаки с дистилляцией моделей?

Дистилляция моделей — легитимная технология, при которой «ученическая» модель обучается на выходных данных более обученной модели, чтобы снизить стоимость обучения и ускорить развёртывание новой системы. Однако американские ведомства проводят различие между контролируемым исследовательским использованием и описанными ими атаками с дистилляцией, которые используют API для извлечения знаний и логики модели за пределами среды, контролируемой компанией-владельцем.

CISA поясняет, что компании, которым приписываются эти операции, распределяли запросы через мошеннические или общие аккаунты, API и облачные сервисы, агрегаторы и «транзитные» прокси. Эти маршруты позволяли пытаться обходить географические ограничения, лимиты использования и системы мониторинга. Некоторые запросы также содержали попытки извлечь запрещённые рассуждения из цепочки мыслей, а автоматизированные системы меняли поставщиков услуг и проверяли, ухудшились ли ответы после применения защитных мер.

Что выявили ведомства?

В предупреждении DeepSeek и Moonshot AI названы наиболее заметными организациями, которые атаковали несколько моделей Claude, GPT, Gemini и Grok. В нём говорится, что MiniMax атаковал модели Claude, Gemini и GPT, тогда как Alibaba и StepFun обвиняются в атаке на Claude и GPT для улучшения своих продуктов. Z.AI также приписывается атака на GPT-5.5 и Claude Opus 4.8.

Ведомства считают, что такой подход может сократить время и расходы, необходимые для разработки передовой модели, поскольку оператор получает преимущества от выходных данных готовой модели вместо того, чтобы нести расходы на обучение конкурирующей модели с нуля. В доступном материале этот вывод остаётся оценкой ведомств, а не независимым судебным решением.

Что это означает для поставщиков моделей?

CISA, NSA и FBI рекомендуют компаниям в сфере искусственного интеллекта разрабатывать методы обнаружения на поведенческом уровне и уровне инфраструктуры, изменять ответы при подозрении на операции с дистилляцией, а также обмениваться информацией о кампаниях с заинтересованными сторонами. Среди предлагаемых индикаторов: достижение новыми аккаунтами максимального лимита использования сразу после создания, непрерывная активность без естественных периодов человеческого простоя, доступ общих аккаунтов с большого числа IP-адресов или идентификаторов браузеров, повторение одних и тех же запросов через нескольких поставщиков и согласованное переключение между маршрутами доступа.

Редакционный комментарий: Значимость предупреждения заключается не только в обвинении конкретных компаний, но и в том, что оно показывает: защита моделей больше не сводится к предотвращению взлома серверов. Авторизованный доступ к API может превратиться в канал извлечения возможностей модели, если схемы использования не анализируются по аккаунтам, поставщикам и различным маршрутам. В то же время в доступном материале остаются открытыми вопросы о полном объёме технических доказательств и ответах компаний, а также о практических границах между легитимной дистилляцией и враждебным извлечением.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости