КИБЕРБЕЗОПАСНОСТЬ

США обвинили китайские AI-компании в копировании Claude и GPT

Миллионы запросов и миллиарды токенов: США заявили о промышленной дистилляции ИИ-моделей Claude, GPT, Gemini и Grok китайскими компаниями.

✍️ Редакция iTech News | 10.09.2026 | ⏱ 4 мин | Источник: The Hacker News
🕵

Американские спецслужбы заявили, что китайские AI-компании поставили дистилляцию ИИ на промышленный поток: миллионы запросов, миллиарды токенов и попытки вытащить из Claude, GPT, Gemini и Grok не просто ответы, а поведение моделей. Для русскоязычных разработчиков и бизнеса это не далекая геополитика, а подсказка: доступы к LLM, API-ключи и корпоративные аккаунты становятся таким же активом риска, как облачные креды или платежные токены.

По данным The Hacker News, совместный бюллетень выпустили NSA, CISA и FBI. В нем утверждается, что компании из Китая с конца 2024 года системно извлекали проприетарные функции американских frontier-моделей. В списке названы DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun и Z.AI. Американские ведомства считают, что такая активность, вероятно, шла при поддержке китайского государства, хотя публичных технических доказательств уровня дампов логов или судебных материалов в пересказе источника нет.

Сама дистилляция ИИ не является чем-то криминальным по определению. В нормальной исследовательской практике большая модель помогает обучить меньшую: передает паттерны ответов, стиль рассуждений, поведение на задачах. Проблема, по версии США, в масштабе и способе доступа. Речь идет не о лабораторном эксперименте, а о массовом извлечении возможностей моделей, к которым китайские компании официально не должны иметь доступ из-за географических ограничений и правил использования.

В бюллетене перечислены конкретные претензии. DeepSeek, как утверждают агентства, с конца 2024-го до середины 2025 года вел кампании против reasoning-возможностей, специализированных оптимизаций и доменных функций для моделей R1 и V3. Moonshot AI якобы использовала данные Claude Fable 5 для Kimi-K3 и GPT-4o для Kimi-K2. Alibaba, по версии США, дистиллировала Claude-4, Claude Opus, Claude Sonnet и GPT-5, чтобы усилить навыки программирования, диалоговые сценарии поддержки, генерацию изображений и персонажей, а также связку RL, SFT и дистилляции.

MiniMax в документе связывают с извлечением chain-of-thought reasoning, RL, SFT и возможностей для разработки ПО из Claude Code, Claude Sonnet 4, Claude Opus, Gemini 1, Gemini 2.5 Pro и Gemini 3 Pro. StepFun, по утверждению агентств, брала данные из Claude Opus 4.1 и 4.5, Claude Sonnet 4.5, Claude Haiku 4.5, GPT-5 Mini, GPT-5 Pro, GPT-5.1, GPT-5.1 Codex и GPT-5.2 для улучшения кодинга и агентных функций Step 4. Z.AI отдельно упоминается как компания, которая к середине 2026 года якобы использовала миллиарды токенов данных GPT-5.5 и Claude Opus 4.8 для развития reasoning-возможностей.

Технически схема выглядит знакомо любому, кто видел credential stuffing или платежный фрод. Запросы распределяются по API, облачным провайдерам и сторонним агрегаторам, которые скрывают метаданные пользователя. Используются премиальные подписки, купленные оптом и разделенные между командами разработчиков. Если один маршрут блокируется, автоматические системы переключаются на другой. Для проверки качества ответов применяются собственные evaluation-фреймворки, которые должны понять, не подменяет ли модель выдачу и не включила ли защитный режим.

Отдельная часть истории — серый рынок доступа. Поскольку американские frontier-модели официально не предлагаются в Китае, разработчики, по версии бюллетеня, используют VPN, обфусцированные аккаунты, автоматизированных агентов и прокси-сервисы с серверами за пределами материкового Китая. Такие услуги, как пишет источник, продвигались на китайских маркетплейсах Taobao и Xianyu. Ирония в том, что индустрия, которая строит продукты на автоматизации, теперь автоматизирует еще и обход правил доступа.

Контекст тоже неприятный. В феврале Anthropic уже заявляла, что DeepSeek, Moonshot AI и MiniMax проводили промышленные кампании по извлечению возможностей Claude. На этой же неделе Google Threat Intelligence Group сообщила о всплеске дистилляционных атак на модели Google: некоторые кампании превышали 100 млн промптов и были нацелены на понимание изображений и аудио, генерацию картинок и видео. То есть это уже не спор о красивых чат-ботах, а гонка за мультимодальными и агентными функциями.

Вице-президент Arctic Wolf по исследованиям угроз Исмаэль Валенсуэла предлагает смотреть на это как на злоупотребление легитимным доступом. Это важная формулировка для бизнеса. Атакующий может не взламывать модель, не эксплуатировать CVE и не ставить вредоносный код. Ему достаточно получить доступ к аккаунтам, API-ключам или партнерским интеграциям и генерировать запросы так, чтобы они выглядели как обычная нагрузка. Для команд безопасности это почти худший класс инцидентов: активность похожа на нормальную, пока счет за API и паттерны запросов не начинают кричать.

Практический вывод для компаний за пределами США простой: если ваш продукт дает клиентам или партнерам доступ к LLM, этот доступ уже является ценной целью. Нужны лимиты, поведенческая аналитика, раздельные ключи, контроль агрегаторов, проверка странных всплесков, аудит сервисных аккаунтов и готовность коррелировать события между облаком, биллингом и приложением. Дистилляция ИИ превращает промпты в цепочку поставки: слабое место может быть не в модели, а в учетке подрядчика, тестовом стенде или забытом ключе в CI.

Американские агентства рекомендуют AI-провайдерам искать распределенные кампании, сопоставлять активность между платформами и аккуратно менять ответы для подозрительных сценариев, чтобы усложнить массовое извлечение. Но отрасли придется решить более сложный вопрос: где заканчивается допустимое обучение на ответах модели и начинается кража возможностей. Пока правила размыты, дистилляция ИИ будет оставаться дешевым ускорителем для одних и дорогой дырой в защите для других.

Поделиться: Telegram X LinkedIn