Шесть китайских AI-компаний, по версии американских спецслужб, с конца 2024 года выкачивали миллиарды токенов из фронтирных моделей США. Эта дистилляция моделей важна не только для OpenAI или Anthropic: она показывает, как API коммерческих LLM превращаются в сырье для чужой R&D-экономики.
Речь идет о совместном предупреждении CISA, NSA и FBI, сообщает BleepingComputer. В документе названы DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun и Z.AI. По оценке американских агентств, компании отправляли миллионы запросов к моделям Anthropic, OpenAI, Google и xAI, чтобы извлечь ответы, поведение и фрагменты логики, полезные для обучения собственных систем.
Сама по себе дистилляция моделей не является чем-то криминальным. В нормальной исследовательской практике «ученическая» модель учится на ответах более крупной и дорогой модели, чтобы работать быстрее и дешевле. Проблема начинается там, где этот процесс проходит без разрешения владельца модели, через массовые API-запросы, поддельные аккаунты, прокси и обход лимитов. Если упростить: вместо того чтобы платить за полный цикл обучения frontier-модели, можно попытаться выжать знания из чужой уже обученной системы.
По версии CISA, китайские компании распределяли запросы между мошенническими и общими аккаунтами, облачными сервисами, API-агрегаторами и промежуточными прокси, чтобы обходить географические ограничения, квоты и системы обнаружения. Отдельные промпты были нацелены на извлечение скрытых цепочек рассуждений, а автоматизированные системы переключались между провайдерами, если один из маршрутов начинали блокировать или ухудшали качество ответов.
В списке наиболее активных участников американские агентства выделяют DeepSeek и Moonshot AI. Им приписывают дистилляцию сразу нескольких семейств моделей: Claude, GPT, Gemini и Grok. MiniMax, по данным предупреждения, работала с Claude, Gemini и GPT. Alibaba и StepFun якобы использовали Claude и GPT для улучшения своих продуктов. Z.AI отдельно упоминается в связи с попытками атаковать GPT-5.5 и Claude Opus 4.8.
Формулировки в предупреждении аккуратные, но смысл жесткий: масштаб и сложность операций, по оценке США, указывают как минимум на осведомленность китайского государства. Агентства также считают, что такая промышленная дистилляция моделей могла стать частью стратегии ускоренной разработки для перечисленных компаний. И это неприятная новость для всего рынка: преимущество frontier-моделей держится не только на талантах и GPU, но и на стоимости данных, экспериментов, инфраструктуры и бесконечных неудачных прогонов.
Для разработчиков и команд, которые строят продукты поверх LLM API, история выглядит как напоминание о старой истине: валидные учетные данные не равны безопасному клиенту. Подозрительными индикаторами CISA называет новые аккаунты, которые сразу упираются в максимальные лимиты, круглосуточную активность без человеческих пауз, один аккаунт с множеством IP-адресов и user-agent, одинаковые промпты у разных провайдеров, необычно высокое соотношение подписок и потребления, а также синхронное переключение между маршрутами доступа.
Для AI-провайдеров это означает, что простого rate limit уже мало. Агентства рекомендуют смотреть на поведение и инфраструктуру: как устроены запросы, как быстро меняются каналы доступа, повторяются ли шаблоны у разных клиентов, не пытается ли пользователь системно выбить chain-of-thought или проверить, не включили ли против него защитную деградацию ответов. Еще одна рекомендация — обмениваться индикаторами таких кампаний между участниками рынка, потому что один и тот же оператор может параллельно проверять Claude, GPT, Gemini и Grok.
Для бизнеса, который покупает или внедряет AI-сервисы, риск менее очевиден, но тоже практичный. Если поставщик модели резко догоняет лидеров при непонятной экономике обучения, вопросы к происхождению качества становятся частью due diligence. Особенно в корпоративных сценариях, где важны лицензии, происхождение данных, экспортные ограничения и репутационные риски. В эпоху AI закупка «дешевле и почти так же умно» может внезапно оказаться не экономией, а участием в чужом споре о правах на модельное поведение.
Главный нерв этой истории — не в том, что одна страна снова обвиняет другую в технологическом шпионаже. Гораздо интереснее, что frontier-модели становятся объектом не только взлома, но и промышленного копирования через вполне легальные на вид интерфейсы. Следующий этап гонки LLM, похоже, пройдет не только в дата-центрах и лабораториях, но и в антифроде API: кто лучше отличит нормального разработчика от фабрики по выкачиванию интеллекта, тот сохранит фору дольше.