США назвали шесть китайских компаний, которые, по версии американских спецслужб, занимались промышленным копированием возможностей Claude, GPT, Gemini и Grok. Дистилляция AI-моделей из темы для исследовательских семинаров быстро превращается в вопрос национальной безопасности, а для разработчиков и IT-бизнеса это означает более жёсткую верификацию, странные лимиты и, возможно, менее предсказуемые ответы моделей.
В совместном заявлении NSA, CISA и FBI утверждается, что DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun и Z.AI атаковали американские frontier-модели как минимум с конца 2024 года, сообщает Ars Technica. По версии агентств, компании действовали, вероятно, с ведома китайского государства и пытались извлечь закрытые возможности моделей, чтобы сократить сроки разработки и сэкономить на обучении собственных систем. Конкретные суммы ущерба не названы, но американские ведомства говорят о потенциальной экономии в миллиарды долларов для китайских игроков.
Схема, которую описывают спецслужбы, выглядит не как один удачный jailbreak, а как фабрика запросов. Злоумышленники якобы массово покупали фальшивые аккаунты, использовали серый рынок прокси, обходили географические ограничения и отправляли от тысяч до миллионов похожих запросов по одним и тем же темам. Отдельно упоминаются премиальные подписки американских AI-сервисов, купленные оптом и распределённые между командами разработчиков. Для платформ это неприятный паттерн: формально перед ними обычные платящие пользователи, фактически — распределённый сбор синтетического датасета.
Вторая часть обвинений касается промптов. По данным агентств, китайские компании использовали техники prompt injection и jailbreak, чтобы заставлять модели раскрывать более подробную логику ответа, включая скрытые рассуждения. DeepSeek, например, приписывают промпты, где модель просили представить внутренний ход решения уже выполненной задачи и расписать его пошагово. В списке якобы извлечённых возможностей фигурируют агентные функции, ассистентские сценарии, оптимизация письменных ответов, вопросно-ответные навыки, математика, software engineering и методы fine-tuning с reinforcement learning.
DeepSeek в заявлении описан как наиболее широкий пример: компания, по версии США, работала сразу с Claude, Gemini, GPT и Grok, чтобы снизить расходы на вычисления и исследования. Moonshot AI, как утверждается, переключалась между моделями разных американских поставщиков и вытаскивала отдельные техники настройки. Alibaba, MiniMax, StepFun и Z.AI, судя по описанию, были больше сфокусированы на копировании конкретных моделей Anthropic и OpenAI. Важно: это обвинения американских ведомств, а не доказанный в суде факт. Ответов от перечисленных компаний в материале источника не приводится.
Американские агентства предлагают AI-компаниям не только ловить такие кампании, но и портить их экономику. Среди мер — усиленная проверка личности, мониторинг подозрительных аккаунтов, сетей и промптов, анализ соотношения подписки и нагрузки, а также флаги для новых аккаунтов, которые сразу упираются в максимальные лимиты. Для обычных пользователей это звучит знакомо: больше антифрода, больше проверок, больше риска внезапно попасть под автоматическую систему, которая решила, что вы слишком продуктивны для живого человека.
Самая спорная рекомендация — тайно переводить подозрительные аккаунты на менее способные модели или незаметно менять качество ответов. Ведомства предлагают снижать глубину рассуждений, добавлять стилистические несоответствия, давать корректную информацию с иной логикой или подмешивать шум, чтобы датасет для обучения конкурента становился хуже. Дистилляция AI-моделей в таком сценарии превращается в игру на внимательность: атакующие пытаются понять, где модель умнее, а провайдеры пытаются сделать деградацию достаточно незаметной.
Проблема в том, что китайские команды, по словам самих агентств, уже умеют быстро адаптироваться. Некоторые системы способны автоматически находить более сильную модель и переключаться на неё в течение 24 часов. У них есть собственные проверки качества, которые отличают обычный сбой сервиса от намеренного ухудшения ответов. А вот легитимные пользователи могут получить побочный эффект: более короткие ответы, пропавшие возможности, снижение точности и пользы для бизнеса без внятного уведомления. OpenAI уже сталкивалась с критикой за автоматическую маршрутизацию на менее сильные варианты моделей, когда пользователям приходилось буквально просить систему «думать сильнее».
Для русскоязычной IT-аудитории здесь два практических вывода. Первый: API-доступ к frontier-моделям всё больше будет напоминать финансовый антифрод — с KYC, поведенческими скорингами и подозрением к необычной нагрузке. Второй: качество ответа модели может зависеть не только от промпта и тарифа, но и от невидимой оценки риска аккаунта. Если дистилляция AI-моделей останется главным страхом американских поставщиков, разработчикам придётся закладывать в продукты больше мониторинга качества, fallback-сценариев и договорных гарантий по доступу к конкретным версиям моделей.
Главный вопрос теперь не в том, смогут ли США полностью закрыть копирование AI-возможностей — едва ли это реалистично. Вопрос в цене защиты: сколько приватности, удобства и предсказуемости сервисы готовы забрать у нормальных пользователей, чтобы усложнить жизнь тем, кто собирает чужие модели по API, как урожай с чужого поля.