Органы кибербезопасности и разведки США выдвинули обвинения в адрес китайских компаний, занимающихся искусственным интеллектом, в проведении систематического извлечения защищённых функций и возможностей американских передовых моделей через атаки дистилляции.

Согласно информационному бюллетеню Национального агентства безопасности (NSA), Агентства по кибербезопасности и инфраструктуре (CISA) и Федерального бюро расследований (FBI), эта деятельность осуществляется в промышленных масштабах и составляет основу стратегии развития искусственного интеллекта этих компаний.

Агентства отметили: «Хотя дистилляция является признанным и полезным методом в исследованиях искусственного интеллекта, китайские компании ведут агрессивную, вредоносную и целенаправленную деятельность по дистилляции в промышленных масштабах, нацеленную на извлечение защищённых технологических решений американских моделей ИИ».

Совместное уведомление указывает, что китайские фирмы, включая DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun и Z.AI, с конца 2024 года извлекли миллиарды токенов из американских моделей, таких как Anthropic Claude, OpenAI GPT, Google Gemini и SpaceX Grok, предположительно с одобрения китайского правительства.

По мнению агентств, китайские компании достигают экономии затрат благодаря массовой закупке премиум-подписок американских фирм, которые распределяются между командами разработчиков.

Продвинутые методы дистилляции включают извлечение логических цепочек рассуждений, автоматическое переключение между альтернативными путями при блокировке и сложные системы оценки качества. Китайские компании, применяющие такие методы, добиваются сокращения сроков разработки и снижения финансовых затрат на обучение моделей.

Конкретные обвинения:

  • DeepSeek проводила организованные кампании с конца 2024 по середину 2025 года, нацеленные на возможности логического мышления и специализированные функции для обучения моделей R1 и V3
  • Moonshot AI извлекала данные Claude для обучения модели Kimi-K3 и GPT-4o для создания Kimi-K2
  • Alibaba использовала различные версии Claude и GPT-5 для улучшения навыков программирования, функций обслуживания клиентов и создания изображений
  • MiniMax извлекала возможности логического мышления из моделей Claude и Gemini для совершенствования своей модели M2
  • StepFun использовала данные из Claude и GPT различных версий между концом 2025 и началом 2026 года для улучшения функций кодирования
  • Z.AI извлекала миллиарды токенов из GPT-5.5 и Claude для развития способностей логического мышления

Эти несанкционированные операции осуществляются через API, облачные сервисы и посредников, скрывающих метаданные пользователей. Поскольку американские модели официально недоступны в Китае, местные разработчики используют виртуальные сети, замаскированные учётные записи и автоматизированные агенты для обхода географических ограничений.

Серые рынки предоставляют прокси-серверы для получения несанкционированного доступа через серверы вне материкового Китая. Такие услуги рекламируются на китайских онлайн-площадках Taobao и Xianyu.

Китайские компании намеренно распределяют операции между несколькими поставщиками и платформами, сосредоточиваясь на извлечении лучших характеристик каждой американской модели для обучения собственных систем.

Агентства рекомендуют американским компаниям ИИ внедрить комплексные меры обнаружения и предотвращения угроз, изменять ответы при подозрении на вредоносную дистилляцию и коррелировать деятельность между различными поставщиками для выявления скоординированных кампаний.

Это не первый случай, когда китайские фирмы обвиняются в незаконной дистилляции. В феврале компания Anthropic сообщила об обнаружении масштабных кампаний DeepSeek, Moonshot AI и MiniMax по несанкционированному копированию возможностей Claude.

На этой неделе Google Threat Intelligence Group сообщила о росте кампаний дистилляции, некоторые из которых превысили 100 миллионов запросов и были сосредоточены на визуальном и звуковом понимании, генерации изображений и видео.

По мнению эксперта Исмаэля Валенсуэлы из Arctic Wolf, объявление следует интерпретировать как злоупотребление законным доступом, подчеркивая необходимость координированного ответа против искушённых и хорошо финансируемых противников.

Валенсуэла указал, что, хотя дистилляция обычна в исследовательских целях, нарушители намеренно распределяют операции по глобальной экосистеме ИИ, используя тактику уклонения от обнаружения, аналогичные тем, которые применяют киберпреступники при массовых атаках на учётные записи.

Когда противники могут воспроизвести продвинутые возможности американских моделей без соблюдения применимых законов, защитникам будет сложно отличить их деятельность от легитимных платформ, открывая дверь для наступательных кибер-операций и скрытых автоматизированных инструментов.

Компании, не связанные напрямую с передовыми моделями ИИ, могут пренебречь этими кампаниями как проблемой национальной безопасности, однако раскрытие доступа к моделям для клиентов делает API-ключи и учётные записи сервисов ценными целями, при этом злоупотребление доступом выглядит как легитимная деятельность.