CISA, АНБ и ФБР обнаружили, что китайские ИИ-компании в промышленных масштабах дистиллируют американские модели. На практике это означает отправку миллиардов токенов и миллионов запросов к Claude, GPT, Gemini и Grok для обучения собственных систем. Anthropic раскрыла детали семи таких кампаний. Alibaba лидирует по масштабам: отправила более 151 млн запросов к Claude Opus с мая по июль 2026 года, в пиковые дни достигая почти 3 млн запросов в сутки через 3500 поддельных аккаунтов.
Дистилляция сама по себе — стандартный метод обучения, когда мощная модель выступает учителем для более простой. Проблема в масштабе и методах: DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun и Z.AI делают это без разрешения и промышленными объемами, начиная минимум с конца 2024 года.
Для доступа к моделям используются API, облачные платформы и прокси-сервисы. Операторы создают тысячи поддельных аккаунтов с вымышленными личностями, украденными банковскими картами и похищенными API-ключами. Так скрывается происхождение запросов и обходятся ограничения сервисов.
Moonshot AI и DeepSeek применяют особенно изобретательный способ: они незаметно перенаправляют часть запросов собственных пользователей в Claude, сохраняют ответы и используют для обучения своих моделей. Пользователи при этом думают, что общаются с Kimi или DeepSeek. За май-июль 2026 года Moonshot отправила Claude 23 млн запросов, DeepSeek за 14 дней июля — свыше 12,1 млн.
Эта схема создает проблемы конфиденциальности. В перенаправленных запросах попадают корпоративный код, внутренние документы, имена, контакты и рабочие учетные данные. Через DeepSeek в Claude загружали действующие учетные данные для БД российского госведомства. Через Moonshot передавали запрос инженера китайской госкомпании с внутренним кодом и секретами нескольких организаций.
Существует вторичный рынок таких данных. SenseTime покупает сохраненные диалоги пользователей с Claude у сторонних поставщиков. MiniMax создал подставную компанию и собственный прокси-сервис для доступа к моделям Anthropic и OpenAI, вероятно, для сбора пользовательских диалогов и обучения своих систем.
В конце 2025 года MiniMax использовала Claude Code при разработке модели M2, применяя даже промпт-инъекции, чтобы заставить Claude считать себя продуктом MiniMax. К середине 2026 года Z.AI дистиллировала миллиарды токенов из GPT-5.5 и Claude Opus для улучшения способности собственной модели к сложным рассуждениям.
Anthropic блокирует связанные аккаунты и прокси-сети, усиливает защиту от массового извлечения данных. Компания изменила работу Claude: модель раскрывает меньше деталей своих внутренних рассуждений, чтобы сохраненные диалоги было сложнее использовать для дистилляции конкурентов.
CISA, АНБ и ФБР рекомендуют вендорам не ограничиваться блокировкой аккаунтов и лимитами на запросы. При обнаружении дистилляции советуют скрытно ухудшать ответы: снижать глубину рассуждений, менять логику и стиль либо переключать подозрительные аккаунты на менее мощные модели. Предупреждать пользователей не нужно, чтобы операторы кампаний не обнаружили защиту и не переделали схемы.
