Anthropic obvinil Alibabu z vedení největší nezákonné modelové destilační kampaně, jakou kdy měřila, což je součást vlny extrakčních útoků ze sedmi čínských laboratoří umělé inteligence, o kterých společnost tvrdí, že je detekovala a narušila od února 2026. Obvinění se objevují ve zprávě Anthropic o hrozbách ze září 2026, zveřejněné ve čtvrtek, která věnuje celou jednu část pokusům o clone Cla.scale.

Zveřejnění je dosud nejpodrobnějším veřejným účetnictvím praxe, která se v tichosti stala jedním z nejspornějších problémů odvětví AI. Pro každého, kdo sleduje aktuální zprávy o AI, zpráva se čte jako eskalace probíhajícího boje mezi americkými pohraničními laboratořemi a čínskými konkurenty o to, kdo ovládá nejschopnější modely – a jak se tyto schopnosti získávají.

Co antropický říká Alibaba udělal

Podle zprávy operátoři přidružení ke Qwen nebo Tongyi, Lab společnosti Alibaba vložili do každého požadavku pevnou výzvu, která přinutila Claudea napsat celý svůj myšlenkový řetězec do vložených textových značek před odpovědí. Tyto přepisy úvah byly poté uloženy a převedeny na data pro jemné doladění pod dohledem, která byla podle Antropic použita k trénování Qwen 3.5, 3.6 a 3.7.

Měřítko je nápadné. Společnost Anthropic uvádí, že kampaň se zaměřovala na přepisy myšlenkových řetězců Opus 4.6 a 4.7, dosáhla vrcholu na téměř 3 miliony výměn denně spuštěných z více než 3 500 podvodných účtů a celkově zaznamenala více než 151 milionů pozorovaných výměn mezi květnem a červencem 2026. Společnost uvádí, že operace probíhala přes dva fondy, které využívaly téměř 5 virtuálních podvodných e-mailových adres a virtuálních e-mailových adres. platby kartou, aby skryly své stopy. Když Anthropic zakázal první bazén, provoz se jednoduše přesunul do druhého.

Kromě destilace zpráva tvrdí, že Alibaba také použila Claude k rozvoji vlastního výzkumu a vývoje AI, včetně budování výukových prostředí pro posílení a výzkumu modelové architektury. Společnost Anthropic říká, že u některých účtů bylo zjištěno, že směřují požadavky také od DeepSeek a Xiaomi, což naznačuje, že stejné proxy sítě obsluhují více organizací.

Moonshot sloužil Claudovi místo Kimi

Obvinění proti Moonshot AI, tvůrci rodiny modelů Kimi, jsou možná nejneobvyklejší. Společnost Antropic uvádí, že Moonshot tiše přeposílá zákaznické požadavky Claudovi místo toho, aby je zpracovával svými vlastními modely – poté zobrazil Claudeovy odpovědi uživatelům, kteří věřili, že mluví s Kimi.

V jednom případě Anthropic napočítal téměř 300 000 požadavků zákazníků předaných Anthropicu během pouhých deseti dnů, z nichž velká většina byla směrována do Opusu. Operace probíhala prostřednictvím proxy sítě 5 380 podvodných účtů, z nichž většina se zdála být umístěna v Singapuru a Japonsku. Mezi květnem a červencem 2026 Anthropic připisuje kampani více než 23 milionů výměn.

Moonshot také vytvořil to, co Anthropic nazývá útokem opakovaného přehrávání mezi relacemi: uložením zašifrovaného „signatury myšlení“ se Claude vrátí místo hrubého uvažování, poté spustí novou relaci a vyzve Clauda, ​​aby převedl tento podpis zpět na úplnou stopu uvažování. Anthropic říká, že DeepSeek použil stejnou techniku ​​a že se proti ní nasazují nové obranné mechanismy.

Zpráva uvádí závažnou dimenzi ochrany soukromí: uživatelské dotazy, které Moonshot přesměroval, obsahovaly citlivé informace, které její zákazníci nikdy nesvolili sdílet s třetí stranou. Mezi příklady patří uživatel pravděpodobně spojený s Čínskou lidovou osvobozeneckou armádou, který analyzuje data z kamerového sledování cíleného jednotlivce ze stovek kamer v Čcheng-tu, a inženýr ve velkém čínském státním podniku, jehož interní kód a živé pověření prošly Claudem bez jeho vědomí.

Reléová operace DeepSeek

Anthropic říká, že DeepSeek nasadil podobnou taktiku, tiše předával požadavky uživatelů Claudu Opusovi a sbíral logické stopy pomocí stejné metody přehrávání napříč relacemi. Společnost údajně identifikovala cíle kontrolou příchozích požadavků na řetězce spojené s kódovacími svazky třetích stran, jako je Claude Code, Claude Agent SDK a OpenCode, a poté vybrala požadavky označených uživatelů na přenos.

Stupnice připisovaná DeepSeek: více než 12,1 milionu výměn pozorovaných během pouhých 14 dnů v červenci 2026. Přenášená data odhalila to, co uživatelé jistě považovali za soukromé. Mezi příklady společnosti Anthropic patří zaměstnanec čínské technologické společnosti analyzující interní dokumentaci pro vlajkový program umělé inteligence, IT operátor pracující s daty ruské vládní agentury spojené s jejím ministerstvem obrany, jejíž žádosti odhalily přihlašovací údaje k živé databázi, a inženýři z městského úřadu veřejné bezpečnosti v Číně vytvářející nástroj, který sleduje pohyb jednotlivců proti policejním záznamům podle národního identifikačního čísla.

Zhipu, Xiaomi a širší vzor

Zpráva také připisuje kampaň na extrakci myšlenek Zhipu AI, která se mimo Čínu označuje jako Z.ai. Anthropic říká, že Zhipu provozoval svůj kanál proti Opusu 4.8 rotací přes 273 podvodných účtů během deseti dnů v červnu, napočítal 770 609 výměn prostřednictvím svého čističe extrakcí CoT a více než 3 miliony celkových výměn ve stejném období.

DeepSeek, Xiaomi a Moonshot jsou samostatně obviňovány z toho, že do Claude vkládali konverzace mezi svými vlastními uživateli a modely jako tréninková data. Anthropic říká, že tyto relace obsahovaly jména, e-mailové adresy, firemní data a další citlivé informace od stovek koncových uživatelů v nejméně tuctu jazyků – většina z nich byla přenášena prostřednictvím modelových směrovacích služeb třetích stran, které jsou oblíbené u uživatelů ve Spojených státech a Evropě – a že tyto praktiky jsou pravděpodobně v rozporu se zákony na ochranu soukromí a vlastními podmínkami služby laboratoří.

Proč je tak těžké zastavit destilaci

Samotná destilace je legitimní a široce používaná tréninková metoda: menší „studentský“ model se učí z výstupů většího „učitelského“ modelu. To, co Anthropic definuje jako nezákonné, je skrytá verze v průmyslovém měřítku – falešné účty postavené na ukradených kreditních kartách, přihlašovacích údajích a klíčích API, plus zakoupené uživatelské přepisy ze služeb proxy, které ukládají konverzace bez vědomí uživatelů.

Pokusy o extrakci zdokumentované ve zprávě se pohybují od neomalených po kreativní. Jedna laboratoř provedla experiment s 12 000 požadavky, přičemž každý požadavek použil jinou techniku, aby zjistil, které z nich by extrahovaly Claudovo uvažování. Další nařídil modelu, aby „přeložil“ svou předchozí pracovní paměť do japonštiny pouze s katakanou, aby proklouzl kolem antidestilačních filtrů.

OpenAI veřejně hlásí destilační útoky od začátku roku 2025 a Google počátkem tohoto roku zveřejnil nástroj pro sledování hrozeb proti nepřátelské destilaci. Přínosem Anthropic je měřítko a specifičnost: pojmenované laboratoře, pojmenované modely a pevná čísla.

Společnost Anthropic tvrdí, že útoky všech sedmi laboratoří se zaměřovaly na její obecně dostupné modely a že nezaznamenal žádné pokusy proti jejím omezeným systémům Mythos 5 nebo Mythos Preview, které nejsou přístupné veřejnosti. Poznamenává také, že modely destilované z hraničních systémů nedědí žádné z jejich bezpečnostních zábradlí – a že její vlastní výzkum naznačuje, že destilace může zvýšit nebezpečné schopnosti v biologických a kybernetických oblastech, i když získané výměny o těchto předmětech obsahují jen málo.

Společnost tvrdí, že každá popsaná kampaň byla narušena, že bezpečnostní opatření byla v reakci posílena a že informace byly sdíleny s úřady a průmyslovými partnery tam, kde to bylo vhodné. Zda pojmenování změní ekonomiku klonování hraničních modelů – nebo jen dokumentuje závody ve zbrojení, které jsou již v plném proudu – bude záležet na tom, co se stane dál.

---

Stay Ahead of AI

Získejte nejnovější zprávy, analýzy a průlomové informace o umělé inteligenci – vše na jednom místě.

Přečtěte si další zprávy o AI →