OpenAI publikovala 30. září 2026 bezpečnostní příspěvek popisující, jak identifikovala a narušila koordinovanou kampaň na extrahování chráněného uvažování ze svých modelů – a připsala hlavní shluk aktivity jednotlivcům spojeným s Moonshot AI, čínskou laboratoří stojící za rodinou modelů Kimi.
Zveřejnění se dostává do citlivého okamžiku pro průmysl, kde hodnota hraničního modelu stále více nespočívá pouze v jeho odpovědích, ale také v tom, jak zdůvodňuje. Pro čtenáře, kteří sledují nejnovější vývoj AI, případ nabízí neobvykle podrobný pohled na to, jak je model IP napadán ve velkém měřítku – a jak reagují laboratoře.
Co zde znamená "nepřátelská destilace".
OpenAI popisuje aktivitu jako konzistentní s kontradiktorní destilací, kterou definuje jako systematické a neoprávněné použití výstupů nebo úvah jednoho modelu za účelem pomoci trénovat, reprodukovat nebo zlepšovat jiný model. „Chráněné uvažování“ je interní záznam modelu pro práci na úkolu – informace, která je normálně zadržena v konečné odpovědi, kterou uživatel vidí. Společnost tvrdí, že jeho extrahování může pomoci ostatním reprodukovat schopnosti, které nevybudovali.
Důležité je, že OpenAI říká, že operátoři neprolomili jeho šifrování, neohrozili databázi ani nezískali přímý přístup k uloženým uživatelským konverzacím. Místo toho manipulovali s modelovými interakcemi tak, aby chráněné uvažování bylo možné reprodukovat ve formách viditelných žadateli – šlo o koordinované, velkoobjemové zneužití samotného produktu spíše než tradiční hack.
Jedna technika, kterou OpenAI zdokumentovala, zahrnovala zkopírování zašifrovaných tras uvažování z jedné konverzace a následné vyžádání modelu v samostatné konverzaci, aby dešifroval a přepsal skrytý obsah uvažování. Společnost zdůraznila, že manipulace není zranitelností jedinečnou pro její vlastní modely, a uvedla, že sdílela podrobnosti s průmyslovými partnery prostřednictvím fóra Frontier Model Forum, aby posílila kolektivní obranu.
Časová osa: 16 000 požadavků za dva dny
Podle příspěvku začala kampaň 1. července 2026 v relativně nízké hlasitosti. Prudce eskaloval 24. a 25. července, kdy OpenAI zaznamenalo velké objemové nárůsty 16 000 požadavků pomocí relevantního vzoru extrakce, pocházejících od více než 4 000 uživatelů. Poznámka pod čarou v příspěvku varuje, že tato čísla popisují pokusy o extrakci – ne nutně úspěšné.
Další vyšetřování odhalilo související aktivitu s rychlým vzorem ve skupině více než 15 000 uživatelů. OpenAI říká, že kampaň zcela narušila do 28. července 2026 a že aktivita se postupem času dále vyvíjela, což posílilo její názor, že nepřátelská destilace vyžaduje vrstvenou, adaptivní obranu spíše než jednorázovou opravu.
Atribuční body pro Moonshot AI
OpenAI je se svou atribucí opatrná. Říká, že není jasné, zda všichni operátoři pozorovaní během období pocházeli od jediného aktéra, ale že hlavní shluk aktivity přisuzuje jednotlivcům spojeným s Moonshot AI, vývojářem Kimi.
Nárok nepřichází ve vzduchoprázdnu. 8. září 2026 vydaly Národní bezpečnostní agentura, Agentura pro kybernetickou bezpečnost a bezpečnost infrastruktury a FBI společné doporučení pro kybernetickou bezpečnost, v němž se uvádí, že Moonshot AI vedla rozsáhlou destilační kampaň proti společnostem AI na hranicích USA minimálně od poloviny roku 2025. Podle doporučení společnost Moonshot extrahovala významná data Claude Fable 5 pro trénování svého modelu Kimi-K3 a data GPT-4o pro trénování Kimi-K2 pomocí amerických modelů k destilaci schopností v oblasti řízeného jemného ladění, učení výztuže, softwarového inženýrství a matematiky.
Toto doporučení jde ještě dále a uvádí, že – pravděpodobně s vědomím čínské vlády – DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun a Z.AI společně vytěžily miliardy tokenů na milionech burz z modelů na hranicích USA, včetně variant Claude, GPT, Gemini a Grok, alespoň od konce roku 2024 popisují nativní agentury nativních poskytovatelů logistiky a cloudové rozhraní API, cloudové rozhraní API. agregátory třetích stran a šedý trh s API proxy známými jako „převodní stanice“, které se používají k obcházení geografických omezení a podmínek služby. Úspora nákladů údajně pocházela z hromadného nákupu prémiových předplatných sdílených vývojářskými týmy.
Proč se stopy uvažování vyplatí krást
Zájem o bezpečnost přesahuje konkurenční výhodu. OpenAI tvrdí, že extrahované uvažování by mohlo být použito k trénování jiného modelu, aniž by byla zachována ochranná opatření aplikovaná na uživatelsky orientované výstupy původního modelu – což znamená, že destilace v měřítku může přenést pokročilé schopnosti bez odpovídajících investic do bezpečnosti. Společnost tvrdí, že tato rizika rostou s tím, jak modely získávají schopnosti v doménách dvojího užití.
Nezávislí výzkumníci bijí na stejný poplach. V dokumentu předloženém arXivu 10. srpna 2026 skupina výzkumníků včetně Alexandra Panfilova, Iliji Shumailova a Maksyma Andriushchenka uvedla, že přední poskytovatelé plně neskrývají stopy uvažování svých modelů a prokázali související zranitelnosti mezi modely a komprimací konverzací prostřednictvím odpovědného odhalení. OpenAI říká, že tato zjištění prozkoumala, potvrdila, že cesty útoku byly skutečné, a použila práci k urychlení jejich zmírnění.
Co bude dál
OpenAI říká, že před zveřejněním prozkoumala rozsah a potenciální dopad kampaně, nasadila vlastní zmírnění a sdílela svá zjištění s výzkumníky a průmyslovými partnery, aby získali zpětnou vazbu. Další zmírňující a vyšetřovací práce pokračují a společnost navrhuje destilaci protivníka jako širší bezpečnostní výzvu pro celý ekosystém hraniční laboratoře spíše než jako jediný incident.
Tato epizoda také vyostřuje probíhající politickou debatu. Pokud americké agentury formálně připisují destilační kampaně čínským laboratořím, očekávejte přísnější kontroly přístupu k API, agresivnější omezování sazeb a kontroly identity a pokračující tlak na trhy s agregátory a proxy, které usnadňují skrývání rozsáhlého zneužívání. Pro společnosti s umělou inteligencí na obou stranách Pacifiku je nyní vrstva uvažování sporným aktivem – a její ochrana se stala vlastní bezpečnostní disciplínou.
---
Stay Ahead of AIZískejte nejnovější zprávy, analýzy a průlomové informace o umělé inteligenci – vše na jednom místě.
Přečtěte si další zprávy o AI →