Anthropic menuduh Alibaba menjalankan kampanye penyulingan model ilegal terbesar yang pernah diukur, bagian dari gelombang serangan ekstraksi dari tujuh laboratorium AI yang berbasis di Tiongkok yang menurut perusahaan telah terdeteksi dan diganggu sejak Februari 2026. Tuduhan tersebut muncul dalam laporan intelijen ancaman Anthropic pada bulan September 2026, yang diterbitkan hari Kamis, yang mendedikasikan seluruh bagiannya untuk upaya skala industri untuk mengkloning kemampuan Claude.

Pengungkapan ini merupakan praktik akuntansi publik paling rinci yang diam-diam telah menjadi salah satu masalah paling kontroversial di industri AI. Bagi siapa pun yang memantau berita AI terkini, laporan ini dianggap sebagai eskalasi pertarungan yang sedang berlangsung antara laboratorium perbatasan AS dan pesaing Tiongkok mengenai siapa yang mengendalikan model yang paling mumpuni — dan bagaimana kemampuan tersebut diperoleh.

Apa Kata Antropik yang Dilakukan Alibaba

Menurut laporan tersebut, operator yang berafiliasi dengan Qwen, atau Tongyi, Lab milik Alibaba memasukkan perintah tetap ke dalam setiap permintaan yang memaksa Claude untuk menuliskan alasan rantai pemikiran lengkapnya di dalam tag teks sebaris sebelum menjawab. Transkrip penalaran tersebut kemudian disimpan dan diubah menjadi data penyesuaian yang diawasi, yang menurut Anthropic digunakan untuk membantu melatih Qwen 3.5, 3.6, dan 3.7.

Skalanya sangat mencolok. Anthropic mengatakan kampanye tersebut menargetkan transkrip rantai pemikiran Opus 4.6 dan 4.7, mencapai puncaknya pada hampir 3 juta pertukaran per hari yang diluncurkan dari lebih dari 3,500 akun palsu, dan berjumlah lebih dari 151 juta pertukaran yang diamati antara Mei dan Juli 2026. Perusahaan menyatakan operasi tersebut dilakukan melalui dua kelompok yang terdiri dari hampir 5,000 akun penipuan yang menggunakan proxy perumahan, alamat email sekali pakai, dan pembayaran kartu virtual untuk menyembunyikan jejak mereka. Ketika Anthropic melarang kumpulan pertama, lalu lintas beralih ke kumpulan kedua.

Selain penyulingan, laporan tersebut menuduh Alibaba juga menggunakan Claude untuk memajukan penelitian dan pengembangan AI miliknya sendiri, termasuk membangun lingkungan pembelajaran yang memperkuat dan penelitian arsitektur model. Anthropic mengatakan beberapa akun ditemukan menyalurkan permintaan dari DeepSeek dan Xiaomi, menunjukkan bahwa jaringan proxy yang sama melayani banyak organisasi.

Moonshot Melayani Claude Daripada Kimi

Tuduhan terhadap Moonshot AI, pembuat keluarga model Kimi, mungkin adalah yang paling tidak biasa. Anthropic melaporkan bahwa Moonshot diam-diam meneruskan permintaan pelanggan ke Claude alih-alih memprosesnya dengan modelnya sendiri — lalu menampilkan respons Claude kepada pengguna yang yakin mereka sedang berbicara dengan Kimi.

Dalam satu contoh, Anthropic menghitung hampir 300.000 permintaan pelanggan diteruskan ke Anthropic hanya dalam sepuluh hari, sebagian besar dialihkan ke Opus. Operasi tersebut dilakukan melalui jaringan proxy yang terdiri dari 5.380 akun palsu, yang sebagian besar berlokasi di Singapura dan Jepang. Antara Mei dan Juli 2026, Anthropic mengaitkan lebih dari 23 juta pertukaran dengan kampanye ini.

Moonshot juga membangun apa yang Anthropic sebut sebagai serangan replay lintas sesi: menyimpan "tanda tangan berpikir" terenkripsi yang dikembalikan Claude alih-alih penalaran mentah, kemudian memulai sesi baru dan mendorong Claude untuk mengubah tanda tangan itu kembali menjadi jejak penalaran penuh. Anthropic mengatakan DeepSeek menggunakan teknik yang sama, dan pertahanan baru sedang dikerahkan untuk melawannya.

Laporan tersebut menandai adanya dimensi privasi yang serius: pertanyaan pengguna yang dialihkan Moonshot mencakup informasi sensitif yang tidak pernah disetujui oleh pelanggannya untuk dibagikan kepada pihak ketiga. Contohnya termasuk pengguna yang kemungkinan berafiliasi dengan Tentara Pembebasan Rakyat Tiongkok yang menganalisis data pengawasan CCTV pada individu yang ditargetkan dari ratusan kamera di Chengdu, dan seorang insinyur di sebuah perusahaan milik negara besar Tiongkok yang kode internal dan kredensial aktifnya melewati Claude tanpa sepengetahuannya.

Operasi Relai DeepSeek

Anthropic mengatakan DeepSeek menerapkan taktik serupa, secara diam-diam menyampaikan permintaan pengguna ke Claude Opus dan mengumpulkan jejak penalaran melalui metode pemutaran ulang lintas sesi yang sama. Perusahaan dilaporkan mengidentifikasi target dengan memeriksa permintaan masuk untuk string yang terkait dengan memanfaatkan pengkodean pihak ketiga seperti Claude Code, Claude Agent SDK dan OpenCode, kemudian memilih permintaan relai pengguna yang diberi tag.

Skala yang dikaitkan dengan DeepSeek: lebih dari 12,1 juta pertukaran diamati hanya dalam 14 hari pada bulan Juli 2026. Data yang dikirimkan mengungkap apa yang diasumsikan pengguna bersifat pribadi. Contoh Anthropic mencakup seorang karyawan sebuah perusahaan teknologi Tiongkok yang menganalisis dokumentasi internal untuk program AI andalan, seorang operator TI yang bekerja dengan data dari lembaga pemerintah Rusia yang terkait dengan Kementerian Pertahanan yang permintaannya mengungkap kredensial basis data langsung, dan para insinyur di Biro Keamanan Umum kota di Tiongkok yang membuat alat yang melacak pergerakan individu berdasarkan catatan polisi berdasarkan nomor ID nasional.

Zhipu, Xiaomi dan Pola yang Lebih Luas

Laporan tersebut juga mengaitkan kampanye ekstraksi rantai pemikiran dengan Zhipu AI, yang mencap dirinya sebagai Z.ai di luar Tiongkok. Anthropic mengatakan Zhipu menjalankan jalur pipanya melawan Opus 4.8 dengan memutar 273 akun palsu selama sepuluh hari di bulan Juni, menghitung 770,609 pertukaran melalui pembersih ekstraksi CoT dan lebih dari 3 juta total pertukaran pada periode yang sama.

DeepSeek, Xiaomi dan Moonshot secara terpisah dituduh memasukkan percakapan antara pengguna dan model mereka sendiri ke dalam Claude sebagai data pelatihan. Anthropic mengatakan sesi tersebut berisi nama, alamat email, data perusahaan, dan informasi sensitif lainnya dari ratusan pengguna akhir dalam setidaknya selusin bahasa – sebagian besar disampaikan melalui layanan perutean model pihak ketiga yang populer di kalangan pengguna di Amerika Serikat dan Eropa – dan bahwa praktik tersebut kemungkinan besar tidak sejalan dengan undang-undang privasi dan persyaratan layanan laboratorium itu sendiri.

Mengapa Distilasi Sangat Sulit Dihentikan

Penyulingan sendiri adalah metode pelatihan yang sah dan banyak digunakan: model "siswa" yang lebih kecil belajar dari keluaran model "guru" yang lebih besar. Apa yang Anthropic definisikan sebagai terlarang adalah versi rahasia berskala industri — akun palsu yang dibuat dengan kartu kredit, kredensial, dan kunci API curian, ditambah transkrip pengguna yang dibeli dari layanan proxy yang menyimpan percakapan tanpa sepengetahuan pengguna.

Upaya ekstraksi yang didokumentasikan dalam laporan ini berkisar dari yang blak-blakan hingga yang kreatif. Satu laboratorium menjalankan eksperimen 12.000 permintaan, setiap permintaan menggunakan teknik berbeda, untuk menemukan teknik mana yang dapat mengekstraksi alasan Claude. Yang lain mengarahkan model untuk "menerjemahkan" memori kerja sebelumnya ke dalam bahasa Jepang khusus katakana agar lolos dari filter anti-distilasi.

OpenAI telah secara terbuka menandai serangan distilasi sejak awal tahun 2025, dan Google menerbitkan pelacak ancaman mengenai distilasi permusuhan awal tahun ini. Kontribusi Anthropic adalah skala dan kekhususan: laboratorium bernama, model bernama, dan angka pasti.

Anthropic mengatakan serangan ketujuh laboratorium menargetkan model yang tersedia secara umum, dan tidak ada upaya terhadap sistem Mythos 5 atau Mythos Pratinjau yang terbatas, yang tidak dapat diakses oleh publik. Ia juga mencatat bahwa model yang disuling dari sistem perbatasan tidak mewarisi batasan keselamatan apa pun – dan bahwa penelitiannya sendiri menunjukkan bahwa distilasi dapat meningkatkan kemampuan berbahaya dalam domain biologis dan dunia maya bahkan ketika pertukaran yang dihasilkan hanya berisi sedikit tentang subjek tersebut.

Perusahaan tersebut mengatakan bahwa setiap kampanye yang digambarkan telah mengalami gangguan, bahwa tindakan pengamanan telah diperkuat sebagai responsnya, dan bahwa informasi intelijen telah dibagikan kepada pihak berwenang dan mitra industri jika diperlukan. Apakah pemberian nama akan mengubah nilai ekonomi dari kloning model perbatasan – atau sekadar mendokumentasikan perlombaan senjata yang sudah berjalan lancar – akan bergantung pada apa yang terjadi selanjutnya.

---

Tetap Terdepan dalam AI

Dapatkan berita, analisis, dan terobosan AI terkini — semuanya di satu tempat.

Baca berita AI selengkapnya →