アンスロピック社は、アリババがこれまで測定した中で最大規模の違法なモデル蒸留キャンペーンを実行していると非難した。これは、同社が2026年2月以来検知し妨害してきたと同社が主張する、中国に本拠を置く7つのAI研究所からの一連の抽出攻撃の一環である。この疑惑は、木曜日に発行されたアンスロピック社の2026年9月の脅威インテリジェンスレポートに記載されており、そのセクション全体がクロードの機能を複製する産業規模の試みに捧げられている。

この開示は、密かにAI業界で最も物議を醸している問題の1つとなっている慣行について、これまでで最も詳細な公会計となる。 AI ニュース速報 を追跡している人にとって、この報告書は、最も性能の高いモデルを誰が制御するのか、そしてその性能をどのように取得するのかをめぐって、米国のフロンティア研究所と中国の競合企業との間で進行中の争いが激化していると読み取れます。

アリババがやったこと人類の言うこと

報告書によると、アリババの Qwen または Tongyi 研究所に所属するオペレーターは、すべてのリクエストに固定プロンプトを挿入し、クロード氏に応答する前にインライン テキスト タグ内に完全な思考連鎖の推論を書き出すことを強制しました。これらの推論トランスクリプトは保存され、教師付き微調整データに変換され、Anthropic によれば、このデータは Qwen 3.5、3.6、および 3.7 のトレーニングに使用されたとのことです。

スケールの大きさが印象的です。 Anthropic 社によると、このキャンペーンは Opus 4.6 と 4.7 の思考連鎖トランスクリプトをターゲットにしており、ピーク時には 3,500 を超える不正アカウントから開始された 1 日あたり約 300 万の交換が行われ、2026 年 5 月から 7 月までに合計 1 億 5,100 万以上の交換が観察されました。同社は、この作戦は、痕跡を隠すために住宅用プロキシ、使い捨て電子メール アドレス、バーチャル カード支払いを使用した 5,000 近くの不正アカウントの 2 つのプールを通じて実行されたと述べています。 Anthropic が最初のプールを禁止したとき、トラフィックは単純に 2 番目のプールに移行しました。

報告書は、蒸留に留まらず、アリババが強化学習環境の構築やモデルアーキテクチャの研究など、自社のAI研究開発を進めるためにもクロードを利用したと主張している。 Anthropic によると、一部のアカウントは DeepSeek や Xiaomi からのリクエストも集めていることが判明しており、同じプロキシ ネットワークが複数の組織にサービスを提供していることが示唆されています。

ムーンショットはキミの代わりにクロードに仕えました

キミモデルファミリーのメーカーであるムーンショットAIに対する申し立ては、おそらく最も異例なものだろう。 Anthropic の報告によると、Moonshot は顧客リクエストを独自のモデルで処理するのではなく、黙ってクロードに転送し、キミと話していると信じたユーザーに対してクロードの応答を表示したとのことです。

ある例では、Anthropic が数えたところ、わずか 10 日間で約 300,000 件の顧客リクエストが Anthropic に中継され、その大部分が Opus に送られました。この作戦は、5,380 の不正アカウントのプロキシ ネットワークを通じて実行され、そのほとんどはシンガポールと日本にあると思われます。 Anthropic は、2026 年 5 月から 7 月にかけて、2,300 万件を超える取引がこのキャンペーンに関与したと考えています。

Moonshot は、Anthropic がクロスセッション リプレイ攻撃と呼ぶものも構築しました。つまり、生の推論の代わりにクロードが返す暗号化された「思考署名」を保存し、新しいセッションを開始して、その署名を完全な推論トレースに変換するようクロードに促します。 Anthropic 氏は、DeepSeek も同じ手法を使用しており、それに対する新たな防御策が導入されていると述べています。

このレポートは、プライバシーに関する深刻な問題を指摘しています。Moonshot が転送したユーザーのクエリには、顧客が第三者との共有に同意していない機密情報が含まれていたということです。例としては、成都の数百台のカメラから対象者に関する監視カメラデータを分析している中国人民解放軍と思われるユーザーや、内部コードとライブ認証情報がクロードの知らないうちに渡された中国の大手国有企業のエンジニアなどが挙げられる。

DeepSeek のリレー操作

Anthropic 氏によると、DeepSeek も同様の戦術を導入し、ユーザーのリクエストをサイレントに Claude Opus に中継し、同じクロスセッションのリプレイ手法を介して推論トレースを収集したとのことです。同社は、Claude Code、Claude Agent SDK、OpenCode などのサードパーティのコーディング ハーネスに関連付けられた文字列の受信リクエストをチェックすることでターゲットを特定し、タグ付けされたユーザーの中継リクエストを選択したと報告されています。

DeepSeek による規模: 2026 年 7 月のわずか 14 日間で 1,210 万を超える交換が観察されました。中継されたデータにより、ユーザーがプライベートであると確信していたものが暴露されました。 Anthropic の例には、主力 AI プログラムの内部文書を分析している中国のテクノロジー企業の従業員、国防省関連のロシア政府機関からのデータを扱う IT オペレーター、その要求によってライブ データベースの資格情報が公開された、中国の地方自治体公安局のエンジニアが国民 ID 番号によって警察記録と照らし合わせて個人の動きを追跡するツールを構築しているなどが含まれます。

Zhipu、Xiaomi、そしてより幅広いパターン

報告書はまた、思考連鎖抽出キャンペーンは中国国外ではZ.aiを名乗るZhipu AIによるものだとしている。 Anthropic によると、Zhipu は 6 月の 10 日間で 273 の不正アカウントをローテーションすることで、Opus 4.8 に対するパイプラインを実行し、その CoT 抽出クリーナーを介した取引は 770,609 件、同期間の総取引件数は 300 万件を超えたとのことです。

DeepSeek、Xiaomi、Moonshot はそれぞれ、自社のユーザーとモデルの間の会話をトレーニング データとしてクロードにフィードしたとして告発されています。アンスロピックによれば、これらのセッションには数百人のエンドユーザーからの名前、電子メールアドレス、企業データ、その他の機密情報が少なくとも十数の言語で含まれており、その多くは米国とヨーロッパのユーザーに人気のあるサードパーティモデルのルーティングサービスを通じて中継されており、その慣行はプライバシー法や研究所独自の利用規約に違反している可能性が高いとしている。

蒸留を止めるのが難しい理由

蒸留自体は正当で広く使用されているトレーニング方法です。小規模な「生徒」モデルは、より大きな「教師」モデルの出力から学習します。 Anthropic が違法と定義しているのは、産業規模の秘密バージョンです。盗まれたクレジット カード、認証情報、API キーに加えて、ユーザーの知らないうちに会話を保存するプロキシ サービスから購入したユーザーのトランスクリプトを基に構築された偽のアカウントです。

レポートに記載されている抽出の試みは、率直なものから独創的なものまで多岐にわたります。ある研究室では、どのリクエストがクロードの推論を抽出できるかを見つけるために、それぞれのリクエストで異なる手法を使用して 12,000 件のリクエストの実験を実施しました。別のモデルは、蒸留防止フィルターをすり抜けるために、以前の作業記憶をカタカナのみの日本語に「翻訳」するようにモデルに指示しました。

OpenAI は 2025 年初めから蒸留攻撃を公的に報告しており、Google は今年初めに敵対的蒸留に関する脅威トラッカーを公開しました。 Anthropic の貢献は、名前付きラボ、名前付きモデル、具体的な数値などの規模と特異性です。

Anthropic 社は、7 つの研究所の攻撃はすべて一般に入手可能なモデルを標的にしており、一般公開されていない制限付き Mythos 5 または Mythos Preview システムに対する試みは観察されていないと述べています。また、フロンティアシステムから抽出されたモデルは、その安全ガードレールをまったく継承していないこと、また、採取された交換にそれらの主題に関するものがほとんど含まれていない場合でも、抽出によって生物学的およびサイバー領域の危険な機能が解除される可能性があることを独自の研究が示唆していることも指摘しています。

同社は、記載されたキャンペーンはすべて妨害され、これに対応して安全策が強化され、情報は必要に応じて当局や業界パートナーと共有されたと述べている。名前を付けることがフロンティアモデルのクローン作成の経済性を変えるのか、それともすでに本格化している軍拡競争を単に記録するだけなのかは、次に何が起こるかによって決まる。

---

AI の先を行く

最新の AI ニュース、分析、画期的な情報をすべて 1 か所で入手できます。

AI ニュースをもっと読む→