OpenAI は、2026 年 9 月 30 日にセキュリティに関する投稿を公開し、そのモデルから保護された推論を抽出するための組織的なキャンペーンをどのように特定して妨害したかを説明し、その活動の中核クラスターは、Kimi モデル ファミリーの背後にある中国の研究機関である Moonshot AI に関連する個人によるものであるとしました。

この情報開示は業界にとってデリケートな時期に当たり、フロンティアモデルの価値はその答えだけではなく、その推論方法にますます重要になっている。最新の AI 開発を追跡している読者のために、この事件は、モデル IP がどのように大規模に攻撃されるか、そして研究所がどのように対応しているかについて、異常に詳細な状況を提供します。

ここでの「敵対的蒸留」の意味

OpenAI は、このアクティビティを敵対的蒸留と一致するものとして説明しており、敵対的蒸留とは、別のモデルのトレーニング、再現、改善を支援するために、あるモデルの出力または推論を組織的かつ不正に使用することと定義しています。 「保護された推論」は、タスクを実行するためのモデルの内部記録であり、通常、ユーザーに表示される最終的な答えからは隠蔽される情報です。それを抽出することで、他の人が構築していない機能を再現できるようになると同社は主張する。

重要なことに、OpenAI は、オペレーターが暗号化を破ったり、データベースを侵害したり、保存されているユーザーの会話に直接アクセスしたりしていないと述べています。代わりに、モデルのインタラクションを操作して、保護された推論を要求者に見える形式で再現できるようにしました。これは、従来のハッキングではなく、製品自体の組織的かつ大量の悪用です。

OpenAI が文書化した手法の 1 つは、ある会話から暗号化された推論トレースをコピーし、別の会話のモデルに隠された推論コンテンツの復号化と転写を依頼するというものでした。同社は、この改ざんは自社モデルに特有の脆弱性ではないと強調し、集団防御を強化するためにフロンティアモデルフォーラムを通じて業界パートナーと詳細を共有したと述べた。

タイムライン: 2 日間で 16,000 件のリクエスト

投稿によると、キャンペーンは 2026 年 7 月 1 日に比較的少ない規模で開始されました。 7 月 24 日と 25 日には、関連する抽出パターンを使用した 4,000 人以上のユーザーからの 16,000 件の大量リクエストの急増を OpenAI が観察し、事態は急激にエスカレートしました。投稿の脚注では、これらの図は抽出の試みを示しており、必ずしも成功したわけではないと警告しています。

さらなる調査により、15,000 人を超えるユーザーのクラスター全体で関連するプロンプト パターンのアクティビティが判明しました。 OpenAIは、2026年7月28日までにキャンペーンを完全に妨害し、活動は時間の経過とともに進化し続け、敵対的な蒸留には一度限りの修正ではなく、多層的な適応防御が必要であるという見解を強化したと述べた。

アトリビューションは Moonshot AI を指します

OpenAI はその帰属に注意を払っています。期間中に観察されたすべてのオペレーターが単一の攻撃者によるものであるかどうかは不明であるが、活動の中核クラスターは、Kimi の開発者である Moonshot AI に関連する個人によるものであると同社は述べています。

この主張は単独では成立しません。 2026 年 9 月 8 日、国家安全保障局、サイバーセキュリティ・インフラセキュリティ庁、および FBI は共同サイバーセキュリティ勧告を発表し、ムーンショット AI が少なくとも 2025 年半ば以降、米国のフロンティア AI 企業に対して広範な蒸留キャンペーンを実施していると述べました。この勧告によると、Moonshot は、米国モデルを使用して、教師あり微調整、強化学習、ソフトウェア エンジニアリング、および数学の能力を抽出するために、Kimi-K3 モデルをトレーニングするために重要なクロード Fable 5 データを抽出し、Kimi-K2 をトレーニングするために GPT-4o データを抽出しました。

この勧告はさらに、おそらく中国政府の認識を反映して、DeepSeek、Moonshot AI、Alibaba、MiniMax、StepFun、Z.AIが、少なくとも2024年後半以来、Claude、GPT、Gemini、Grokの亜種を含む米国のフロンティアモデルから数百万の取引所にわたって集合的に数十億のトークンを抽出したと述べている。当局は、ネイティブAPI、リモートクラウドプロバイダー、サードパーティアグリゲータの物流パイプラインに加え、 「転送ステーション」として知られる API プロキシのグレー マーケットは、地理的制限や利用規約を回避するために使用されます。コスト削減は、開発者チーム間で共有されるプレミアム サブスクリプションの一括購入によってもたらされたと報告されています。

推論の痕跡が盗む価値がある理由

セキュリティへの懸念は、競争上の優位性を超えたものです。 OpenAIは、抽出された推論は、元のモデルのユーザー向け出力に適用されている保護手段を維持することなく、別のモデルのトレーニングに使用できると主張しています。つまり、大規模な蒸留により、対応する安全性への投資なしで高度な機能を移行できることを意味します。同社は、モデルがデュアルユース領域での能力を獲得するにつれて、こうしたリスクが増大すると述べている。

独立系研究者らも同様の警鐘を鳴らしている。 2026 年 8 月 10 日に arXiv に提出された論文の中で、Alexander Panfilov、Ilia Shumailov、Maksym Andriushchenko を含む研究者グループは、大手プロバイダーがモデルの推論トレースを完全には隠蔽しておらず、責任ある開示を通じて関連するモデル間および会話圧縮の脆弱性を実証したと報告しました。 OpenAIは、これらの調査結果を調査し、攻撃経路が本物であることを確認し、その成果を緩和策の加速に利用したと述べている。

次に何が起こるか

OpenAIは、公開前にキャンペーンの範囲と潜在的な影響を調査し、独自の緩和策を展開し、その結果を研究者や業界パートナーと共有してフィードバックを得たと述べている。追加の緩和策と調査作業が継続されており、同社は敵対的蒸留を単一のインシデントではなく、フロンティアラボのエコシステム全体に対するより広範なセキュリティ課題として位置づけています。

このエピソードは、現在進行中の政策論争にも刺激を与えている。もし米国の政府機関が蒸留キャンペーンの原因が中国の研究所によるものであると正式に主張するのであれば、APIアクセスに対するより厳格な管理、より積極的なレート制限と本人確認、そして大規模な悪用を隠蔽しやすくするアグリゲーターとプロキシ市場への継続的な圧力が予想される。太平洋の両側の AI 企業にとって、推論層は今や争点となっている資産であり、それを保護すること自体がセキュリティ規律となっています。

---

AI の先を行く

最新の AI ニュース、分析、画期的な情報をすべて 1 か所で入手できます。

AI ニュースをもっと読む→