Anthropic heeft Alibaba ervan beschuldigd de grootste illegale modeldistillatiecampagne te hebben gevoerd die het ooit heeft gemeten, onderdeel van een golf van extractie-aanvallen van zeven in China gevestigde AI-laboratoria die het bedrijf naar eigen zeggen sinds februari 2026 heeft gedetecteerd en verstoord. De beschuldigingen staan ​​in het donderdag gepubliceerde Threat Intelligence-rapport van Anthropic uit september 2026, dat een hele sectie wijdt aan pogingen op industriële schaal om Claude's capaciteiten te klonen.

De onthulling is de meest gedetailleerde openbare verantwoording tot nu toe van een praktijk die stilletjes een van de meest controversiële problemen van de AI-industrie is geworden. Voor iedereen die het laatste AI-nieuws (https://aibuzzwire.news) volgt, leest het rapport als een escalatie in de voortdurende strijd tussen Amerikaanse grenslaboratoria en Chinese concurrenten over wie de meest capabele modellen controleert – en hoe die capaciteiten worden verkregen.

Wat Anthropic zegt dat Alibaba deed

Volgens het rapport injecteerden operators die verbonden zijn aan Alibaba's Qwen, of Tongyi, Lab, een vaste prompt in elk verzoek, waardoor Claude gedwongen werd de volledige gedachtegang in inline teksttags op te schrijven voordat hij antwoordde. Die redeneringstranscripties werden vervolgens opgeslagen en omgezet in gecontroleerde fijnafstemmingsgegevens, die volgens Anthropic werden gebruikt om Qwen 3.5, 3.6 en 3.7 te helpen trainen.

De schaal is opvallend. Anthropic zegt dat de campagne zich richtte op de gedachtegangstranscripties van Opus 4.6 en 4.7, piekte op bijna 3 miljoen uitwisselingen per dag gelanceerd vanaf meer dan 3.500 frauduleuze accounts, en in totaal meer dan 151 miljoen waargenomen uitwisselingen tussen mei en juli 2026. Het bedrijf stelt dat de operatie verliep via twee pools van bijna 5.000 frauduleuze accounts die gebruik maakten van particuliere proxy's, wegwerp-e-mailadressen en virtuele kaartbetalingen om hun sporen te verbergen. Toen Anthropic de eerste pool verbood, verschoof het verkeer eenvoudigweg naar de tweede.

Naast distillatie beweert het rapport dat Alibaba Claude ook heeft gebruikt om zijn eigen AI-onderzoek en -ontwikkeling te bevorderen, waaronder het bouwen van versterkende leeromgevingen en modelarchitectuuronderzoek. Anthropic zegt dat sommige accounts ook verzoeken van DeepSeek en Xiaomi doorsturen, wat erop wijst dat dezelfde proxynetwerken meerdere organisaties bedienen.

Moonshot diende Claude in plaats van Kimi

De aantijgingen tegen Moonshot AI, de maker van de Kimi-modellenfamilie, zijn misschien wel het meest ongebruikelijk. Anthropic meldt dat Moonshot stilletjes klantverzoeken doorstuurde naar Claude in plaats van ze met zijn eigen modellen te verwerken, en vervolgens de reacties van Claude liet zien aan gebruikers die dachten dat ze met Kimi praatten.

In één geval telde Anthropic bijna 300.000 klantverzoeken die in slechts tien dagen naar Anthropic werden doorgestuurd, waarvan de overgrote meerderheid naar Opus ging. De operatie verliep via een proxynetwerk van 5.380 frauduleuze accounts, waarvan de meeste zich in Singapore en Japan bevonden. Tussen mei en juli 2026 schrijft Anthropic meer dan 23 miljoen uitwisselingen toe aan de campagne.

Moonshot bouwde ook wat Anthropic een cross-sessie replay-aanval noemt: het opslaan van de gecodeerde "denkende handtekening" die Claude terugkeert in plaats van een ruwe redenering, vervolgens een nieuwe sessie start en Claude ertoe aanzet die handtekening weer om te zetten in het volledige redeneerspoor. Anthropic zegt dat DeepSeek dezelfde techniek heeft gebruikt en dat er nieuwe verdedigingsmechanismen tegen worden ingezet.

Het rapport wijst op een serieuze privacydimensie: gebruikersvragen die Moonshot omleidde, bevatten gevoelige informatie waarvan de klanten nooit toestemming hadden gegeven om deze met een derde partij te delen. Voorbeelden hiervan zijn onder meer een gebruiker die waarschijnlijk verbonden is aan het Chinese Volksbevrijdingsleger en die CCTV-bewakingsgegevens over een doelwit analyseert via honderden camera's in Chengdu, en een ingenieur bij een groot Chinees staatsbedrijf wiens interne code en live-inloggegevens zonder zijn medeweten via Claude zijn doorgegeven.

De relaisoperatie van DeepSeek

Anthropic zegt dat DeepSeek vergelijkbare tactieken heeft ingezet, waarbij gebruikersverzoeken in stilte worden doorgegeven aan Claude Opus en redeneringssporen worden verzameld via dezelfde herhalingsmethode tussen sessies. Het bedrijf identificeerde naar verluidt doelen door inkomende verzoeken te controleren op strings die verband houden met coderingssystemen van derden, zoals Claude Code, de Claude Agent SDK en OpenCode, en vervolgens de verzoeken van getagde gebruikers om door te geven te selecteren.

De schaal die aan DeepSeek wordt toegeschreven: meer dan 12,1 miljoen uitwisselingen waargenomen gedurende slechts 14 dagen in juli 2026. De doorgegeven gegevens brachten aan het licht wat gebruikers zeker aannamen dat privé was. Voorbeelden van Anthropic zijn onder meer een medewerker van een Chinees technologiebedrijf die de interne documentatie analyseert voor een vlaggenschip AI-programma, een IT-operator die werkt met gegevens van een Russische overheidsinstantie die verbonden is aan het Ministerie van Defensie, wiens verzoeken live databasegegevens openbaar maakten, en ingenieurs bij een gemeentelijk Public Security Bureau in China die een tool bouwen die de bewegingen van individuen volgt aan de hand van politieregistraties op basis van nationaal ID-nummer.

Zhipu, Xiaomi en het bredere patroon

Het rapport schrijft ook een campagne voor het verzamelen van gedachten toe aan Zhipu AI, die zichzelf buiten China als Z.ai bestempelt. Anthropic zegt dat Zhipu zijn pijplijn tegen Opus 4.8 heeft beheerd door gedurende tien dagen in juni 273 frauduleuze accounts te rouleren, waarbij 770.609 uitwisselingen via zijn CoT-extractiereiniger en in totaal meer dan 3 miljoen uitwisselingen in dezelfde periode werden geteld.

DeepSeek, Xiaomi en Moonshot worden afzonderlijk beschuldigd van het invoeren van gesprekken tussen hun eigen gebruikers en modellen in Claude als trainingsgegevens. Anthropic zegt dat deze sessies namen, e-mailadressen, bedrijfsgegevens en andere gevoelige informatie van honderden eindgebruikers in minstens een dozijn talen bevatten – een groot deel ervan werd doorgegeven via modelrouteringsdiensten van derden die populair zijn bij gebruikers in de Verenigde Staten en Europa – en dat de praktijken waarschijnlijk in strijd zijn met de privacywetten en de eigen servicevoorwaarden van de laboratoria.

Waarom distillatie zo moeilijk te stoppen is

Distillatie zelf is een legitieme en veelgebruikte trainingsmethode: een kleiner “studenten”-model leert van de resultaten van een groter “leraren”-model. Wat Anthropic als illegaal definieert, is de geheime versie op industriële schaal: nepaccounts gebouwd op gestolen creditcards, inloggegevens en API-sleutels, plus gekochte gebruikerstranscripties van proxydiensten die gesprekken opslaan zonder medeweten van de gebruiker.

De in het rapport gedocumenteerde extractiepogingen variëren van bot tot creatief. Eén laboratorium voerde een experiment met 12.000 verzoeken uit, waarbij elk verzoek een andere techniek gebruikte, om erachter te komen welke de redenering van Claude zouden overnemen. Een ander gaf het model de opdracht om zijn eerdere werkgeheugen te 'vertalen' naar Japans dat alleen uit katakana bestond, om zo langs anti-destillatiefilters te glippen.

OpenAI heeft sinds begin 2025 distillatieaanvallen publiekelijk gemarkeerd, en Google publiceerde eerder dit jaar een threat tracker over vijandige distillatie. De bijdrage van Anthropic is schaal en specificiteit: benoemde laboratoria, benoemde modellen en harde cijfers.

Anthropic zegt dat de aanvallen van alle zeven laboratoria gericht waren op de algemeen verkrijgbare modellen, en dat er geen pogingen zijn waargenomen tegen de beperkte Mythos 5- of Mythos Preview-systemen, die niet toegankelijk zijn voor het publiek. Het merkt ook op dat modellen die uit grenssystemen zijn gedestilleerd, geen van de veiligheidsbarrières erven – en dat eigen onderzoek suggereert dat distillatie gevaarlijke capaciteiten in biologische en cyberdomeinen kan vergroten, zelfs als de verzamelde uitwisselingen weinig over die onderwerpen bevatten.

Het bedrijf zegt dat elke beschreven campagne werd verstoord, dat de veiligheidsmaatregelen als reactie hierop zijn aangescherpt en dat waar nodig informatie werd gedeeld met autoriteiten en partners uit de industrie. Of het benoemen van namen de economische aspecten van het klonen van grensmodellen zal veranderen – of alleen maar een wapenwedloop documenteert die al in volle gang is – zal afhangen van wat er daarna gebeurt.

---

Blijf AI een stap voor

Ontvang het laatste AI-nieuws, analyses en doorbraken – allemaal op één plek.

Lees meer AI-nieuws →