OpenAI publiceerde op 30 september 2026 een beveiligingspost waarin werd beschreven hoe het een gecoördineerde campagne identificeerde en verstoorde om beschermde redeneringen uit zijn modellen te halen – en een kerncluster van de activiteit toeschreef aan individuen die geassocieerd waren met Moonshot AI, het Chinese laboratorium achter de Kimi-modelfamilie.
De onthulling komt op een gevoelig moment voor de sector, waar de waarde van een grensmodel steeds meer niet alleen ligt in de antwoorden, maar ook in de manier waarop het redeneert. Voor lezers die de nieuwste AI-ontwikkelingen volgen, biedt de casus een ongebruikelijk gedetailleerd beeld van hoe model-IP op grote schaal wordt aangevallen – en hoe laboratoria hierop reageren.
Wat "tegenstrijdige destillatie" hier betekent
OpenAI beschrijft de activiteit als consistent met vijandige destillatie, die het definieert als het systematische en ongeoorloofde gebruik van de resultaten of redeneringen van het ene model om een ander model te helpen trainen, reproduceren of verbeteren. 'Beschermd redeneren' is het interne record van het model voor het uitvoeren van een taak: informatie die normaal gesproken wordt achtergehouden in het uiteindelijke antwoord dat een gebruiker te zien krijgt. Het extraheren ervan, zo betoogt het bedrijf, kan anderen helpen capaciteiten te reproduceren die zij niet hebben opgebouwd.
Belangrijk is dat OpenAI zegt dat de operators de codering niet hebben verbroken, een database in gevaar hebben gebracht of directe toegang hebben gekregen tot opgeslagen gebruikersgesprekken. In plaats daarvan manipuleerden ze modelinteracties zodat beschermde redeneringen konden worden gereproduceerd in vormen die zichtbaar waren voor de aanvrager – een gecoördineerd misbruik op grote schaal van het product zelf in plaats van een traditionele hack.
Eén techniek die OpenAI documenteerde, betrof het kopiëren van gecodeerde redeneringssporen uit één gesprek en vervolgens een model in een afzonderlijk gesprek vragen om de verborgen redeneringsinhoud te ontsleutelen en te transcriberen. Het bedrijf benadrukte dat de manipulatie geen kwetsbaarheid is die uniek is voor zijn eigen modellen, en zei dat het via het Frontier Model Forum details met industriële partners heeft gedeeld om de collectieve verdediging te versterken.
De tijdlijn: 16.000 verzoeken in twee dagen
Volgens de post begon de campagne op 1 juli 2026 met een relatief laag volume. Het escaleerde scherp op 24 en 25 juli, toen OpenAI grote volumepieken van 16.000 verzoeken waarnam met behulp van een relevant extractiepatroon, afkomstig van meer dan 4.000 gebruikers. Een voetnoot in het bericht waarschuwt dat deze cijfers pogingen tot extracties beschrijven – niet noodzakelijkerwijs succesvolle.
Verder onderzoek bracht gerelateerde prompt-patroon-activiteit aan het licht in een cluster van meer dan 15.000 gebruikers. OpenAI zegt dat het de campagne op 28 juli 2026 volledig heeft verstoord en dat de activiteit in de loop van de tijd is blijven evolueren, wat zijn opvatting versterkt dat vijandige destillatie gelaagde, adaptieve verdediging vereist in plaats van een eenmalige oplossing.
Toeschrijvingspunten voor Moonshot AI
OpenAI is voorzichtig met de toeschrijving ervan. Het zegt dat het onduidelijk is of alle gedurende de periode waargenomen operators afkomstig waren van één enkele actor, maar dat het een kerncluster van de activiteit toeschrijft aan individuen die geassocieerd zijn met Moonshot AI, de ontwikkelaar van Kimi.
De claim komt niet in een vacuüm terecht. Op 8 september 2026 brachten de National Security Agency, de Cybersecurity and Infrastructure Security Agency en de FBI een gezamenlijk cyberbeveiligingsadvies uit waarin stond dat Moonshot AI sinds minstens medio 2025 een wijdverbreide destillatiecampagne heeft gevoerd tegen Amerikaanse grens-AI-bedrijven. Volgens het advies heeft Moonshot aanzienlijke Claude Fable 5-gegevens geëxtraheerd om zijn Kimi-K3-model en GPT-4o-gegevens te trainen om Kimi-K2 te trainen, met behulp van Amerikaanse modellen om mogelijkheden te distilleren op het gebied van gecontroleerde verfijning, versterkend leren, software-engineering en wiskunde.
Het advies gaat verder en stelt dat DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun en Z.AI – waarschijnlijk met medeweten van de Chinese overheid – sinds tenminste eind 2024 miljarden tokens hebben verzameld via miljoenen uitwisselingen uit Amerikaanse grensmodellen, waaronder varianten van Claude, GPT, Gemini en Grok. De bureaus beschrijven een logistieke pijplijn van native API’s, externe cloudproviders en externe aggregators, plus een grijze markt van API’s. proxy's die bekend staan als "overstapstations" en die worden gebruikt om geografische beperkingen en servicevoorwaarden te omzeilen. Kostenbesparingen kwamen naar verluidt voort uit de bulkaankoop van premiumabonnementen die door ontwikkelaarsteams werden gedeeld.
Waarom redeneringssporen de moeite waard zijn om te stelen
Het veiligheidsprobleem gaat verder dan concurrentievoordeel. OpenAI betoogt dat de geëxtraheerde redenering kan worden gebruikt om een ander model te trainen zonder de waarborgen te behouden die zijn toegepast op de gebruikersgerichte output van het oorspronkelijke model. Dit betekent dat destillatie op schaal geavanceerde capaciteiten kan overbrengen zonder de bijbehorende investering in veiligheid. Het bedrijf zegt dat deze risico's toenemen naarmate modellen vaardigheden verwerven in domeinen voor tweeërlei gebruik.
Onafhankelijke onderzoekers hebben hetzelfde alarm geslagen. In een artikel dat op 10 augustus 2026 aan arXiv werd voorgelegd, meldde een groep onderzoekers, waaronder Alexander Panfilov, Ilia Shumailov en Maksym Andriushchenko, dat toonaangevende aanbieders de redeneersporen van hun modellen niet volledig verbergen, en demonstreerden ze daarmee verband houdende kwetsbaarheden tussen modellen en conversatieverdichting door middel van verantwoorde openbaarmaking. OpenAI zegt dat het deze bevindingen heeft onderzocht, heeft bevestigd dat de aanvalspaden reëel waren en het werk heeft gebruikt om de maatregelen te versnellen.
Wat volgt
OpenAI zegt dat het vóór publicatie de reikwijdte en potentiële impact van de campagne heeft onderzocht, zijn eigen maatregelen heeft geïmplementeerd en zijn bevindingen heeft gedeeld met onderzoekers en partners uit de industrie voor feedback. Er worden aanvullende mitigatie- en onderzoekswerkzaamheden voortgezet en het bedrijf beschouwt vijandige destillatie als een bredere veiligheidsuitdaging voor het hele frontier-lab-ecosysteem in plaats van als een enkel incident.
De aflevering scherpt ook een voortdurend beleidsdebat aan. Als Amerikaanse instanties destillatiecampagnes formeel aan Chinese laboratoria toeschrijven, kun je strengere controles op API-toegang, agressievere snelheidsbeperkingen en identiteitscontroles verwachten, en aanhoudende druk op de aggregator- en proxy-markten, waardoor grootschalig misbruik gemakkelijker te verbergen is. Voor AI-bedrijven aan beide zijden van de Stille Oceaan is de redeneerlaag nu een omstreden bezit – en het beschermen ervan is een veiligheidsdiscipline op zichzelf geworden.
---
Blijf AI een stap voorOntvang het laatste AI-nieuws, analyses en doorbraken – allemaal op één plek.
Lees meer AI-nieuws →