W opublikowanym we wtorek poradniku Agencja Bezpieczeństwa Narodowego, Agencja ds. Cyberbezpieczeństwa i Bezpieczeństwa Infrastruktury oraz FBI wspólnie oskarżyły sześć chińskich firm zajmujących się sztuczną inteligencją o prowadzenie kampanii destylacyjnych na skalę przemysłową przeciwko modelom granicznym Stanów Zjednoczonych. Agencje twierdzą, że DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun i Z.AI wyodrębniły miliardy tokenów z milionów wymian i żądań z granicznych modeli sztucznej inteligencji w USA – w tym wariantów Claude, GPT, Gemini i Grok – co najmniej od końca 2024 r., co według doradcy prawdopodobnie miało miejsce w świadomości chińskiego rządu.
W poradniku, oznaczonym jako AA26-251A, zwraca się uwagę, że destylacja jest legalną i szeroko stosowaną techniką w badaniach nad sztuczną inteligencją, podczas której mniejszy model jest szkolony w celu odtworzenia wyników większego. To, co opisują te trzy agencje, różni się pod względem charakteru: agresywna, złośliwa i ukierunkowana destylacja prowadzona na skalę przemysłową, tworząca to, co w dokumencie nazywa się rdzeniem – a nie jedynie uzupełnieniem – strategii rozwoju sztucznej inteligencji docelowych firm. Aby uzyskać najnowsze wiadomości dotyczące polityki w zakresie sztucznej inteligencji, śledź ciągłe relacje AI Buzz Wire na temat programu regulacyjnego Waszyngtonu. najnowsze wiadomości dotyczące zasad dotyczących sztucznej inteligencji
Kto jest wymieniony i co rzekomo zabrali
Poradnik przypisuje określone kampanie konkretnym firmom. Mówi się, że DeepSeek prowadzi zorganizowane kampanie destylacyjne co najmniej od 2024 r., których celem są możliwości wnioskowania, specjalistyczne optymalizacje i funkcje specyficzne dla domeny, które były wykorzystywane do uczenia modeli R1 i V3. Alibaba jest oskarżana o wykorzystanie destylacji na skalę przemysłową do ulepszenia rodziny modeli Qwen, która stała się jedną z najczęściej pobieranych rodzin modeli o otwartej wadze na świecie.
Moonshot AI, MiniMax, StepFun i Z.AI są również oskarżane o udział w złośliwej destylacji wiedzy na temat amerykańskich modeli, chociaż w poradniku publikuje się mniej szczegółowych informacji dotyczących poszczególnych firm w przypadku tych czterech. Wszystkie sześć firm zbudowało modele, które obecnie bezpośrednio konkurują z amerykańskimi systemami granicznymi pod względem wskaźników referencyjnych i ceny.
Jak rzekomo działały kampanie
Z dokumentu wynika, że firmy kierowały żądania destylacji wieloma ścieżkami, aby uzyskać nieautoryzowany dostęp, naruszając jednocześnie warunki korzystania z usług amerykańskich firm. Należą do nich natywne interfejsy programowania aplikacji modeli, zdalni dostawcy usług w chmurze i zewnętrzne agregatory, które automatycznie zaciemniają metadane użytkowników, aby uniknąć wykrycia.
Agencje opisują również szarą strefę serwerów proxy, zwaną „stacjami przesiadkowymi”, wykorzystywaną do ominięcia ograniczeń geograficznych amerykańskich dostawców, łamania warunków świadczenia usług, omijania zabezpieczeń i utrudniania identyfikowalności. Aby utrzymać koszty na niskim poziomie podczas kampanii na taką skalę, jak wynika z poradnika, firmy zaangażowały się w masowe zamawianie subskrypcji premium, które następnie były dzielone pomiędzy zespoły programistów.
Bardziej zaawansowane taktyki obejmowały ekstrakcję rozumowania na podstawie łańcucha myślowego, automatyczne przełączanie awaryjne między ścieżkami dostępu podczas prób blokowania oraz wyrafinowane ramy oceny jakości zaprojektowane do wykrywania, kiedy dostawca wdrożył środki zaradcze. Agencje piszą, że korzyścią jest to, że firmy prowadzące destylację na skalę przemysłową zauważają znacznie krótsze terminy rozwoju sztucznej inteligencji i mniejsze wydatki finansowe podczas szkolenia pionierskiego modelu.
Trzy zalecenia dla amerykańskich firm zajmujących się sztuczną inteligencją
Poradnik kończy się trzema natychmiastowymi działaniami dla amerykańskich dostawców sztucznej inteligencji. Po pierwsze, zaimplementuj kompleksowe wykrywanie i łagodzenie skutków: monitoruj nietypowe i złośliwe monity, konta, sieci i zachowania oraz obserwuj współczynniki subskrypcji do wykorzystania, natychmiastowe maksymalne wykorzystanie z nowych kont oraz wzorce przepustowości na skalę przedsiębiorstwa.
Po drugie, wdroż ukierunkowane zmiany w odpowiedzi. Agencje zalecają subtelną zmianę reakcji na podejrzane próby destylacji w celu osłabienia korzyści z kampanii – jest to forma środka zaradczego, która obniża wartość skradzionych produktów bez powiadamiania gorzelnika.
Po trzecie, należy ustanowić wymianę informacji wywiadowczych między organizacjami, aby skorelować działania dostawców modeli, platform chmurowych i agregatorów API, tak aby kampanie celowo rozproszone wśród wielu dostawców w celu uniknięcia jednopunktowego wykrywania mogły zostać uznane za pojedynczą operację.
Nowa faza sporu dotyczącego sztucznej inteligencji między USA a Chinami
Publikacja pojawia się w kontekście szerszej eskalacji retoryki Waszyngtonu na temat rozwoju chińskiej sztucznej inteligencji. Reuters poinformował, że Stany Zjednoczone oskarżyły chińskie firmy zajmujące się sztuczną inteligencją o złośliwe kopiowanie amerykańskiej technologii sztucznej inteligencji, a doradztwo zostało we wtorek omówione przez CyberScoop, Nextgov i inne agencje śledzące społeczność wywiadowczą. Dokument określa stawkę w kategoriach wyraźnie strategicznych, opisując działalność jako systematyczne wydobywanie zastrzeżonych funkcji i możliwości, które zagrażają wiodącej pozycji technologicznej USA.
W przypadku sześciu wymienionych firm doradztwo podnosi reputację i koszty handlowe obsługi zachodnich klientów. W szczególności Alibaba i DeepSeek rozwinęły ekosystemy programistyczne poza Chinami i oba pojawiły się w rozmowach dotyczących zakupów w przedsiębiorstwach, które teraz wiązałyby się z dodatkowym pytaniem dotyczącym zgodności. Żadna z sześciu firm nie podlega bezpośrednio zaleceniom poradnika – dokument jest skierowany do amerykańskich firm zajmujących się sztuczną inteligencją – ale jego efektem jest sformalizowanie tego, co amerykańskie laboratoria prywatnie twierdziły od dwóch lat: że ich modele były systematycznie kopiowane na dużą skalę.
Poradnik trafia także w sam środek nierozwiązanej debaty w branży sztucznej inteligencji na temat tego, gdzie kończy się legalne uczenie się, a zaczyna kradzież. Destylacja na podstawie modeli otwartej wagi, opublikowanych badań i wyników badań publicznych jest standardową praktyką; autorzy poradnika wyznaczają granicę w zakresie wydobywania ograniczonej, zastrzeżonej funkcjonalności poprzez oszustwo, uchylanie się od kontroli dostępu i naruszenie warunków użytkowania. Sposób egzekwowania tej linii – poprzez techniczne środki zaradcze, prawo umów lub politykę eksportową – jest teraz pytaniem, na które branża i jej organy regulacyjne będą musiały odpowiedzieć.
Wyprzedź sztuczną inteligencję
Śledź najnowsze osiągnięcia w zakresie sztucznej inteligencji i najświeższe wiadomości dotyczące sztucznej inteligencji w miarę nasilania się batalii politycznej o bezpieczeństwo modeli.
Przeczytaj więcej aktualności o sztucznej inteligencji →