Anthropic a acuzat Alibaba că a desfășurat cea mai mare campanie de distilare a modelelor ilicite pe care a măsurat-o vreodată, ca parte a unui val de atacuri de extracție de la șapte laboratoare de inteligență artificială din China, pe care compania spune că le-a detectat și perturbat din februarie 2026. Acuzațiile apar în raportul Anthropic de informații despre amenințări din septembrie 2026, publicat joi, care dedică o secțiune întreagă încercărilor lui Claude capacităților industriale.
Dezvăluirea este cea mai detaliată contabilitate publică de până acum a unei practici care a devenit în liniște una dintre cele mai controversate probleme ale industriei AI. Pentru oricine urmărește știrile de ultimă oră AI, raportul se citește ca o escaladare a luptei în curs dintre laboratoarele de frontieră din SUA și concurenții chinezi asupra cine controlează cele mai capabile modele – și cum sunt obținute aceste capabilități.
Ce spune Anthropic că a făcut Alibaba
Potrivit raportului, operatorii afiliați la Qwen, sau Tongyi, de la Alibaba, Lab au injectat un prompt fix în fiecare solicitare care l-a forțat pe Claude să-și scrie raționamentul complet al lanțului de gândire în interiorul etichetelor de text inline înainte de a răspunde. Acele transcrieri de raționament au fost apoi salvate și convertite în date de reglare fină supravegheate, despre care Anthropic spune că au fost folosite pentru a ajuta la antrenarea Qwen 3.5, 3.6 și 3.7.
Scara este izbitoare. Anthropic spune că campania a vizat transcrierea lanțului de gândire a Opus 4.6 și 4.7, a atins un vârf de aproape 3 milioane de schimburi pe zi lansate din peste 3.500 de conturi frauduloase și a totalizat peste 151 de milioane de schimburi observate între mai și iulie 2026. Compania afirmă că operațiunea a desfășurat aproape 5 conturi rezidențiale de fraudă utilizate. proxy, adrese de e-mail de unică folosință și plăți cu cardul virtual pentru a-și ascunde urmele. Când Anthropic a interzis primul bazin, traficul s-a mutat pur și simplu pe al doilea.
Dincolo de distilare, raportul susține că Alibaba l-a folosit și pe Claude pentru a-și promova propria cercetare și dezvoltare AI, inclusiv construirea de medii de învățare de consolidare și cercetarea arhitecturii modelului. Anthropic spune că unele conturi s-au dovedit a fi direcționate solicitări de la DeepSeek și Xiaomi, sugerând că aceleași rețele de proxy deservesc mai multe organizații.
Moonshot a servit lui Claude în loc de Kimi
Acuzațiile împotriva lui Moonshot AI, producătorul familiei de modele Kimi, sunt poate cele mai neobișnuite. Anthropic raportează că Moonshot a transmis în tăcere cererile clienților lui Claude în loc să le proceseze cu propriile modele – apoi a afișat răspunsurile lui Claude utilizatorilor care credeau că vorbesc cu Kimi.
Într-un caz, Anthropic a numărat aproape 300.000 de solicitări ale clienților transmise către Anthropic în doar zece zile, marea majoritate fiind direcționate către Opus. Operațiunea s-a desfășurat printr-o rețea de proxy de 5.380 de conturi frauduloase, majoritatea părând a fi localizate în Singapore și Japonia. Între mai și iulie 2026, Anthropic atribuie campaniei peste 23 de milioane de schimburi.
Moonshot a construit, de asemenea, ceea ce Anthropic numește un atac de reluare între sesiuni: salvarea „semnăturii gânditoare” criptată, Claude revine în loc de raționament brut, apoi începe o nouă sesiune și îl determină pe Claude să convertească acea semnătură înapoi în urma completă a raționamentului. Anthropic spune că DeepSeek a folosit aceeași tehnică și că sunt implementate noi apărări împotriva acesteia.
Raportul semnalează o dimensiune serioasă de confidențialitate: interogările utilizatorilor redirecționate de Moonshot au inclus informații sensibile clienții săi nu au acceptat niciodată să le partajeze unei terțe părți. Exemplele includ un utilizator probabil afiliat Armatei Populare de Eliberare a Chinei care analizează datele de supraveghere CCTV asupra unui individ vizat de la sute de camere din Chengdu și un inginer la o întreprindere majoră de stat chineză al cărei cod intern și acreditări live au trecut prin Claude fără știrea lui.
Operațiunea releului DeepSeek
Anthropic spune că DeepSeek a desfășurat tactici similare, retransmițând în tăcere cererile utilizatorilor lui Claude Opus și recoltând urme de raționament prin aceeași metodă de reluare între sesiuni. Compania a identificat ținte verificând cererile de intrare pentru șiruri asociate cu harnașuri de codare terță parte, cum ar fi Claude Code, Claude Agent SDK și OpenCode, apoi a selectat cererile utilizatorilor etichetate pentru retransmitere.
Amploarea atribuită lui DeepSeek: peste 12,1 milioane de schimburi observate în doar 14 zile în iulie 2026. Datele transmise au expus ceea ce utilizatorii au presupus cu siguranță că este privat. Exemplele lui Anthropic includ un angajat al unei companii de tehnologie chineză care analizează documentația internă pentru un program emblematic de inteligență artificială, un operator IT care lucrează cu date de la o agenție guvernamentală rusă asociată cu Ministerul Apărării, ale cărei solicitări au expus datele de acreditare ale bazei de date în direct și inginerii de la un birou municipal de securitate publică din China care construiesc un instrument care urmărește mișcările indivizilor în raport cu înregistrările poliției prin numărul de identitate național.
Zhipu, Xiaomi și modelul mai larg
Raportul atribuie, de asemenea, o campanie de extracție în lanț de gândire lui Zhipu AI, care se autoproclamă Z.ai în afara Chinei. Anthropic spune că Zhipu și-a condus pipeline împotriva Opus 4.8 prin rotație prin 273 de conturi frauduloase în zece zile în iunie, numărând 770.609 schimburi prin sistemul său de curățare a extracției CoT și peste 3 milioane de schimburi totale în aceeași perioadă.
DeepSeek, Xiaomi și Moonshot sunt acuzate separat că au introdus conversații între propriii utilizatori și modele în Claude ca date de antrenament. Anthropic spune că acele sesiuni conțineau nume, adrese de e-mail, date companiei și alte informații sensibile de la sute de utilizatori finali în cel puțin o duzină de limbi - o mare parte din acestea transmise prin servicii de rutare modele de la terți populare cu utilizatorii din Statele Unite și Europa - și că practicile sunt probabil incompatibile cu legile de confidențialitate și cu termenii de serviciu ai laboratoarelor.
De ce este atât de greu de oprit distilarea
Distilarea în sine este o metodă de instruire legitimă și utilizată pe scară largă: un model mai mic „elev” învață din rezultatele unui model mai mare „profesor”. Ceea ce Anthropic definește ca fiind ilicit este versiunea sub acoperire la scară industrială – conturi false construite pe cărți de credit, acreditări și chei API furate, plus transcrierile utilizatorilor achiziționate de la serviciile proxy care salvează conversațiile fără știrea utilizatorilor.
Încercările de extragere documentate în raport variază de la contondente la creative. Un laborator a desfășurat un experiment cu 12.000 de cereri, fiecare cerere folosind o tehnică diferită, pentru a găsi care dintre ele ar extrage raționamentul lui Claude. Un altul a direcționat modelul să-și „traducă” memoria de lucru anterioară în japoneză numai katakana pentru a scăpa de filtrele anti-distilare.
OpenAI a semnalat public atacurile de distilare de la începutul anului 2025, iar Google a publicat un instrument de urmărire a amenințărilor privind distilarea adversa la începutul acestui an. Contribuția lui Anthropic este scara și specificitatea: laboratoare numite, modele numite și numere dure.
Anthropic spune că atacurile tuturor celor șapte laboratoare au vizat modelele sale disponibile în general și că nu a observat nicio încercare împotriva sistemelor sale restricționate Mythos 5 sau Mythos Preview, care nu sunt accesibile publicului. De asemenea, observă că modelele distilate din sistemele de frontieră nu moștenesc niciuna dintre balustradele lor de siguranță - și că propriile sale cercetări sugerează că distilarea poate ridica capacități periculoase în domeniile biologice și cibernetice, chiar și atunci când schimburile recoltate conțin puține despre acești subiecte.
Compania spune că fiecare campanie descrisă a fost întreruptă, că măsurile de protecție au fost consolidate ca răspuns și că informațiile au fost împărtășite autorităților și partenerilor din industrie, acolo unde a fost cazul. Dacă numirea numelor schimbă economia clonării modelelor de frontieră – sau doar documentează o cursă a înarmărilor deja în plină desfășurare – va depinde de ceea ce se va întâmpla în continuare.
---
Rămâneți înaintea AIObțineți cele mai recente știri, analize și descoperiri despre AI - toate într-un singur loc.
Citiți mai multe știri AI →