Anthropic обвинила Alibaba в проведении крупнейшей кампании по выявлению незаконных моделей, которую она когда-либо проводила, что является частью волны атак с извлечением информации из семи китайских лабораторий искусственного интеллекта, которые, по словам компании, она обнаружила и пресекла с февраля 2026 года. Обвинения появляются в отчете Anthropic по разведке угроз за сентябрь 2026 года, опубликованном в четверг, в котором целый раздел посвящен попыткам клонировать возможности Клода в промышленном масштабе.

Раскрытие информации представляет собой наиболее подробный публичный отчет о практике, которая незаметно стала одной из самых спорных проблем в индустрии искусственного интеллекта. Для тех, кто следит за последними новостями об искусственном интеллекте, отчет воспринимается как эскалация продолжающейся битвы между приграничными лабораториями США и китайскими конкурентами за то, кто контролирует наиболее мощные модели и как эти возможности получаются.

Что говорит Anthropic, что сделала Alibaba

Согласно отчету, операторы, связанные с лабораторией Qwen, или Tongyi, Alibaba, вставляли фиксированную подсказку в каждый запрос, которая заставляла Клода записывать полную цепочку рассуждений внутри встроенных текстовых тегов, прежде чем ответить. Затем эти расшифровки рассуждений были сохранены и преобразованы в контролируемые данные для точной настройки, которые, по словам Anthropic, использовались для обучения Qwen 3.5, 3.6 и 3.7.

Масштаб поражает. Anthropic сообщает, что кампания была нацелена на расшифровки цепочки мыслей Opus 4.6 и 4.7, достигла пика почти в 3 миллиона обменов в день с более чем 3500 мошеннических учетных записей и в общей сложности составила более 151 миллиона наблюдаемых обменов в период с мая по июль 2026 года. Компания заявляет, что операция проходила через два пула из почти 5000 мошеннических учетных записей, которые использовали жилые прокси, одноразовые адреса электронной почты и платежи по виртуальным картам. скрыть свои следы. Когда Anthropic запретил первый пул, трафик просто перешёл на второй.

Помимо дистилляции, в отчете утверждается, что Alibaba также использовала Клода для продвижения своих собственных исследований и разработок в области искусственного интеллекта, включая создание сред обучения с подкреплением и исследования модельной архитектуры. Anthropic сообщает, что некоторые учетные записи также направляли запросы от DeepSeek и Xiaomi, что позволяет предположить, что одни и те же прокси-сети обслуживают несколько организаций.

Moonshot обслужил Клода вместо Кими

Обвинения против Moonshot AI, производителя семейства моделей Kimi, пожалуй, самые необычные. Anthropic сообщает, что Moonshot молча перенаправляла запросы клиентов Клоду вместо того, чтобы обрабатывать их с помощью собственных моделей, а затем отображала ответы Клода пользователям, которые считали, что разговаривают с Кими.

В одном случае Anthropic насчитала почти 300 000 запросов клиентов, переданных в Anthropic всего за десять дней, подавляющее большинство из которых было направлено в Opus. Операция проводилась через прокси-сеть из 5380 мошеннических аккаунтов, большинство из которых, судя по всему, расположены в Сингапуре и Японии. В период с мая по июль 2026 года Anthropic приписывает кампании более 23 миллионов обменов сообщениями.

Moonshot также создал то, что Anthropic называет атакой межсессионного воспроизведения: Клод сохраняет зашифрованную «мыслительную подпись» вместо необработанных рассуждений, затем запускает новый сеанс и предлагает Клоду преобразовать эту подпись обратно в полную трассировку рассуждений. Anthropic сообщает, что DeepSeek использовал ту же технику и что сейчас развертываются новые средства защиты от нее.

В отчете отмечается серьезный аспект конфиденциальности: запросы пользователей, перенаправленные Moonshot, включали конфиденциальную информацию, которую клиенты никогда не соглашались передавать третьей стороне. Примеры включают в себя пользователя, вероятно, связанного с Народно-освободительной армией Китая, анализирующего данные видеонаблюдения за целевым человеком с сотен камер в Чэнду, а также инженера крупного китайского государственного предприятия, чей внутренний код и действующие учетные данные прошли через Клода без его ведома.

Работа реле DeepSeek

Anthropic утверждает, что DeepSeek применил аналогичную тактику, молча передавая запросы пользователей Клоду Опусу и собирая следы рассуждений с помощью того же метода межсессионного воспроизведения. Сообщается, что компания определила цели, проверив входящие запросы на наличие строк, связанных со сторонними средствами кодирования, такими как Claude Code, Claude Agent SDK и OpenCode, а затем отобрала запросы помеченных пользователей для ретрансляции.

Масштаб, приписываемый DeepSeek: всего за 14 дней в июле 2026 года наблюдалось более 12,1 миллиона обменов. Передаваемые данные раскрывали то, что пользователи наверняка считали конфиденциальным. В число примеров Anthropic входят сотрудник китайской технологической компании, анализирующий внутреннюю документацию для флагманской программы искусственного интеллекта, ИТ-оператор, работающий с данными российского государственного учреждения, связанного с Министерством обороны, чьи запросы раскрывают учетные данные действующей базы данных, а также инженеры муниципального бюро общественной безопасности в Китае, создающие инструмент, который отслеживает перемещения людей по полицейским записям по национальному идентификационному номеру.

Zhipu, Xiaomi и более широкий шаблон

В отчете также приписывают кампанию по извлечению цепочки мыслей компании Zhipu AI, которая за пределами Китая позиционирует себя как Z.ai. Anthropic сообщает, что Zhipu провела свой конвейер против Opus 4.8, чередуя 273 мошеннических аккаунта в течение десяти дней в июне, насчитывая 770 609 обменов через свой очиститель CoT-extraction и более 3 миллионов обменов в общей сложности за тот же период.

DeepSeek, Xiaomi и Moonshot отдельно обвиняются в передаче разговоров между своими пользователями и моделями в Клод в качестве обучающих данных. Anthropic утверждает, что эти сеансы содержали имена, адреса электронной почты, данные компаний и другую конфиденциальную информацию от сотен конечных пользователей как минимум на дюжине языков — большая часть этой информации передавалась через сторонние сервисы модельной маршрутизации, популярные среди пользователей в США и Европе — и что такая практика, вероятно, несовместима с законами о конфиденциальности и собственными условиями обслуживания лабораторий.

Почему дистилляцию так трудно остановить

Дистилляция сама по себе является законным и широко используемым методом обучения: меньшая модель «ученика» учится на результатах более крупной модели «учителя». То, что Anthropic определяет как незаконную, — это скрытая версия промышленного масштаба — фальшивые учетные записи, созданные на основе украденных кредитных карт, учетных данных и ключей API, а также купленных пользовательских стенограмм у прокси-сервисов, которые сохраняют разговоры без ведома пользователей.

Попытки извлечения информации, задокументированные в отчете, варьируются от грубых до творческих. Одна лаборатория провела эксперимент с 12 000 запросами, каждый из которых использовал разные методы, чтобы определить, какие из них помогут извлечь доводы Клода. Другой приказал модели «перевести» свою предыдущую рабочую память на японский язык, в котором используется только катакана, чтобы пройти мимо антидистилляционных фильтров.

OpenAI публично предупреждает об атаках с целью дистилляции с начала 2025 года, а Google опубликовал трекер угроз о состязательной дистилляции в начале этого года. Вклад Anthropic — это масштаб и специфика: названные лаборатории, именованные модели и точные цифры.

Anthropic заявляет, что атаки всех семи лабораторий были нацелены на ее общедоступные модели и что они не наблюдали никаких попыток взломать ее ограниченные системы Mythos 5 или Mythos Preview, которые недоступны для общественности. Он также отмечает, что модели, полученные из пограничных систем, не унаследовали ни одного из их ограждений безопасности — и что его собственные исследования показывают, что дистилляция может повысить опасные возможности в биологической и кибер-сфере, даже если собранные сообщения мало содержат об этих предметах.

Компания заявляет, что каждая описанная кампания была сорвана, что в ответ были усилены меры безопасности и что разведданные передавались властям и отраслевым партнерам, где это было необходимо. Изменит ли присвоение имен экономику клонирования передовых моделей или просто зафиксирует гонку вооружений, уже идущую полным ходом, будет зависеть от того, что произойдет дальше.

---

Будьте впереди ИИ

Получайте последние новости, анализ и открытия в области искусственного интеллекта — все в одном месте.

Подробнее новости AI →