30 сентября 2026 года компания OpenAI опубликовала сообщение о безопасности, описывающее, как она выявила и сорвала скоординированную кампанию по извлечению защищенных рассуждений из своих моделей, и приписала основной кластер этой деятельности лицам, связанным с Moonshot AI, китайской лабораторией, стоящей за семейством моделей Кими.
Раскрытие информации произошло в чувствительный момент для отрасли, где ценность передовой модели все больше заключается не только в ее ответах, но и в том, как она рассуждает. Для читателей, отслеживающих последние разработки в области искусственного интеллекта, этот случай предлагает необычайно подробный взгляд на то, как модели IP подвергаются атакам в масштабе и как на это реагируют лаборатории.
Что здесь означает «противоборческая перегонка»
OpenAI описывает эту деятельность как соответствующую состязательной дистилляции, которую он определяет как систематическое и несанкционированное использование результатов или рассуждений одной модели для обучения, воспроизведения или улучшения другой модели. «Защищенное рассуждение» — это внутренняя запись модели для работы над задачей — информация, которая обычно не включается в окончательный ответ, который видит пользователь. Извлечение его, утверждает компания, может помочь другим воспроизвести возможности, которые они не создавали.
Важно отметить, что OpenAI заявляет, что операторы не взломали его шифрование, не скомпрометировали базу данных и не получили прямого доступа к сохраненным разговорам пользователей. Вместо этого они манипулировали взаимодействием моделей так, чтобы защищенные рассуждения могли быть воспроизведены в формах, видимых запрашивающему, — скоординированное и массовое злоупотребление самим продуктом, а не традиционный взлом.
Один из методов, задокументированных OpenAI, заключался в копировании зашифрованных следов рассуждений из одного разговора, а затем в отдельном разговоре с просьбой к модели расшифровать и расшифровать скрытое содержание рассуждений. Компания подчеркнула, что манипуляция не является уязвимостью, уникальной для ее собственных моделей, и заявила, что поделилась подробностями с отраслевыми партнерами через Frontier Model Forum для усиления коллективной защиты.
Сроки: 16 000 запросов за два дня.
Согласно сообщению, кампания началась 1 июля 2026 года при относительно небольшом объеме. Ситуация резко обострилась 24 и 25 июля, когда OpenAI зафиксировала всплеск большого объема в 16 000 запросов с использованием соответствующего шаблона извлечения, исходящих от более чем 4 000 пользователей. В сноске к посту предупреждается, что эти цифры описывают попытки извлечения информации — не обязательно успешные.
Дальнейшее расследование выявило связанную с этим активность шаблонов подсказок в кластере из более чем 15 000 пользователей. OpenAI заявляет, что полностью сорвала кампанию к 28 июля 2026 года и что ее деятельность продолжала развиваться с течением времени, подкрепляя свою точку зрения о том, что состязательная дистилляция требует многоуровневой адаптивной защиты, а не единовременного решения.
Очки атрибуции для Moonshot AI
OpenAI осторожно относится к атрибуции. В нем говорится, что неясно, были ли все операторы, наблюдаемые в течение этого периода, принадлежать одному субъекту, но он приписывает основной кластер деятельности лицам, связанным с Moonshot AI, разработчиком Kimi.
Претензия не возникает на пустом месте. 8 сентября 2026 года Агентство национальной безопасности, Агентство кибербезопасности и безопасности инфраструктуры и ФБР опубликовали совместную рекомендацию по кибербезопасности, в которой говорится, что Moonshot AI проводит широкомасштабную кампанию по сбору данных против американских компаний, занимающихся разработкой искусственного интеллекта, по крайней мере, с середины 2025 года. Согласно рекомендациям, Moonshot извлекла значительные данные Claude Fable 5 для обучения своей модели Kimi-K3 и данные GPT-4o для обучения Kimi-K2, используя американские модели для выявления возможностей контролируемой точной настройки, обучения с подкреплением, разработки программного обеспечения и математики.
В рекомендации говорится, что — вероятно, с ведома правительства Китая — DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun и Z.AI коллективно извлекли миллиарды токенов на миллионах бирж из пограничных моделей США, включая варианты Claude, GPT, Gemini и Grok, по крайней мере с конца 2024 года. Агентства описывают логистический конвейер собственных API, удаленных облачных провайдеров и сторонних агрегаторов, а также серый рынок прокси-серверов API, известный как «станции пересылки», используемый для обхода географических ограничений и условий обслуживания. Сообщается, что экономия средств была достигнута за счет оптовых закупок премиальных подписок, которые распределяются между командами разработчиков.
Почему следы рассуждений стоит красть
Забота о безопасности выходит за рамки конкурентного преимущества. OpenAI утверждает, что извлеченные рассуждения могут быть использованы для обучения другой модели без сохранения мер безопасности, применяемых к результатам исходной модели, ориентированным на пользователя, — это означает, что дистилляция в масштабе может передать расширенные возможности без соответствующих инвестиций в безопасность. Компания заявляет, что эти риски растут по мере того, как модели приобретают способности в областях двойного назначения.
Независимые исследователи бьют ту же тревогу. В документе, представленном arXiv 10 августа 2026 года, группа исследователей, в том числе Александр Панфилов, Илья Шумайлов и Максим Андрющенко, сообщила, что ведущие поставщики не полностью скрывают следы рассуждений своих моделей, и продемонстрировали соответствующие уязвимости кросс-моделей и уплотнения разговоров посредством ответственного раскрытия информации. OpenAI заявляет, что изучила эти выводы, подтвердила, что пути атак реальны, и использовала эту работу для ускорения устранения последствий.
Что будет дальше
OpenAI заявляет, что перед публикацией изучила масштабы кампании и потенциальное влияние, применила собственные меры по смягчению последствий и поделилась своими выводами с исследователями и отраслевыми партнерами для получения обратной связи. Дополнительные работы по смягчению последствий и расследованию продолжаются, и компания рассматривает состязательную перегонку как более широкую проблему безопасности для всей экосистемы приграничных лабораторий, а не как отдельный инцидент.
Этот эпизод также обостряет продолжающиеся политические дебаты. Если агентства США официально приписывают кампании по перегонке китайским лабораториям, ожидайте более жесткого контроля за доступом к API, более агрессивного ограничения ставок и проверок личности, а также продолжающегося давления на рынки агрегаторов и прокси, которые облегчают скрытие крупномасштабных злоупотреблений. Для компаний, занимающихся искусственным интеллектом по обе стороны Тихого океана, уровень рассуждений теперь является спорным активом, а его защита стала отдельной дисциплиной безопасности.
---
Будьте впереди ИИПолучайте последние новости, анализ и открытия в области искусственного интеллекта — все в одном месте.
Подробнее новости AI →