OpenAI publicerade ett säkerhetsinlägg den 30 september 2026 som beskrev hur det identifierade och störde en samordnad kampanj för att extrahera skyddade resonemang från sina modeller – och tillskrev ett kärnkluster av aktiviteten till individer associerade med Moonshot AI, det kinesiska labbet bakom Kimi-modellfamiljen.

Avslöjandet landar i ett känsligt ögonblick för branschen, där värdet av en frontiermodell alltmer ligger inte bara i dess svar utan i hur den resonerar. För läsare som följer den senaste AI-utvecklingen erbjuder fallet en ovanligt detaljerad titt på hur modell IP attackeras i stor skala - och hur labb reagerar.

Vad "motstridig destillation" betyder här

OpenAI beskriver aktiviteten som överensstämmande med kontradiktorisk destillation, vilket den definierar som systematisk och otillåten användning av en modells utdata eller resonemang för att hjälpa till att träna, reproducera eller förbättra en annan modell. "Skyddade resonemang" är modellens interna register för att arbeta igenom en uppgift — information som normalt undanhålls från det slutliga svaret en användare ser. Att extrahera det, hävdar företaget, kan hjälpa andra att återskapa kapacitet de inte byggde.

Viktigt är att OpenAI säger att operatörerna inte bröt kryptering, kompromissade en databas eller fick direkt tillgång till lagrade användarkonversationer. Istället manipulerade de modellinteraktioner så att skyddade resonemang kunde reproduceras i former som var synliga för den som begär det - ett samordnat missbruk av själva produkten i stora volymer snarare än ett traditionellt hack.

En teknik som OpenAI dokumenterade var att kopiera krypterade resonemangsspår från en konversation och sedan be en modell i en separat konversation att dekryptera och transkribera det dolda resonemangsinnehållet. Företaget betonade att manipulationen inte är en sårbarhet som är unik för dess egna modeller, och sa att det delade detaljer med industripartners genom Frontier Model Forum för att stärka det kollektiva försvaret.

Tidslinjen: 16 000 förfrågningar på två dagar

Enligt inlägget började kampanjen den 1 juli 2026 med relativt låg volym. Det eskalerade kraftigt den 24 och 25 juli, när OpenAI observerade höga volymer på 16 000 förfrågningar med hjälp av ett relevant extraktionsmönster, från mer än 4 000 användare. En fotnot i inlägget varnar för att dessa siffror beskriver försök till extraktion - inte nödvändigtvis framgångsrika.

Ytterligare undersökningar avslöjade relaterad prompt-mönsteraktivitet i ett kluster med mer än 15 000 användare. OpenAI säger att det avbröt kampanjen helt den 28 juli 2026 och att aktiviteten fortsatte att utvecklas över tiden, vilket förstärkte dess uppfattning att motstridig destillation kräver skiktade, adaptiva försvar snarare än en engångsfix.

Tillskrivningspoäng till Moonshot AI

OpenAI är försiktig med sin tillskrivning. Det säger att det är oklart om alla operatörer som observerats under perioden kom från en enda aktör, men att det tillskriver ett kärnkluster av aktiviteten till individer som är associerade med Moonshot AI, utvecklaren av Kimi.

Påståendet kommer inte fram i ett vakuum. Den 8 september 2026 släppte National Security Agency, Cybersecurity and Infrastructure Security Agency och FBI en gemensam cybersäkerhetsrådgivning som anger att Moonshot AI har genomfört en omfattande destillationskampanj mot amerikanska gräns-AI-företag sedan åtminstone mitten av 2025. Enligt rådgivningen extraherade Moonshot betydande Claude Fable 5-data för att träna sin Kimi-K3-modell och GPT-4o-data för att träna Kimi-K2, med hjälp av amerikanska modeller för att destillera kapacitet inom övervakad finjustering, förstärkningsinlärning, mjukvaruteknik och matematik.

Rådgivningen går längre och anger att – troligen med kinesiska myndigheters medvetenhet – DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun och Z.AI kollektivt har extraherat miljarder tokens över miljontals utbyten från amerikanska gränsmodeller, inklusive varianter av Claude, GPT, Gemini och Grok, sedan åtminstone beskrivningen av den sena 20 logistiken. API:er, fjärrmolnleverantörer och tredjepartsaggregatorer, plus en grå marknad av API-proxyer som kallas "överföringsstationer" som används för att kringgå geografiska begränsningar och användarvillkor. Kostnadsbesparingar kom enligt uppgift från bulkanskaffning av premiumprenumerationer som delas mellan utvecklarteam.

Varför resonemangsspår är värda att stjäla

Säkerhetsproblemet går utöver konkurrensfördelar. OpenAI hävdar att extraherade resonemang skulle kunna användas för att träna en annan modell utan att bevara de säkerhetsåtgärder som tillämpas på den ursprungliga modellens användarvända utgångar - vilket innebär att destillation i stor skala kan överföra avancerade möjligheter utan motsvarande investering i säkerhet. Företaget säger att dessa risker växer i takt med att modeller får förmågor i domäner med dubbla användningsområden.

Oberoende forskare har slagit samma larm. I ett dokument som skickades till arXiv den 10 augusti 2026 rapporterade en grupp forskare inklusive Alexander Panfilov, Ilia Shumailov och Maksym Andriushchenko att ledande leverantörer inte helt döljer sina modellers resonemangsspår, och visade relaterade sårbarheter mellan olika modeller och konversation-komprimering genom ansvarsfullt avslöjande. OpenAI säger att de undersökte dessa fynd, bekräftade att attackvägarna var verkliga och använde arbetet för att påskynda åtgärderna.

Vad kommer härnäst

OpenAI säger att de undersökte kampanjens omfattning och potentiella inverkan innan den publicerades, implementerade sina egna begränsningar och delade sina resultat med forskare och industripartners för feedback. Ytterligare begränsnings- och utredningsarbete fortsätter, och företaget framställer motstridig destillation som en bredare säkerhetsutmaning för hela gränslaboratoriets ekosystem snarare än en enskild incident.

Avsnittet skärper också en pågående policydebatt. Om amerikanska byråer formellt tillskriver kinesiska labb destillationskampanjer, förvänta dig strängare kontroller av API-åtkomst, mer aggressiva hastighetsbegränsningar och identitetskontroller och fortsatt tryck på aggregator- och proxymarknaderna som gör storskalig missbruk lättare att dölja. För AI-företag på båda sidor av Stilla havet är resonemangslagret nu en omtvistad tillgång – och att skydda det har blivit en egen säkerhetsdisciplin.

---

Stay ahead of AI

Få de senaste AI-nyheterna, analyserna och genombrotten – allt på ett ställe.

Läs mer AI-nyheter →