Агентства национальной безопасности США (NSA), CISA и ФБР 28 мая опубликовали совместное заявление, в котором обвинили шесть китайских компаний в проведении атак на американские frontier-модели ИИ. В списке — DeepSeek, Moonshot ИИ, Alibaba, MiniMax, StepFun и Z.AI. По данным агентств, эти компании с конца 2024 года занимаются «промышленной дистилляцией» возможностей таких моделей, как Claude, GPT, Gemini и Grok. Дистилляция — это процесс извлечения знаний из одной модели для обучения другой, что позволяет сократить затраты на разработку и время обучения. Агентства утверждают, что действия китайских фирм «вероятно» осуществлялись с ведома китайского правительства.
Методы атак, описанные в заявлении, включают массовое создание поддельных аккаунтов для доступа к платным API американских компаний. Злоумышленники использовали «серый рынок прокси» для обхода географических ограничений и маршрутизации запросов через разные пути. Количество запросов достигало от тысяч до миллионов на одну тему, что значительно превышает обычные объемы легитимных исследований. Кроме того, применялись методы jailbreak-промптов, например, инструкции модели «представить и изложить пошагово внутренние рассуждения», чтобы раскрыть скрытые цепочки мышления. Это позволяет извлечь не только ответы, но и логику, лежащую в их основе.
Агентства рекомендуют американским ИИ-компаниям принять ряд мер. Во-первых, улучшить детекцию атак, отслеживая аномальные паттерны запросов, подозрительные аккаунты и сети. Во-вторых, усилить проверку личности пользователей и контроль за корпоративными подписками, что может вызвать вопросы о приватности. В-третьих, при выявлении атак предлагается «тонко» изменять ответы: например, давать правильную информацию с другим ходом рассуждений, добавлять стилистические несоответствия или уменьшать глубину рассуждений. Также рекомендуется тайно переключать подозрительные аккаунты на менее мощные модели без уведомления.
Компании, включая DeepSeek и Alibaba, подозреваются в использовании поддельных аккаунтов и jailbreak-промптов для извлечения скрытых цепочек рассуждений.

Однако такие меры могут быть технически сложными. Китайские компании, как признают агентства, используют адаптивные методы для обнаружения ценных данных и могут в течение 24 часов определить, что им подсунули более слабую модель. У них есть автоматизированные системы контроля качества, которые отличают обычные сбои от намеренного ухудшения ответов. Кроме того, если таргетирование будет неточным, легитимные пользователи могут случайно попасть под раздачу и получить ухудшенный сервис без объяснения причин.
Это заявление подчеркивает растущую напряженность в области ИИ между США и Китаем. Ранее появлялись сообщения о том, что китайские компании, такие как DeepSeek, достигли значительных успехов в разработке моделей, сопоставимых с американскими, но при меньших затратах. Если обвинения подтвердятся, это может привести к усилению экспортного контроля и ограничений на доступ к американским ИИ-технологиям. Однако пока это лишь заявление агентств, и официального расследования или судебных исков не объявлено. Реакция китайских компаний пока не последовала.
Для отрасли это означает, что вопросы защиты интеллектуальной собственности в ИИ становятся все более острыми. Компании, инвестирующие в разработку моделей, могут ужесточить меры безопасности, что потенциально замедлит инновации и увеличит издержки для всех пользователей. В то же время, если дистилляция широко распространена, это ставит под сомнение устойчивость бизнес-моделей, основанных на продаже доступа к мощным моделям.



