Anthropic утверждает, что китайские ИИ-лаборатории, включая DeepSeek, Moonshot и MiniMax, использовали фейковые аккаунты для дистилляции Claude, что вызывает новые опасения по поводу кражи моделей ИИ, прокси и экспортного контроля США.

Anthropic утверждает, что китайские ИИ-лаборатории, включая DeepSeek, Moonshot и MiniMax, использовали фейковые аккаунты для дистилляции Claude, что вызывает новые опасения по поводу кражи моделей ИИ, прокси и экспортного контроля США.

Компания Anthropic в понедельник нанесла мощный удар по индустрии искусственного интеллекта, открыто обвинив три видные китайские лаборатории ИИ — DeepSeek, Moonshot AI и MiniMax — в организации скоординированных кампаний промышленных масштабов по заимствованию возможностей ее моделей Claude с использованием десятков тысяч мошеннических аккаунтов.

Базирующаяся в Сан-Франциско компания сообщила, что эти три лаборатории в совокупности сгенерировали более 16 миллионов запросов к Claude с примерно 24 000 фальшивых аккаунтов, что является нарушением условий обслуживания Anthropic и региональных ограничений на доступ. По заявлению Anthropic, эти кампании представляют собой самые веские и детальные публичные доказательства практики, которая уже несколько месяцев преследует Кремниевую долину: иностранные конкуренты систематически используют метод, называемый дистилляцией, чтобы обойти годы исследований и миллиарды долларов инвестиций.

«Эти кампании набирают обороты и становятся все более изощренными», — написала Anthropic в техническом блоге, опубликованном в понедельник. — Окно возможностей для действий узко, и угроза выходит за рамки какой-либо отдельной компании или региона. Для ее преодоления потребуется быстрые и скоординированные действия игроков индустрии, директивных органов и мирового ИИ-сообщества».

Это разоблачение знаменует собой резкую эскалацию нарастающей напряженности между американскими и китайскими разработчиками искусственного интеллекта — и оно происходит в момент, когда Вашингтон активно обсуждает вопрос ожесточения или ослабления экспортного контроля в отношении передовых чипов, обеспечивающих обучение ИИ. Компания Anthropic во главе с генеральным директором Дарио Амодеи (Dario Amodei) выступает одним из самых активных сторонников ограничения продаж чипов в Китай, и в понедельник компания напрямую связала свои новые откровения с этой политической борьбой.

Как дистилляция ИИ превратилась из малоизвестного метода исследований в геополитическую горячую точку

Чтобы понять заявления Anthropic, полезно разобраться, что такое дистилляция на самом деле и как она превратилась из академического курьеза в самую спорную проблему глобальной гонки ИИ.

По своей сути дистилляция — это процесс извлечения знаний из более крупной и мощной модели ИИ («учителя») для создания более компактной и эффективной модели («ученика»). Модель-ученик учится не на «сырых» данных, а на результатах работы учителя: его ответах, шаблонах рассуждений и поведении. При правильном выполнении «ученик» может демонстрировать производительность, удивительно близкую к «учителю», требуя при этом лишь малую долю вычислительных ресурсов для обучения.

Как признала сама Anthropic, дистилляция является «широко используемым и легитимным методом обучения». Передовые лаборатории ИИ, включая Anthropic, регулярно дистиллируют собственные модели для создания более компактных и дешевых версий для клиентов. Но эту же технику можно превратить в оружие. Конкурент может выдавать себя за легитимного клиента, бомбардировать передовую модель тщательно составленными запросами, собирать результаты и использовать их для обучения конкурирующей системы — перенимая возможности, на разработку которых ушли годы и сотни миллионов долларов.

Этот метод прорвался в публичное поле в январе 2025 года, когда DeepSeek выпустила свою рассуждающую модель R1, которая, судя по всему, сравнялась с ведущими американскими моделями или приблизилась к их производительности при значительно более низкой стоимости. Генеральный директор Databricks Али Годси (Ali Ghodsi) выразил всеобщую тревогу в интервью CNBC: «Этот метод дистилляции настолько чрезвычайно мощен и дешев, и он просто доступен каждому». Он предсказал, что этот метод ознаменует собой эпоху ожесточенной конкуренции за большие языковые модели.

Это предсказание оказалось пророческим. Через несколько недель после релиза DeepSeek исследователи из Калифорнийского университета в Беркли заявили, что воссоздали модель рассуждений OpenAI всего за 450 долларов и 19 часов. Исследователи из Стэнфорда и Вашингтонского университета последовали их примеру, представив собственную версию, созданную за 26 минут менее чем на 50 долларов вычислительных кредитов. Стартап Hugging Face в ходе 24-часового хакатона скопировал функцию глубоких исследований OpenAI (Deep Research). Сама DeepSeek открыто выпустила семейство дистиллированных моделей на Hugging Face (включая версии, созданные на базе архитектур Qwen и Llama) под мягкой лицензией MIT, причем в карточке модели прямо указано, что серия DeepSeek-R1 поддерживает коммерческое использование и допускает любые модификации и производные работы, «включая, помимо прочего, дистилляцию для обучения других больших языковых моделей».

Но то, что Anthropic описала в понедельник, выходит далеко за рамки академического воспроизводства или экспериментов с открытым исходным кодом. Компания подробно описала то, что охарактеризовала как преднамеренное, скрытное и масштабное извлечение интеллектуальной собственности хорошо обеспеченными ресурсами коммерческими лабораториями, действующими под юрисдикцией китайского правительства.

Anthropic отследила 16 миллионов мошеннических запросов к исследователям из DeepSeek, Moonshot и MiniMax

Anthropic приписала каждую кампанию «с высокой долей уверенности» на основе корреляции IP-адресов, метаданных запросов, инфраструктурных индикаторов и подтверждений от неназванных отраслевых партнеров, которые фиксировали тех же участников на собственных платформах. Каждая кампания целенаправленно нацеливалась на то, что Anthropic назвала наиболее уникальными возможностями Claude: агентные рассуждения, использование инструментов и написание кода.

DeepSeek, компания, которая разожгла дебаты о дистилляции, провела то, что Anthropic охарактеризовала как наиболее технически сложную из трех операций, сгенерировав более 150 000 запросов к Claude. В Anthropic заявили, что промпты DeepSeek были нацелены на возможности рассуждения, задачи оценки на основе критериев (предназначенные для того, чтобы заставить Claude функционировать в качестве модели вознаграждения для обучения с подкреплением), а также — в деталях, которые, вероятно, привлекут особое политическое внимание, — создание «безопасных с точки зрения цензуры альтернатив политически чувствительным запросам».

Anthropic утверждает, что DeepSeek «генерировала синхронизированный трафик через учетные записи» с «идентичными шаблонами, общими способами оплаты и скоординированным таймингом», что указывало на балансировку нагрузки для максимизации пропускной способности при одновременном уклонении от обнаружения. В одном особенно примечательном методе, по словам Anthropic, запросы DeepSeek «просили Claude представить и сформулировать внутренние рассуждения, стоящие за завершенным ответом, и записать их шаг за шагом — фактически генерируя обучающие данные в стиле цепочки рассуждений (chain-of-thought) в промышленных масштабах». Компания также заявила, что зафиксировала задачи, в которых Claude использовался для генерации альтернатив политически чувствительным запросам о «диссидентах, партийных лидерах или авторитаризме», вероятно, для обучения собственных моделей DeepSeek уводить разговоры от цензурируемых тем. В Anthropic заявили, что смогли проследить эти аккаунты до конкретных исследователей из этой лаборатории.

Moonshot AI, пекинский создатель моделей Kimi, провел вторую по объему операцию — более 3,4 миллиона запросов. В Anthropic заявили, что Moonshot нацелилась на агентные рассуждения и использование инструментов, кодирование и анализ данных, разработку агентов для работы с компьютером, а также компьютерное зрение. Компания задействовала «сотни мошеннических аккаунтов, охватывающих множество путей доступа», что затруднило обнаружение кампании как скоординированной операции. Anthropic связала кампанию по метаданным запросов, которые «соответствовали публичным профилям руководства Moonshot». На более позднем этапе, по данным Anthropic, Moonshot приняла более целенаправленный подход, «пытаясь извлечь и реконструировать траектории рассуждений Claude».

MiniMax, наименее известная публично из трех компаний, но самая плодовитая по объему, сгенерировала более 13 миллионов запросов — более трех четвертей от общего числа. В Anthropic заявили, что кампания MiniMax была сосредоточена на агентном написании кода, использовании инструментов и оркестровке. Компания сообщила, что обнаружила кампанию MiniMax, пока она все еще была активна, «до того, как MiniMax выпустила модель, которую она обучала», что дало Anthropic «беспрецедентную видимость жизненного цикла атак дистилляции: от генерации данных до запуска модели».

Как прокси-сети и архитектуры «гидры» помогли китайским лабораториям обойти запрет Anthropic в отношении Китая

В настоящее время Anthropic не предоставляет коммерческий доступ к Claude в Китае — эту политику компания поддерживает из соображений национальной безопасности. Так как же эти лаборатории вообще получили доступ к моделям?

Ответ, по словам Anthropic, кроется в коммерческих прокси-сервисах, которые перепродают доступ к Claude и другим передовым моделям ИИ в больших масштабах. Anthropic описала эти сервисы как управляющие архитектурами, которые она называет «кластерами гидры» (hydra cluster) — разветвленными сетями мошеннических учетных записей, распределяющими трафик через API Anthropic и сторонние облачные платформы. «Широта этих сетей означает отсутствие единых точек отказа», — написала Anthropic. — Когда один аккаунт блокируется, на его место приходит новый». В одном из случаев, по данным Anthropic, одна прокси-сеть одновременно управляла более чем 20 000 мошеннических аккаунтов, смешивая трафик дистилляции с не имеющими к нему отношения клиентскими запросами для затруднения обнаружения.

Это описание указывает на зрелую и хорошо обеспеченную ресурсами экосистему инфраструктуры, предназначенную для обхода контроля доступа — экосистему, которая может обслуживать гораздо больше клиентов, чем только названные Anthropic три лаборатории.

Почему Anthropic представила дистилляцию как кризис национальной безопасности, а не просто как спор об интеллектуальной собственности

Anthropic не стала рассматривать это просто как нарушение условий обслуживания. Компания встроила свое техническое раскрытие в явный аргумент в пользу национальной безопасности, предупредив, что «незаконно дистиллированные модели лишены необходимых средств защиты, что создает значительные риски для национальной безопасности».

Компания утверждает, что модели, созданные путем незаконной дистилляции, «вряд ли сохранят» защитные барьеры безопасности, которые американские компании встраивают в свои системы — средства защиты, призванные не допустить использования ИИ для разработки биооружия, совершения кибератак или обеспечения массовой слежки. «Иностранные лаборатории, дистиллирующие американские модели, могут затем передавать эти незащищенные возможности в военные, разведывательные системы и системы слежки, — писала Anthropic, — позволяя авторитарным правительствам развертывать передовой ИИ для наступательных киберопераций, кампаний по дезинформации и массового наблюдения».

Эта формулировка напрямую связана с дебатами об экспортном контроле над чипами, которые Амодеи сделал центральным элементом своей публичной деятельности. В подробном эссе, опубликованном в январе 2025 года, Амодеи утверждал, что экспортный контроль является «самым важным фактором, определяющим, окажемся ли мы в однополярном или биполярном мире» — мире, где либо только США и их союзники обладают самым мощным ИИ, либо в котором Китай достигает паритета. В то время он особо отметил, что он «не занимает никакой позиции по поводу сообщений о дистилляции западных моделей» и «просто принимает слова DeepSeek на веру в отношении того, что они обучили ее так, как написано в статье».

Разоблачение в понедельник представляет собой резкий отход от прежней сдержанности. Теперь Anthropic утверждает, что атаки с использованием дистилляции «подрывают» экспортный контроль, «позволяя иностранным лабораториям, в том числе находящимся под контролем Коммунистической партии Китая, иными способами сокращать конкурентное преимущество, для сохранения которого и предназначен экспортный контроль».

Туманный правовой ландшафт вокруг дистилляции ИИ может объяснить политическую стратегию Anthropic

Решение Anthropic представить это как проблему национальной безопасности, а не как юридический спор, может отражать суровую реальность: закон об интеллектуальной собственности предлагает ограниченные возможности для защиты от дистилляции.

Как отмечалось в аналитическом материале юридической фирмы Winston & Strawn от марта 2025 года, «правовой ландшафт вокруг дистилляции ИИ остается неясным и развивающимся». Юристы фирмы отметили, что доказать претензию по авторскому праву в данном контексте будет непросто, поскольку остается неясным, квалифицируются ли результаты работы моделей ИИ как защищенное авторским правом творческое выражение. В январе 2025 года Бюро авторского права США подтвердило, что защита авторского права требует участия человека в качестве автора, и что «простое предоставление запросов не делает результаты защищенными авторским правом».

Юридическая картина дополнительно осложняется тем, как передовые лаборатории структурируют право собственности на результаты. Условия использования OpenAI, например, передают право собственности на результаты работы модели пользователю — это означает, что даже если компания сможет доказать факт извлечения, она может не обладать авторскими правами на извлеченные данные.

Договорное право может предложить более перспективный путь. Условия предоставления услуг Anthropic запрещают систематическое извлечение данных, которое описывает компания, и нарушение этих условий является более прямой юридической претензией, чем нарушение авторских прав. Но обеспечение соблюдения договорных условий в отношении организаций, действующих через прокси-сервисы и мошеннические учетные записи в иностранной юрисдикции, сопряжено со своими собственными трудностями.

Это может объяснить, почему Anthropic выбрала рамки национальной безопасности, а не чисто юридические.

Что борьба Anthropic с дистилляцией означает для каждой компании, управляющей передовой моделью ИИ

Anthropic обрисовала в общих чертах многоплановый защитный ответ. Компания сообщила, что создала классификаторы и системы поведенческого фингерпринтинга, предназначенные для выявления паттернов атак дистилляции в трафике API, включая обнаружение извлечения цепочки рассуждений (chain-of-thought), используемой для построения обучающих данных для рассуждений. Компания делится техническими индикаторами с другими ИИ-лабораториями, облачными провайдерами и соответствующими ведомствами. Кроме того, компания усилила верификацию для образовательных аккаунтов, программ исследований в области безопасности и стартапов, а также разрабатывает средства защиты на уровне моделей.

Но компания признала, что «никакая компания не сможет решить эту проблему в одиночку», призвав к скоординированным действиям всей индустрии, облачных провайдеров и политиков.

Это разоблачение, вероятно, отзовется эхом в ходе многочисленных политических дебаты. В Конгрессе уже внесен двухпартийный Закон о запрете DeepSeek на государственных устройствах. Федеральные ведомства, включая NASA, запретили использование DeepSeek на служебных устройствах. А более широкий вопрос экспортного контроля чипов теперь получил новую яркую отправную точку.

Для технических лиц, принимающих решения в индустрии ИИ, последствия носят непосредственный и практический характер. Если данные Anthropic верны, прокси-инфраструктура, обеспечивающая эти атаки, огромна, изощренна и адаптивна — и она не ограничивается таргетированием одной компании. Любая передовая ИИ-лаборатория с API является потенциальной целью. Эпоха, когда доступ к моделям рассматривался как простая коммерческая транзакция, возможно, подходит к концу.

Теперь Anthropic подкрепила именами, цифрами и криминалистическими деталями обвинения, о которых индустрия шепталась месяцами. Перерастет ли это доказательство в скоординированный ответ, к которому призывает компания — или просто ускорит гонку вооружений между создателями ИИ и защитниками, — возможно, зависит от вопроса, на который не может ответить ни один классификатор: видит ли Вашингтон в этом акт шпионажа или просто издержки ведения бизнеса в эпоху, когда сам интеллект стал товаром.

Технологии

Смотреть все

Подпишитесь на свежие новости!

Глубокая аналитика для руководителей в области корпоративного ИИ, данных и безопасности

Подписаться по RSS

RSS-ленты обновляются каждые 15 минут.