Anthropic опубликовала новый Threat Intelligence Report об использовании Claude в кибератаках, шпионаже, мошенничестве и дистилляции ИИ-моделей. Интересного много, искренне советую почитать самим, здесь остановимся на истории с китайскими ИИ-компаниями.
По данным Anthropic, DeepSeek и Moonshot (Kimi) не только собирали ответы Claude для обучения собственных моделей, но и в отдельных случаях отправляли через него реальные запросы своих пользователей. Затем полученные ответы возвращались пользователям как результаты собственных моделей. Claude в этой схеме становился скрытым backend для конкурирующего сервиса.
Почти 300 тысяч запросов через Kimi
Anthropic утверждает, что Moonshot за десять дней отправила в Claude почти 300 тыс. запросов через сеть из более чем 5000 аккаунтов. Основной интерес представлял Claude Opus. Всего за несколько месяцев Anthropic связала с Moonshot более 23 млн обращений.
У DeepSeek схема, судя по отчёту, была более избирательной. Компания якобы проверяла пользовательские запросы и выбирала те, которые были похожи на обращения к Claude Code или OpenCode. Их затем отправляли в Claude. Anthropic насчитала таким образом более 12,1 млн обменов за 14 дней.
Anthropic заявляет, что среди перехваченных данных были сведения о слежке, которые компания связывает с пользователем, имеющим отношение к Народно-освободительной армии Китая, чувствительный код и учётки китайского госпредприятия и базы данных связанной с Минобороны. Независимого подтверждения этих конкретных эпизодов в опубликованных материалах пока нет.
151 млн запросов для обучения Qwen
Отдельный кейс Anthropic связывает с Alibaba. С мая по июль компания обнаружила более 151 млн обращений к Claude через более чем 3500 аккаунтов, которые считает подставными. В некоторые дни поток доходил почти до 3 млн запросов. Anthropic считает, что собранные ответы использовались для улучшения моделей семейства Qwen.
Здесь уже речь идёт о более знакомой схеме: множество аккаунтов, автоматизированные запросы и массовый сбор ответов сильной модели. Разница в масштабе. Anthropic называет эту кампанию крупнейшей попыткой дистилляции, с которой ей приходилось сталкиваться.
По данным компании, похожие операции проводили и другие китайские разработчики, в том числе Zhipu и Xiaomi. Но в этих случаях Anthropic говорит именно о сборе данных для обучения, а не о подмене ответов в пользовательских сессиях.
Где проходит граница между дистилляцией и кражей
Сам по себе сбор ответов одной модели для обучения другой давно не является секретной техникой. Практически все крупные лаборатории используют синтетические данные и teacher models в том или ином виде.
В описанных Anthropic случаях вопрос в другом: как именно получались данные и что о происходящем знали пользователи.
Если компания создаёт набор синтетических запросов и прогоняет их через Claude, это одна история. Если она незаметно отправляет в Claude запросы реальных пользователей, вместе с их кодом и контекстом, — совсем другая.
А если затем ответ Claude возвращается этому же пользователю как результат другой модели, Claude превращается в скрытую часть чужого инференса. Интересный отчет, особенно на фоне весов V4.1-Flash.
Источник: habr.com