
Три американски агенции — NSA, CISA и ФБР — публикуваха на 8 септември съвместен бюлетин по сигурността, в който за първи път назовават поименно шест китайски AI компании и ги обвиняват в „индустриална дистилация“ на американски челни модели. В списъка са DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun и Z.AI. Според документа AA26-251A те са извлекли милиарди токени в милиони заявки от варианти на Claude, GPT, Gemini и Grok, като кампаниите текат поне от края на 2024 г. и вероятно със знанието на китайското правителство.
Снимка: CybersecurityNews
Дистилацията сама по себе си не е нищо ново и не е незаконна: това е стандартна техника, при която по-малък модел се обучава върху изходите на по-голям. Обвинението на агенциите е за мащаба и за начина — заобикаляне на географски ограничения, фалшиви и споделяни акаунти, нарушени условия за ползване и цялостна инфраструктура, чиято единствена задача е да прикрива откъде идват заявките.
Кой какво е източвал
Бюлетинът е необичайно конкретен за американски документ от този тип и разписва отделен профил за всяка компания:
- DeepSeek — от края на 2024 до средата на 2025 г., срещу Claude 3.7, Sonnet 4 и 4.5, Opus 4.1, Gemini 2.5 Pro и Flash, GPT-4 фамилията и GPT-5, както и Grok 4. Резултатът са моделите R1 и V3. Агенциите определят прочутата сума от 5,6 милиона долара за обучението на DeepSeek като „подвеждаща“, защото не отчита чуждата работа, върху която стъпва.
- Moonshot AI — от средата на 2025 г., с фокус върху Claude Fable 5 и GPT-4o; извлеченото е ползвано за fine-tuning, reinforcement learning, програмиране и математика в Kimi-K2 и Kimi-K3.
- Alibaba — от края на 2025 г., срещу Claude 4 (Opus и Sonnet) и GPT-5, за фамилията Qwen.
- MiniMax — от края на 2025 г., срещу Claude Code, Claude Sonnet 4 и Opus, Gemini 2.5 Pro и 3 Pro, за модела M2. Тук се споменава и prompt injection, с който агентът Claude Code е подтикван да издаде повече, отколкото трябва.
- StepFun — от края на 2025 до началото на 2026 г., срещу Claude Opus 4.1 и 4.5, Sonnet 4.5, Haiku 4.5 и варианти на GPT-5, за модела Step 4.
- Z.AI — до средата на 2026 г. е извлякла милиарди токени от GPT-5.5 и Claude Opus 4.8, с изричен акцент върху веригите на разсъждение.
Как изглежда операцията отвътре
Най-ценното в бюлетина е описанието на механиката. Заявките се разпределят през API-та, облачни доставчици, агрегатори и т.нар. transfer stations — сиви прокси услуги, които препродават достъп до западни модели в Китай. Абонаменти се купуват на едро и се споделят между цели екипи разработчици.
За да стигнат до скритата част от модела, операторите използват jailbreak промптове, които карат системата да разкрие chain-of-thought разсъжденията си — точно тази стъпка е най-скъпа за възпроизвеждане и най-полезна за обучение на конкурентен модел. Отгоре стои автоматизация: при блокиране трафикът се превключва към друг доставчик, а рамки за оценка на качеството следят дали отсрещната страна не е започнала да подава влошени отговори.
Показателите за разпознаване са неприятно прости: акаунт, който се ползва от десетки IP адреса и различни user agent-и; денонощна активност без човешките спадове през нощта; ново абонаментно ниво, което още от първия ден върви на максимален капацитет. Част от тези сигнали вече бяха познати от кражбите на Claude сесии чрез infostealer малуер.
Какво се препоръчва на доставчиците
Съветите към американските AI компании са в три посоки: по-добро засичане на аномални промптове, акаунти и мрежи; целенасочена промяна на отговорите при съмнение за дистилация; и обмен на разузнавателна информация между самите доставчици.
Втората точка е тази, която ще предизвика спорове. Вместо да блокират акаунта, доставчиците се насърчават да отговарят с фини изменения, с по-слаб модел или с добавен шум по логиката на differential privacy — тоест заподозреният да получава тихо влошена услуга, без да знае. Ефективно срещу дистилация, но и потенциален проблем за всеки, който бъде маркиран погрешно.
„Настоятелно призоваваме AI компаниите да предприемат незабавни стъпки, за да защитят платформите си“, заявява временният директор на CISA Ник Андерсен, цитиран от Help Net Security.
Обвинение, но не и дело
Важно уточнение: бюлетинът не е обвинителен акт. Не са повдигнати обвинения, не са наложени санкции и не е обявено разследване — това е техническо предупреждение с политически подтекст. Нарушаването на условията за ползване не е автоматично престъпление, а самите агенции признават, че дистилацията е легитимен метод.
Пекин отхвърля тезата: според съобщенията говорителката на външното министерство Мао Нин посочи, че напредъкът на Китай в AI се дължи на собствено научно и технологично развитие. Никоя от шестте компании не е коментирала подробно. Обвиненията идват на фона на серия други доклади за китайски операции — само преди дни Proofpoint описа как четири китайски групи усвоиха един и същ zero-day комплект.
Заключение
Ако агенциите са прави, разликата от няколко месеца между западните и китайските модели се обяснява по-скоро с API трафик, отколкото с изследователски пробив. Практическият извод за индустрията обаче е друг: изходите на един модел вече се третират като интелектуална собственост, която трябва да се пази. Очаквайте по-агресивни лимити, повече проверки на самоличността и все по-рядко видими вериги на разсъждение — цената я плащат и добросъвестните потребители.
Подробностите можете да прочетете в бюлетина на CISA, както и в отразяванията на BleepingComputer, Ars Technica и Unite.AI.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google