США обвинили DeepSeek и ещё пять китайских ИИ-компаний в промышленной краже моделей

США обвинили DeepSeek и ещё пять китайских ИИ-компаний в промышленной краже моделей

В совместном заявлении, опубликованном во вторник, три ведомства США, Агентство национальной безопасности (АНБ), Агентство по кибербезопасности и защите инфраструктуры (CISA) и Федеральное бюро расследований (ФБР), назвали шесть китайских ИИ-компаний, которые, по их данным, как минимум с конца 2024 года ведут промышленные атаки на топовые американские модели: DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun и Z.AI. Цель атак, «дистиллировать», то есть извлечь и скопировать, возможности версий Claude, GPT, Gemini и Grok. По оценке агентств, все шесть компаний «вероятно» действовали с ведома китайских властей.

По словам агентств, китайские компании, которые в промышленных масштабах дистиллируют американские модели, получают значительно более короткие сроки разработки и сокращают затраты на обучение собственной фронтирной модели, это, возможно, экономит Китаю миллиарды расходов на разработку (точная сумма не приводится). Все американские ИИ-компании, заявляют агентства, обязаны вместе с правительством и союзниками США противостоять тому, что ведомства называют «хищением», угрожающим лидерству США в гонке ИИ: для этого нужны скоординированные действия всей ИИ-отрасли против «агрессивной, злонамеренной и целенаправленной дистилляции в промышленных масштабах», которая извлекает защищённые проприетарные функции и возможности американских фронтирных моделей.

Агентства описывают два основных метода атак. Первый, эксплуатация инференс-API моделей (программного интерфейса, через который модель отвечает на запросы): злоумышленники оптом скупают фальшивые аккаунты, не привязанные к реальным пользователям, и запускают через них «высококоординированные запросы с идентичными или похожими формулировками промптов», от нескольких тысяч до миллионов запросов на одну и ту же тему. Второй метод, промпт-инъекции для джейлбрейка моделей, включая промпты, которые заставляют модель раскрыть скрытую цепочку рассуждений. В качестве примера агентства приводят DeepSeek: по их данным, компания использовала промпты, которые заставляли модели вообразить и пошагово изложить внутренние рассуждения, стоящие за уже готовым ответом.

Чтобы затруднить дальнейшую дистилляцию, агентства рекомендуют американским ИИ-компаниям в первую очередь улучшить обнаружение подобных кампаний: по их данным, атакующие используют десятки тысяч аккаунтов, опираясь на «серый рынок» прокси-сервисов, чтобы обходить географические ограничения и прогонять запросы на дистилляцию через несколько маршрутов ради несанкционированного доступа. Подзаголовок материала предупреждает, что такие меры «могут создать неудобства для ИИ-пользователей в США», но какой именно механизм имеется в виду, в доступном тексте не поясняется.

Ключевые факты

  • АНБ, CISA и ФБР в совместном заявлении во вторник назвали шесть китайских ИИ-компаний: DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun и Z.AI.
  • Компании обвиняют в промышленных атаках на модели Claude, GPT, Gemini и Grok с целью дистиллировать (скопировать) их возможности, атаки идут, по данным агентств, как минимум с конца 2024 года.
  • Один из методов, скупка фальшивых, не привязанных к реальным пользователям аккаунтов для доступа к инференс-API моделей и прогон через них скоординированных одинаковых запросов, от тысяч до миллионов на одну тему.
  • Второй метод, промпт-инъекции для джейлбрейка: агентства приводят пример DeepSeek, чьи промпты заставляли модели пошагово проговаривать скрытую цепочку рассуждений за уже готовым ответом.
  • Агентства считают, что шесть компаний «вероятно» действовали с ведома властей Китая, и требуют от всех американских ИИ-компаний координации с правительством и союзниками США против того, что ведомства называют «хищением», угрожающим лидерству США в гонке ИИ.

Почему это важно

Это совместное заявление сразу трёх ключевых ведомств безопасности США, а не претензия одной пострадавшей компании: АНБ, CISA и ФБР вместе называют шесть конкретных китайских компаний по именам и описывают, как именно, по их утверждению, устроены атаки на топовые американские модели. Агентства прямо связывают дистилляцию с геополитическим преимуществом: по их словам, она даёт Китаю заметно более короткие сроки разработки и меньшие расходы на обучение собственных фронтирных моделей, а значит, переводит конкуренцию в сфере ИИ в область защиты API и обнаружения автоматизированных кампаний запросов.

Кому это важно

В первую очередь, компаниям-разработчикам моделей, чьи версии названы целью атак: Anthropic (Claude), OpenAI (GPT), Google (Gemini) и xAI (Grok). Также, командам безопасности и инфраструктуры американских ИИ-компаний, которым агентства адресуют рекомендации по обнаружению атак, и самим шести названным компаниям, DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun и Z.AI, чей доступ к API американских моделей теперь под повышенным вниманием.

Как это применить

Единственная конкретная мера, которую приводит источник (обозначенная как первая в более широком списке рекомендаций): американским ИИ-компаниям следует улучшить обнаружение кампаний, которые опираются на десятки тысяч аккаунтов и «серый рынок» прокси-сервисов для обхода географических ограничений и маршрутизации запросов на дистилляцию через разные каналы. Остальные пункты списка в доступном тексте статьи не приведены.

Можно ли доверять

Источник, совместное заявление трёх федеральных ведомств США, институционально это высокий уровень, но формулировки в тексте последовательно осторожные: «likely» (вероятно), про причастность китайских властей, «alleged» (предполагаемое), про само хищение. Детальный пример с конкретными промптами агентства приводят только для одной компании, DeepSeek; для остальных пяти отдельных доказательств в доступном тексте нет, все шесть названы одним списком. Все цитаты атрибутированы ведомствам коллективно («agencies said»), без имени конкретного чиновника, а точная сумма «миллиардов» сэкономленных Китаем расходов не названа.

Риски и подводные камни

Подзаголовок материала предупреждает, что защитные меры «могут создать неудобства для ИИ-пользователей в США», но механизм такого эффекта в доступном тексте не раскрыт, ужесточение проверки аккаунтов на API рискует задеть и обычных пользователей, работающих через прокси или VPN. Обвинение такого уровня само по себе становится геополитическим инструментом, который можно использовать для дальнейших ограничений вне зависимости от того, насколько предметно доказана вина каждой из шести компаний по отдельности. В доступном тексте не говорится, ответили ли названные компании на обвинения и какие меры, если они вообще планируются, власти США намерены принять.

«Китайские ИИ-компании, которые в промышленных масштабах дистиллируют американские ИИ-модели, получают значительно более короткие сроки разработки и сокращают финансовые затраты на обучение фронтирной модели»

— АНБ, CISA и ФБР, совместное заявление