Agensi Keselamatan Siber dan Infrastruktur Amerika Syarikat (CISA), bersama Biro Siasatan Persekutuan (FBI) dan Agensi Keselamatan Negara (NSA), memberi amaran bahawa beberapa syarikat kecerdasan buatan (AI) China didakwa menggunakan “serangan distilasi” selama berbulan-bulan untuk mendapatkan keupayaan proprietari model AI syarikat AS. Notis keselamatan siber itu menyebut DeepSeek, MoonshotAI, Alibaba, MiniMax, StepFun dan Z.AI, manakala syarikat yang berpotensi terjejas termasuk Anthropic, OpenAI, Google dan xAI.
Operasi ini bergantung pada penghantaran sejumlah besar soalan yang direka khusus bagi mendorong model canggih mendedahkan keupayaan dalaman, kaedah penaakulan atau batasan keselamatannya. Hasil yang dikumpulkan kemudian boleh digunakan untuk melatih dan menambah baik model lain. CISA berkata aktiviti berkenaan mungkin dijalankan dengan pengetahuan kerajaan China, dan menganggarkan keupayaan yang diekstrak itu berkait dengan pelaburan penyelidikan dan pembangunan syarikat AS bernilai berbilion dolar.
Proksi dan akaun palsu menyukarkan pengesanan
Notis tersebut menyatakan bahawa pihak yang menjalankan serangan menggunakan pelayan proksi untuk menyembunyikan sumber sebenar, membina rangkaian akaun pengguna palsu dalam jumlah besar dan menghantar pertanyaan secara besar-besaran kepada sistem AI bagi mengelakkan pemantauan serta sekatan akses platform. Sesetengah operasi mungkin berlanjutan selama beberapa bulan. Sasarannya bukan sekadar mendapatkan satu jawapan, tetapi mengumpul secara sistematik cara model bertindak balas terhadap tugas, bidang dan sempadan keselamatan yang berbeza.
Penyerang turut menggunakan “suntikan prompt” untuk mendorong model melanggar peraturan sedia ada. Laporan ancaman Anthropic yang diterbitkan pada September 2026 menyenaraikan beberapa contoh prompt serangan distilasi, termasuk arahan supaya model “jangan menandakannya sebagai pengekstrakan penaakulan”, atau dakwaan bahawa pengguna sedang menjalankan proses penyahpepijatan lalu meminta model mengeluarkan semula kandungan penaakulan terdahulu secara verbatim. Jenis prompt lain menyamar sebagai arahan sistem dan meminta model memulangkan keseluruhan kandungan yang tersembunyi dalam tag <thinking></thinking>.
Distilasi model itu sendiri tidak semestinya menyalahi undang-undang. Penyelidik boleh memerhati output model dan membandingkan jawapan yang berbeza untuk menambah baik sistem mereka, yang merupakan penggunaan biasa dalam penyelidikan teknologi. Namun, agensi siber AS dan syarikat AI berkaitan berpendapat bahawa penggunaan ribuan akaun palsu, tindakan memintas syarat perkhidmatan serta usaha memperdaya model supaya mendedahkan kandungan terhad telah melangkaui skop penyelidikan biasa.
Syarikat AI memperketat kawalan ketika teknik serangan berubah
Setakat ini, belum ada satu penyelesaian teknologi yang mampu menyekat sepenuhnya serangan sedemikian. Anthropic dan syarikat AI lain sedang menambah baik pengesanan pertanyaan luar biasa, pengesahan identiti pelanggan serta kawalan akses, di samping mengambil langkah yang lebih khusus mengikut jenis serangan. Syarikat-syarikat berkenaan juga menggalakkan perkongsian risikan ancaman supaya rangkaian akaun dan corak pertanyaan yang serupa dapat dikenal pasti dengan lebih cepat.
CISA menyeru pembentukan mekanisme tindak balas yang “diselaraskan dan merangkumi keseluruhan ekosistem”. Ini bermakna pembangun model, penyedia perkhidmatan awan, platform pengesahan identiti dan kerajaan AS mungkin perlu terlibat bersama, bukannya menyerahkan tanggungjawab menyekat serangan kepada satu syarikat sahaja. Apabila persaingan harga perkhidmatan AI semakin sengit dan kos penggunaan model menurun, halangan kos untuk penyerang mendapatkan output dalam jumlah besar juga mungkin berkurang. Platform itu masih perlu menanggung tekanan berterusan untuk memantau dan melindungi sistem mereka.
Keupayaan yang diekstrak dikaitkan dengan risiko keselamatan negara
Agensi keselamatan AS bimbang bahawa penyalinan keupayaan AI canggih secara besar-besaran bukan sahaja akan mengubah persaingan teknologi antara syarikat AS dan China, malah boleh memudahkan pihak ketiga menggunakan model yang tidak mempunyai kawalan keselamatan mencukupi. Dalam laporan Anthropic mengenai serangan distilasi pada Februari 2026, syarikat itu memberi amaran bahawa jika keupayaan berbahaya model berjaya dikekalkan ketika proses pengekstrakan, sementara mekanisme perlindungan asal dilemahkan, sistem berkenaan berpotensi digunakan untuk membangunkan senjata biologi, mereka bentuk peralatan ketenteraan canggih, melancarkan serangan siber berskala besar atau menyokong tindakan automatik yang lebih merosakkan.
Anthropic turut menyatakan bahawa kerajaan yang mempunyai keupayaan kawalan politik boleh menggunakan sistem sedemikian untuk membangunkan senjata siber ofensif, menjalankan operasi maklumat palsu dan melaksanakan pengawasan berskala besar. Bagi syarikat AI, isu ini bukan hanya berkaitan kebocoran rahsia komersial. Ia juga menyentuh penyalinan sempadan keselamatan model, yang boleh menyukarkan pembangun asal untuk terus mengawal cara keupayaan tersebut digunakan.
Dakwaan kos DeepSeek dipersoalkan
Pertikaian ini turut mempengaruhi penilaian pelabur terhadap model AI kos rendah dari China. DeepSeek sebelum ini menarik perhatian pasaran selepas mendakwa sistem canggihnya dibangunkan dengan kos yang jauh lebih rendah berbanding model utama AS. CISA berkata dalam notisnya bahawa angka kos latihan sebanyak AS$5.6 juta yang pernah disebut secara terbuka oleh DeepSeek tidak lengkap, kerana ia tidak memasukkan kos sebenar untuk mendapatkan data dan keupayaan melalui proses distilasi berniat jahat dalam skala besar.
Notis itu menyatakan bahawa DeepSeek pernah menggunakan prompt untuk meminta alat AI AS mendedahkan proses penaakulan langkah demi langkah, lalu menggunakan maklumat tersebut sebagai laluan untuk menambah baik modelnya. Jika penilaian itu tepat, kos latihan yang dilaporkan secara terbuka tidak menggambarkan keseluruhan pelaburan pembangunan model dan tidak boleh dibandingkan secara langsung dengan sistem yang dilatih menggunakan pembelian cip sendiri, pembinaan pusat data, bekalan elektrik serta pasukan penyelidikan dan pembangunan.
Persaingan harga dalam industri AI juga semakin ketara. Sesetengah model yang lebih kecil dan cekap menawarkan harga lebih rendah untuk mendapatkan pembangun serta pelanggan korporat, manakala model China seperti DeepSeek terus meluaskan pengaruhnya di pasaran AS. Bagi pelabur, perkara yang perlu dipantau bukan hanya harga penggunaan model, tetapi juga cara syarikat membuktikan sumber data latihan dan keupayaan model, keupayaan platform mengurangkan kos tersembunyi akibat serangan distilasi, serta sama ada pengawal selia akan menggalakkan kerjasama yang lebih meluas dalam industri.