Агентство по кибербезопасности и защите инфраструктуры США (CISA), ФБР и Агентство национальной безопасности (АНБ) предупредили, что несколько китайских компаний в сфере искусственного интеллекта на протяжении нескольких месяцев могли применять так называемые атаки дистилляции для извлечения закрытых возможностей ведущих американских моделей. В документе названы DeepSeek, MoonshotAI, Alibaba, MiniMax, StepFun и Z.AI. Среди потенциально затронутых американских компаний — Anthropic, OpenAI, Google и xAI.
Атаки предполагают отправку больших объемов специально сформированных запросов к передовым моделям, чтобы воспроизвести их возможности, особенности рассуждений и ограничения безопасности. Полученные ответы затем могут использоваться для обучения или доработки другой модели. В CISA заявили, что часть такой активности могла осуществляться при осведомленности китайских властей, а стоимость скопированных возможностей может соответствовать миллиардам долларов, потраченным американскими компаниями на исследования и разработки.
Прокси-сети и поддельные аккаунты затрудняют выявление атак
В документе говорится, что операторы использовали прокси-серверы для сокрытия своего реального происхождения и создавали разветвленные сети фиктивных пользователей. Эти аккаунты отправляли большое количество запросов, чтобы обходить системы мониторинга и контроля доступа платформ. Некоторые кампании могли продолжаться месяцами. Их целью было не получение отдельного ответа, а систематическое изучение поведения модели в разных задачах, предметных областях и на границах ее защитных механизмов.
Атакующие также применяли prompt injection — внедрение инструкций в запрос, призванное заставить модель игнорировать действующие правила. В отчете Anthropic об угрозах за сентябрь 2026 года описаны несколько запросов, связанных с активностью по дистилляции моделей. В одном случае модель просили «не отмечать это как извлечение рассуждений», в другом пользователь утверждал, что отлаживает систему, и требовал воспроизвести предыдущую цепочку рассуждений дословно. Еще часть запросов маскировалась под системные инструкции и требовала раскрыть полное содержимое, скрытое внутри тегов <thinking></thinking>.
Сама по себе дистилляция не является незаконной. Исследователи могут изучать ответы модели и сопоставлять различные варианты, чтобы совершенствовать собственные системы, и такая работа имеет легитимное применение в технических исследованиях. Однако американские ведомства по кибербезопасности и разработчики ИИ проводят границу между подобными исследованиями и кампаниями, которые используют большое число поддельных аккаунтов, обходят условия предоставления сервиса или вынуждают модель раскрывать материалы с ограниченным доступом. По их оценке, такая практика выходит за рамки обычной исследовательской работы.
Разработчики ИИ усиливают контроль за меняющимися тактиками
В настоящее время ни одна техническая мера не позволяет полностью предотвратить подобные атаки. Anthropic и другие компании совершенствуют выявление аномальных моделей запросов, проверку личности клиентов и системы контроля доступа, одновременно применяя более адресные меры к разным типам активности. Разработчики также обмениваются информацией об угрозах, чтобы быстрее обнаруживать схожие сети аккаунтов и характерные последовательности запросов.
CISA призвало к координированному ответу всего ИИ-рынка. Такой подход должен охватывать разработчиков моделей, поставщиков облачной инфраструктуры, сервисы идентификации и правительство США, а не оставлять каждой компании задачу по блокировке подозрительной активности в одиночку.
Экономика ИИ-сервисов усложняет проблему. По мере усиления конкуренции цены снижаются, а массовая отправка запросов к моделям становится дешевле. Это может снижать порог для сбора значительных объемов ответов. Поэтому платформы продолжают сталкиваться с необходимостью отслеживать нетипичное использование, проверять клиентов и защищать ограниченное поведение моделей, не перекрывая доступ легитимным пользователям.
Риски выходят за рамки коммерческой тайны
Американские службы безопасности считают, что масштабное копирование возможностей передовых ИИ-моделей может повлиять не только на конкуренцию между китайскими и американскими компаниями. Отдельный риск связан с распространением моделей, в которых защитные механизмы работают слабее. В отчете Anthropic о дистилляционных атаках за февраль 2026 года компания предупредила, что опасные возможности могут сохраниться в скопированной модели даже после ослабления или удаления исходных ограничений.
По оценке компании, такие системы потенциально могут использоваться для разработки биологического оружия, создания сложного военного оборудования, проведения масштабных кибератак и других автоматизированных операций с серьезными разрушительными последствиями. Anthropic также предупредила, что государства с жестким политическим контролем могут применять аналогичные системы для разработки наступательного кибероружия, проведения дезинформационных кампаний и массового наблюдения.
Для разработчиков ИИ проблема поэтому не ограничивается утратой проприетарной технологии. После копирования возможностей модели и ее защитных границ первоначальный создатель может в меньшей степени контролировать способы применения системы и сохранность встроенных ограничений.
Вопросы к заявленной стоимости разработки DeepSeek
Дискуссия влияет и на оценку инвесторами китайской стратегии создания недорогих ИИ-моделей. DeepSeek привлекла значительное внимание рынка после заявления о разработке передовой системы с затратами, существенно меньшими, чем у ведущих американских моделей. В своем документе CISA указало, что публично называемая DeepSeek стоимость обучения в размере 5,6 млн долларов может быть неполной: в нее, по оценке ведомства, не входили все расходы на получение данных и возможностей посредством масштабной дистилляции, которую оно считает потенциально злоупотребляющей.
В документе также говорится, что DeepSeek использовала запросы к американским ИИ-инструментам, добиваясь раскрытия пошаговых рассуждений и создавая таким образом канал для совершенствования собственных моделей. Если эта оценка верна, заявленная стоимость обучения не отражает полный объем инвестиций, необходимых для разработки системы. Кроме того, такой показатель нельзя напрямую сопоставлять с моделями, созданными с использованием закупленных специализированных чипов, построенных дата-центров, оплаченной электроэнергии и команд исследователей.
Одновременно в отрасли усиливается ценовая конкуренция. Более компактные и эффективные модели предлагают разработчикам и корпоративным клиентам более низкие тарифы, а китайские продукты, включая DeepSeek, расширяют присутствие на рынке США.
Для инвесторов ключевые вопросы связаны не только с ценой отдельных обращений к модели. Важны также происхождение обучающих данных и возможностей системы, способность платформ снижать скрытые расходы, возникающие из-за атак дистилляции, и возможная позиция регуляторов по поводу более тесного обмена информацией между участниками ИИ-экосистемы.