หน่วยงานความมั่นคงไซเบอร์ของสหรัฐเตือนว่า บริษัทปัญญาประดิษฐ์ของจีนหลายแห่งอาจใช้การโจมตีแบบกลั่นโมเดล (model distillation) ต่อเนื่องเป็นเวลาหลายเดือน เพื่อดึงความสามารถเฉพาะของโมเดลจากบริษัท AI รายใหญ่ในสหรัฐ วิธีการดังกล่าวอาจทำให้คู่แข่งเข้าถึงองค์ความรู้ที่ต้องใช้เงินลงทุนวิจัยและพัฒนาหลายพันล้านดอลลาร์ ขณะเดียวกันก็เพิ่มความเสี่ยงด้านความปลอดภัยของแพลตฟอร์มและการควบคุมการใช้งานโมเดล
สำนักงานความมั่นคงไซเบอร์และโครงสร้างพื้นฐานของสหรัฐ (CISA) ออกประกาศร่วมกับสำนักงานสอบสวนกลางสหรัฐ (FBI) และสำนักงานความมั่นคงแห่งชาติ (NSA) โดยระบุชื่อ DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun และ Z.AI เป็นบริษัทที่เกี่ยวข้องกับกิจกรรมดังกล่าว ส่วนบริษัทที่อาจได้รับผลกระทบ ได้แก่ Anthropic, OpenAI, Google และ xAI
หัวใจของการโจมตีคือการส่งคำถามที่ออกแบบมาเป็นจำนวนมาก เพื่อให้โมเดลขั้นสูงเปิดเผยความสามารถภายใน วิธีการให้เหตุผล หรือข้อจำกัดด้านความปลอดภัย จากนั้นจึงนำคำตอบที่รวบรวมได้ไปใช้ฝึกและปรับปรุงโมเดลอื่น CISA ระบุว่า กิจกรรมบางส่วนอาจเกิดขึ้นโดยรัฐบาลจีนรับรู้ และความสามารถที่ถูกดึงออกไปอาจสะท้อนมูลค่าการลงทุนวิจัยของบริษัทสหรัฐในระดับหลายพันล้านดอลลาร์
พร็อกซีและบัญชีปลอมทำให้ติดตามได้ยาก
ประกาศเตือนระบุว่า ผู้โจมตีใช้เซิร์ฟเวอร์พร็อกซีเพื่อปกปิดแหล่งที่มาที่แท้จริง สร้างเครือข่ายบัญชีผู้ใช้ปลอมจำนวนมาก และส่งคำขอไปยังระบบ AI ในปริมาณสูง เพื่อหลบเลี่ยงการตรวจสอบของแพลตฟอร์มและข้อจำกัดการเข้าถึง ปฏิบัติการบางรูปแบบอาจดำเนินต่อเนื่องหลายเดือน โดยไม่ได้มุ่งเก็บคำตอบเพียงคำตอบเดียว แต่พยายามทำแผนที่อย่างเป็นระบบว่าโมเดลตอบสนองอย่างไรในงานหลากหลายประเภท สาขาความรู้ต่าง ๆ และขอบเขตด้านความปลอดภัย
ผู้โจมตียังใช้เทคนิค “prompt injection” เพื่อชักนำให้โมเดลทำงานนอกเหนือจากกฎที่กำหนดไว้ รายงานภัยคุกคามของ Anthropic ที่เผยแพร่ในเดือนกันยายน 2026 ยกตัวอย่างคำสั่งที่ใช้ในการโจมตี เช่น ขอให้โมเดล “อย่าทำเครื่องหมายว่านี่คือการดึงกระบวนการให้เหตุผล” หรืออ้างว่าผู้ใช้กำลังดีบักระบบและต้องการให้โมเดลแสดงกระบวนการให้เหตุผลก่อนหน้านี้แบบคำต่อคำ
คำสั่งอีกประเภทหนึ่งปลอมตัวเป็นคำสั่งจากระบบ โดยขอให้โมเดลส่งคืนเนื้อหาทั้งหมดที่ซ่อนอยู่ภายในแท็ก <thinking></thinking> การรวบรวมผลลัพธ์ในลักษณะนี้ช่วยให้ผู้โจมตีศึกษาพฤติกรรมของโมเดล รวมถึงวิธีที่โมเดลจัดการกับคำขอที่มีความเสี่ยงหรืออยู่นอกขอบเขตการให้บริการ
การกลั่นโมเดลไม่ได้ผิดกฎหมายโดยอัตโนมัติ นักวิจัยสามารถสังเกตผลลัพธ์ของโมเดลและเปรียบเทียบคำตอบต่าง ๆ เพื่อพัฒนาระบบของตนเองได้ ซึ่งเป็นการใช้งานที่พบได้ในการวิจัยด้านเทคโนโลยี อย่างไรก็ตาม หน่วยงานไซเบอร์ของสหรัฐและบริษัท AI ที่เกี่ยวข้องมองว่า การใช้บัญชีปลอมจำนวนมาก การหลบเลี่ยงเงื่อนไขการให้บริการ และการหลอกให้โมเดลเปิดเผยเนื้อหาที่ถูกจำกัด เป็นพฤติกรรมที่เกินขอบเขตของการวิจัยทั่วไป
บริษัท AI เร่งตรวจจับ ขณะที่รูปแบบโจมตียังคงเปลี่ยนแปลง
ปัจจุบันยังไม่มีเทคโนโลยีใดเพียงอย่างเดียวที่สามารถหยุดการโจมตีลักษณะนี้ได้ทั้งหมด Anthropic และบริษัท AI รายอื่นกำลังปรับปรุงระบบตรวจจับคำขอที่ผิดปกติ การยืนยันตัวตนลูกค้า และการควบคุมสิทธิ์เข้าถึง พร้อมออกมาตรการตอบสนองที่เจาะจงมากขึ้นสำหรับรูปแบบการโจมตีแต่ละประเภท
บริษัทต่าง ๆ ยังผลักดันการแบ่งปันข้อมูลภัยคุกคาม เพื่อให้สามารถตรวจพบเครือข่ายบัญชีและรูปแบบคำขอที่คล้ายกันได้เร็วขึ้น สำหรับ CISA การรับมือจำเป็นต้องอาศัยกลไกที่ประสานงานกันและครอบคลุมทั้งระบบนิเวศ ไม่ใช่ปล่อยให้บริษัทใดบริษัทหนึ่งรับหน้าที่สกัดการโจมตีเพียงลำพัง
แนวทางดังกล่าวอาจต้องให้ผู้พัฒนาโมเดล ผู้ให้บริการคลาวด์ แพลตฟอร์มยืนยันตัวตน และรัฐบาลสหรัฐเข้ามามีส่วนร่วมร่วมกัน เมื่อการแข่งขันด้านราคาในบริการ AI รุนแรงขึ้นและต้นทุนการเรียกใช้โมเดลลดลง ต้นทุนของผู้โจมตีในการรวบรวมผลลัพธ์จำนวนมากก็อาจลดลงตามไปด้วย ทำให้แพลตฟอร์มยังต้องรับแรงกดดันในการเฝ้าระวังและป้องกันการใช้งานที่ผิดปกติอย่างต่อเนื่อง
หน่วยงานสหรัฐกังวลต่อความเสี่ยงด้านความมั่นคง
หน่วยงานความมั่นคงของสหรัฐกังวลว่า หากความสามารถของ AI ขั้นสูงถูกทำซ้ำในวงกว้าง ผลกระทบอาจไม่ได้จำกัดอยู่ที่การแข่งขันทางเทคโนโลยีระหว่างบริษัทสหรัฐและจีนเท่านั้น โมเดลที่มีข้อจำกัดด้านความปลอดภัยน้อยลงอาจถูกนำไปใช้งานโดยบุคคลที่สามได้ง่ายขึ้น
ในรายงานเกี่ยวกับการโจมตีแบบกลั่นโมเดลที่เผยแพร่ในเดือนกุมภาพันธ์ 2026 Anthropic เตือนว่า หากความสามารถที่เป็นอันตรายยังคงติดไปกับกระบวนการดึงข้อมูล ขณะที่กลไกป้องกันเดิมถูกลดทอนลง ระบบดังกล่าวอาจถูกนำไปใช้เพื่อพัฒนาอาวุธชีวภาพ ออกแบบยุทโธปกรณ์ขั้นสูง เปิดปฏิบัติการโจมตีทางไซเบอร์ขนาดใหญ่ หรือสนับสนุนการดำเนินงานอัตโนมัติที่สร้างความเสียหายมากขึ้น
บริษัทยังระบุว่า รัฐบาลที่มีอำนาจควบคุมทางการเมืองอาจใช้ระบบเหล่านี้พัฒนาอาวุธไซเบอร์เชิงรุก ดำเนินกิจกรรมเผยแพร่ข้อมูลเท็จ และทำการเฝ้าระวังในวงกว้าง สำหรับบริษัท AI ประเด็นจึงไม่ได้มีเพียงการรั่วไหลของความลับทางการค้า แต่ยังรวมถึงการที่ขอบเขตความปลอดภัยของโมเดลถูกทำซ้ำ จนผู้พัฒนาเดิมควบคุมวิธีนำความสามารถดังกล่าวไปใช้ได้ยากขึ้น
ตัวเลขต้นทุน 5.6 ล้านดอลลาร์ของ DeepSeek ถูกตั้งคำถาม
ข้อกล่าวหานี้ยังส่งผลต่อมุมมองของนักลงทุนที่มีต่อโมเดล AI ต้นทุนต่ำของจีน ก่อนหน้านี้ DeepSeek ได้รับความสนใจจากตลาดหลังระบุว่าสามารถพัฒนาระบบขั้นสูงด้วยต้นทุนที่ต่ำกว่าบริษัทโมเดลชั้นนำของสหรัฐอย่างมาก
CISA ระบุในประกาศว่า ตัวเลขต้นทุนการฝึกโมเดล 5.6 ล้านดอลลาร์ที่ DeepSeek เคยเปิดเผยอาจไม่ครอบคลุมต้นทุนทั้งหมด เนื่องจากไม่ได้รวมต้นทุนที่แท้จริงของข้อมูลและความสามารถซึ่งอาจได้มาจากการกลั่นโมเดลในวงกว้างและโดยมิชอบ
ประกาศดังกล่าวระบุว่า DeepSeek เคยใช้คำสั่งให้เครื่องมือ AI ของสหรัฐเปิดเผยกระบวนการให้เหตุผลทีละขั้น เพื่อนำไปใช้เป็นแนวทางปรับปรุงโมเดลของตนเอง หากการประเมินนี้ถูกต้อง ตัวเลขต้นทุนการฝึกที่เปิดเผยต่อสาธารณะก็ไม่สามารถสะท้อนเงินลงทุนรวมในการพัฒนาโมเดลได้ครบถ้วน และไม่ควรถูกนำไปเปรียบเทียบโดยตรงกับระบบที่อาศัยการจัดซื้อชิปด้วยตนเอง การก่อสร้างศูนย์ข้อมูล การจัดหาพลังงาน และทีมวิจัยเพื่อฝึกโมเดล
ขณะเดียวกัน การแข่งขันด้านราคาของอุตสาหกรรม AI ก็ชัดเจนขึ้น โมเดลบางรายที่มีขนาดเล็กกว่าและใช้ทรัพยากรได้มีประสิทธิภาพกว่ากำลังเสนอราคาต่ำเพื่อแย่งชิงนักพัฒนาและลูกค้าองค์กร ขณะที่โมเดลจากบริษัทจีน เช่น DeepSeek กำลังขยายการใช้งานในตลาดสหรัฐ
สำหรับนักลงทุน ประเด็นที่ต้องติดตามจึงไม่ได้มีเพียงราคาการเรียกใช้โมเดล แต่รวมถึงความสามารถของบริษัทในการชี้แจงแหล่งที่มาของข้อมูลฝึกและความสามารถของโมเดล ประสิทธิภาพของแพลตฟอร์มในการลดต้นทุนแฝงจากการโจมตีแบบกลั่นโมเดล และท่าทีของหน่วยงานกำกับดูแลต่อการผลักดันความร่วมมือในอุตสาหกรรมที่กว้างขึ้น