Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA), Cục Điều tra Liên bang (FBI) và Cơ quan An ninh Quốc gia (NSA) cảnh báo nhiều công ty trí tuệ nhân tạo (AI) Trung Quốc đã thực hiện các cuộc “tấn công chưng cất mô hình” kéo dài nhiều tháng nhằm khai thác năng lực độc quyền của các doanh nghiệp AI Mỹ. Danh sách được nêu gồm DeepSeek, MoonshotAI, Alibaba, MiniMax, StepFun và Z.AI; các doanh nghiệp Mỹ có thể bị ảnh hưởng gồm Anthropic, OpenAI, Google và xAI.
Hoạt động này dựa trên việc gửi số lượng lớn câu hỏi được thiết kế có chủ đích để buộc các mô hình tiên tiến bộc lộ năng lực nội tại, phương thức suy luận hoặc giới hạn an toàn. Kết quả thu thập được sau đó có thể được dùng để huấn luyện và cải thiện các mô hình khác. CISA cho rằng những hoạt động này có thể diễn ra với sự hiểu biết của chính phủ Trung Quốc, đồng thời đánh giá rằng năng lực bị khai thác tương ứng với khoản đầu tư nghiên cứu và phát triển trị giá hàng tỷ USD của các doanh nghiệp Mỹ.
Proxy và tài khoản giả gây khó cho việc truy vết
Thông báo cho biết các đối tượng tấn công sử dụng máy chủ proxy để che giấu nguồn truy cập, xây dựng mạng lưới tài khoản người dùng giả quy mô lớn và gửi lượng truy vấn khổng lồ tới hệ thống AI nhằm vượt qua cơ chế giám sát cũng như giới hạn truy cập. Một số chiến dịch có thể kéo dài nhiều tháng. Mục tiêu không chỉ là lấy một câu trả lời riêng lẻ mà là lập bản đồ có hệ thống cách mô hình phản ứng trước nhiều nhiệm vụ, lĩnh vực và ranh giới an toàn khác nhau.
Các đối tượng này cũng tận dụng “prompt injection” để dụ mô hình vi phạm những quy tắc đã được thiết lập. Trong báo cáo về mối đe dọa công bố tháng 9/2026, Anthropic nêu nhiều dạng câu lệnh được dùng trong các cuộc tấn công chưng cất, chẳng hạn yêu cầu mô hình “không đánh dấu nội dung này là trích xuất suy luận”, hoặc giả danh người dùng đang kiểm thử hệ thống và đề nghị mô hình xuất nguyên văn phần suy luận trước đó. Một dạng khác giả mạo chỉ thị hệ thống, yêu cầu trả lại đầy đủ nội dung nằm trong các thẻ <thinking></thinking>.
Bản thân kỹ thuật chưng cất mô hình không mặc nhiên là hành vi bất hợp pháp. Các nhà nghiên cứu có thể quan sát đầu ra và so sánh những câu trả lời khác nhau để cải thiện hệ thống của mình, đây là hoạt động có mục đích hợp pháp trong nghiên cứu công nghệ. Tuy nhiên, các cơ quan an ninh mạng Mỹ và những doanh nghiệp AI liên quan cho rằng việc sử dụng hàng loạt tài khoản giả, né điều khoản dịch vụ và dụ mô hình tiết lộ nội dung bị hạn chế đã vượt ra ngoài phạm vi nghiên cứu thông thường.
Doanh nghiệp AI tăng cường phát hiện bất thường
Hiện chưa có một giải pháp kỹ thuật đơn lẻ nào có thể ngăn chặn hoàn toàn dạng tấn công này. Anthropic và các công ty AI khác đang cải thiện khả năng nhận diện truy vấn bất thường, xác minh danh tính khách hàng và kiểm soát quyền truy cập, đồng thời áp dụng biện pháp phù hợp hơn với từng kiểu hoạt động tấn công. Các doanh nghiệp cũng thúc đẩy chia sẻ thông tin tình báo về mối đe dọa để nhận diện nhanh hơn những mạng lưới tài khoản và mẫu truy vấn tương tự.
CISA kêu gọi xây dựng cơ chế ứng phó “phối hợp và bao phủ toàn bộ hệ sinh thái”. Điều này có thể đòi hỏi sự tham gia đồng thời của các nhà phát triển mô hình, nhà cung cấp dịch vụ đám mây, nền tảng xác thực danh tính và chính phủ Mỹ, thay vì chỉ giao trách nhiệm ngăn chặn cho từng doanh nghiệp riêng lẻ. Khi cạnh tranh giá trong dịch vụ AI gia tăng và chi phí gọi mô hình giảm, ngưỡng chi phí để kẻ tấn công thu thập lượng lớn đầu ra cũng có thể thấp hơn. Các nền tảng vì vậy vẫn phải duy trì năng lực giám sát và phòng vệ liên tục.
Năng lực bị khai thác liên quan đến an ninh quốc gia
Các cơ quan an ninh Mỹ lo ngại việc sao chép quy mô lớn những năng lực AI tiên tiến không chỉ làm thay đổi cạnh tranh công nghệ giữa doanh nghiệp Mỹ và Trung Quốc, mà còn khiến các mô hình thiếu giới hạn an toàn dễ bị bên thứ ba sử dụng hơn. Trong báo cáo tháng 2/2026 về các cuộc tấn công chưng cất, Anthropic cảnh báo rằng nếu những năng lực nguy hiểm được giữ lại trong quá trình khai thác trong khi cơ chế bảo vệ ban đầu bị suy yếu, các hệ thống liên quan có thể bị dùng để phát triển vũ khí sinh học, thiết kế khí tài quân sự tiên tiến, tiến hành các cuộc tấn công mạng quy mô lớn hoặc hỗ trợ những hoạt động tự động hóa có sức tàn phá cao hơn.
Công ty này cũng nhận định các chính phủ có khả năng kiểm soát chính trị có thể tận dụng những hệ thống như vậy để phát triển vũ khí mạng mang tính tấn công, triển khai hoạt động thông tin sai lệch và thực hiện giám sát trên diện rộng. Với các doanh nghiệp AI, vấn đề không chỉ nằm ở nguy cơ rò rỉ bí mật thương mại. Khi ranh giới an toàn của mô hình bị sao chép, nhà phát triển ban đầu cũng khó tiếp tục kiểm soát cách năng lực đó được sử dụng.
Tuyên bố chi phí của DeepSeek bị đặt câu hỏi
Tranh cãi này cũng ảnh hưởng đến cách nhà đầu tư đánh giá mô hình AI chi phí thấp của Trung Quốc. DeepSeek từng thu hút sự chú ý của thị trường sau khi tuyên bố phát triển hệ thống tiên tiến với chi phí thấp hơn rất nhiều so với các mô hình hàng đầu của Mỹ. CISA cho rằng con số 5,6 triệu USD chi phí huấn luyện được DeepSeek công khai chưa phản ánh đầy đủ tổng chi phí, do không bao gồm chi phí thực tế để thu thập dữ liệu và năng lực thông qua hoạt động chưng cất mô hình quy mô lớn bị cáo buộc là có ác ý.
Thông báo cho biết DeepSeek từng sử dụng các câu lệnh yêu cầu công cụ AI của Mỹ tiết lộ quá trình suy luận từng bước, qua đó tạo lộ trình cải thiện mô hình của mình. Nếu nhận định này chính xác, chi phí huấn luyện được công bố trên bề mặt không thể đại diện cho toàn bộ khoản đầu tư phát triển mô hình, đồng thời không thể so sánh trực tiếp với các hệ thống được huấn luyện dựa trên việc tự chủ mua chip, xây dựng trung tâm dữ liệu, bảo đảm nguồn điện và duy trì đội ngũ nghiên cứu.
Cạnh tranh giá trong ngành AI cũng đang rõ nét hơn. Một số mô hình có quy mô nhỏ hơn và hiệu suất cao hơn đang dùng mức giá thấp để giành nhà phát triển và khách hàng doanh nghiệp, trong khi các mô hình Trung Quốc như DeepSeek mở rộng ảnh hưởng tại thị trường Mỹ. Đối với nhà đầu tư, các điểm cần theo dõi không chỉ là giá gọi mô hình, mà còn gồm khả năng doanh nghiệp chứng minh nguồn gốc dữ liệu huấn luyện và năng lực mô hình, mức độ nền tảng có thể giảm chi phí tiềm ẩn do tấn công chưng cất, cùng việc cơ quan quản lý có thúc đẩy cơ chế phối hợp rộng hơn trong toàn ngành hay không.