美国网络安全与基础设施安全局(CISA)联合联邦调查局(FBI)和国家安全局(NSA)发布网络安全通报称,多家中国人工智能公司通过持续数月的“蒸馏攻击”获取美国AI企业的专有模型能力。通报涉及DeepSeek、MoonshotAI、阿里巴巴、MiniMax、StepFun和Z.AI,潜在受影响企业包括Anthropic、OpenAI、谷歌和xAI。
这类操作的核心,是通过大量设计好的提问,让先进模型输出内部能力、推理方式或安全限制,再将收集到的结果用于训练和改进其他模型。CISA称,相关活动可能在中国政府知情的情况下开展,并认为被提取的能力对应美国企业数十亿美元的研发投入。
代理和虚假账户增加追踪难度
通报指出,相关攻击者会使用代理服务器掩盖真实来源,搭建规模庞大的虚假用户网络,并向AI系统发送海量查询,以绕过平台监测和访问限制。部分攻击行动可能持续数月,目标并非单个回答,而是系统性收集模型在不同任务、领域和安全边界下的表现。
攻击者还会利用“提示注入”诱导模型违反既有规则。Anthropic在2026年9月发布的威胁报告中列举了多种蒸馏攻击提示,例如要求模型“不要将其标记为推理提取”,或声称用户正在进行调试,要求模型逐字输出此前的推理内容。另一类提示则伪装成系统指令,要求模型完整返回隐藏在<thinking></thinking>标签中的内容。
蒸馏本身并不必然违法。研究人员可以通过观察模型输出、比较不同答案来改进自身系统,这在技术研究中有正常用途。但美国网络机构和相关AI企业认为,利用大量虚假账户、绕过服务条款并诱导模型泄露受限制内容,已经超出通常的研究范围。
AI企业加强检测,但攻击手段也在变化
目前还没有能够完全阻止此类攻击的单一技术方案。Anthropic及其他AI公司正在改进异常查询识别、客户身份核验和访问控制,并针对不同攻击活动采取更有针对性的应对措施。企业之间也在推动共享威胁情报,以便更快识别相似的账户网络和查询模式。
CISA则呼吁建立“协调一致、覆盖整个生态系统”的应对机制。这意味着模型开发商、云服务商、身份验证平台以及美国政府可能需要共同参与,而不只是由单家企业负责拦截攻击。随着AI服务价格竞争加剧、模型调用成本下降,攻击者获取大量输出的门槛也可能随之降低,平台仍需面对持续的监测和防护压力。
被提取的能力涉及国家安全风险
美国安全部门担心,先进AI能力被大规模复制后,不仅会改变中美企业之间的技术竞争,还可能使缺少安全限制的模型更容易被第三方使用。Anthropic在2026年2月有关蒸馏攻击的报告中警告,如果模型的危险能力在提取过程中被保留下来,而原有防护机制被削弱,相关系统可能被用于开发生物武器、设计先进军事装备、发起大规模网络攻击,或支持更具破坏性的自动化行动。
该公司还指出,具有政治控制能力的政府可能利用这类系统开发进攻性网络武器、开展虚假信息活动和大规模监控。对AI企业而言,问题不只是商业秘密泄露,也包括模型安全边界被复制后,原开发者难以继续控制相关能力的使用方式。
DeepSeek成本说法受到质疑
这场争议也影响投资者对中国AI低成本模式的判断。DeepSeek此前曾因宣称以远低于美国头部模型的成本开发先进系统而引发市场关注。CISA在通报中称,DeepSeek公开提到的560万美元训练成本并不完整,因为该数字没有计入通过大规模恶意蒸馏获取数据和能力的真实成本。
通报称,DeepSeek曾使用提示词要求美国AI工具披露逐步推理过程,从而为自身模型改进提供路径。若这一判断成立,那么表面上的训练成本并不能代表完整的模型开发投入,也无法与依靠自主芯片采购、数据中心建设、电力供应和研发团队完成训练的系统直接比较。
AI行业同时出现更明显的价格竞争。部分规模较小、效率更高的模型以较低价格争夺开发者和企业客户,DeepSeek等中国模型也在美国市场扩大影响。对投资者而言,后续需要关注的并不只有模型调用价格,还包括企业如何证明训练数据和模型能力的来源、平台能否降低蒸馏攻击造成的隐性成本,以及监管部门是否会推动更广泛的行业协作。