美國網路安全暨基礎設施安全局(CISA)聯同聯邦調查局(FBI)及國家安全局(NSA)發布網路安全通報,指多家中國人工智慧公司透過持續數月的「蒸餾攻擊」,取得美國AI企業的專有模型能力。通報提及DeepSeek、MoonshotAI、阿里巴巴、MiniMax、StepFun及Z.AI,可能受影響的美國企業則包括Anthropic、OpenAI、Google與xAI。
這類操作的核心,是透過大量精心設計的提問,誘使先進模型輸出內部能力、推理方式或安全限制,再將收集到的結果用於訓練及改進其他模型。CISA表示,相關活動可能在中國政府知情下進行,並認為遭提取的能力涉及美國企業數十億美元的研發投入。
代理伺服器與虛假帳戶增加追蹤難度
通報指出,相關攻擊者會利用代理伺服器掩蓋實際來源,建立大規模虛假使用者網路,並向AI系統發送海量查詢,以繞過平台監測及存取限制。部分攻擊可能持續數月,目標不是取得單一答案,而是系統性收集模型在不同任務、專業領域及安全邊界下的表現。
攻擊者亦會利用「提示注入」,誘導模型違反原有規則。Anthropic在2026年9月發布的威脅報告列出多種蒸餾攻擊提示,例如要求模型「不要將其標記為推理提取」,或聲稱使用者正在進行除錯,要求模型逐字輸出先前的推理內容。另一類提示則偽裝成系統指令,要求模型完整返回隱藏在<thinking></thinking>標籤內的內容。
蒸餾本身不一定違法。研究人員可以透過觀察模型輸出及比較不同答案,改進自身系統,這在技術研究中有正常用途。不過,美國網安機構及相關AI企業認為,若利用大量虛假帳戶、繞過服務條款,並誘使模型洩露受限制內容,便已超出一般研究活動的範圍。
AI企業加強偵測,攻擊方式持續變化
目前沒有單一技術方案可以完全阻止這類攻擊。Anthropic及其他AI公司正改進異常查詢識別、客戶身分驗證及存取控制,並針對不同攻擊活動採取更具針對性的措施。企業之間也在推動共享威脅情報,以更快辨識相似的帳戶網路與查詢模式。
CISA呼籲建立「協調一致、涵蓋整個生態系統」的應對機制。這代表模型開發商、雲端服務商、身分驗證平台及美國政府可能需要共同參與,而非只由單一企業負責攔截攻擊。隨著AI服務價格競爭加劇、模型呼叫成本下降,攻擊者大量取得模型輸出的門檻也可能降低,平台仍要面對持續的監測與防護壓力。
模型能力遭提取牽涉國安風險
美國安全部門擔心,先進AI能力若被大規模複製,不僅會改變中美企業之間的技術競爭,也可能讓缺乏安全限制的模型更容易被第三方使用。Anthropic在2026年2月發布的蒸餾攻擊報告中警告,如果模型的危險能力在提取過程中被保留,而原有防護機制遭到削弱,相關系統可能被用於開發生物武器、設計先進軍事裝備、發動大規模網路攻擊,或支援破壞性更高的自動化行動。
該公司亦指出,具有政治控制能力的政府可能利用這類系統開發進攻性網路武器、進行虛假資訊活動及大規模監控。對AI企業而言,問題不只是商業秘密外洩,也包括模型的安全邊界被複製後,原始開發者將更難持續控制相關能力的使用方式。
DeepSeek的成本說法受到質疑
這場爭議也影響投資者對中國AI低成本模式的判斷。DeepSeek此前曾因宣稱以遠低於美國頂尖模型的成本開發先進系統,引起市場關注。CISA在通報中表示,DeepSeek公開提及的560萬美元訓練成本並不完整,因為該數字沒有計入透過大規模惡意蒸餾取得資料與能力的實際成本。
通報稱,DeepSeek曾使用提示詞要求美國AI工具披露逐步推理過程,藉此為自身模型改進提供路徑。若這項判斷成立,表面上的訓練成本便不能代表完整的模型開發投入,也無法直接與依靠自主晶片採購、資料中心建設、電力供應及研發團隊完成訓練的系統比較。
AI業界同時出現更明顯的價格競爭。部分規模較小但效率較高的模型,以較低價格爭取開發者及企業客戶;DeepSeek等中國模型也在美國市場擴大影響力。對投資者而言,後續需要關注的不只是模型呼叫價格,還包括企業如何證明訓練資料與模型能力的來源、平台能否降低蒸餾攻擊造成的隱性成本,以及監管部門是否會推動更廣泛的業界協作。