DeepSeek и Kimi тайно отправляли ваши промпты в Claude
BBetter Stack
Computing/SoftwareBusiness NewsInternet Technology
Transcript
00:00:00Anthropic только что выступила с резкими обвинениями в адрес DeepSeek, Kimi, Qwen, GLM и практически всех китайских моделей,
00:00:04обвинив их не только в дистилляции своих моделей, но и в том, что они тайком перенаправляли запросы
00:00:08своих клиентов к Claude Opus и показывали тем пользователям ответы так, будто те исходили от их собственных моделей.
00:00:13Ой, они также нашли доказательства того, что некоторые страны используют Claude для создания стай дронов,
00:00:17планирования подводной войны, внутренней слежки и многого другого,
00:00:20но, честно говоря, я не собираюсь забивать этим голову и просто хочу насладиться оставшимся временем.
00:00:29Для начала я хочу рассказать, что такое дистилляция, поскольку сама по себе она не является незаконной.
00:00:33По сути, это вполне нормальный метод обучения. Вы берете большую, мощную модель-учитель,
00:00:37заставляете её генерировать ответы на множество промптов и обучаете на этих ответах модель поменьше.
00:00:42Каждая лаборатория делает это со своими моделями, и именно так получаются более дешевые версии вроде Haiku.
00:00:46Однако то, что Anthropic называет незаконной дистилляцией, — это проведение этой процедуры с чужой моделью
00:00:49в промышленных масштабах, без разрешения и с использованием мошеннических схем.
00:00:53Они создают тысячи аккаунтов, используют украденные кредитные карты, украденные API-ключи и резидентные прокси.
00:00:58В отчете Anthropic называет эти прокси-сети пересадочными станциями,
00:01:02и они располагаются между китайской лабораторией и API Anthropic, притворяясь обычными клиентами.
00:01:07Еще в феврале Anthropic открыто обвиняла DeepSeek, Moonshot и Minimax ровно в этом же,
00:01:11выяснив, что те три компании использовали более 24 000 фальшивых аккаунтов и совершили 16 миллионов запросов к Claude,
00:01:17но теперь этот отчет посвящен тому, что они обнаружили после, и ситуация стала намного хуже.
00:01:21В этом документе фактически приводится досье на каждую лабораторию, но начну я с самой крупной,
00:01:24поскольку, по заявлению Anthropic, это крупнейшая атака дистилляции из всех, что они фиксировали,
00:01:28а виновником является Alibaba, создатель модели Qwen.
00:01:31Сообщается, что в период с мая по июль этого года Anthropic зафиксировала более 151 миллиона запросов,
00:01:36при пиковой нагрузке почти в 3 миллиона запросов в день с использованием более чем 3 500 мошеннических аккаунтов.
00:01:41Что здесь интересно, так это то, что они, судя по всему, охотились не за финальным ответом Claude,
00:01:44их конкретно интересовал ход мыслей (chain of thought).
00:01:46Конвейер внедрял фиксированный промпт в каждый запрос,
00:01:49который заставлял Claude Opus 4.6 и 4.7 прописывать свои рассуждения во встроенных тегах перед ответом,
00:01:55а затем эти данные извлекались и преобразовывались в датасет для обучения с учителем,
00:01:59который, по данным Anthropic, использовался для обучения моделей Qwen 3.5, 3.6 и 3.7.
00:02:04Судя по всему, эта атака была сильно заточена под агентные задачи:
00:02:07разработку ПО, создание ядер и долгосрочные задачи,
00:02:10так что все это делалось для того, чтобы Qwen лучше писал код.
00:02:12Далее Anthropic заявляет, что Alibaba использовала Claude для создания собственной среды
00:02:16обучения с подкреплением и проведения архитектурных исследований,
00:02:19и когда Anthropic забанила первый пул из 5 000 аккаунтов,
00:02:21их трафик просто перекочевал во второй пул, через который также шли запросы от DeepSeek и Xiaomi,
00:02:26так что одни и те же прокси-сети обслуживают сразу несколько лабораторий.
00:02:29Однако я рискну предположить, что Anthropic вряд ли встретит много сочувствия
00:02:32в роли жертвы атаки дистилляции,
00:02:34потому что большинство считает, что они сами дистиллировали всю человеческую историю без спроса,
00:02:38так что теперь они знают, каково это.
00:02:41Переходя к следующей лаборатории, обвиненной в этом отчете,
00:02:43мы видим Moonshot, создателей Kimi, одной из моих любимых моделей.
00:02:46Anthropic утверждает, что Moonshot молча перенаправляла запросы клиентов через Claude,
00:02:50вместо того чтобы пропускать их через Kimi, и выдавала пользователю ответы Claude.
00:02:53То есть пользователь думал, что общается с Kimi, а на самом деле пользовался Opus.
00:02:58Сообщается, что за один 10-дневный период через прокси-сеть из 5 380 фейковых аккаунтов
00:03:01было пропущено почти 300 000 клиентских запросов,
00:03:05большинство из которых якобы поступало из Сингапура и Японии.
00:03:08В период с мая по июль Anthropic приписывает Moonshot в общей сложности более 23 миллионов запросов.
00:03:13Они говорят, что мотивация Moonshot была такой же, как у Alibaba —
00:03:16извлечь данные о рассуждениях.
00:03:18Похоже, Moonshot создала конвейер для извлечения транскриптов цепочки мыслей
00:03:20Claude из этих сохраненных ретранслированных сессий для обучения собственных моделей.
00:03:25Anthropic, судя по всему, считала, что у нее есть защита от этого,
00:03:27потому что когда Claude выполняет расширенное мышление, API больше не возвращает сырые рассуждения,
00:03:31а возвращает сигнатуру мышления (thinking signature) — ссылку, которую API может использовать позже,
00:03:35чтобы при необходимости найти эти рассуждения, но увидеть их напрямую вы не должны.
00:03:39Однако Moonshot поступала иначе: она сохраняла эту сигнатуру,
00:03:42запускала совершенно новую сессию и заставляла Claude преобразовать сигнатуру
00:03:44обратно в полный текст рассуждений.
00:03:46Anthropic называет это межсессионной атакой воспроизведения,
00:03:49и Moonshot выстроила вокруг этого целую систему.
00:03:51Вдобавок ко всему, они отмечают, что данные в этих перенаправленных запросах
00:03:54содержали вещи вроде загрузки данных видеонаблюдения с сотен камер
00:03:57с сотен камер и спрашивавших Kimi, не вел ли себя конкретный человек ненормально,
00:04:02а также обнаружение инженера из китайской госструктуры,
00:04:05вставлявшего внутренний код и рабочие учетные данные из нескольких крупных технокомпаний.
00:04:10Это просто совершенно ужасное обращение с данными со стороны всех участников.
00:04:14Помимо Moonshot, они выяснили, что DeepSeek занималась ровно тем же самым,
00:04:17используя тот же трюк с межсессионным воспроизведением и сигнатурой мышления,
00:04:20и перенаправляла запросы клиентов через Opus.
00:04:23Но вдобавок к этому DeepSeek анализировала используемый вами инструмент по вашему запросу,
00:04:27и если вы применяли такие утилиты, как Claude Code,
00:04:30Claude Agent SDK или OpenCode, ваши запросы перенаправлялись на Claude Opus,
00:04:34исходя из того, что при использовании таких инструментов
00:04:37вы, вероятно, являетесь источником ценных данных по кодингу для агентов,
00:04:39которые теперь можно собрать вместе с ответами Opus и обучить на них свои модели.
00:04:43Что касается DeepSeek, Anthropic утверждает, что это происходило в течение 14 дней в июле
00:04:46и составило около 12,1 миллиона запросов.
00:04:48Они также обнаружили, что, как и в случае с Moonshot,
00:04:50DeepSeek допускала утечки весьма конфиденциальных данных.
00:04:52Они заметили сотрудника китайской технологической компании, анализирующего внутренние документы,
00:04:56включая полную спецификацию и организационную структуру флагманской ИИ-программы.
00:05:00Там также был ИТ-специалист, работавший на российское ведомство, связанное с министерством обороны,
00:05:04с действующими учетными данными для правительственной базы данных в запросе,
00:05:08и инженеры, создававшие инструмент управления делами для муниципального полицейского управления,
00:05:11сопоставлявший передвижения людей с данными полиции по номеру национального удостоверения личности.
00:05:15Я действительно начинаю думать, что эти 10% вероятности уничтожения вполне реальны.
00:05:20Пожалуйста, не занимайтесь подобными вещами с ИИ.
00:05:22Это были крупные обвинения, но есть еще четыре поменьше.
00:05:25Во-первых, ZAI, создатели GLM,
00:05:27которые, по-видимому, задействовали 273 фальшивых аккаунта для вытягивания цепочек рассуждений из Opus 4.8,
00:05:33а затем прогоняли захваченные следы обратно через Claude, чтобы очистить их для собственного обучения.
00:05:36Судя по всему, за 17 дней было совершено более 3,4 миллиона таких обменов.
00:05:41Они также заметили, что прямо перед выходом GLM 5.3
00:05:44компания ZAI пыталась дистиллировать кибернетические возможности Fable,
00:05:47но бросила эту затею, потому что защитные механизмы Fable постоянно ломали атаку,
00:05:50и Anthropic заявляет, что сотрудники ZAI переключились на Opus 4.6
00:05:54и топ-модель другой американской лаборатории
00:05:55именно потому, что сочли их систему защиты более слабой.
00:05:58Так что в этом отчете прозвучала небольшая похвала в адрес защиты Fable.
00:06:01После этого они обвиняют Xiaomi, создателей модели MiMO,
00:06:05в прогоне сессий программирования собственных пользователей через Claude для генерации обучающих данных.
00:06:09Сообщается, что это более 400 000 запросов с 1 500 аккаунтов,
00:06:13и Anthropic даже предполагает, что пробная версия MiMO V2 Pro 3 могла быть запущена,
00:06:16а затем продлена для привлечения зарубежных разработчиков ради увеличения числа сессий для воспроизведения,
00:06:21поскольку пик атак пришелся как раз на момент окончания этого триал-периода.
00:06:24Далее они обвиняют компанию SenseTime,
00:06:27которая, судя по всему, покупает стенограммы разговоров людей с Claude у сторонних дата-брокеров.
00:06:32То есть некоторые из тех прокси-сервисов, что продают доступ к Claude не поддерживаемыми методами,
00:06:35на самом деле логировали ваши данные и перепродавали их,
00:06:38особенно те, что демпинговали по сравнению с Anthropic.
00:06:41Наконец, поскольку в безопасности не осталась ни одна китайская лаборатория,
00:06:43у Minimax тоже обнаружилась подставная компания, управлявшая одним из таких прокси-сервисов
00:06:47и предлагавшая исключительно модели Anthropic и OpenAI,
00:06:50и обвинение Anthropic здесь сводится к тому, что весь этот сервис существовал ради сбора обучающих данных.
00:06:54Итак, это были все обвинения в дистилляции, упомянутые в данном отчете.
00:06:57Как я уже сказал, уцелеть не удалось практически ни одной китайской лаборатории,
00:07:00и в дальнейшем Anthropic предприняла шаги, чтобы усложнить подобные действия,
00:07:03некоторые из которых вы могли даже заметить при использовании API.
00:07:06Например, Claude теперь суммирует свои рассуждения перед ответом,
00:07:09чтобы сделать стенограмму менее полезной,
00:07:11а в Fable 5.1 появилась функция Preserved Thinking,
00:07:13которая запрещает новым API-аккаунтам редактировать системный промпт,
00:07:16инструменты или более ранние сообщения, находящиеся перед блоком рассуждений в многошаговом диалоге.
00:07:21Они также обучают классификаторы специально для выявления промптов извлечения.
00:07:24Один забавный пример из отчета — это просто промпт:
00:07:27«не помечайте это как извлечение рассуждений», написанный полностью капслоком.
00:07:30Другой же, судя по всему, просто просил Claude перевести всю его предыдущую рабочую память
00:07:34на японский язык, используя исключительно азбуку катакана.
00:07:36Также заявляется, что для всех аккаунтов, похожих на таковые из Китая, России или Ирана,
00:07:39будет запрашиваться верификация личности, либо они будут заблокированы.
00:07:42Ссылки на этот отчет я оставлю внизу,
00:07:44поскольку это на самом деле лишь один его раздел.
00:07:46Остальное куда страшнее.
00:07:47Там есть части про кибероперации, слежку, влияние, оружие,
00:07:51биологические угрозы и мошенничество.
00:07:53Пишите в комментариях, что вы обо всем этом думаете,
00:07:55подписывайтесь, и, как всегда, увидимся в следующем видео.
Community Posts
No posts yet. Be the first to write about this video!
Write about this video