Ad
Искусственный интеллект

DeepSeek и Kimi тайно отправляли запросы в Claud

Маша Даровская
By Маша Даровская , IT-редактор и автор
DeepSeek и Kimi тайно отправляли запросы в Claud
Обложка © Anonhaven

Китайский интернет-регулятор проверяет DeepSeek и Moonshot AI после отчета Anthropic о массовом использовании Claude для обучения конкурирующих моделей. В центре проверки оказался более неприятный эпизод: Anthropic утверждает, что обе компании перенаправляли часть реальных запросов своих пользователей в Claude без явного уведомления клиентов.

Пользователь мог выбрать Kimi или DeepSeek, отправить рабочий код, документы или другие данные и получить ответ в привычном интерфейсе. Но фактически отдельные запросы обрабатывал Claude. В одном случае через Kimi в системы Anthropic попали материалы из архива видеонаблюдения с сотен камер в Чэнду. Через DeepSeek передавались запросы разработчиков системы для муниципального управления общественной безопасности, где использовались сведения о перемещениях людей, полицейские записи и номера удостоверений личности.

Управление по вопросам киберпространства Китая, CAC, после публикации отчета вызвало представителей семи упомянутых компаний, а затем сосредоточилось на DeepSeek и разработчике Kimi — Moonshot AI. Чиновники посещали офисы компаний и опрашивали руководителей и сотрудников. Проверка продолжается, решение о возможных санкциях пока не принято. DeepSeek, Moonshot и CAC публично расследование не комментировали.

Anthropic опубликовала 154-страничный отчет об угрозах 10 сентября. Среди прочего компания описала кампании семи китайских разработчиков ИИ: Alibaba, Moonshot AI, DeepSeek, Zhipu, Xiaomi, SenseTime и MiniMax.

Главная претензия Anthropic — не сама дистилляция. Это обычный метод машинного обучения, при котором более слабую модель обучают на ответах более сильной. Anthropic сама использует подобные методы для своих моделей.

Проблемой компания считает обход ограничений Claude: тысячи фиктивных аккаунтов, прокси, временные адреса электронной почты и другие схемы, позволявшие получать огромные объемы ответов в нарушение правил сервиса. Еще в феврале Anthropic сообщала о более чем 16 млн обменов, связанных с DeepSeek, Moonshot и MiniMax.

Сентябрьское расследование обнаружило у Moonshot еще одну схему. Anthropic утверждает, что компания перенаправляла запросы клиентов Kimi в Claude вместо обработки собственной моделью, после чего показывала пользователю ответ Claude как результат Kimi.

За один десятидневный период Moonshot таким способом передала почти 300 тыс. пользовательских запросов. Для доступа использовалась сеть из 5380 фиктивных аккаунтов, большинство из которых выглядели как учетные записи из Сингапура и Японии. Основная часть трафика направлялась в модели Opus.

Это уже отличается от обычного сбора искусственных примеров для обучения: в Claude попадали настоящие запросы клиентов Moonshot.

Anthropic пишет осторожнее, чем многие пересказы этой истории: компания не знает, уведомляла ли Moonshot клиентов о передаче запросов третьей стороне. Поэтому утверждать, что пользователям прямо сообщали ложную информацию о месте обработки данных, нельзя. Из отчета следует другое — они считали, что работают с Kimi, а ответы в исследованных случаях приходили от Claude.

Полученный трафик одновременно использовался как обучающий материал. Anthropic обнаружила, что Moonshot сохраняла как минимум часть перенаправленных диалогов и извлекала из них подробные рассуждения Claude.

Обычно API Claude не возвращает модели полный внутренний ход рассуждений. Вместо него используется специальная служебная подпись, которая позволяет восстановить контекст при продолжении диалога.

Исследователи обнаружили схему, при которой Moonshot сохраняла такую подпись, открывала новый сеанс и заставляла Claude восстановить связанные с ней рассуждения. Anthropic называет это межсессионным повторным воспроизведением.

Полученные тексты затем можно было использовать для дистилляции — обучения собственной модели на примерах того, как решает задачу Claude.

Общий объем кампании, которую Anthropic связывает с Moonshot с мая по июль, превысил 23 млн обменов. Это не значит, что все 23 млн были реальными запросами пользователей Kimi: сюда входит вся обнаруженная активность, связанная с дистилляцией.

Самая серьезная часть отчета касается содержимого перенаправленных запросов. В одном эпизоде пользователь, которого Anthropic считает вероятно связанным с Народно-освободительной армией Китая, работал в Kimi с архивом видеонаблюдения.

Он попросил модель проанализировать перемещения конкретного человека и определить, выглядит ли его поведение необычно.

В переданных данных находились материалы с сотен камер в Чэнду, включая камеры около объектов НОАК, институтов, связанных с China Electronics Technology Group Corporation, и крупного государственного предприятия. Запрос ушел в Claude.

Другой пользователь, инженер крупного китайского госпредприятия, использовал Kimi для разработки внутренней системы. В его запросах находились закрытый код и действующие учетные данные нескольких крупных китайских компаний, включая технологические. Эти материалы тоже были перенаправлены Anthropic.

Anthropic обнаружила похожую схему у DeepSeek, но механизм выбора запросов отличался. Сервис проверял входящий трафик на признаки использования инструментов для программирования, включая Claude Code, Claude Agent SDK и OpenCode.

Отдельных пользователей, которые пытались работать с моделью DeepSeek через такие инструменты, система помечала. Их запросы могли перенаправляться в Claude Opus.

Anthropic также обнаружила у DeepSeek ту же схему извлечения подробных рассуждений Claude через повторное использование служебных подписей.

За 14 дней июля компания связала с этой кампанией более 12,1 млн обменов. Эта цифра тоже описывает весь обнаруженный трафик кампании, а не 12,1 млн подтвержденных пользовательских сообщений.

Среди перенаправленных DeepSeek запросов Anthropic обнаружила несколько примеров с чувствительной рабочей информацией. Сотрудник китайской технологической компании использовал DeepSeek для анализа внутренней документации. В Claude в результате попали полные спецификации, организационная структура и стратегические задачи крупной программы в области ИИ.

В другом случае DeepSeek перенаправила запросы ИТ-специалиста, который работал с данными российского государственного ведомства, связанного с Минобороны. В запросах находились действующие учетные данные государственной базы.

Еще один пример связан с инженерами, создававшими систему управления делами для муниципального управления общественной безопасности в Китае. Разрабатываемый инструмент сопоставлял перемещения человека с полицейскими записями по номеру национального удостоверения личности. Эти запросы тоже дошли до Claude.

Самая крупная кампания в отчете принадлежит вовсе не DeepSeek или Moonshot. Anthropic связала с Alibaba более 151 млн обменов с Claude с мая по июль. В отдельные дни трафик приближался к 3 млн обменов. Для работы использовались более 3500 фиктивных учетных записей.

Система добавляла к запросам специальную инструкцию, которая заставляла Claude выдавать расширенные рассуждения. Anthropic считает, что полученные материалы превращались в данные для дополнительного обучения моделей семейства Qwen.

После блокировки первой сети аккаунтов трафик быстро перевели на другую инфраструктуру. Часть этой инфраструктуры использовали также DeepSeek и Xiaomi.

На текущем этапе проверки CAC основное внимание, по данным The Information, уделяет DeepSeek и Moonshot. Публичного объяснения, почему Alibaba не стала таким же объектом углубленной проверки, регулятор не давал.

Логичное объяснение, которое следует из доступных данных, — в случаях DeepSeek и Moonshot Anthropic нашла конкретные примеры передачи клиентских данных. Но это остается интерпретацией: CAC официально критерии отбора компаний не раскрывала.

В публикациях об отчете встречается цифра около 190 млн запросов. Она получена сложением пяти показателей: Alibaba — более 151 млн обменов, Moonshot — более 23 млн, DeepSeek — более 12,1 млн, Zhipu — более 3,4 млн, Xiaomi — более 400 тыс. В сумме получается как минимум 189,9 млн обменов.

Сам отчет Anthropic общего показателя не приводит. Кроме того, периоды наблюдения различаются: DeepSeek измеряли 14 дней, Zhipu — 17, Xiaomi — 20, а для Alibaba и Moonshot указан более широкий период с мая по июль.

Для Moonshot расследование возникло во время подготовки к выходу на биржу. Компания конфиденциально подала заявку на IPO в Гонконге в начале сентября. Reuters со ссылкой на источники сообщал, что разработчик Kimi рассчитывает привлечь около $3 млрд. Сроки и параметры сделки еще могут измениться и зависят от получения необходимых разрешений.

Проверка CAC может стать дополнительным риском для размещения, если к моменту выхода публичных документов расследование еще будет продолжаться. Штрафы или другие санкции в отношении Moonshot и DeepSeek пока не объявлены.

В этой истории важно разделить два механизма. При обычной дистилляции разработчик сам создает набор запросов, получает ответы более сильной модели и использует их для обучения собственной.

В исследованных Anthropic случаях Moonshot и DeepSeek часть исходных данных получили от своих клиентов. Пользователь выбирал одну модель, но запрос мог уйти другой компании.

Для клиента разница принципиальна. Разработчик может безопасно отправить обезличенный тест вроде задачи по Python. Но в настоящем рабочем чате оказываются исходный код, документы, данные клиентов, ключи доступа и другая информация, которую пользователь передает конкретному сервису исходя из его правил хранения и обработки данных. Скрытая смена реального обработчика запроса меняет эту модель доверия.

Вопросы и ответы

Почему проверяют DeepSeek и Moonshot?

The Information сообщает, что CAC изучает возможную передачу чувствительных данных пользователей в Claude. Проверка началась после публикации сентябрьского отчета Anthropic.

Что именно Anthropic приписывает Moonshot?

Компания утверждает, что Moonshot перенаправляла часть запросов пользователей Kimi в Claude, показывала полученные ответы внутри Kimi и сохраняла часть обменов для дистилляции собственной модели.

Сколько запросов Kimi ушло в Claude?

В одном десятидневном эпизоде Anthropic насчитала почти 300 тыс. реальных пользовательских запросов. Общая обнаруженная активность кампании Moonshot с мая по июль превысила 23 млн обменов, но эти показатели нельзя приравнивать друг к другу.

Что делала DeepSeek?

Anthropic утверждает, что DeepSeek распознавала некоторых пользователей инструментов для программирования и перенаправляла выбранные запросы в Claude Opus. За 14 дней июля с кампанией связали более 12,1 млн обменов.

Какие данные оказались у Anthropic?

Среди опубликованных примеров — внутренний код и действующие учетные данные компаний, сведения из системы для муниципального управления общественной безопасности, документация ИИ-проекта и данные видеонаблюдения из Чэнду.

Что означает 151 млн обменов Alibaba?

Это оценка объема кампании по дистилляции с мая по июль. Anthropic считает ее крупнейшей из обнаруженных. Нет оснований утверждать, что все эти обмены были запросами реальных пользователей Alibaba.

Уже доказано, что компании нарушили закон?

Нет. Anthropic опубликовала результаты собственного расследования, а CAC продолжает проверку. Публичного решения регулятора и объявленных санкций пока нет.

Как проверка может повлиять на Moonshot?

Компания готовится к IPO в Гонконге и, по данным Reuters, рассчитывает привлечь около $3 млрд. Незавершенное регуляторное расследование может стать дополнительным риском для размещения.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.