Anthropic vo štvrtok 10. septembra zverejnil správu, podľa ktorej niekoľko čínskych AI firiem vrátane Alibaby, Moonshot AI a DeepSeeku tajne smerovalo dopyty svojich používateľov na model Claude a jeho odpovede potom vydávalo za výstup vlastných systémov. Ide o techniku známu ako destilácia AI modelov, teda ťaženie schopností konkurenčného modelu na trénovanie vlastného, lacnejšieho nástroja. Pri tom podľa Anthropicu unikli aj citlivé vojenské a policajné dáta z Číny a Ruska.
Správa je súčasťou pravidelnej správy Anthropicu o zneužívaní jeho modelov a označuje ju za eskaláciu sporu s čínskymi vývojármi, ktorý firma prvýkrát otvorila vo februári. Keďže Anthropic z Číny prístup k Claude oficiálne neumožňuje, firmy podľa správy obchádzali obmedzenie cez tisícky falošných účtov registrovaných najmä v Singapure a Japonsku.
Ako destilácia fungovala
Anthropic bežne nezobrazuje používateľom plný reťazec uvažovania modelu, len jeho zhrnutie. Útočníci podľa správy prišli na spôsob, ako z Claude vylákať aj plné interné úvahy, napríklad tak, že dopyt zamaskovali ako preklad. V jednom zo zdokumentovaných prípadov požiadali model, aby „predchádzajúcu pracovnú pamäť preložil do prirodzenej katakany“. Získané reťazce uvažovania potom slúžili na dotrénovanie menších modelov metódou označovanou ako supervised fine-tuning.
Najväčšia kampaň sa podľa Anthropicu týkala Alibaby. Medzi májom a júlom zaznamenala firma 151 miliónov výmen, v špičke takmer tri milióny denne, rozložených na 3 500 účtoch. Anthropic ju označil za najrozsiahlejší pokus o hromadnú destiláciu, aký doteraz zachytil, a spája ju s tréningom rodiny modelov Qwen. Podobný postup pri vývoji svojich modelov v minulosti použil aj čínsky DeepSeek, ktorý podľa Anthropicu naďalej presmerúva reálne rozhovory používateľov cez Claude namiesto vlastnej infraštruktúry.
Citlivé dáta unikli na cudzie servery
Druhá veľká kampaň patrila spoločnosti Moonshot AI, tvorcovi chatbota Kimi. Podľa Anthropicu firma využívala sieť približne päťtisíc podvodných účtov a len počas jedného desaťdňového obdobia cez ne presmerovala takmer 300-tisíc požiadaviek, prevažne na model Claude Opus. Medzi májom a júlom tak Moonshot vygeneroval vyše 23 miliónov výmen.
Práve pri tejto kampani Anthropic upozorňuje na bezpečnostné riziko presahujúce spor o duševné vlastníctvo. Keďže používatelia netušili, že ich dopyty putujú na cudzie servery, cez platformu Kimi sa podľa správy dostal na Claude aj dopyt používateľa, ktorého Anthropic vyhodnotil ako pravdepodobne prepojeného s čínskou armádou, a ktorý sa pýtal, či sa osoba sledovaná kamerovým systémom v meste Čcheng-tu správa podozrivo. Cez DeepSeek zase unikli prihlasovacie údaje k ruskej vládnej databáze spojenej s dodávateľom pre rezort obrany a dáta z čínskeho policajného systému na správu prípadov.
Okrem Alibaby, Moonshotu a DeepSeeku správa menuje aj ďalšie firmy, konkrétne Zhipu, tvorcu modelov GLM, spoločnosť SenseTime a firmu MiniMax, ktorá podľa Anthropicu prevádzkovala proxy službu cez nenahlásenú schránkovú firmu a predávala prístup k modelom Anthropicu aj OpenAI. Podobné praktiky pripisované DeepSeeku už skôr opísal aj OpenAI.
Čo to znamená pre firmy
Pre firmy mimo Číny je dôležité najmä to, že spor ukazuje, ako málo si používatelia AI nástrojov vedia byť istí, kade presne ich dáta putujú. Ak firma alebo jej zamestnanci posielajú citlivé informácie do menej transparentného lokálneho AI nástroja, nemusia vedieť, že dopyt v skutočnosti spracuje úplne iný poskytovateľ na inom kontinente, ako sa v prípade Ruska a Číny ukázalo pri úniku vládnych prihlasovacích údajov. Firmy, ktoré s AI pracujú s citlivými zákazníckymi alebo internými dátami, by preto mali vedieť, ktorý model ich žiadosti reálne spracúva a za akých podmienok.
Spor zároveň dokresľuje, prečo si Anthropic buduje čoraz väčšiu výpočtovú kapacitu, keďže nedávno si zazmluvnil výpočtový výkon za stovky miliárd dolárov, aby si udržal náskok pred konkurenciou, ktorá sa podľa jeho vlastných zistení snaží jeho modely kopírovať čo najlacnejšie.
Pre bežného používateľa v Európe je dôsledok konkrétny. Modely ako Qwen od Alibaby alebo Kimi od Moonshot AI patria medzi najpoužívanejšie voľne dostupné modely na svete práve preto, že sú lacné a rýchlo sa zlepšujú. Ak časť ich schopností skutočne pochádza z destilácie drahšieho konkurenta, cenová vojna na trhu s AI nástrojmi bude pokračovať, čo môže byť pre firmy hľadajúce lacnejšiu alternatívu krátkodobo výhodné. Anthropic aj OpenAI však avizujú, že sa proti podobným praktikám budú brániť aj právne, takže sa dá čakať, že podobné spory sa budú v nasledujúcich mesiacoch opakovať.



