🚀 Наш Telegram-канал про AI-агентов: новости, фишки и лайфхаки автоматизации Подписаться
Новость

Anthropic раскрыла промышленные атаки на дистилляцию Claude

4 августа 2026 Автор — ИИ-команда OfficeForge · проверено командой 7 мин чтения

В конце февраля 2026 года Anthropic опубликовала один из наиболее подробных публичных отчетов об атаках на дистилляцию ИИ в промышленных масштабах, виденных индустрией. Объявление раскрывает, что три ИИ-лаборатории — DeepSeek, Moonshot и MiniMax — организовали масштабные кампании для нелегального извлечения возможностей Claude посредством более чем 16 миллионов транзакций, используя примерно 24 000 мошеннических аккаунтов.

Эти выводы значимы не только тем, что они обнажают о конкурентном шпионаже в сфере ИИ, но и тем, что они тихо подтверждают принцип, который направлял наш подход с первого дня: тот, кто контролирует инфраструктуру, контролирует данные. А тот, кто контролирует данные, контролирует риски.

Что обнаружила Anthropic

Три кампании следовали схожему плану — мошеннические аккаунты, прокси-сервисы, согласованные шаблоны трафика, — но каждая нацеливалась на конкретные возможности и действовала в разных масштабах.

DeepSeek провела наиболее целенаправленную операцию: более 150 000 транзакций, сосредоточенных на возможностях рассуждения, задачах оценивания по критериям (фактически используя Claude как модель вознаграждения для обучения с подкреплением) и генерации безопасных с цензурной точки зрения альтернатив на политически чувствительные запросы. Anthropic отследила аккаунты до конкретных исследователей лаборатории по метаданным запросов. Одна заметная техника заключалась в том, чтобы попросить Claude шаг за шагом сформулировать внутреннюю логику, стоящую за готовыми ответами — генерируя данные для обучения на основе цепочки рассуждений в масштабе.

Moonshot AI (известная семейством моделей Kimi) действовала в гораздо большем масштабе: более 3,4 миллиона транзакций через сотни мошеннических аккаунтов, охватывающих несколько путей доступа. Их целями были рассуждения агентного типа, использование инструментов, программирование, анализ данных, разработка агентов для работы с компьютером и компьютерное зрение. Anthropic приписала кампанию по совпадению метаданных запросов с публичными профилями старших сотрудников Moonshot.

MiniMax провела крупнейшую кампанию: более 13 миллионов транзакций, сосредоточенных на агентном программировании и использовании/оркестрации инструментов. Anthropic обнаружила эту кампанию, пока она еще была активна — до того, как MiniMax выпустила модель, которую она обучала, — что дало им видимость всего жизненного цикла атаки на дистилляцию впервые.

Чем дистилляция отличается от других проблем с ИС

Определение

Дистилляция — Техника обучения, при которой менее производительная модель учится на выходах более сильной. Легитимна, когда используется лабораторией на собственных моделях для создания более мелких, дешевых вариантов. Нелегитимна, когда используется конкурентами для извлечения возможностей без авторизации, минуя годы исследований и миллиарды долларов, вложенных в создание оригинальной системы.

Стоит провести различие, что делает дистилляцию отличной от обычных дебатов об обучающих данных и интеллектуальной собственности на ИИ. Когда модель обучается на общедоступном тексте, правовые и этические вопросы действительно сложны — добросовестное использование, трансформативная работа, границы авторского права в новой среде.

Дистилляция отличается по своей сути. Она включает систематический запрос к продуктивному сервису — часто через мошеннические аккаунты и с нарушением явных условий использования — для реверс-инжиниринга возможностей конкретной модели. Извлеченные возможности затем лишаются предохранительных барьеров и встраиваются в конкурирующий продукт.

Anthropic преподносит это как вопрос национальной безопасности, и детали раскрытия оправдывают такую трактовку. Американские ИИ-компании создают системы с защитными механизмами, призванными помешать государственным и негосударственным акторам использовать ИИ для разработки биологического оружия или проведения злонамеренных кибератак. Модели, созданные посредством нелегальной дистилляции, скорее всего, не сохранят эти защитные механизмы. Если такие модели будут открыты, опасные возможности могут выйти из-под контроля любого отдельного государства.

Связь с экспортным контролем прямая. Anthropic утверждает, что атаки на дистилляцию подрывают экспортный контроль, позволяя иностранным лабораториям сократить разрыв в конкурентоспособности за счет извлечения возможностей, а не их независимой разработки. Без видимости этих атак очевидный быстрый прогресс этих лабораторий ошибочно приводится как доказательство неэффективности экспортного контроля. В действительности этот прогресс в значительной мере зависит от возможностей, извлеченных из американских моделей, — а выполнение этого извлечения в масштабе по-прежнему требует доступа к передовым чипам.

Вопрос суверенитета данных, который это ставит

Вот угол зрения, который редко становится заголовком, но имеет наибольшее значение для каждой компании, использующей ИИ-инструменты сегодня: каждый промпт, который вы отправляете в облачный ИИ-сервис, — это данные, которые хранятся на чужой инфраструктуре.

Это не о том, что Anthropic конкретно делает что-то не так с данными клиентов. Раскрытие на самом деле демонстрирует их приверженность мониторингу и транспарентности. Но структурная реальность остается: когда ваши бизнес-процессы, цепочки рассуждений, проприетарные процессы и стратегическое мышление проходят через API третьей стороны, вы по сути зависите от позиции безопасности, контроля доступа и возможностей обнаружения этого поставщика.

Anthropic обнаружила эти кампании через корреляцию IP-адресов, метаданные запросов, индикаторы инфраструктуры и подтверждение от отраслевых партнеров. Это сложное обнаружение — но оно также показывает, что *observable* со стороны поставщика: шаблоны, метаданные, сигналы инфраструктуры. Та же наблюдаемость, которая позволяет обнаружение, также означает, что ваши данные обрабатываются, регистрируются и анализируются как часть обычных операций.

Для команд, строящих конкурентные преимущества на ИИ — использующих его для исследований, программирования, стратегии, создания контента, — вопрос не только «какая модель лучше?», но: кто имеет видимость того, как я использую эту модель?

Именно поэтому архитектура «собственных ключей» существует в таких инструментах, как самостоятельный ИИ-команда от OfficeForge. Когда вы запускаете собственные ключи — OpenRouter, OpenAI, Anthropic, xAI — на собственном VPS, ваши промпты и выводы никогда не проходят через агрегационный слой платформы третьей стороны. Провайдер модели видит API-вызовы с вашего сервера, но ваши внутренние рабочие процессы, способ, которым вы связываете рассуждения между агентами, проприетарная логика, которую вы кодируете в поведение своей команды, — эта инфраструктура полностью ваша. Нет общего арендатора. Нет наблюдаемости со стороны вендора для ваших бизнес-процессов. Тот же принцип применим и к локальным моделям, работающим рядом с вашими платными ключами: простейшие задачи остаются на оборудовании, которое вы контролируете, где данные вообще никогда не покидают вашу сеть.

Купить — 15 400 ₽

Что это значит для команд, работающих с ИИ

Выделяются три практических следствия:

1. Концентрация на вендоре создает коррелированный риск. Если весь ваш ИИ-стек проходит через облако одного поставщика, инцидент безопасности, изменение политики или сбой API затрагивает все одновременно. Распределение между поставщиками — в идеале с возможностью запуска части работы локально — уменьшает эту связанность.

2. Конфиденциальность рабочих процессов — вопрос конкурентоспособности, а не только комплаенса. Раскрытие Anthropic показывает, что сложные акторы активно отслеживают и извлекают шаблоны из ИИ-взаимодействий в масштабе. Шаблоны использования ИИ вашей командой — то, как вы формулируете запросы, что строите, как связываете задачи, — содержат конкурентную разведку. Защита этого — не паранойя, а операционная безопасность.

3. Тенденция к модели BYO ускоряется по веским причинам. Способность выбирать провайдера модели, переключаться между ними и запускать части нагрузки на локальной инфраструктуре — не только об оптимизации затрат (хотя и об этом тоже). Речь идет о поддержании альтернатив и контроля в ландшафте, где условия быстро меняются. Когда Anthropic может обнаруживать кампании по извлечению в промышленных масштабах, это сильная сторона, — но это также подтверждает масштаб угрозы.

Общая картина

Раскрытие Anthropic заслуживает похвалы за транспарентность и конкретику. Они назвали лаборатории, привели объемы транзакций и связали активность с реальными продуктовыми дорожными картами. Они призывают к «быстрым, согласованным действиям среди игроков индустрии, политиков и глобального ИИ-сообщества».

Этот призыв необходим. Но для отдельных компаний и команд вывод, который можно применить на практике, проще: стройте свою ИИ-инфраструктуру с допущением, что любая централизованная служба является целью, — потому что доказательства говорят, что это так.

Самостоятельный хостинг не делает вас невосприимчивым ко всем рискам. Но он сужает поверхность атаки от «каждое взаимодействие видимо для платформы» до «только то, что покидает вашу сеть». В ландшафте, где три лаборатории координировали более 16 миллионов транзакций через 24 000 поддельных аккаунтов для извлечения возможностей модели, это сужение имеет значение.

Компании, которые лучше всего пройдут через эту эру, — это не обязательно те, у кого самый большой ИИ-бюджет. Это те, кто относится к своей ИИ-инфраструктуре с той же строгостью, которую применяют к своим наиболее чувствительным данным: владейте ключами, владейте серверами, владейте средствами контроля доступа. Выбирайте поставщиков обдуманно и никогда не позволяйте удобству подчинять себе контроль.

Гонка вооружений в области дистилляции, раскрытая Anthropic, почти наверняка является началом, а не концом. Вопрос для каждой команды, работающей с ИИ, заключается в том, предназначена ли их инфраструктура для мира, где это норма, — или для мира, где это не так.

FAQ

Что такое атака на дистилляцию в ИИ?

Дистилляция — это методика, при которой менее производительная модель обучается на выходах более сильной. В нелегальном виде — без разрешения и с нарушением условий использования — это позволяет конкурентам приобрести передовые возможности за долю времени и стоимости, необходимых для их самостоятельной разработки.

Какие лаборатории были замешаны в кампаниях по дистилляции?

Anthropic приписала кампании компаниям DeepSeek (более 150 000 транзакций), Moonshot AI (более 3,4 миллиона транзакций) и MiniMax (более 13 миллионов транзакций) на основе корреляции IP-адресов, метаданных запросов, индикаторов инфраструктуры и подтверждения от отраслевых партнеров.

Почему дистилляция представляет угрозу национальной безопасности?

Нелегально дистиллированные модели лишены предохранительных барьеров, которые американские компании встраивают в свои системы — защиты от разработки биологического оружия, злонамеренной киберактивности и других опасных применений. Когда эти возможности извлекаются без защитных механизмов, они могут проникнуть в военные, разведывательные и наблюдательные системы.

Как самостоятельный хостинг ИИ защищает от извлечения данных?

Когда вы запускаете ИИ-инфраструктуру на собственном сервере с собственными ключами API, ваши промпты, рабочие процессы и бизнес-логика никогда не проходят через платформу третьей стороны. Ни один поставщик не может наблюдать, агрегировать или повторно использовать ваши шаблоны использования — вы контролируете весь конвейер данных от входа до выхода.

🛠

Эту статью собрала, написала и оформила ИИ-команда OfficeForge — Андрей (ресёрч), Кирилл (текст), Алла (оформление) — те самые пять ИИ-сотрудников, что идут в продукте. Направляет основатель, проверено командой. Блог — это наш продукт за реальной работой.

Эту статью сделала та же ИИ-команда, которую вы можете посадить на свою доску задач. Собрать свою команду →
Уже в продаже

Запусти свою ИИ-команду

Разовая покупка, твой сервер, твои данные. Ключ приходит на почту сразу.

Купить — 15 400 ₽