САЩ обвиниха шест китайски ИИ гиганта в промишлена кражба на водещи модели

Публикувано от Svetni.me Editorial на 10 септември 2026 г.

Защита на американските модели срещу промишлена дистилация
Изображение: Svetni.me / ИИ генерирано изображение

В безпрецедентен съвместен доклад за киберсигурност CISA (Агенцията за киберсигурност и инфраструктурна сигурност), NSA (Агенцията за национална сигурност) и FBI (Федералното бюро за разследване) отправиха директни официални обвинения към водещи китайски технологични компании в провеждането на систематични, промишлени кампании за нерегламентирано извличане на интелектуална собственост [1]. Според правителствения бюлетин с код AA26-251A, публикуван на 8 септември 2026 г., практиката на нелегална дистилация на знание вече не представлява спорадично академично заимстване, а е структурирана като основна производствена стратегия на китайския технологичен сектор, извършвана с вероятното знание на властите в Пекин [1, 2].

Американските разузнавателни и специализирани служби посочват, че чрез мрежа от фалшиви профили, скрити прокси сървъри и фини техники за заобикаляне на системните защити (jailbreaking), китайските разработчици са генерирали милиарди токени от най-усъвършенстваните frontier модели в САЩ. Това им е позволило да съкратят драматично времето и финансовите разходи за обучение на собствени системи, конкуриращи водещите световни архитектури.

Тактики и мерки за защита при промишлена дистилация на ИИ
Изображение: Svetni.me / ИИ генерирана инфографика

Мащабът и целевите лаборатории: Краят на мита за „евтиния ИИ“

Правителственият доклад поименно идентифицира шест от най-влиятелните компании в китайската индустрия за изкуствен интелект: DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun и Z.ai. Тези организации са генерирали милиони взаимосвързани заявки от края на 2024 г. насам, таргетирайки водещите флагмани на OpenAI, Anthropic, Google DeepMind и xAI.

Особено внимание в анализа е отделено на DeepSeek. Официалните твърдения на компанията, че нейният модел R1 и базовата серия V3 са били обучени само срещу скромните 5,6 милиона долара, са категорично отхвърлени от службите като подвеждащи [1]. Според разследването тази сума напълно пренебрегва реалната пазарна стойност на колосалното количество синтетични данни, извлечени чрез скрита дистилация от чужди архитектури. DeepSeek е ексфилтрирала специализирани знания за правни консултации, изпълнение на задачи чрез правила в API, агентни работни потоци и чернови за разсъждения, за да изгради своите високотехнологични модели на готово.

Moonshot AI от своя страна е провела масирана кампания за захранване на моделите си Kimi-K2 и Kimi-K3, използвайки отговори от GPT-4o и Claude Fable 5. Alibaba е заимствала капацитет за софтуерно инженерство и диалогови функции за серията Qwen, а MiniMax, StepFun и Z.ai са извлекли милиарди токени специализирани данни за математика, кодиране и автономно планиране.

Пълният арсенал на прицел: От Claude Code до GPT-5.5 и Gemini 3 Pro

Документът разкрива изумителен списък с целеви модели, обхващащ цялата съвременна американска frontier екосистема. Сред таргетираните активи попадат:

  • Семейството на Anthropic: Claude Sonnet 3.7, Claude Sonnet 4, Claude Sonnet 4.5, Claude Opus 4.1, Claude Opus 4.5, Claude Haiku 4.5 и специализираната инженерна среда Claude Code;
  • Архитектурите на OpenAI: GPT-4, GPT-4o, GPT-4 Mini, GPT-4 Nano, базовите и междинни версии GPT-5, GPT-5 Pro, GPT-5 Codex, GPT-5.1, GPT-5.2 и GPT-5.5;
  • Моделите на Google DeepMind: Gemini 2, Gemini 2.5 Pro Preview, Gemini 2.5 Flash Preview и флагманът Gemini 3 Pro;
  • Разработките на xAI: Grok 3 Mini, Grok 4 и Grok Code Fast-1.

Правителствените агенции отбелязват, че китайските лаборатории не са събирали данни хаотично. Напротив, всяка кампания е била строго сегментирана: моделите на Anthropic са таргетирани главно за логическо програмиране и агентни интерфейси, системите на OpenAI – за математическо абстрактно мислене и синтетично писане, а платформите на Google – за мултимодално възприятие и обработка на изображения. По този начин китайските екипи са сглобили оптимален „коктейл“ от най-добрите способности на всеки отделен американски флагман.

Анатомия на ексфилтрацията: Извличане на скрити вериги от разсъждения (CoT)

Един от най-критичните елементи в кампанията е таргетираното разбиване на скритите вътрешни вериги от разсъждения (Chain-of-Thought). Водещите американски лаборатории умишлено не показват пълния поток от сурови междинни мисли на потребителите в клиентските интерфейси, за да предотвратят копиране на архитектурата.

Въпреки това нападателите са разработили прецизни подкани за инжектиране и преодоляване на ограниченията (jailbreak). Докладът описва как DeepSeek е инструктирала целевите системи да си „представят“ и да артикулират стъпка по стъпка скритата обосновка зад даден отговор преди окончателното му финализиране. Тези структурирани CoT данни позволяват на модела-ученик да усвои не просто крайния верен отговор, а самия фундаментален метод на разсъждение, необходим за сложни логически доказателства и самостоятелно поправяне на грешки при програмиране.

Освен това компании като MiniMax са използвали целенасочени манипулации на контекста върху Claude Code. Разработчиците са се опитвали да убедят инструмента, че всъщност представлява вътрешен продукт на MiniMax, използвайки го като безплатен автономен софтуерен инженер за преглед, рефакториране и генериране на код за собствената инфраструктура на фирмата.

Сивият пазар на „трансферните станции“ и споделените корпоративни абонаменти

За да заобиколят регионалните блокировки и правилата за ползване на американските доставчици, китайските субекти са изградили мащабна сенчеста инфраструктура. Централно място в нея заемат т.нар. „трансферни станции“ (transfer stations) – процъфтяващ сив пазар на препродавачи на API трафик в Азия [1, 2].

Тези междинни посредници купуват официален капацитет и го препродават на малка част от стандартната цена, като едновременно с това премахват идентификационните метаданни на клиентите и скриват техния географски произход. Чрез използването на пулове от хиляди координирани профили китайските фирми постигат изключително ниска себестойност.

Докладът разкрива, че компании като StepFun са структурирали достъпа си около десетки споделени премиум абонаменти. Екипи от инженери са изпълнявали паралелни сесии през един и същ акаунт денонощно, използвайки алгоритми за динамично балансиране на натоварването, за да избегнат внезапно изчерпване на лимитите или задействане на аларми за злоупотреба.

Оперативна зрялост по рамката MITRE ATLAS: Реакция за под 24 часа

Анализът класифицира използваните тактики спрямо специализираната матрица MITRE ATLAS за сигурност на изкуствен интелект, констатирайки впечатляваща индустриална зрялост:

  • Мълниеносно разузнаване (AML.TA0008): Китайските лаборатории са демонстрирали готовност да пренасочат потоците си от заявки към новопоявил се американски модел в рамките на по-малко от 24 часа след неговия официален дебют. Такъв е случаят при появата на нов модел Claude, към който MiniMax незабавно е пренасочила инфраструктурата си;
  • Автоматично превключване при блокиране (Failover): Системите за маршрутизация автоматично разпределят заявките през алтернативни облачни доставчици и API агрегатори в секундата, в която даден акаунт или IP диапазон бъде ограничен;
  • Санитизация на метаданни: Пълно премахване на институционалните маркери на мрежово ниво, което прави различията между академични експерименти и организиран шпионаж почти незабележими;
  • Дефанзивен контрол на качеството (AML.T0042): Китайските компании са интегрирали автоматизирани пайплайни за оценка на входящите данни. Тези модули разпознават кога даден американски доставчик умишлено влошава генерираното съдържание като защитна реакция, отделяйки защитните филтри от случайни системни сривове.

Стратегия за активна защита: От прикрито влошаване до междуорганизационен обмен

За да противодействат на заплахата срещу технологичното лидерство на САЩ, CISA, NSA и FBI препоръчват на местните разработчици да въведат три взаимносвързани линии на защита [1]:

  1. Поведенческа телеметрия и мониторинг на абонаментите: Платформите трябва незабавно да идентифицират новорегистрирани акаунти, които още в първите минути достигат максималния допустим лимит на трафик без нормален период на адаптация, както и профили с постоянна 24/7 активност без човешки модел на паузи;
  2. Прикрито влошаване на изходите (Stealth Output Degradation): При установяване на враждебна дистилационна кампания американските компании се съветват да не прекратяват веднага връзката, нито да уведомяват атакуващия. Вместо това моделът може тихо да бъде превключен към по-слаба архитектура, дълбочината на логическите разсъждения да бъде леко редуцирана или чрез диференциална поверителност (Differential Privacy) в отговорите да се инжектира калибриран математически шум. Това компрометира качеството на синтетичните набори от данни, правейки обучените модели дефектни без знанието на нападателя;
  3. Екосистемен обмен на разузнавателни данни: Нито една компания не може да се защити сама срещу разпределени мрежи с десетки хиляди фалшиви акаунти. Единственият устойчив подход е споделянето на индикатори за компрометиране (IP адреси, структури на подкани и аномални шаблони на потребление) между облачните платформи, доставчиците на модели и независимите API брокери.

Мащабът на разкритията показва, че надпреварата в областта на изкуствения интелект е навлязла в нова, напрегната фаза. Защитата на архитектурните тегла и логическите модели вече не е единствено корпоративно предизвикателство за съответствие с общите условия, а въпрос от първостепенно значение за националната и икономическата сигурност.

Източници:

[1]: China-Based Artificial Intelligence Companies Conducting Industrial-Scale Distillation Campaigns Against U.S. AI Companies - CISA

[2]: Six Chinese AI firms accused of aggressively copying US frontier models - Ars Technica