30 сентября OpenAI с необычной откровенностью объявила в своём блоге: компания в течение июля выявила и остановила скоординированную кампанию, направленную на кражу защищённых записей «мышления» её моделей. Основной кластер активности, по оценке, связан с лицами, аффилированными с китайской компанией Moonshot AI — производителем чат-бота Kimi. OpenAI назвала это «враждебной дистилляцией» (adversarial distillation) и оценила как угрозу безопасности и национальной безопасности.
Это один из самых громких эпизодов усиливающихся в последние месяцы «дистилляционных войн»: теперь AI-гонка идёт не только за то, кто создаст более сильную модель, но и за то, кто сможет защитить «мозг» своей модели от кражи.
Хронология кампании: что произошло в июле
По сообщению OpenAI, самая ранняя зафиксированная активность приходится на первую неделю июля. Сначала объём был низким, но 24–25 июля наблюдался резкий рост: зафиксировано 16 000 запросов, соответствующих шаблону экстракции, от более чем 4 000 пользователей. Последующая проверка выявила связанную активность «шаблона запросов», охватившую более 15 000 пользователей. К 28 июля кампания была полностью остановлена.
Важный момент: OpenAI подчёркивает, что операторы не взламывали её систему шифрования, не входили в базу данных и не получали прямого доступа к сохранённым беседам пользователей. Вместо этого они так манипулировали взаимодействием с моделью, что защищённое мышление воссоздавалось в видимой для запрашивающего форме — скоординированно, в широком масштабе и с нарушением условий использования компании.
Что такое «защищённое мышление» и почему оно так ценно?
Современные рассуждающие модели перед ответом прорабатывают задачу во внутреннем «черновике» — это называется цепочкой мыслей (chain-of-thought). OpenAI шифрует эту внутреннюю запись и не показывает пользователю: она раскрывает, как модель решает задачу, иногда включая данные, намеренно скрытые в финальном ответе.
Пояснение OpenAI:
«Защищённое мышление — это внутренняя запись проработки задачи моделью; её экстракция может раскрыть данные, скрытые из финального ответа, и помочь другим воссоздать возможности модели».
Именно поэтому эти записи — золотая жила для конкурентов: лаборатория, заполучившая их, может «скопировать» возможности frontier-модели без миллиардных затрат на исследования. Легальная форма дистилляции широко применяется в машинном обучении — малая модель-«ученик» учится на выходах большой модели-«учителя». Проблема начинается, когда это делается тайно и с нарушением условий использования конкурента: тогда это становится «враждебной дистилляцией».
Как работал новый метод атаки?
OpenAI пишет, что атакующие пробовали «новые методы»: зашифрованное мышление из одного разговора копировалось, и в другом разговоре модель просили расшифровать его и вывести скрытое содержание в текстовом виде. Иными словами, сильная модель напрямую не взламывалась — её зашифрованный «черновик» показывали другой, слабее защищённой копии, заставляя её прочитать.
Любопытно, что эту уязвимость раньше OpenAI нашли независимые исследователи. Исследование учёных MATS Research, института ELLIS в Тюбингене и Synk от августа 2026 года показало, что зашифрованные блоки мышления «полностью совместимы и взаимозаменяемы» между разными сессиями, пользователями и моделями в экосистеме одного провайдера. Исследователи по пути ответственного раскрытия предупредили OpenAI, компания подтвердила, что пути атаки действительно реальны. OpenAI признала, что эта работа помогла им понять более широкий класс атак и ускорить защитные меры.
OpenAI подчёркивает, что операторы кампании использовали не только технические средства, но и тактику скрытности: запросы через тысячи поддельных аккаунтов распределялись так, чтобы выглядеть «естественно», шаблоны регулярно менялись, чтобы уйти от автоматических систем обнаружения. Именно поэтому в ответные меры компания включила и усиление контроля регистрации — это направлено на остановку подобных кампаний на ранней стадии в будущем.
Атрибуция: почему именно Moonshot AI?
OpenAI пишет осторожно: нельзя точно сказать, что все наблюдаемые операторы принадлежат одному субъекту. Однако компания заключила, что «основной кластер активности, по нашей оценке, связан с лицами, аффилированными с Moonshot AI — производителем Kimi». Технические доказательства не приведены — компания объяснила это соображениями безопасности.
Moonshot AI — пекинский китайский стартап, известный моделями Kimi. Эта компания не впервые сталкивается с обвинениями в дистилляции: в прошлом месяце конкурент Anthropic тоже обвинил Moonshot в тайном перенаправлении клиентских запросов на модели Claude с показом ответов от имени Kimi (сообщение The Hacker News). По сообщениям прессы, киберведомства США (NSA, CISA, FBI) в начале сентября также обвинили шесть китайских AI-компаний в промышленной дистилляции из американских frontier-моделей. На момент публикации Moonshot AI публично не комментировал обвинения (сообщение The Register).
Как ответила OpenAI?
Компания сообщила, что нейтрализовала кампанию по трём направлениям: мошеннические аккаунты заблокированы или ограничены, усилен контроль регистрации и инфраструктуры, расширен мониторинг связанных сетей. Технически закрыты две важные уязвимости: во-первых, закрыт «путь», позволявший обладателю чужого зашифрованного мышления воспроизвести его и восстановить содержание; во-вторых, добавлены дополнительные проверки для выявления и удержания потокового вывода, который мог раскрыть мышление. По активности, прошедшей через сторонние сервисы, OpenAI сотрудничал с соответствующими провайдерами, выявил и остановил участвующие аккаунты.
Находки были переданы отраслевым партнёрам через Frontier Model Forum, а соответствующим госведомствам — через правительственные каналы обмена информацией. Главное предупреждение OpenAI звучит так:
«Враждебная дистилляция создаёт риски безопасности и национальной безопасности. Извлечённое мышление может использоваться для обучения другой модели без сохранения защитных мер, применённых к видимым для пользователя выходам исходной модели».
Компания открыто заявила, что ожидает усложнения таких попыток в будущем: по мере совершенствования frontier-моделей и стремления некоторых акторов копировать возможности более дешёвым путём защита должна быть «многослойной и непрерывно адаптивной».
Почему это вопрос национальной безопасности?
Главная тревога OpenAI не экономическая, а стратегическая: масштабная дистилляция ускоряет передачу продвинутых возможностей — «без таких же инвестиций в безопасность». То есть защитные меры (safeguards) не копируются, копируются только сами возможности. По мере усиления моделей в областях двойного назначения (dual-use) — кибербезопасность, биология, химия — растёт и эта тревога: скопированные без защиты возможности в неправильных руках могут стать опасным оружием.
Поэтому OpenAI подаёт вопрос не как чисто коммерческий спор, а как общую проблему безопасности всей отрасли, и призывает к «более глубокому обмену информацией об угрозах».
Более широкая картина: дистилляционные войны усиливаются
В последние месяцы дистилляция регулярно попадает в заголовки. Anthropic обвинил китайские лаборатории в дистилляции из моделей Claude, ведомства США дали официальные предупреждения, теперь OpenAI вышел с подробным техническим отчётом. В каждом случае схема одна: доступ через открытый или полуоткрытый API, поток автоматизированных запросов, дешёвое обучение конкурирующей модели на украденных возможностях.
У процесса есть и вторая сторона: по мере усиления защитных мер законным исследователям и малым лабораториям может стать сложнее получать доступ к frontier-моделям. Сама OpenAI признаёт, что «системы, развёрнутые у партнёров, нуждаются в той же защите» — то есть модели, распространяемые через облачных провайдеров, тоже открыты для таких атак.
Примечательно, что OpenAI на этот раз действовал открытее обычного: подробный технический блог-пост, точные даты, цифры и оценка атрибуции. Это часть стратегии «прозрачности безопасности» компании: публичным объявлением угроз побуждать всю отрасль к тем же защитным мерам. Однако критики отмечают, что такие объявления дают атакующим и дополнительную информацию о механизмах защиты — классическая проблема баланса между безопасностью и прозрачностью.
Контекст Узбекистана
Для Узбекистана это событие может казаться далёким, но есть три практических вывода.
Во-первых, большинство местных стартапов и IT-компаний строят свои продукты на API OpenAI, Anthropic или Google. По мере ужесточения политики безопасности провайдеров моделей усилится API-контроль, могут измениться условия доступа и цены — к этому нужно быть готовым, заранее составить план резервных провайдеров и открытых весовых моделей.
Во-вторых, спор о дистилляции ставит под вопрос экономику «дешёвых и достаточно хороших» моделей. Если некоторые лаборатории получают возможности дёшево через дистилляцию, рынок открытых весовых моделей станет ещё дешевле — для таких рынков, как Узбекистан, это хорошая новость (дешёвый ИИ), но в то же время поднимает вопрос защиты местных разработок в среде со слабой защитой интеллектуальной собственности.
В-третьих, с точки зрения кибербезопасности: в Узбекистане ускоряется внедрение ИИ в государственных и банковских системах. То, что записи «мышления» frontier-моделей могут раскрывать конфиденциальные данные, показывает: госведомствам и финансовым организациям нужно усиливать требования к конфиденциальности данных при использовании ИИ. Нельзя забывать, что каждый запрос, отправленный модели, потенциально может быть проанализирован.




