Přeskočit na obsah
Čínské modely 3 min čtení

Anthropic tvrdí, že Moonshot a DeepSeek posílaly dotazy svých uživatelů Claudovi

Tým Threat Intelligence společnosti Anthropic popsal 10. září pět kampaní, ve kterých čínské laboratoře sbíraly odpovědi Claudu pro výcvik vlastních modelů. U Moonshotu a DeepSeeku k tomu podle zprávy sloužily dotazy jejich vlastních zákazníků, kterým se odpověď Claudu zobrazila jako výstup domácího modelu. Obviněné firmy se k tomu zatím nevyjádřily.

Tým Threat Intelligence společnosti Anthropic zveřejnil 10. září zprávu o zneužívání modelů Claude. Popisuje případy z prosince 2025 až srpna 2026 v sedmi oblastech, od špionáže po podvodné seznamky. Poslední kapitola se jmenuje nedovolená destilace a jsou v ní jmenovitě čtyři čínské laboratoře a jeden výrobce telefonů: Alibaba, Moonshot, DeepSeek, Zhipu a Xiaomi.

Areál Alibaby v hangzhouské čtvrti Pin-ťiang
Areál Alibaby v hangzhouské čtvrti Pin-ťiang. Největší z popsaných kampaní přičítá Anthropic právě této firmě. Foto: Danielinblue, Wikimedia Commons (CC BY-SA 4.0)

Uživatel psal Kimi, odpovídal Claude

Nejneobvyklejší je případ vedený jako GTG-16002. Moonshot AI, který vyrábí rodinu modelů Kimi, podle zprávy tiše přeposílal požadavky svých zákazníků Claudovi a jeho odpovědi jim pak ukazoval jako výstup Kimi. Během jednoho desetidenního období šlo takhle k Anthropicu skoro 300 000 požadavků, z drtivé většiny na modely řady Opus. Sloužilo k tomu 5 380 podvodných účtů, převážně registrovaných v Singapuru a Japonsku. TechCrunch u téhož případu píše o pěti tisících účtů; primární zpráva uvádí 5 380.

DeepSeek dělal podle Anthropicu totéž. Za čtrnáct dnů v červenci mu firma přičítá přes 12,1 milionu výměn. Zákazníci obou laboratoří neměli jak poznat, že jejich dotaz odešel jinam, a u Moonshotu zpráva výslovně říká, že Anthropic neví, jestli je o tom firma zpravila.

Co v těch relacích bylo

Část přeposlaných relací přišla od lidí, kteří k čínským modelům chodili přes cizí směrovače modelů – služby, které v jednom rozhraní nabízejí modely od různých dodavatelů. Zpráva o nich píše, že je běžně používají uživatelé ve Spojených státech a v Evropě a že v zachycených relacích byla jména, e-mailové adresy, firemní data a další citlivé údaje stovek koncových uživatelů nejméně v tuctu jazyků. „Tyto praktiky jsou pravděpodobně v rozporu se zákony na ochranu soukromí a s vlastními podmínkami těch laboratoří,“ stojí v textu; překlad je náš.

Dva případy zpráva rozepisuje. Uživatel, u kterého Anthropic předpokládá vazbu na čínskou armádu, nechal rozebrat záznam ze stovek kamer v Čcheng-tu a ptal se, jestli se sledovaná osoba nechová neobvykle. Jinde stavěli vývojáři přes DeepSeek systém pro městský úřad veřejné bezpečnosti; ten porovnává pohyb osoby s policejní evidencí podle jejího průkazového čísla.

Podpis místo stopy uvažování

Claude neposílá surovou stopu uvažování, ale odkaz na ni. Rozhraní ho nazývá podpisem uvažování a při dalším volání si podle něj text dohledá samo; je to opatření právě proti destilaci. Moonshot i DeepSeek si podle zprávy podpis uložily, otevřely novou relaci a přiměly model, aby z něj celou stopu vydal zpátky. Anthropic tomu říká přehrání napříč relacemi a píše, že proti němu zavádí nová opatření.

Ke stopám uvažování vedly i prosté pokyny v dotazu. Jeden ze zachycených postupů modelu tvrdil, že běží ladicí relace a že vypsání vlastního uvažování je v ní očekávané. Jiný ho žádal, ať předchozí pracovní paměť „přeloží“ do japonštiny psané katakanou. Jedna z kampaní podle zprávy vyzkoušela přes dvanáct tisíc požadavků, každý jinou technikou, a ty úspěšné pak nasadila ve velkém.

Objemy u jednotlivých firem

Největší kampaň přičítá Anthropic Alibabě, respektive její laboratoři Tongyi, která stojí za modely Qwen. Mezi květnem a červencem u ní napočítal přes 151 milionů výměn, ve špičce skoro tři miliony denně z více než 3 500 podvodných účtů. Získané přepisy měly pomoct vycvičit Qwen 3.5, 3.6 a 3.7 a mířily na agentní úlohy, programování, vývoj jádra a dlouhé úkoly.

Zhipu, venku známý jako Z.ai, má ve zprávě přes 3,4 milionu výměn za sedmnáct dnů v červnu a červenci a 273 podvodných účtů; přepisy měly sloužit modelům GLM. Xiaomi je na konci žebříčku s více než 400 000 výměnami za dvacet dnů v březnu a dubnu; u něj Anthropic dodává, že nenašel doklad o tom, že by odpovědi Claudu servíroval vlastním zákazníkům.

Druhá strana zatím mlčí

Alibaba, Moonshot, DeepSeek ani Xiaomi na dotazy novinářů neodpověděly – uvádí to Quartz s odvoláním na CNBC. Čínské ministerstvo zahraničí ve středu obvinění odmítlo, jenže mířilo jinam: reagovalo na společné varování NSA, FBI a CISA o šesti čínských firmách, ne na tuhle zprávu. K ní samotné se do 12. září žádná z jmenovaných firem veřejně nevyjádřila.

Stojí za připomenutí, odkud ten výčet pochází. Čísla, přiřazení účtů ke konkrétním firmám i odhad, komu byl který uživatel blízko, jsou závěry jedné strany sporu – firmy, která se jmenovanými laboratořemi soutěží o tytéž zákazníky. Podle čeho účty k firmám přiřadila, zpráva neuvádí a nikdo zvenčí to zatím nepotvrdil. Nové je na tom hlavně to druhé obvinění: dosud šlo ve sporech o destilaci o dotazy, které si čínské laboratoře kladly samy, teď jde o dotazy jejich zákazníků.

Zdroje

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.