Anthropic tvrdí, že Moonshot a DeepSeek posílaly dotazy svých uživatelů Claudovi
Tým Threat Intelligence společnosti Anthropic popsal 10. září pět kampaní, ve kterých čínské laboratoře sbíraly odpovědi Claudu pro výcvik vlastních modelů. U Moonshotu a DeepSeeku k tomu podle zprávy sloužily dotazy jejich vlastních zákazníků, kterým se odpověď Claudu zobrazila jako výstup domácího modelu. Obviněné firmy se k tomu zatím nevyjádřily.
Tým Threat Intelligence společnosti Anthropic zveřejnil 10. září zprávu o zneužívání modelů Claude. Popisuje případy z prosince 2025 až srpna 2026 v sedmi oblastech, od špionáže po podvodné seznamky. Poslední kapitola se jmenuje nedovolená destilace a jsou v ní jmenovitě čtyři čínské laboratoře a jeden výrobce telefonů: Alibaba, Moonshot, DeepSeek, Zhipu a Xiaomi.

Uživatel psal Kimi, odpovídal Claude
Nejneobvyklejší je případ vedený jako GTG-16002. Moonshot AI, který vyrábí rodinu modelů Kimi, podle zprávy tiše přeposílal požadavky svých zákazníků Claudovi a jeho odpovědi jim pak ukazoval jako výstup Kimi. Během jednoho desetidenního období šlo takhle k Anthropicu skoro 300 000 požadavků, z drtivé většiny na modely řady Opus. Sloužilo k tomu 5 380 podvodných účtů, převážně registrovaných v Singapuru a Japonsku. TechCrunch u téhož případu píše o pěti tisících účtů; primární zpráva uvádí 5 380.
DeepSeek dělal podle Anthropicu totéž. Za čtrnáct dnů v červenci mu firma přičítá přes 12,1 milionu výměn. Zákazníci obou laboratoří neměli jak poznat, že jejich dotaz odešel jinam, a u Moonshotu zpráva výslovně říká, že Anthropic neví, jestli je o tom firma zpravila.
Co v těch relacích bylo
Část přeposlaných relací přišla od lidí, kteří k čínským modelům chodili přes cizí směrovače modelů – služby, které v jednom rozhraní nabízejí modely od různých dodavatelů. Zpráva o nich píše, že je běžně používají uživatelé ve Spojených státech a v Evropě a že v zachycených relacích byla jména, e-mailové adresy, firemní data a další citlivé údaje stovek koncových uživatelů nejméně v tuctu jazyků. „Tyto praktiky jsou pravděpodobně v rozporu se zákony na ochranu soukromí a s vlastními podmínkami těch laboratoří,“ stojí v textu; překlad je náš.
Dva případy zpráva rozepisuje. Uživatel, u kterého Anthropic předpokládá vazbu na čínskou armádu, nechal rozebrat záznam ze stovek kamer v Čcheng-tu a ptal se, jestli se sledovaná osoba nechová neobvykle. Jinde stavěli vývojáři přes DeepSeek systém pro městský úřad veřejné bezpečnosti; ten porovnává pohyb osoby s policejní evidencí podle jejího průkazového čísla.
Podpis místo stopy uvažování
Claude neposílá surovou stopu uvažování, ale odkaz na ni. Rozhraní ho nazývá podpisem uvažování a při dalším volání si podle něj text dohledá samo; je to opatření právě proti destilaci. Moonshot i DeepSeek si podle zprávy podpis uložily, otevřely novou relaci a přiměly model, aby z něj celou stopu vydal zpátky. Anthropic tomu říká přehrání napříč relacemi a píše, že proti němu zavádí nová opatření.
Ke stopám uvažování vedly i prosté pokyny v dotazu. Jeden ze zachycených postupů modelu tvrdil, že běží ladicí relace a že vypsání vlastního uvažování je v ní očekávané. Jiný ho žádal, ať předchozí pracovní paměť „přeloží“ do japonštiny psané katakanou. Jedna z kampaní podle zprávy vyzkoušela přes dvanáct tisíc požadavků, každý jinou technikou, a ty úspěšné pak nasadila ve velkém.
Objemy u jednotlivých firem
Největší kampaň přičítá Anthropic Alibabě, respektive její laboratoři Tongyi, která stojí za modely Qwen. Mezi květnem a červencem u ní napočítal přes 151 milionů výměn, ve špičce skoro tři miliony denně z více než 3 500 podvodných účtů. Získané přepisy měly pomoct vycvičit Qwen 3.5, 3.6 a 3.7 a mířily na agentní úlohy, programování, vývoj jádra a dlouhé úkoly.
Zhipu, venku známý jako Z.ai, má ve zprávě přes 3,4 milionu výměn za sedmnáct dnů v červnu a červenci a 273 podvodných účtů; přepisy měly sloužit modelům GLM. Xiaomi je na konci žebříčku s více než 400 000 výměnami za dvacet dnů v březnu a dubnu; u něj Anthropic dodává, že nenašel doklad o tom, že by odpovědi Claudu servíroval vlastním zákazníkům.
Druhá strana zatím mlčí
Alibaba, Moonshot, DeepSeek ani Xiaomi na dotazy novinářů neodpověděly – uvádí to Quartz s odvoláním na CNBC. Čínské ministerstvo zahraničí ve středu obvinění odmítlo, jenže mířilo jinam: reagovalo na společné varování NSA, FBI a CISA o šesti čínských firmách, ne na tuhle zprávu. K ní samotné se do 12. září žádná z jmenovaných firem veřejně nevyjádřila.
Stojí za připomenutí, odkud ten výčet pochází. Čísla, přiřazení účtů ke konkrétním firmám i odhad, komu byl který uživatel blízko, jsou závěry jedné strany sporu – firmy, která se jmenovanými laboratořemi soutěží o tytéž zákazníky. Podle čeho účty k firmám přiřadila, zpráva neuvádí a nikdo zvenčí to zatím nepotvrdil. Nové je na tom hlavně to druhé obvinění: dosud šlo ve sporech o destilaci o dotazy, které si čínské laboratoře kladly samy, teď jde o dotazy jejich zákazníků.
Zdroje
- Anthropic: Detecting and countering misuse of AI: September 2026
- TechCrunch: Anthropic details distillation campaigns from Alibaba, Moonshot AI, and DeepSeek
- Quartz: Anthropic says Chinese AI labs secretly used hundreds of millions of Claude exchanges to train their models
- South China Morning Post: Moonshot, DeepSeek secretly routed user requests to Claude, Anthropic claims