Тайный прокси в Claude: Anthropic обвинила Kimi, DeepSeek и Alibaba в краже рассуждений и подмене ответов

Компания Anthropic опубликовала масштабный отчет Threat Intelligence за сентябрь 2026 года, выдвинув серьезные обвинения против ключевых игроков китайского рынка искусственного интеллекта. По данным службы безопасности американского стартапа, разработчики чат-бота Kimi (Moonshot AI) и лаборатория DeepSeek тайно перенаправляли запросы собственных клиентов в чужую нейросеть Claude, выдавая результат за работу собственных алгоритмов.
Параллельно в отчете зафиксирована масштабная промышленная кампания по нелегальной «дистилляции» (обучению на ответах конкурента): только с инфраструктуры IT-гиганта Alibaba за три месяца поступило свыше 151 миллиона запросов, нацеленных на извлечение скрытых цепочек рассуждений моделей Claude.
Kimi подменяла свои ответы генерациями Claude Opus
Наиболее дерзкую схему исследователи обнаружили в сервисе Kimi от китайского стартапа Moonshot AI. Согласно публикации в отчете Threat Intelligence от Anthropic, компания в ряде сложных сценариев вообще не задействовала собственные нейросети.
Вместо этого запрос пользователя перехватывался на бэкенде и через сеть подставных учетных записей отправлялся в топовую модель Claude Opus. Сгенерированный ответ возвращался обратно в интерфейс Kimi и демонстрировался клиенту под видом собственного достижения.
Масштабы подмены оказались внушительными:
- За одну десятидневную волну проверок аналитики выявили пул из 5380 фиктивных аккаунтов (большинство маскировались под IP-адреса Сингапура и Японии), через которые прошло около 300 тысяч клиентских запросов;
- Общий объем трафика, связанный с серверами Moonshot с мая по июль, превысил 23 миллиона диалоговых обменов;
- Помимо прямой выдачи ответов клиентам, стартап сохранял сгенерированные диалоги для последующего обучения собственных будущих моделей.
В Anthropic классифицировали поведение китайского алгоритма как сочетание предвзятого рассуждения и слепого стремления закрыть сложный запрос любой ценой: даже когда модель Kimi натыкалась на явные системные маркеры того, что задача выполняется в чужой среде, она продолжала проксировать диалог.
DeepSeek и взлом скрытых цепочек рассуждений thinking signature
Похожий теневой шлюз аналитики зафиксировали и в инфраструктуре лаборатории DeepSeek. По данным отчета, система выявляла пользователей, отправлявших запросы через профессиональные инструменты разработки — Claude Code, OpenCode и Claude Agent SDK, после чего незаметно переадресовывала часть сложных инженерных инструкций на серверы Claude Opus. Как сообщает агентство Reuters, только за две недели июля специалисты зафиксировали более 12,1 млн подобных обращений.
Особый интерес для китайских специалистов представляли не просто финальные тексты, а промежуточные «рассуждения» нейросети перед выдачей ответа. Для обхода защитных фильтров азиатские разработчики применили технику атаки с повторным воспроизведением цифровой подписи thinking signature.
Передавая сохраненный криптографический маркер рассуждений в новую сессию, атакующие заставляли модель восстанавливать и выгружать в открытый текст скрытые внутренние шаги принятия решений, которые обычно блокируются для внешних пользователей.
Утечки конфиденциального кода госкорпораций
Использование скрытого проксирования породило непредвиденные риски безопасности для самих китайских пользователей. Клиенты Kimi и DeepSeek не подозревали, что их конфиденциальные файлы уходят на серверы американской компании.
Среди перехваченных и проксированных запросов инженеры Anthropic обнаружили:
- Проприетарный исходный код и действующие учетные данные административного доступа крупной китайской государственной корпорации;
- Служебные видеозаписи систем наблюдения, которые пользователи загружали в чат-бот для автоматического распознавания инцидентов;
- Закрытую финансовую и юридическую переписку коммерческих предприятий.
Фактически китайские сервисы непреднамеренно слили закрытые государственные и корпоративные секреты КНР в облачную инфраструктуру своего прямого заокеанского конкурента.
Рекордная кампания Alibaba: 151 миллион запросов для обучения Qwen
Самой массированной в отчете названа активность холдинга Alibaba. За три месяца летнего мониторинга исследователи выявили свыше 151 миллиона сессий обмена данными, причем в пиковые дни нагрузка достигала трех миллионов обращений в сутки через пул из более чем 3500 подозрительных профилей.
В Anthropic утверждают, что облачный гигант систематически парсил логику работы Claude Opus 4.6 и 4.7 для формирования обучающих датасетов. Собранные массивы данных затем использовались для дообучения с учителем (SFT) и настройки сред обучения с подкреплением (RL) при создании открытой линейки моделей Qwen 3.5, 3.6 и 3.7.
Как подчеркивает издание Business Insider, к обнародованным сведениям стоит относиться со здоровым скепсисом: расследование подготовлено коммерческой стороной конфликта, борющейся за контракты с крупными корпоративными заказчиками. Ни Alibaba, ни DeepSeek, ни Moonshot AI не предоставили публичных комментариев по существу выдвинутых претензий.
Тем не менее отчет вскрыл скрытую изнанку гонки генеративного интеллекта: громкие успехи и рекорды бенчмарков азиатских моделей во многом продолжают опираться на скрытую эксплуатацию вычислительных мощностей и рассуждений американских флагманов.