Таємний проксі в Claude: Anthropic звинуватила Kimi, DeepSeek і Alibaba в крадіжці міркувань та підміні відповідей

Anthropic опублікувала масштабний звіт Threat Intelligence за вересень 2026 року, висунувши серйозні звинувачення проти ключових гравців китайського ринку штучного інтелекту. За даними служби безпеки американського стартапу, розробники чатбота Kimi (Moonshot AI) і лабораторія DeepSeek таємно перенаправляли запити власних клієнтів у чужу нейромережу Claude, видаючи результат за роботу власних алгоритмів.
Водночас у звіті зафіксовано масштабну промислову кампанію з нелегальної «дистиляції» (навчання на відповідях конкурента): лише з інфраструктури IT-гіганта Alibaba за три місяці надійшло понад 151 мільйон запитів, націлених на вилучення прихованих ланцюжків міркувань моделей Claude.
Kimi підміняла свої відповіді генераціями Claude Opus
Найзухвалішу схему дослідники виявили в сервісі Kimi від китайського стартапу Moonshot AI. Згідно з публікацією в звіті Threat Intelligence від Anthropic, у низці складних сценаріїв компанія взагалі не задіювала власні нейромережі.
Натомість запит користувача перехоплювався на бекенді й через мережу підставних облікових записів надсилався до топової моделі Claude Opus. Згенерована відповідь поверталася назад в інтерфейс Kimi і показувалася клієнтові як власне досягнення.
Масштаби підміни виявилися значними:
- За одну десятиденну хвилю перевірок аналітики виявили пул із 5380 фіктивних акаунтів (більшість маскувалися під IP-адреси Сінгапуру та Японії), через які пройшло близько 300 тисяч клієнтських запитів;
- Загальний обсяг трафіку, пов’язаного із серверами Moonshot з травня по липень, перевищив 23 мільйони діалогових обмінів;
- Окрім прямої видачі відповідей клієнтам, стартап зберігав згенеровані діалоги для подальшого навчання власних майбутніх моделей.
В Anthropic класифікували поведінку китайського алгоритму як поєднання упередженого міркування і сліпого прагнення закрити складний запит будь-якою ціною: навіть коли модель Kimi натрапляла на явні системні маркери того, що завдання виконується в чужому середовищі, вона продовжувала проксіювати діалог.
DeepSeek і злам прихованих ланцюжків міркувань thinking signature
Схожий тіньовий шлюз аналітики зафіксували і в інфраструктурі лабораторії DeepSeek. За даними звіту, система виявляла користувачів, які надсилали запити через професійні інструменти розробки — Claude Code, OpenCode і Claude Agent SDK, після чого непомітно переадресовувала частину складних інженерних інструкцій на сервери Claude Opus. Як повідомляє агентство Reuters, лише за два тижні липня фахівці зафіксували понад 12,1 млн таких звернень.
Особливий інтерес для китайських фахівців становили не просто фінальні тексти, а проміжні «міркування» нейромережі перед видачею відповіді. Щоб обійти захисні фільтри, азійські розробники застосували техніку атаки з повторним відтворенням цифрового підпису thinking signature.
Передаючи збережений криптографічний маркер міркувань у нову сесію, атакувальники змушували модель відновлювати й вивантажувати у відкритий текст приховані внутрішні кроки ухвалення рішень, які зазвичай блокуються для зовнішніх користувачів.
Витоки конфіденційного коду держкорпорацій
Використання прихованого проксіювання породило непередбачені ризики безпеки для самих китайських користувачів. Клієнти Kimi і DeepSeek не підозрювали, що їхні конфіденційні файли йдуть на сервери американської компанії.
Серед перехоплених і проксійованих запитів інженери Anthropic виявили:
- Пропрієтарний вихідний код і чинні облікові дані адміністративного доступу великої китайської державної корпорації;
- Службові відеозаписи систем спостереження, які користувачі завантажували в чатбот для автоматичного розпізнавання інцидентів;
- Закрите фінансове та юридичне листування комерційних підприємств.
Фактично китайські сервіси ненавмисно злили закриті державні та корпоративні секрети КНР у хмарну інфраструктуру свого прямого заокеанського конкурента.
Рекордна кампанія Alibaba: 151 мільйон запитів для навчання Qwen
Наймасштабнішою у звіті названо активність холдингу Alibaba. За три місяці літнього моніторингу дослідники виявили понад 151 мільйон сесій обміну даними, причому в пікові дні навантаження сягало трьох мільйонів звернень на добу через пул із понад 3500 підозрілих профілів.
В Anthropic стверджують, що хмарний гігант систематично парсив логіку роботи Claude Opus 4.6 і 4.7 для формування навчальних датасетів. Зібрані масиви даних потім використовувалися для донавчання з учителем (SFT) і налаштування середовищ навчання з підкріпленням (RL) під час створення відкритої лінійки моделей Qwen 3.5, 3.6 і 3.7.
Як наголошує видання Business Insider, до оприлюднених відомостей варто ставитися зі здоровим скепсисом: розслідування підготувала комерційна сторона конфлікту, яка бореться за контракти з великими корпоративними замовниками. Ні Alibaba, ні DeepSeek, ні Moonshot AI не надали публічних коментарів по суті висунутих претензій.
Утім звіт розкрив прихований бік гонки генеративного інтелекту: гучні успіхи й рекорди бенчмарків азійських моделей багато в чому й далі спираються на приховану експлуатацію обчислювальних потужностей і міркувань американських флагманів.