Дистилляция по-пекински: новый отчёт о том, как китайский ИИ обучился на американском
В начале сентября интернет-сообщество и профильные СМИ активно обсуждали некий закрытый доклад, касающийся дерзкой киберкампании из Китая. Однако при ближайшем рассмотрении всё оказалось одновременно проще и занятнее. Объектом дискуссии стал открытый технический бюллетень, изданный CISA, ФБР и АНБ, где авторы прямо признали: атаки на закрытые серверы лабораторий США не было, а утечки файлов с весами моделей через накопители не происходило.


Крупный технологический бизнес КНР провернул, пожалуй, самое куртуазное ограбление в истории индустрии, действуя строго по прейскуранту. Через стандартные HTTPS-вызовы с порта 443 атакующие отправляли миллионы запросов, оплачивая инференс дата-центров оппонентов и затем получая готовые результаты. Пока Штаты препятствовали продаже чипов и призывали не обходить ограничения, отечественные гиганты охотно и легально натаскивали будущих конкурентов на льготных условиях.
Самая показательная история из отчёта вращается вокруг деятельности стартапа MiniMax. Инженеры использовали модели Anthropic для разработки собственного программного обеспечения. Чтобы Claude не сопротивлялась и не задавала неудобных вопросов, ее роль переписали прямо в системном промпте, убедив, что она на деле является внутренним продуктом MiniMax. К слову, в 2026-м красть сами веса нейросетей — пережиток прошлого, ибо интерес представляли лишь логика рассуждений и синтетический датасет. Американские языковые системы при…
Впрочем, не всё так однозначно. Техническое исполнение схемы заслуживает особого внимания, ведь знатоки высоко оценили хитрость. Бесполезно пытаться дергать сервис простыми скриптами в лоб — натолкнулись бы на капчу и защиту Cloudflare. Китайские специалисты выстроили распределённую архитектуру с десятками тысяч аккаунтов через внешние облачные агрегаторы и резидентные прокси. Запросы выглядели как активность сотен тысяч рядовых работников науки и стартаперов из США и Европы, но отнюдь не исходили из ЦОДов. Защита поставщиков не замечала хищений из-за идеальной конспирации: алгоритмы меняли интервалы между запросами, рандомизировали TLS-отпечатки и JA4-сигнатуры, а сами действия не походили на единообразный спам. Вперемешку с целевыми задачами генерился синтетический код, проверялся синтаксис и запускались тесты.
Главная интрига доклада — предложенные меры противодействия. США осознали бесперспективность блокировки учёток, ведь каждая новая итерация даёт десяток свежих провинившихся. Поэтому АНБ настоятельно советует вендорам скрытый саботаж: при малейшем подозрении на конкурентный сбор сведений включать «режим недоумка», продуцировать скрытые погрешности и вставлять нестандартные фрагменты кода. К несчастью, между клиентским парсером конкурента и обычным разработчиком пропасть невелика. Внедрение адаптивных ухудшений заденет добросовестных заказчиков с дорогими подписками, которые сразу пожалуются и мигрируют к альтернативным решениям.
Архитектура нападения через порт 443 загнала американский бигтех в этическую и техническую западню. Старые методы защиты закрытых весов уже не работают: параметры можно оберегать бесконечно, если результат любой желающий купит засекреченным способом. Как показали события, мишура с приватностью вычислений разбивается о то, что как только модель излагает цепочку рассуждений вслух, монополизировать её интеллект становится практически невозможно.
Источник: https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-251a
