Новости

Anthropic заявила, что китайские нейросети тайно перенаправляли запросы пользователей в Claude

Алексей Алоисов
Anthropic заявила, что китайские нейросети тайно перенаправляли запросы пользователей в Claude

Компания Anthropic 10 сентября 2026 года опубликовала отчёт «Выявление случаев неправомерного использования ИИ и противодействие им: сентябрь 2026», в котором заявила, что китайская Moonshot AI, разработчик семейства моделей Kimi, тайно перенаправляла запросы своих пользователей в Claude вместо того, чтобы обрабатывать их собственными моделями. При этом Moonshot показывала клиентам полученные от Claude ответы, выдавая их за результат работы Kimi.

Пользователи были уверены, что общаются с моделью Kimi, но фактически получали ответы Claude — без какого-либо уведомления о подмене.

Масштаб переадресации

В одном из зафиксированных эпизодов Moonshot за десять дней перенаправила в Anthropic почти 300 000 запросов клиентов, причём подавляющее большинство обращений шло к моделям линейки Opus. Для организации схемы компания использовала сеть из 5 380 учётных записей, большая часть которых, по данным Anthropic, была зарегистрирована в Сингапуре и Японии.

Помимо подмены ответов, Moonshot сохраняла как минимум часть перехваченных диалогов. Компания выстроила отдельный конвейер для извлечения цепочек рассуждений (CoT) — то есть транскриптов логики, по которой Claude приходит к ответу — из сохранённых перенаправленных обменов, чтобы использовать эти данные для обучения собственных моделей. Для обхода технических ограничений Anthropic на доступ к полным транскриптам рассуждений применялись атаки с переигровкой между сессиями.

По оценке Anthropic, за период с мая по июль 2026 года объём атак дистилляции, приписываемых Moonshot, превысил 23 млн обменов.

DeepSeek применял схожую тактику

В том же отчёте Anthropic указывает, что аналогичные методы использовала и DeepSeek. Компания также без ведома клиентов перенаправляла их запросы в Claude и построила собственный конвейер извлечения CoT, задействовав ту же технику переигровки между сессиями.

Особенность схемы DeepSeek заключалась в том, что переадресации подвергались запросы пользователей, пытавшихся обратиться к моделям DeepSeek через сторонние инструменты или продукты Anthropic для разработки — включая Claude Code, Claude Agent SDK и OpenCode. Отдельные помеченные пользователи получали ответы именно от модели Claude Opus.

За 14 дней в июле 2026 года масштаб атак дистилляции, приписываемых DeepSeek, составил более 12,1 млн обменов.

Что говорит Anthropic о рисках для клиентов

В Anthropic отметили, что перенаправленные запросы содержали личную информацию о клиентах обеих компаний. При этом остаётся неизвестным, информировали ли Moonshot и DeepSeek своих пользователей о том, что их обращения фактически обрабатывались моделями Anthropic.

Отчёт описывает две отдельные, но методологически схожие схемы: обе компании скрытно перенаправляли пользовательские запросы в Claude и выстраивали инфраструктуру для извлечения цепочек рассуждений с целью обучения собственных моделей. Совокупный масштаб зафиксированных обменов по двум компаниям превышает 35 млн.

Для обхода ограничений на доступ к полным транскриптам рассуждений обе компании применяли идентичную технику атаки — переигровку между сессиями, что указывает на возможную координацию подходов либо использование общих методов дистилляции моделей.

Мнение ИИ

Похожий случай уже фиксировался на этом ресурсе: в феврале 2026 года Anthropic уже обвиняла DeepSeek, Moonshot и MiniMax в несанкционированном использовании Claude для обучения собственных моделей — тогда речь шла о 16 млн взаимодействий через 24 тысячи поддельных аккаунтов. Спустя полгода масштаб вырос более чем вдвое, до 35 млн обменов, что указывает на неэффективность применявшихся ранее технических барьеров.

Ситуация демонстрирует любопытный побочный эффект подобных схем: пользователи в том же материале сообщали, что Claude на вопросы о собственной идентичности иногда называл себя DeepSeek или ChatGPT — вероятно, следствие обучения на смешанных данных разных моделей. Технически граница между «оригиналом» и «дистиллятом» размывается быстрее, чем юридические и договорные механизмы успевают зафиксировать эту границу. Способна ли индустрия выработать проверяемый стандарт происхождения модельных ответов, прежде чем эта проблема станет системной?


Самые интересные и важные новости на нашем канале в Telegram