美國政府點名六家中國AI公司,指控它們發動工業規模的攻擊,竊取美國頂尖AI模型的能力,這可能為中國節省數十億美元的開發成本。
美國國家安全局(NSA)、網路安全暨基礎設施安全局(CISA)和聯邦調查局(FBI)週二聯合發布聲明,指控DeepSeek、Moonshot AI、阿里巴巴、MiniMax、StepFun和Z.AI自2024年末以來一直攻擊美國模型。這些機構表示,這些公司在竊取包括Claude、GPT、Gemini和Grok等美國模型能力時,「很可能」是在「中國政府知情」的情況下行動。
這些機構指出:「進行工業規模蒸餾攻擊美國AI模型的中國AI公司,能顯著縮短AI開發時間,並降低訓練頂尖模型的財務支出。」
美國各機構表示,所有美國AI公司都必須與政府及盟友合作,終止這種威脅美國在AI競賽中領先地位的竊盜行為。這將需要整個AI生態系統的協調行動,以打擊「具侵略性、惡意且有針對性的工業規模蒸餾活動,這些活動旨在竊取美國頂尖AI模型的專有功能和能力」。
這些機構表示,攻擊方法包括透過大量購買假帳號來「利用AI模型推論API」。這些未註冊給合法用戶的虛假帳號群,會執行「高度協調且具有相同或相似提示詞文本的查詢」,數量從「數千到數百萬次,針對類似主題」。
另一種常見方法是使用提示詞注入技術來「越獄」模型,包括精心設計「提示詞,強迫模型揭示其隱藏的思維鏈(chain-of-thought)推理過程」。例如,這些機構提到:「DeepSeek曾使用提示詞,指示模型想像並闡述已完成回應背後的內部推理,並逐步寫出來。」
為了鼓勵公司合作,這些機構建議採取緩解措施,據稱這將使中國公司更難竊取美國模型。
首先,AI公司必須改進對複雜攻擊活動的偵測,這些活動據稱使用數萬個帳號,依賴「代理伺服器黑市」來規避地理限制,並「透過多個途徑路由蒸餾請求以獲得未經授權的存取」。
這些機構建議,標記此類活動應該相對容易,因為「這些攻擊活動持續數天到數月,每個網域的查詢量從數千到數百萬,遠超過合法的研究或開發用途」。
一般而言,他們建議加強監控「異常和惡意的提示詞、帳號、網路和行為」。這些機構表示,由於中國公司依賴「批量採購美國AI公司的高級訂閱,並在開發團隊之間共享」,因此這項工作也應包括標記訂閱與使用量比例可疑的帳號,以及任何立即達到最大使用量的新帳號。這些都表明「預先設計模板的批量部署」。美國公司還應加強用戶的「身份驗證」,並更密切追蹤使用企業訂閱的個人(這兩者都可能對合法用戶的隱私構成潛在風險)。
接下來,這些機構要求公司在偵測到可疑的蒸餾攻擊時,開始降低模型回應的品質。透過「巧妙地」改變回應,例如「呈現正確資訊但使用不同推理方式」、增加風格不一致性或降低推理深度,公司可以減少中國公司的獲益。美國公司還可以秘密地將惡意帳號切換到較差的模型,而且他們建議不提供任何通知。
這種特定的緩解措施在技術上可能具有挑戰性。
這些機構承認,例如,中國公司「採用積極、適應性強的發現方法,系統性地識別有價值的可提取數據」,然後收集這些數據以生成合成訓練資料集。有些公司能自動偵測到何時有更智能的模型可用,並在24小時內切換。他們還有自動品質保證系統,可以偵測輸出何時降級,並能區分普通的「服務問題與防禦性數據降級」。
另一個問題是:如果美國公司在目標設定上不夠謹慎,任何可能被捲入監管狂潮的合法用戶,都可能在未收到任何警報的情況下被切換到較差的模型。這些機構承認,他們也可能突然收到較短的回應或體驗到被限制的功能。此外,公司可能會在輸出中添加「雜訊」,限制進一步的查詢。
如果輸出品質下降,用戶很可能會注意到,就像攻擊模型的中國系統一樣。Ars報導,去年OpenAI在面臨強烈反彈後,迅速更改了其自動路由系統,因為該系統「除非用戶明確在提示詞中添加『多思考』等詞語,否則會持續預設為能力較差的版本」。
儘管如此,這些機構仍認為「避免告知涉嫌蒸餾攻擊的中國AI公司用戶已切換到降級模型」是最佳做法。
這些機構承認這些步驟可能會讓用戶感到沮喪,表示公司應努力「平衡安全性與用戶體驗」,同時接受某些權衡,例如「較低的預測精確度和商業實用性」,可能為了阻止中國複製美國能力而不可避免。然而,這些機構建議,美國公司應努力確保「AI安全研究人員和第三方評估者」能「獲知模型變更」。
最後,也是長期防禦策略中最關鍵的一點,這些機構希望AI公司和盟國政府共享資訊,以幫助領先公司追蹤蒸餾攻擊的演變,避免浪費時間研究孤立的異常現象。
美國認為合作至關重要。這些機構警告,如果大家無法合作,美國將面臨「透過系統性竊取專有功能和能力,造成重大經濟損失」的持續財務損害。
AI公司自去年以來一直警告蒸餾攻擊。OpenAI指控DeepSeek不當使用數據,Google聲稱攻擊者試圖複製Gemini,Anthropic則暗示阿里巴巴應因涉嫌對Claude發動史上最大規模的複製攻擊而受到刑事處罰。政府很快就支持他們,並於四月警告中國將採取打擊行動。
NBC News指出,週二發布的聯合聲明是川普政府「迄今最詳細的指控」。聲明中,這些機構聲稱被竊取的AI模型能力「構成了中國AI發展策略的核心,而不僅僅是補充」。
DeepSeek被指控對Claude、Gemini、GPT和Grok模型進行「廣泛的惡意蒸餾」,以「降低其運算和研究成本」。這家中國公司據稱竊取了專業訓練數據和一系列能力,包括代理功能、助理能力、寫作優化、問答優化和思維鏈推理。
Moonshot AI採取了類似的方法,在領先的美國公司模型之間切換,以蒸餾微調技術、強化學習、軟體工程和數學能力。
這些機構表示,包括阿里巴巴、MiniMax、StepFun和Z.AI在內的其他公司,似乎專注於複製Anthropic和OpenAI的特定模型。
Ars聯繫了所有據稱被中國公司鎖定模型的AI公司,但沒有公司立即回應。因此,很難判斷建議的緩解措施是否實用。
然而,中國對美國持續指控其頂尖AI公司竊取智慧財產權感到不滿。
NBC News報導,中國外交部發言人毛寧週三表示,美國機構應致力於加強與中國的AI合作,「而不是提出毫無根據的指控」。她進一步辯護中國在快速擴展AI能力方面的成功是「高水準科技自立自強的結果」。
此前,中國大使館發言人劉暢曾指責川普政府發動一場根植於對中國偏見的「抹黑」運動,NBC News報導。
劉暢表示:「美國相關人士應尊重事實,摒棄偏見,停止抹黑和詆毀中國在人工智慧產業發展方面的成就。」
大約在那個時候,中國共產黨官方報紙《人民日報》報導,另一位外交部發言人指出,「許多美國AI公司在研究、開發和訓練過程中都使用了中國模型進行蒸餾」。此外,許多美國新創公司希望取得中國AI模型,因為它們更實惠且足以應對許多任務。
該發言人建議美國應聽取其商業界的意見,否則「中國將對任何對其利益造成實質損害的行為採取一切必要措施,並堅決維護其合法權益」。
對於中國來說,在工業和信息化部本週發布一項計劃,旨在「未來五年內大幅擴大該國智能計算能力」之際,擊退美國對其領先AI模型的攻擊。這也恰逢唐納史川普與中國國家主席習近平於9月24日會晤之前。

