NSA、CISA、FBIによる共同サイバーセキュリティ勧告によると、中国拠点のAI企業各社が米国の主要人工知能モデルから能力を抽出する大規模なキャンペーンを展開しているとされています。
両機関は、この活動が通常の研究目的によるモデル蒸留の域を超えており、独自の推論・コーディング・エージェント機能、さらには特定分野の機能を取得しようとする組織的な試みを伴っていると指摘しています。
この勧告では、DeepSeekをはじめ、Moonshot AI、Alibaba、MiniMax、StepFun、Z.AIといった企業がキャンペーンの主体として名指しされています。
勧告によれば、これらの企業はAnthropicのClaude、OpenAIのGPT、GoogleのGemini、xAIのGrokといった米国の最先端モデルの各バリエーションに対し、数百万回に及ぶやり取りを通じて数十億トークンを抽出したとされています。
知識蒸留自体は正当なAI開発手法であり、より高性能な「教師」モデルの出力から、より小規模な「生徒」モデルが学習する仕組みです。
しかし両機関は、報告されているキャンペーンでは、合成トレーニングデータセットを作成するために産業規模で不正なアクセス手法が用いられていると警告しています。
運用者はネイティブAPI、リモートクラウドプロバイダー、サードパーティのアグリゲーター、アカウントプール、そして「転送ステーション」として知られるグレーマーケットのプロキシサービスを通じてモデルにアクセスしていたとされています。
こうしたサービスはユーザーのメタデータを隠蔽し、地理的な制限を回避できるほか、AIプロバイダーが大量のリクエストを単一の組織に紐づけて特定することを困難にします。
勧告によれば、運用者はプレミアムサブスクリプションを大量に取得し、開発チーム間で共有していたとされています。この手法によりコストを抑えながら、継続的かつ大量のクエリ発行が可能になっていた可能性があります。
レート制限やブロック、その他の防御的な制御が検出されると、自動化されたルーティングシステムがプロバイダーやアカウント間でリクエストを切り替えていたと報告されています。
また、思考の連鎖(chain-of-thought)による推論やその他の制限された出力を抽出するために、プロンプトインジェクションやジェイルブレイクの手法も用いられていたとされています。
こうしたプロンプトは、モデルに最終的な回答のみを返させるのではなく、応答の背後にある内部ロジックを開示させようとするものです。
この種の情報は、コーディング、数学的推論、ツール利用、自律型エージェントのタスクを遂行するモデルの訓練において、特に価値が高いとされています。
DeepSeekは、R1およびV3モデルの訓練を支援する目的で、推論能力、専門知識分野、報酬モデル機能、文章作成タスクを標的にしていたと非難されています。
他の名指しされた企業についても、ソフトウェアエンジニアリング、強化学習、カスタマーサービス、視覚生成、エージェント機能などを狙っていたとされています。
両機関はこの活動を、AI推論APIへのアクセス、プロンプトインジェクション、インフラの取得、自動化された収集、そしてAIモデルの抽出を含む、MITRE ATLASフレームワークにマッピングしています。
大きな懸念点は、この活動が複数のアカウント、ネットワーク、API、プロバイダーにまたがって分散しているため、単一の企業だけでは活動全体を把握できない点です。
CISAによれば、AIプロバイダーは、新規作成されたアカウントが即座に利用上限に達する、多数のIPアドレスから共有アカウントが操作されている、通常の人間の活動休止が見られない24時間体制の活動、複数アカウントにまたがる同一プロンプトの繰り返し、コンシューマー向けサブスクリプションから企業規模のトラフィックが発生しているといった異常なパターンを監視すべきだとしています。
プロバイダーはさらに、APIルート間の連携した切り替え、価格に敏感な挙動、通常とは異なるキャッシュ最適化、識別用メタデータの削除やランダム化にも注意を払うべきです。プラットフォームをまたいだタイミングの相関関係を調べることで、一見無関係に見えるアカウントが中央で一元管理されている実態が明らかになる場合があります。
16,000以上の組織から得られる最新のインテリジェンスで、脅威検知率を58%向上。TIフィードを統合し、SOCに導入しましょう
翻訳元: https://cyberpress.org/chinese-firms-abuse-ai/