Các cơ quan an ninh mạng và tình báo Mỹ đã cáo buộc các công ty trí tuệ nhân tạo (AI) có trụ sở tại Trung Quốc thực hiện việc "trích xuất có hệ thống" các chức năng và khả năng độc quyền của các mô hình frontier Mỹ thông qua các cuộc tấn công distillation.
Hoạt động này được mô tả là diễn ra ở quy mô công nghiệp và tạo thành "cốt lõi" trong chiến lược phát triển AI của họ, theo một bản tin do National Security Agency (NSA), Cybersecurity and Infrastructure Security Agency (CISA) và Federal Bureau of Investigation (FBI) công bố.
"Mặc dù 'distillation' được công nhận là một kỹ thuật hợp lệ và hữu ích trong nghiên cứu AI, các công ty AI có trụ sở tại Trung Quốc đang tham gia vào các hoạt động distillation hung hăng, độc hại và có mục tiêu ở quy mô công nghiệp nhằm trích xuất các chức năng và khả năng độc quyền bị hạn chế của các mô hình AI frontier của Mỹ," các cơ quan tác giả cho biết.
Cố vấn chung lưu ý rằng các công ty AI Trung Quốc như DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun và Z.AI đã trích xuất hàng tỷ token thông qua hàng triệu trao đổi/yêu cầu từ các mô hình AI frontier của Mỹ, bao gồm các biến thể của Anthropic Claude, OpenAI GPT, Google Gemini và SpaceXAI Grok, ít nhất là từ cuối năm 2024, có khả năng là với sự đồng ý của chính phủ Trung Quốc.
"Các công ty AI có trụ sở tại Trung Quốc đạt được hiệu quả tiết kiệm chi phí cho các chiến dịch distillation quy mô công nghiệp của họ thông qua việc thu mua số lượng lớn các gói đăng ký cao cấp của các công ty AI Mỹ, được chia sẻ giữa các nhóm phát triển," các cơ quan cho biết.
"Các chiến thuật distillation quy mô công nghiệp tiên tiến bao gồm trích xuất suy luận chain-of-thought (CoT), tự động chuyển đổi dự phòng giữa các lộ trình trong các nỗ lực ngăn chặn, và các khung đánh giá chất lượng tinh vi để phát hiện các biện pháp phòng thủ. Các công ty AI có trụ sở tại Trung Quốc thực hiện distillation quy mô công nghiệp đối với các mô hình AI của Mỹ sẽ thấy thời gian phát triển AI ngắn hơn đáng kể và giảm chi phí tài chính trong việc huấn luyện một mô hình frontier."
Các cáo buộc cụ thể từ NSA, CISA và FBI
- DeepSeek: Thực hiện các chiến dịch có tổ chức từ cuối năm 2024 đến giữa năm 2025 nhắm vào khả năng suy luận, tối ưu hóa chuyên biệt và các chức năng dành riêng cho từng lĩnh vực để huấn luyện các mô hình R1 và V3 của mình.
- Moonshot AI: Trích xuất lượng lớn dữ liệu Claude Fable 5 để huấn luyện mô hình Kimi-K3 và dữ liệu GPT-4o để huấn luyện mô hình Kimi-K2.
- Alibaba: Thực hiện distillation Claude-4, Claude Opus, Claude Sonnet và GPT-5 để cải thiện kỹ năng kỹ thuật phần mềm, chức năng đối thoại dịch vụ khách hàng, tạo hình ảnh/nhân vật và tích hợp các khả năng RL, SFT và distillation vào cuối năm 2025.
- MiniMax: Trích xuất suy luận CoT, RL, SFT và khả năng kỹ thuật phần mềm để cải thiện mô hình M2 của mình từ Claude Code, Claude Sonnet 4, Claude Opus, Gemini 1, Gemini 2.5 Pro và Gemini 3 Pro vào cuối năm 2025.
- StepFun: Thực hiện distillation dữ liệu từ Claude Opus 4.1 và 4.5, Claude Sonnet 4.5, Claude Haiku 4.5, GPT-5 Mini, GPT-5 Pro, GPT-5.1, GPT-5.1 Codex và GPT-5.2 từ cuối năm 2025 đến đầu năm 2026 để cải thiện chức năng lập trình và tác nhân của mô hình Step 4.
- Z.AI: Trích xuất hàng tỷ token dữ liệu GPT-5.5 và dữ liệu Claude Opus 4.8 để phát triển khả năng suy luận CoT cho mô hình của mình tính đến giữa năm 2025.
Các yêu cầu distillation này được định tuyến qua nhiều phương thức khác nhau để truy cập trái phép vào các mô hình của Mỹ, vi phạm điều khoản sử dụng. Chúng bao gồm application programming interfaces (APIs), các nhà cung cấp đám mây từ xa và các bộ tổng hợp bên thứ ba giúp che giấu metadata của người dùng để tránh bị phát hiện.
Cần lưu ý rằng các mô hình frontier của Mỹ chính thức bị hạn chế và không được cung cấp tại Trung Quốc. Điều này buộc các nhà phát triển Trung Quốc phải dựa vào các hệ thống nội địa hoặc các phương thức truy cập thay thế như VPN, tài khoản bị che giấu và các tác nhân tự động để vượt qua các kiểm soát địa lý này.
Những nỗ lực này được bổ trợ bởi một thị trường xám của các proxy đóng vai trò là trạm chuyển tiếp hoặc trung chuyển để có được quyền truy cập bất hợp pháp thông qua các máy chủ đặt bên ngoài Trung Quốc đại lục. Các dịch vụ như vậy đã được tiếp thị trên các sàn thương mại điện tử Trung Quốc như Taobao và Xianyu.
Hơn nữa, các công ty AI có trụ sở tại Trung Quốc cố tình thực hiện các bước để phân tán các hoạt động này trên nhiều nhà cung cấp và nền tảng nhằm tránh bị chú ý, tập trung vào việc trích xuất các khả năng tốt nhất và các tính năng độc quyền của từng mô hình frontier của Mỹ để huấn luyện các mô hình của riêng họ.
Khuyến nghị và phản ứng từ ngành công nghiệp
Để đối phó với mối đe dọa này, các cơ quan đã khuyến nghị các công ty AI của Mỹ triển khai các biện pháp phát hiện và giảm thiểu toàn diện, thay đổi tinh tế các phản hồi đối với các nỗ lực distillation độc hại nghi ngờ, và liên kết hoạt động giữa các nhà cung cấp mô hình, nền tảng đám mây và bộ tổng hợp API để làm lộ các chiến dịch phân tán.
Đây không phải là lần đầu tiên các công ty Trung Quốc bị gọi tên vì tham gia vào các cuộc tấn công distillation bất hợp pháp. Đầu tháng 2 này, Anthropic cho biết họ đã xác định được các chiến dịch quy mô công nghiệp do DeepSeek, Moonshot AI và MiniMax thực hiện để trích xuất trái phép các khả năng của Claude nhằm cải thiện các mô hình của chính họ.
Gần đây nhất là trong tuần này, Google Threat Intelligence Group cho biết họ đã quan sát thấy sự gia tăng đột biến trong các chiến dịch distillation nhắm vào các mô hình AI của Google, một số chiến dịch đã vượt quá 100 triệu prompt và tập trung vào hiểu biết hình ảnh và âm thanh, tạo hình ảnh và tạo video.
"Những kẻ tấn công triển khai hạ tầng proxy để dàn dựng các cuộc tấn công tự động quy mô lớn, xoay vòng các truy vấn trên hàng nghìn thông tin đăng nhập bị xâm nhập và các tài khoản gian lận trên các kênh sản phẩm khác nhau để che giấu nguồn gốc và vượt qua các biện pháp kiểm soát bảo mật tiêu chuẩn," Google cho biết.
Ismael Valenzuela, phó chủ tịch Labs, Threat Research and Intelligence tại Arctic Wolf, cho biết bản tin an ninh cần được hiểu là sự lạm dụng quyền truy cập hợp lệ, đồng thời nhấn mạnh nhu cầu về một phản ứng phối hợp chống lại các đối thủ tinh vi và giàu tài nguyên.
"Mặc dù distillation không có gì bất thường trong môi trường nghiên cứu, cảnh báo cho thấy các công ty vi phạm đang cố tình phân tán các hoạt động trên hệ sinh thái AI toàn cầu rộng lớn, tương tự như các chiến thuật lẩn tránh mà các đội ngũ bảo mật đã thấy từ các đối thủ tham gia vào các vụ distributed credential stuffing hoặc gian lận thanh toán," Valenzuela nói.
"Khi các đối thủ có thể sao chép suy luận tiên tiến và hành vi tác nhân của các mô hình từ các công ty AI của Mỹ mà không cần tuân thủ các luật lệ và quy định ràng buộc các công ty AI Mỹ đó, những người phòng thủ sẽ gặp khó khăn trong việc phân biệt hoạt động của họ với các nền tảng hợp lệ, để ngỏ cánh cửa cho các hoạt động mạng tấn công, các chiến dịch gây ảnh hưởng hoặc các công cụ tự động có thể không bị phát hiện."
Valenzuela nói thêm: "Các doanh nghiệp không liên quan trực tiếp đến các mô hình AI frontier có thể bị cám dỗ bỏ qua các chiến dịch này vì coi đó là vấn đề an ninh quốc gia, nhưng việc để lộ quyền truy cập mô hình cho khách hàng hoặc đối tác khiến các API keys và tài khoản dịch vụ trở thành mục tiêu giá trị, với việc lạm dụng quyền truy cập vào các mô hình đó xuất hiện dưới dạng hợp lệ."