تصور کنید یک شرکت میلیاردها دلار هزینه کند تا پیچیدهترین ماشین جهان را بسازد، اما رقیبش تنها با مشاهدهی نحوه کارکرد آن ماشین، نسخهای ارزانتر و مشابه را در چند ماه بازسازی کند. این دقیقاً همان اتفاقی است که اکنون در جنگ مدلهای زبانی رخ میدهد.
طبق گزارش مشترک سازمان امنیت ملی (NSA)، آژانس امنیت سایبری و زیرساخت (CISA) و افبیآی (FBI) در ۸ سپتامبر ۲۰۲۶، شرکتهای هوش مصنوعی چین از اواخر سال ۲۰۲۴ «کمپینهای تقطیر دانش در مقیاس صنعتی» را به جای یک ابزار کمکی، به استراتژی اصلی توسعه تبدیل کردهاند. این آژانسها هشدار دادند که این شرکتها بهطور سیستماتیک در حال استخراج قابلیتهای اختصاصی مدلهای پیشرو (Frontier Models) ایالات متحده هستند؛ فعالیتی که احتمالاً با آگاهی دولت چین صورت میگیرد و علاوه بر نقض شرایط استفاده شرکتهای آمریکایی، رهبری تکنولوژیک واشینگتن را تهدید میکند. این تنشهای تکنولوژیک در حالی رخ میدهد که پکن پیششرطهای سختگیرانهای را برای آغاز مذاکرات امنیتی در حوزه هوش مصنوعی با آمریکا تعیین کرده است.
برای درک این سازوکار، تقطیر دانش (Distillation) — شبیه دانشآموزی است که بهجای یادگیری مفاهیم، فقط جوابهای صحیح یک همکلاسی نابغه را حفظ میکند تا در امتحان موفق شود — در اینجا به این معناست که یک مدل ضعیفتر، با استفاده از خروجیهای باکیفیت یک مدل پیشرفتهتر آموزش میبیند. اگرچه این یک تکنیک رایج در یادگیری ماشین است، اما دولت آمریکا مدعی است که چین از آن برای دور زدن سالها تحقیق و میلیاردها دلار هزینه محاسبات (Compute) استفاده میکند. نیک اندرسن، سرپرست CISA، بهشدت از شرکتهای AI خواست تا پلتفرمهای خود را در برابر این حملات ایمن کنند تا مانع از بسته شدن شکاف پیشرفتها شوند.
همانطور که در تحلیلهای قبلی ما دربارهی امنیت مدلهای بسته اشاره کردیم، نشت منطق مدل از طریق APIها همواره یک نقطه ضعف ساختاری بوده است.
زمینه و بستر کمپینها
در گزارش AA26-251A، جزئیات استخراج میلیاردها توکن (Token) — تکههای کوچکی از متن که مدل تکهتکه میخورد — طی میلیونها تبادل داده افشا شده است. این درخواستها مدلهای متنوعی از جمله نسخههای مختلف Claude، GPT، Gemini و Grok را هدف قرار دادهاند.
این کمپینها حوادثی پراکنده نیستند، بلکه تلاشی سیستماتیک برای دستیابی به قابلیتهای پیشرفته در زمانی کوتاهتر و با هزینهای بسیار کمتر از توسعه قانونی و اصیل هستند. این رویکرد با گزارشات اخیر همسو است که نشان میدهد حملات سایبری چین با بهرهگیری از ابزارهای هوش مصنوعی به طور قابل توجهی افزایش یافته است. آژانسهای امنیتی این فعالیتها را بر اساس چارچوب MITRE ATLAS نقشهبرداری کردهاند که تمام چرخه حیات مهاجم، از توسعه منابع اولیه تا استخراج نهایی دادهها را پوشش میدهد.
بر اساس مستندات این گزارش، چندین شرکت بزرگ در این فعالیتها دست دارند:
جزئیات فعالیت شرکتها
- DeepSeek: این شرکت از اواخر سال ۲۰۲۴ یک کمپین سازمانیافته را برای تولید دادههای آموزشی مصنوعی (Synthetic Data) جهت آموزش مدلهای R1 (منتشر شده در اوایل ۲۰۲۵) و V3 اجرا کرده است. هدف این شرکت استخراج قابلیتهای استدلالی، بهینهسازیهای تخصصی و توابع دامنه-محور بود. بین اواخر ۲۰۲۴ تا اواسط ۲۰۲۵، این شرکت از مدلهای Claude 3.7، Claude Sonnet 4، Claude Sonnet 4.5، Claude Opus 4.1، Gemini 2.5 Pro Preview، Gemini 2.5 Flash Preview، GPT-4، GPT-4o، GPT-4 Mini، GPT-4 Nano، GPT-5 و Grok 4 تقطیر انجام داد. آژانسها مدعیاند هزینه گزارششدهی ۵.۶ میلیون دلاری برای آموزش این مدل گمراهکننده است، زیرا هزینههای مربوط به این تقطیر مخفیانه را نادیده گرفته است.
- Moonshot AI: از اواسط سال ۲۰۲۵ کمپینی گسترده را برای آموزش مدلهای Kimi-K3 (با استفاده از دادههای Claude Fable 5) و Kimi-K2 (با استفاده از دادههای GPT-4o) به راه انداخت. این شرکت با استفاده از میلیونها تبادل داده، قابلیتهای استدلال عاملمحور (Agentic Reasoning)، استفاده از ابزارها، کدنویسی، تحلیل دادهها، توسعه عاملهای کاربرد-کامپیوتر (Computer-use agent) و بینایی ماشین را از مدلهای Claude، GPT، Gemini و Grok استخراج کرد.
- Alibaba: در اواخر سال ۲۰۲۵، این شرکت مدلهای Claude-4، Claude Opus، Claude Sonnet و GPT-5 را تقطیر کرد تا مهندسی نرمافزار، دیالوگهای خدمات مشتری و قابلیتهای خلق تصویر و شخصیت در خانواده مدلهای Qwen را بهبود بخشد.
- MiniMax: این شرکت مدلهای Gemini 1، Gemini 2.5 Pro، Gemini 3 Pro، Claude Code، Claude Sonnet 4 و Claude Opus را هدف قرار داد تا استدلال زنجیره تفکر (Chain-of-Thought) و یادگیری تقویتی (Reinforcement Learning) در مدل M2 خود را ارتقا دهد. MiniMax از Claude Code برای توسعه داخلی استفاده کرد و از تزریق پرامپت (Prompt Injection) به کار برد تا مدل را فریب دهد تا تصور کند یک محصول متعلق به MiniMax است.
- StepFun: بین اواخر ۲۰۲۵ و اوایل ۲۰۲۶، این شرکت مدلهای Claude Opus 4.1 و 4.5، Claude Sonnet 4.5، Claude Haiku 4.5، GPT-5 Mini، GPT-5 Pro، GPT-5.1، GPT-5.1 Codex و GPT-5.2 را تقطیر کرد تا توابع کدنویسی و قابلیتهای عاملمحور در مدل Step 4 را بهبود بخشد.
- Z.AI: تا اواسط سال ۲۰۲۶، این شرکت میلیاردها توکن از دادههای GPT-5.5 و Claude Opus 4.8 را برای توسعه استدلالهای زنجیره تفکر تقطیر کرده بود.
تاکتیکها و تکنیکها
این شرکتها برای فرار از شناسایی، از یک «بازار خاکستری» از پروکسیهای API که به عنوان «ایستگاههای انتقال» (Transfer Stations) شناخته میشوند، استفاده میکنند. آنها درخواستها را از طریق APIهای بومی، ارائهدهندگان ابری دوردست و تجمیعکنندههای شخص ثالث هدایت میکنند تا متادیتای کاربر را پنهان کرده و محدودیتهای جغرافیایی را دور بزنند. برخی تیمها حتی اشتراکهای پریمیوم را بهصورت انبوه به اشتراک میگذارند تا هزینهها را به شدت کاهش دهند.
تاکتیکهای پیشرفته آنها شامل موارد زیر است:
- استخراج استدلال (Reasoning Extraction): استفاده از پرامپتهایی که مدلها را مجبور میکند استدلالهای داخلی پشت پاسخهای خود را تصور و بیان کنند.
- زیرساخت: استفاده از مسیریابی متمرکز درخواستها و سیستمهای جایگزینی خودکار (Automated Failover) بین مسیرها در هنگام تلاش برای مسدودسازی.
- فرار (Evasion): پاکسازی خودکار متادیتای درخواستها و دور زدن محدودیتهای منطقهای در ترکیب با بهرهبرداری از اشتراکهای مشترک.
- ارزیابی: طراحی چارچوبهای ارزیابی کیفیت که بهطور خاص برای شناسایی اقدامات دفاعی مدلها ساخته شدهاند.
از نظر فنی، آژانسها تاکتیکهای جدیدی از جمله پاکسازی خودکار متادیتای درخواست و پرامپتهای «جیلبریک» (Jailbreak) را شناسایی کردهاند. نشانههای شناسایی این حملات شامل حسابهایی است که ۲۴ ساعته و بدون تغییرات انسانی فعالاند، حسابهای مشترکی که در چندین آدرس IP و User-Agent مختلف استفاده میشوند و نسبتهای غیرطبیعی بین تعداد اشتراک و میزان مصرف.
این وضعیت یک آسیبپذیری بحرانی در اقتصاد هوش مصنوعی را برملا میکند: «هوش» یک مدل میتواند از طریق API نشت کند. اگر رقیبی بتواند با میلیونها درخواست، منطق مدل را نقشهبرداری کند، مزیت رقابتی یک آموزش ۱۰ میلیارد دلاری در عرض چند ماه از بین میرود. برای شما به عنوان کاربر یا توسعهدهنده، این یعنی فاصله بین مدلهای بسته و رقبای خارجی سریعتر از حد انتظار کم خواهد شد. این نوع اتوماسیون در استخراج قابلیتها، یادآور هشدار آژانسهای امنیتی درباره استفاده از هوش مصنوعی برای اتوماسیون حملات به زیرساختهای صنعتی است که نشاندهنده تغییر ماهیت تهدیدات سایبری به سمت هوشمندسازی است.
اقدامات توصیهشده برای کاهش ریسک
آژانسهای ایالات متحده اکنون از ارائهدهندگان AI میخواهند تا «تغییرات در پاسخ» (Response Changes) را اجرا کنند؛ یعنی خروجیها را برای باتهای مشکوک بهطور نامحسوس تغییر دهند یا مدلهای پایینتر (Downgraded) را ارائه دهند تا تلاشهای تقطیر گمراه شوند. آنها توصیه میکنند این تغییرات در هر درخواست متفاوت باشد تا ارزیابی کیفیت برای مهاجم دشوار شود و توصیه میکنند در صورت تغییر پاسخ، به کاربران مشکوک اطلاع داده نشود.
توصیههای خاص عبارتند از:
- اقدامات فوری: اجرای شناسایی جامع پرامپتها و شبکههای مخرب و ایجاد اشتراک اطلاعاتی بین ارائهدهندگان مدل و پلتفرمهای ابری.
- کنترلهای فنی: استقرار محدودیتهای نرخ پرسوجو (Rate Limits)، ثبت تلهمتری AI، مبهمسازی خروجیها (Output Obfuscation) و تیمهای قرمز متخاصم (Adversarial Red Teaming).
- چارچوبها: استفاده از تاکسونومی یادگیری ماشین متخاصم NIST، شامل حریم خصوصی تفاضلی (Differential Privacy) برای ایجاد تعادل بین نویز و کاربرد، و مداخلات پیش و پس از آموزش.
این گزارش خواستار یک پاسخ هماهنگ در سراسر دولت ایالات متحده و کشورهای متحد است و اشاره میکند که شبکههای پروکسی در حال حاضر دهها هزار حساب جعلی را مدیریت میکنند. سازمانهای آسیبدیده هدایت شدهاند تا شکایات خود را به مرکز شکایات جرایم اینترنتی FBI ارسال کنند.
باید رصد کرد که آزمایشگاههای آمریکایی مانند OpenAI و Anthropic چگونه شرایط خدمات (ToS) و ابزارهای نظارت بر API خود را در پاسخ به این نشانههای شناسایی بهروز میکنند.
گام بعدی شما
- اگر از APIهای مدلهای پیشرو برای تولید دادههای آموزشی استفاده میکنید، انتظار سختگیرانهتر شدن فیلترهای شناسایی باتها را داشته باشید.
- برای کاهش ریسک مسدود شدن، از الگوهای درخواست انسانی و توزیعشده استفاده کنید.
- تغییرات احتمالی در خروجیهای مدلها (Response Changes) را رصد کنید، زیرا شرکتهای آمریکایی برای گمراه کردن تقطیر، پاسخهای متفاوتی به باتها میدهند.
اما اثر این تقطیر بر سرعت رسیدن به هوش مصنوعی عمومی (AGI) حتی بحثبرانگیزتر است — به تحلیل ما دربارهی قوانین مقیاسپذیری مراجعه کنید.




گفتگو