پرش به محتوای اصلی
پرش به محتوای مقاله

آژانس‌های امنیتی آمریکا: شرکت‌های چینی مدل‌های پیشرو را به‌صورت سیستماتیک تقطیر

·۱۸ شهریور ۱۴۰۵۵ دقیقه مطالعه۲ بازدید
هشدار NSA، CISA و FBI: شرکت‌های هوش مصنوعی چینی مدل‌های پیشرفته آمریکا را استخراج می‌کنند
هشدار NSA، CISA و FBI: شرکت‌های هوش مصنوعی چینی مدل‌های پیشرفته آمریکا را استخراج می‌کنند
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

افشای نام شرکت‌های چینی (مانند DeepSeek و Moonshot) و مدل‌های دقیق آمریکایی که برای تقطیر هدف قرار گرفته‌اند؛ همچنین معرفی تاکتیک‌های جدید «استخراج استدلال» برای کپی‌برداری از منطق داخلی مدل‌ها.

تصور کنید یک شرکت میلیاردها دلار هزینه کند تا پیچیده‌ترین ماشین جهان را بسازد، اما رقیبش تنها با مشاهده‌ی نحوه کارکرد آن ماشین، نسخه‌ای ارزان‌تر و مشابه را در چند ماه بازسازی کند. این دقیقاً همان اتفاقی است که اکنون در جنگ مدل‌های زبانی رخ می‌دهد.

طبق گزارش مشترک سازمان امنیت ملی (NSA)، آژانس امنیت سایبری و زیرساخت (CISA) و اف‌بی‌آی (FBI) در ۸ سپتامبر ۲۰۲۶، شرکت‌های هوش مصنوعی چین از اواخر سال ۲۰۲۴ «کمپین‌های تقطیر دانش در مقیاس صنعتی» را به جای یک ابزار کمکی، به استراتژی اصلی توسعه تبدیل کرده‌اند. این آژانس‌ها هشدار دادند که این شرکت‌ها به‌طور سیستماتیک در حال استخراج قابلیت‌های اختصاصی مدل‌های پیشرو (Frontier Models) ایالات متحده هستند؛ فعالیتی که احتمالاً با آگاهی دولت چین صورت می‌گیرد و علاوه بر نقض شرایط استفاده شرکت‌های آمریکایی، رهبری تکنولوژیک واشینگتن را تهدید می‌کند. این تنش‌های تکنولوژیک در حالی رخ می‌دهد که پکن پیش‌شرط‌های سخت‌گیرانه‌ای را برای آغاز مذاکرات امنیتی در حوزه هوش مصنوعی با آمریکا تعیین کرده است.

برای درک این سازوکار، تقطیر دانش (Distillation) — شبیه دانش‌آموزی است که به‌جای یادگیری مفاهیم، فقط جواب‌های صحیح یک هم‌کلاسی نابغه را حفظ می‌کند تا در امتحان موفق شود — در اینجا به این معناست که یک مدل ضعیف‌تر، با استفاده از خروجی‌های باکیفیت یک مدل پیشرفته‌تر آموزش می‌بیند. اگرچه این یک تکنیک رایج در یادگیری ماشین است، اما دولت آمریکا مدعی است که چین از آن برای دور زدن سال‌ها تحقیق و میلیاردها دلار هزینه محاسبات (Compute) استفاده می‌کند. نیک اندرسن، سرپرست CISA، به‌شدت از شرکت‌های AI خواست تا پلتفرم‌های خود را در برابر این حملات ایمن کنند تا مانع از بسته شدن شکاف پیشرفت‌ها شوند.

همان‌طور که در تحلیل‌های قبلی ما درباره‌ی امنیت مدل‌های بسته اشاره کردیم، نشت منطق مدل از طریق APIها همواره یک نقطه ضعف ساختاری بوده است.

زمینه و بستر کمپین‌ها

در گزارش AA26-251A، جزئیات استخراج میلیاردها توکن (Token) — تکه‌های کوچکی از متن که مدل تکه‌تکه می‌خورد — طی میلیون‌ها تبادل داده افشا شده است. این درخواست‌ها مدل‌های متنوعی از جمله نسخه‌های مختلف Claude، GPT، Gemini و Grok را هدف قرار داده‌اند.

این کمپین‌ها حوادثی پراکنده نیستند، بلکه تلاشی سیستماتیک برای دستیابی به قابلیت‌های پیشرفته در زمانی کوتاه‌تر و با هزینه‌ای بسیار کمتر از توسعه قانونی و اصیل هستند. این رویکرد با گزارشات اخیر همسو است که نشان می‌دهد حملات سایبری چین با بهره‌گیری از ابزارهای هوش مصنوعی به طور قابل توجهی افزایش یافته است. آژانس‌های امنیتی این فعالیت‌ها را بر اساس چارچوب MITRE ATLAS نقشه‌برداری کرده‌اند که تمام چرخه حیات مهاجم، از توسعه منابع اولیه تا استخراج نهایی داده‌ها را پوشش می‌دهد.

بر اساس مستندات این گزارش، چندین شرکت بزرگ در این فعالیت‌ها دست دارند:

جزئیات فعالیت شرکت‌ها

  • DeepSeek: این شرکت از اواخر سال ۲۰۲۴ یک کمپین سازمان‌یافته را برای تولید داده‌های آموزشی مصنوعی (Synthetic Data) جهت آموزش مدل‌های R1 (منتشر شده در اوایل ۲۰۲۵) و V3 اجرا کرده است. هدف این شرکت استخراج قابلیت‌های استدلالی، بهینه‌سازی‌های تخصصی و توابع دامنه-محور بود. بین اواخر ۲۰۲۴ تا اواسط ۲۰۲۵، این شرکت از مدل‌های Claude 3.7، Claude Sonnet 4، Claude Sonnet 4.5، Claude Opus 4.1، Gemini 2.5 Pro Preview، Gemini 2.5 Flash Preview، GPT-4، GPT-4o، GPT-4 Mini، GPT-4 Nano، GPT-5 و Grok 4 تقطیر انجام داد. آژانس‌ها مدعی‌اند هزینه گزارش‌شده‌ی ۵.۶ میلیون دلاری برای آموزش این مدل گمراه‌کننده است، زیرا هزینه‌های مربوط به این تقطیر مخفیانه را نادیده گرفته است.
  • Moonshot AI: از اواسط سال ۲۰۲۵ کمپینی گسترده را برای آموزش مدل‌های Kimi-K3 (با استفاده از داده‌های Claude Fable 5) و Kimi-K2 (با استفاده از داده‌های GPT-4o) به راه انداخت. این شرکت با استفاده از میلیون‌ها تبادل داده، قابلیت‌های استدلال عامل‌محور (Agentic Reasoning)، استفاده از ابزارها، کدنویسی، تحلیل داده‌ها، توسعه عامل‌های کاربرد-کامپیوتر (Computer-use agent) و بینایی ماشین را از مدل‌های Claude، GPT، Gemini و Grok استخراج کرد.
  • Alibaba: در اواخر سال ۲۰۲۵، این شرکت مدل‌های Claude-4، Claude Opus، Claude Sonnet و GPT-5 را تقطیر کرد تا مهندسی نرم‌افزار، دیالوگ‌های خدمات مشتری و قابلیت‌های خلق تصویر و شخصیت در خانواده مدل‌های Qwen را بهبود بخشد.
  • MiniMax: این شرکت مدل‌های Gemini 1، Gemini 2.5 Pro، Gemini 3 Pro، Claude Code، Claude Sonnet 4 و Claude Opus را هدف قرار داد تا استدلال زنجیره تفکر (Chain-of-Thought) و یادگیری تقویتی (Reinforcement Learning) در مدل M2 خود را ارتقا دهد. MiniMax از Claude Code برای توسعه داخلی استفاده کرد و از تزریق پرامپت (Prompt Injection) به کار برد تا مدل را فریب دهد تا تصور کند یک محصول متعلق به MiniMax است.
  • StepFun: بین اواخر ۲۰۲۵ و اوایل ۲۰۲۶، این شرکت مدل‌های Claude Opus 4.1 و 4.5، Claude Sonnet 4.5، Claude Haiku 4.5، GPT-5 Mini، GPT-5 Pro، GPT-5.1، GPT-5.1 Codex و GPT-5.2 را تقطیر کرد تا توابع کدنویسی و قابلیت‌های عامل‌محور در مدل Step 4 را بهبود بخشد.
  • Z.AI: تا اواسط سال ۲۰۲۶، این شرکت میلیاردها توکن از داده‌های GPT-5.5 و Claude Opus 4.8 را برای توسعه استدلال‌های زنجیره تفکر تقطیر کرده بود.

تاکتیک‌ها و تکنیک‌ها

این شرکت‌ها برای فرار از شناسایی، از یک «بازار خاکستری» از پروکسی‌های API که به عنوان «ایستگاه‌های انتقال» (Transfer Stations) شناخته می‌شوند، استفاده می‌کنند. آن‌ها درخواست‌ها را از طریق APIهای بومی، ارائه‌دهندگان ابری دوردست و تجمیع‌کننده‌های شخص ثالث هدایت می‌کنند تا متادیتای کاربر را پنهان کرده و محدودیت‌های جغرافیایی را دور بزنند. برخی تیم‌ها حتی اشتراک‌های پریمیوم را به‌صورت انبوه به اشتراک می‌گذارند تا هزینه‌ها را به شدت کاهش دهند.

تاکتیک‌های پیشرفته آن‌ها شامل موارد زیر است:

  • استخراج استدلال (Reasoning Extraction): استفاده از پرامپت‌هایی که مدل‌ها را مجبور می‌کند استدلال‌های داخلی پشت پاسخ‌های خود را تصور و بیان کنند.
  • زیرساخت: استفاده از مسیریابی متمرکز درخواست‌ها و سیستم‌های جایگزینی خودکار (Automated Failover) بین مسیرها در هنگام تلاش برای مسدودسازی.
  • فرار (Evasion): پاک‌سازی خودکار متادیتای درخواست‌ها و دور زدن محدودیت‌های منطقه‌ای در ترکیب با بهره‌برداری از اشتراک‌های مشترک.
  • ارزیابی: طراحی چارچوب‌های ارزیابی کیفیت که به‌طور خاص برای شناسایی اقدامات دفاعی مدل‌ها ساخته شده‌اند.

از نظر فنی، آژانس‌ها تاکتیک‌های جدیدی از جمله پاک‌سازی خودکار متادیتای درخواست و پرامپت‌های «جیل‌بریک» (Jailbreak) را شناسایی کرده‌اند. نشانه‌های شناسایی این حملات شامل حساب‌هایی است که ۲۴ ساعته و بدون تغییرات انسانی فعال‌اند، حساب‌های مشترکی که در چندین آدرس IP و User-Agent مختلف استفاده می‌شوند و نسبت‌های غیرطبیعی بین تعداد اشتراک و میزان مصرف.

این وضعیت یک آسیب‌پذیری بحرانی در اقتصاد هوش مصنوعی را برملا می‌کند: «هوش» یک مدل می‌تواند از طریق API نشت کند. اگر رقیبی بتواند با میلیون‌ها درخواست، منطق مدل را نقشه‌برداری کند، مزیت رقابتی یک آموزش ۱۰ میلیارد دلاری در عرض چند ماه از بین می‌رود. برای شما به عنوان کاربر یا توسعه‌دهنده، این یعنی فاصله بین مدل‌های بسته و رقبای خارجی سریع‌تر از حد انتظار کم خواهد شد. این نوع اتوماسیون در استخراج قابلیت‌ها، یادآور هشدار آژانس‌های امنیتی درباره استفاده از هوش مصنوعی برای اتوماسیون حملات به زیرساخت‌های صنعتی است که نشان‌دهنده تغییر ماهیت تهدیدات سایبری به سمت هوشمندسازی است.

اقدامات توصیه‌شده برای کاهش ریسک

آژانس‌های ایالات متحده اکنون از ارائه‌دهندگان AI می‌خواهند تا «تغییرات در پاسخ» (Response Changes) را اجرا کنند؛ یعنی خروجی‌ها را برای بات‌های مشکوک به‌طور نامحسوس تغییر دهند یا مدل‌های پایین‌تر (Downgraded) را ارائه دهند تا تلاش‌های تقطیر گمراه شوند. آن‌ها توصیه می‌کنند این تغییرات در هر درخواست متفاوت باشد تا ارزیابی کیفیت برای مهاجم دشوار شود و توصیه می‌کنند در صورت تغییر پاسخ، به کاربران مشکوک اطلاع داده نشود.

توصیه‌های خاص عبارتند از:

  • اقدامات فوری: اجرای شناسایی جامع پرامپت‌ها و شبکه‌های مخرب و ایجاد اشتراک اطلاعاتی بین ارائه‌دهندگان مدل و پلتفرم‌های ابری.
  • کنترل‌های فنی: استقرار محدودیت‌های نرخ پرس‌وجو (Rate Limits)، ثبت تله‌متری AI، مبهم‌سازی خروجی‌ها (Output Obfuscation) و تیم‌های قرمز متخاصم (Adversarial Red Teaming).
  • چارچوب‌ها: استفاده از تاکسونومی یادگیری ماشین متخاصم NIST، شامل حریم خصوصی تفاضلی (Differential Privacy) برای ایجاد تعادل بین نویز و کاربرد، و مداخلات پیش و پس از آموزش.

این گزارش خواستار یک پاسخ هماهنگ در سراسر دولت ایالات متحده و کشورهای متحد است و اشاره می‌کند که شبکه‌های پروکسی در حال حاضر ده‌ها هزار حساب جعلی را مدیریت می‌کنند. سازمان‌های آسیب‌دیده هدایت شده‌اند تا شکایات خود را به مرکز شکایات جرایم اینترنتی FBI ارسال کنند.

باید رصد کرد که آزمایشگاه‌های آمریکایی مانند OpenAI و Anthropic چگونه شرایط خدمات (ToS) و ابزارهای نظارت بر API خود را در پاسخ به این نشانه‌های شناسایی به‌روز می‌کنند.

گام بعدی شما

  • اگر از APIهای مدل‌های پیشرو برای تولید داده‌های آموزشی استفاده می‌کنید، انتظار سخت‌گیرانه‌تر شدن فیلترهای شناسایی بات‌ها را داشته باشید.
  • برای کاهش ریسک مسدود شدن، از الگوهای درخواست انسانی و توزیع‌شده استفاده کنید.
  • تغییرات احتمالی در خروجی‌های مدل‌ها (Response Changes) را رصد کنید، زیرا شرکت‌های آمریکایی برای گمراه کردن تقطیر، پاسخ‌های متفاوتی به بات‌ها می‌دهند.

اما اثر این تقطیر بر سرعت رسیدن به هوش مصنوعی عمومی (AGI) حتی بحث‌برانگیزتر است — به تحلیل ما درباره‌ی قوانین مقیاس‌پذیری مراجعه کنید.

چرا این موضوع مهم است؟

این موضوع اعتبار مدل‌های تجاری آمریکایی را به چالش می‌کشد و نشان می‌دهد که برتری سخت‌افزاری لزوماً به معنای برتری مدل نیست. بر اساس گزارش NSA، این تقطیر سیستماتیک می‌تواند سال‌ها مزیت رقابتی را در چند ماه به صفر برساند.

تأثیر برای ایران

برای توسعه‌دهندگان ایرانی که به دلیل تحریم‌ها به APIهای مدل‌های پیشرو دسترسی محدود دارند، رشد مدل‌های چینی (مانند Qwen یا DeepSeek) که از این مسیر تقویت شده‌اند، جایگزین‌های قدرتمند و در دسترس‌تری را فراهم می‌کند.

·نگاه ما
تحریریه دات‌هوش

این گزارش نشان می‌دهد که مدل‌های «بسته» در واقعیت هرگز کاملاً بسته نیستند و API آن‌ها به عنوان یک حفره‌ی نشت دانش عمل می‌کند. استراتژی چین ثابت می‌کند که در عصر AI، مالکیت داده‌های آموزشی کمتر اهمیت دارد و مالکیت «خروجی‌های استدلالی» مدل‌های برتر، میان‌بر اصلی برای رسیدن به قدرت است. این موضوع احتمالاً منجر به جنگی در لایه‌ی استنتاج می‌شود که در آن مدل‌ها برای دفاع از منطق خود، پاسخ‌های عمدتاً مبهم یا متغیر به کاربران مشکوک می‌دهند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.