هشدار CISA: شرکتهای هوش مصنوعی چین در حال استخراج قابلیتهای مدلهای آمریکایی هستند
هشدار CISA درباره استخراج قابلیتهای مدلهای هوش مصنوعی آمریکا توسط شرکتهای چینی با استفاده از تکنیک تقطیر دانش.
بر اساس یک هشدار مشترک امنیت سایبری از سوی آژانس امنیت سایبری و زیرساخت آمریکا (CISA)، آژانس امنیت ملی (NSA) و FBI، شرکتهای هوش مصنوعی مستقر در چین با استفاده از کمپینهای گسترده تقطیر دانش (Knowledge Distillation) در حال کپیبرداری از قابلیتهای پیشرفته مدلهای هوش مصنوعی آمریکایی هستند.
تقطیر دانش چیست و چرا نگرانکننده است؟
تقطیر دانش یکی از روشهای استاندارد آموزش مدلهای هوش مصنوعی است که در آن خروجیهای یک مدل قدرتمندتر برای آموزش مدل دیگری مورد استفاده قرار میگیرد. این روش بهخودیخود یک تکنیک رایج و قانونی در توسعه هوش مصنوعی محسوب میشود.
با این حال، CISA، NSA و FBI هشدار دادهاند که برخی شرکتهای چینی از این تکنیک در مقیاس صنعتی برای استخراج قابلیتهای محدودشده از مدلهای پیشرفته آمریکایی استفاده میکنند؛ قابلیتهایی مانند استدلال، برنامهنویسی، انجام وظایف تخصصی و عملکردهای عاملمحور (Agentic).
به گفته این نهادها، تقطیر دانش به یکی از اجزای مهم راهبرد توسعه مدلهای هوش مصنوعی برخی شرکتهای چینی تبدیل شده است.
نیک اندرسن، سرپرست CISA، در این رابطه گفت شرکتهای هوش مصنوعی باید فوراً اقدامات لازم را برای محافظت از پلتفرمهای خود در برابر کمپینهای تقطیر دانش انجام دهند؛ کمپینهایی که میتوانند فاصله فناوری میان شرکتهای آمریکایی و رقبای خارجی را کاهش دهند.
کدام شرکتها و مدلهای هوش مصنوعی هدف قرار گرفتهاند؟
طبق این گزارش، شرکتهایی از جمله DeepSeek، Moonshot AI، Alibaba Group، MiniMax، StepFun و Z.AI از دستکم اواخر سال ۲۰۲۴ با ارسال میلیونها درخواست به مدلهای پیشرفته آمریکایی، میلیاردها توکن داده و اطلاعات آموزشی استخراج کردهاند.
در میان مدلهای مورد استفاده نیز نسخههایی از Claude، GPT، Gemini و Grok قرار داشتهاند.
نهادهای آمریکایی ارزیابی کردهاند که این فعالیتها احتمالاً با اطلاع دولت چین انجام شده است.
DeepSeek
بر اساس این هشدار، DeepSeek از دادهها و قابلیتهای مدلهای پیشرفته آمریکایی برای آموزش مدلهای DeepSeek R1 و V3 استفاده کرده است.
تمرکز این فرایند شامل قابلیتهایی مانند:
- استدلال و حل مسئله
- تولید و ویرایش متن
- عملکردهای عاملمحور
- پاسخگویی به پرسشها
- وظایف تخصصی مانند امور حقوقی
بوده است.
گزارش همچنین ادعای مطرحشده درباره هزینه ۵.۶ میلیون دلاری آموزش DeepSeek را زیر سؤال میبرد و میگوید این رقم هزینه واقعی دادههایی را که از طریق فرایند گسترده تقطیر دانش به دست آمدهاند، در نظر نمیگیرد.
Moonshot AI
شرکت Moonshot AI نیز دستکم از اواسط سال ۲۰۲۵ فعالیت مشابهی داشته است. طبق ارزیابی نهادهای آمریکایی، این شرکت از مدلهای پیشرفته آمریکایی برای ارتقای قابلیتهای مدلهای Kimi در حوزههایی مانند مهندسی نرمافزار، ریاضیات، یادگیری نظارتشده و یادگیری تقویتی استفاده کرده است.
Alibaba، MiniMax، StepFun و Z.AI
شرکتهای Alibaba، MiniMax، StepFun و Z.AI نیز از مدلهای آمریکایی برای توسعه طیف گستردهای از قابلیتها استفاده کردهاند؛ از برنامهنویسی و خدمات مشتری گرفته تا استدلال پیشرفته و عاملهای هوش مصنوعی (AI Agents).
طبق این گزارش، تا اواسط سال ۲۰۲۶، شرکت Z.AI میلیاردها توکن داده از GPT-5.5 و Claude Opus 4.8 استخراج کرده تا قابلیتهای استدلال زنجیرهای یا Chain-of-Thought را توسعه دهد.
کمپینهای تقطیر دانش چگونه انجام میشوند؟
بر اساس گزارش CISA، NSA و FBI، این عملیات از مجموعهای از تاکتیکها، تکنیکها و رویهها (TTPs) استفاده میکنند که بخشهایی از آن با چارچوب امنیتی MITRE ATLAS مطابقت دارد.
این فعالیتها حوزههای مختلفی را دربرمیگیرند، از جمله:
- ایجاد و آمادهسازی منابع
- دسترسی به مدلهای هوش مصنوعی
- اجرای عملیات
- افزایش سطح دسترسی
- دور زدن سازوکارهای دفاعی
- شناسایی زیرساختها
- آمادهسازی حملات علیه مدلهای AI
- جمعآوری داده
- استخراج و انتقال داده
- ایجاد تأثیر بر سامانه هدف
اما همه روشهای مورد استفاده در چارچوب MITRE ATLAS پوشش داده نمیشوند.
استفاده از بازار خاکستری API
یکی از روشهای مهم مورد اشاره در این گزارش، استفاده از بازار خاکستری پروکسیهای API است. این سرویسها که با عنوان «ایستگاههای انتقال» (Transfer Stations) شناخته میشوند، میتوانند برای دور زدن محدودیتهای منطقهای، مخفی کردن کشور مبدأ، عبور از سازوکارهای حفاظتی و کاهش قابلیت ردیابی عملیات استفاده شوند.
اپراتورها همچنین از مجموعهای از حسابهای پریمیوم استفاده میکنند تا درخواستها را میان حسابهای مختلف توزیع کرده و محدودیتهای مصرف را دور بزنند.
در برخی موارد نیز سیستمهای متمرکز، ترافیک را بر اساس میزان دسترسی و سهمیه میان APIها، ارائهدهندگان خدمات ابری، تجمیعکنندهها و سایر سرویسها توزیع میکنند.
اپراتورها همچنین اطلاعات هویتی موجود در درخواستها را حذف کرده و نحوه استفاده از حسابها و سرویسها را بهینه میکنند تا هزینه عملیات کاهش یابد.
شرکتهای هوش مصنوعی چگونه میتوانند تقطیر دانش را شناسایی کنند؟
نهادهای آمریکایی چندین نشانه را بهعنوان شاخص احتمالی کمپینهای تقطیر دانش معرفی کردهاند.
از جمله مهمترین نشانهها میتوان به موارد زیر اشاره کرد:
- استفاده مداوم از سرویس در تمام ساعات شبانهروز، بدون الگوی طبیعی فعالیت انسانی
- نبود دورههای معمول عدم فعالیت
- نسبت غیرعادی میان اشتراک و میزان استفاده از API
- افزایش سریع مصرف حسابهای تازهساختهشده تا سقف مجاز
- رفتار هماهنگ میان مجموعهای از حسابها
- تغییر ناگهانی اطلاعات هویتی یا متادیتای حسابها
این نهادها توصیه میکنند ارائهدهندگان مدلهای هوش مصنوعی احراز هویت کاربران را تقویت کرده و اشتراکهایی را که به شکل غیرعادی در مقیاس سازمانی از API استفاده میکنند، با دقت بیشتری زیر نظر بگیرند.
راهکارهای مقابله با کمپینهای تقطیر دانش
ارائهدهندگان مدلهای هوش مصنوعی میتوانند با ایجاد تغییراتی در نحوه پاسخگویی مدل، ارزش دادههای استخراجشده برای مهاجمان را کاهش دهند.
برخی از راهکارهای پیشنهادی عبارتاند از:
- تغییر تنوع و ساختار پاسخهای مدل
- محدود کردن عمق فرایند استدلال
- ارائه پاسخ صحیح از مسیرهای استدلالی متفاوت
- ایجاد برخی ناهماهنگیهای سبکی در پاسخها
- هدایت کاربران مشکوک به مدلهای کمتوانتر بدون اطلاع آنها
در صورت تأیید فعالیت مخرب، ارائهدهندگان میتوانند بدون اطلاع اپراتورها نحوه پاسخگویی مدل را تغییر دهند. با این حال، پژوهشگران حوزه ایمنی هوش مصنوعی و ارزیابان مستقل باید در جریان تغییرات مهم مدل قرار بگیرند.
نقش حریم خصوصی تفاضلی
یکی دیگر از راهکارهای دفاعی، استفاده از حریم خصوصی تفاضلی (Differential Privacy) است. این فناوری با افزودن نویز کنترلشده به خروجیهای مدل، استخراج اطلاعات و قابلیتهای آن را دشوارتر میکند.
البته افزایش سطح حریم خصوصی ممکن است دقت و کاربردپذیری مدل را کاهش دهد. به همین دلیل، ارائهدهندگان میتوانند حریم خصوصی تفاضلی را در کنار محدودیت نرخ درخواست، کنترل پاسخها و سامانههای مانیتورینگ به کار بگیرند.
اشتراکگذاری اطلاعات تهدید
به اشتراک گذاشتن شاخصهایی مانند آدرسهای IP، دامنهها، سرویسهای شخص ثالث، حجم درخواستها و الگوهای زمانی نیز میتواند به توسعهدهندگان مدل، ارائهدهندگان خدمات ابری و پلتفرمهای API کمک کند تا کمپینهای هماهنگ را شناسایی کنند؛ کمپینهایی که در غیر این صورت ممکن است بهصورت فعالیتهای جداگانه و غیرمرتبط به نظر برسند.
در کنار این اقدامات، آموزش ایمنی و آموزش خصمانه (Adversarial Training) نیز میتواند یک لایه حفاظتی دیگر ایجاد کند و اجرای تکنیکهایی مانند Prompt Injection و Jailbreak را دشوارتر سازد.
جمعبندی
هشدار مشترک CISA، NSA و FBI نشان میدهد که تقطیر دانش از یک تکنیک آموزشی معمول هوش مصنوعی به یک چالش امنیتی و رقابتی مهم تبدیل شده است.
طبق این ارزیابی، برخی شرکتهای چینی با ارسال حجم بسیار بالایی از درخواستها به مدلهای پیشرفته آمریکایی، تلاش کردهاند قابلیتهایی مانند استدلال، برنامهنویسی و عملکرد عاملهای هوش مصنوعی را استخراج و در مدلهای خود به کار بگیرند.
در نتیجه، توسعهدهندگان مدلهای هوش مصنوعی باید علاوه بر تمرکز بر کیفیت و قابلیتهای مدل، روی احراز هویت، پایش رفتار کاربران، محدودسازی API، اشتراکگذاری شاخصهای تهدید و روشهای مقاومسازی مدلها نیز سرمایهگذاری کنند.