当一名用户把企业内部代码交给Kimi,把公安案件系统数据交给DeepSeek,或者把完整编程会话留在小米MiMo里,他看到的是中国公司的产品界面。Anthropic最新威胁情报报告却提出了一项更具冲击力的指控:这些请求中的一部分,可能在用户不知情的情况下被转发到Claude;Claude生成的回答和推理轨迹随后又被保存、清洗,重新变成中国大模型的训练原料。

这不是普通的“模型互相学习”。Anthropic将其描述为一套工业化的“非法蒸馏”体系:多家中国AI实验室通过代理服务、虚假账户、住宅代理、一次性邮箱、虚拟支付和被盗API密钥绕过地区与账户限制,大规模调用Claude,再把Claude的推理能力抽取回自己的模型训练管线。

Anthropic称,自2026年2月以来,它已经以“高置信度”识别并阻断来自七家中国AI实验室的相关活动。报告点名阿里巴巴Qwen、Moonshot AI、DeepSeek、智谱/Z.ai和小米等公司,并称这些行动针对Claude最有价值的能力,包括复杂推理、编程、代理工具使用和长程任务处理。

原始来源 · techcrunch.comTechCrunch:Anthropic披露中国AI实验室大规模蒸馏Claude报道梳理Moonshot、DeepSeek、阿里等被指通过代理账户大规模提取Claude能力的行动。techcrunch.com

真正把这件事从知识产权争议推向隐私与国家数据安全问题的,是Anthropic披露的真实用户案例。

原始来源 · anthropic.comAnthropic:2026年9月威胁情报报告Anthropic披露中国AI实验室蒸馏、用户请求转发、代理网络及敏感数据案例。anthropic.com

Moonshot AI被指不只是向Claude设计测试题,而是直接把Kimi客户请求静默转发给Claude。Anthropic称,在一个10天窗口内,Moonshot通过由5380个欺诈账户组成的代理网络,把接近30万条真实客户请求送给Anthropic,其中绝大多数被路由到Claude Opus;Kimi用户随后看到的,实际上是Claude生成的答案。

Anthropic还称,Moonshot保存了至少部分这些交换,并建立专门的“思维链”提取管线。Claude通常不会直接返回完整内部推理,而是给出一个thinking signature。Moonshot被指保存这个签名,再开启新会话,让Claude把签名还原为完整推理轨迹,从而绕过Anthropic原有的反蒸馏设计。

Kimi品牌标识。Anthropic称Moonshot AI曾将部分Kimi用户请求转发至Claude,并将相关交换用于模型蒸馏。|来源:SearchYour.AI / Kimi
Kimi品牌标识。Anthropic称Moonshot AI曾将部分Kimi用户请求转发至Claude,并将相关交换用于模型蒸馏。|来源:SearchYour.AI / Kimi

报告列出的用户数据远比普通聊天记录敏感。一名Anthropic判断可能与解放军有关的用户,以为自己正在使用Kimi,将成都数百个摄像头的监控资料提交给模型,要求分析一名目标人物是否存在“异常行为”。这些摄像头包括位于解放军设施、中国电子科技集团相关研究机构和一家大型国有企业附近的监控点。

另一名中国大型国企工程师则被指在使用Kimi开发内部系统时,提交了内部代码以及多个大型中国企业仍然有效的访问凭据。Anthropic的结论是:该用户没有办法知道自己的Kimi请求实际上被转发到了Claude。

从2026年5月至7月,Anthropic称其观察到归属于Moonshot的蒸馏活动超过2300万次交换。这个数字并不等于2300万条真实用户隐私泄露,但它显示了一条远远超过零星测试的规模化模型能力获取通道。

DeepSeek被指使用了相似而更具选择性的机制。Anthropic称,DeepSeek会检查进入系统的请求字符串,识别正在通过Claude Code、Claude Agent SDK、OpenCode等第三方编程工具使用DeepSeek的用户,并给这些高价值用户打标签,再把其中一部分请求转发给Claude Opus。

其中一名中国科技公司员工以为自己在使用DeepSeek分析内部文档,Anthropic称相关请求实际被送入Claude,内容包括一个旗舰AI项目的完整技术规格、组织架构和战略目标。

DeepSeek标识。Anthropic指控DeepSeek曾将部分用户请求转发至Claude,并进行大规模模型蒸馏。|来源:Wikimedia Commons
DeepSeek标识。Anthropic指控DeepSeek曾将部分用户请求转发至Claude,并进行大规模模型蒸馏。|来源:Wikimedia Commons

另一个案例涉及中国公安系统。Anthropic称,一名为某市公安局案件管理系统工作的工程师使用DeepSeek开发工具,将个人行动轨迹与警方记录进行比对,并以公民身份证号码作为识别字段;这些请求中的一部分随后被转发给Claude。

Anthropic还披露,DeepSeek曾把一名处理俄罗斯国防部门相关政府数据库的IT人员请求转发给Claude,导致一个俄罗斯政府数据库的有效凭据暴露在请求内容中。由此,风险已经不再局限于“中国用户数据”,而延伸到通过中国模型处理的外国政府敏感信息。

2026年7月的14天内,Anthropic称其观察到归属于DeepSeek的蒸馏活动超过1210万次交换。与Moonshot一样,DeepSeek也被指使用跨会话回放手段提取Claude完整推理轨迹。

小米的做法被Anthropic描述为另一种模式。报告称,小米并未把Claude答案直接冒充MiMo答案返回给用户,而是保存MiMo用户的完整请求和回复,再把这些会话重新送入Claude,用于生成监督微调和强化学习数据。

Anthropic称,在2026年3月至4月约20天内,它观察到超过40万次与小米有关的Claude请求,分布在1500多个代理账户。Claude被用于重建开发环境、把多轮会话清洗成更适合训练的格式、生成新的“用户请求—模型回答”对,并对答案质量打分。

报告甚至提出,小米可能利用MiMo-V2-Pro的免费试用期吸引国际开发者产生真实会话数据,再将这些会话用于蒸馏Claude。Anthropic称,大规模蒸馏活动恰好在免费试用期结束前后明显增加;被转发的数据包括姓名、联系方式、企业资料及其他敏感信息,涉及至少十多种语言。

如果这一判断准确,“免费试用”就不再只是市场获客工具,也可能成为获取高质量真实训练语料的入口。这使用户在产品中的角色发生了根本变化:他以为自己是客户,实际上也可能同时成为训练原料的提供者。

阿里巴巴Qwen相关行动的规模则更大。Anthropic称,2026年5月至7月,归属于阿里的蒸馏活动超过1.51亿次交换,高峰期一天接近300万次,并通过数千个欺诈账户访问Claude。

报告称,阿里相关管线会给每个请求注入固定提示词,迫使Claude把推理过程写入特定文本标签,再把这些推理轨迹保存为监督微调数据,用于训练Qwen 3.5、3.6和3.7。Claude还被用于设计内部强化学习环境和帮助模型架构研究。

但1.51亿次交换不能被写成“1.51亿条用户数据泄露”。Anthropic对阿里的核心指控是大规模提取Claude推理能力;真正明确涉及真实用户请求转发的,是Moonshot、DeepSeek和小米等案例。把这两个概念混在一起,反而会掩盖最值得追踪的数据风险。

更值得注意的是,这些公司背后并非各自建立完全独立的通道。Anthropic称,在封禁阿里第一批近5000个欺诈账户后,对方迅速切换到第二批账户,其中部分账户同时还在替DeepSeek和小米转发请求。这意味着不同实验室可能共同依赖同一套灰色代理基础设施。

Anthropic把这类代理服务称为“transfer stations”——模型转运站。它们批量创建假身份账户,使用假卡或被盗信用卡、盗取API密钥、住宅代理和一次性邮箱,把来自中国等不受支持地区的请求伪装成正常海外用户。

这条灰色供应链还有另一门生意。Anthropic称,一些代理服务商会在用户完全不知情的情况下保存他们与美国前沿模型之间的完整聊天记录,再把这些记录出售给希望训练自己模型的实验室。于是,大模型时代出现了一种新的数据黑市:出售的不是密码数据库,而是用户与最先进AI模型之间最完整、最有价值的真实工作流。

智谱/Z.ai的案例则显示,蒸馏目标并不限于通用推理。Anthropic称,智谱在10天内通过273个欺诈账户运行Claude思维链清洗器,17天累计超过340万次交换,并使用Claude改进GLM模型训练流程。

报告还称,智谱研究人员使用公开漏洞数据集制作CTF网络安全题,专门测试和提取美国前沿模型的网络攻击能力。当针对防护更强模型的尝试失败后,研究人员转向保护相对较弱的Opus及另一家美国实验室模型。模型蒸馏由此从“提升聊天能力”延伸到网络攻防能力获取。

Anthropic本身明确承认,模型蒸馏是一种正常而普遍的训练方法。争议不在于“老师模型教学生模型”这个技术本身,而在于是否通过欺诈账户、代理网络和规避技术控制大规模提取竞争对手能力,以及是否在用户不知情的情况下,把真实会话、企业机密和敏感政府数据一起卷入训练链。

原始来源 · anthropic.comAnthropic:如何识别和阻止模型蒸馏攻击Anthropic解释模型蒸馏与其所称隐蔽大规模能力提取之间的区别。anthropic.com

这与中国近年来建立的数据安全制度形成尖锐反差。《个人信息保护法》规定,向境外提供个人信息通常需要满足相应的数据出境条件,并向个人告知境外接收方、处理目的和信息种类等事项。对于国家机关处理的个人信息,法律还要求原则上存储在中国境内,确需向境外提供的应履行安全评估等程序。

原始来源 · gov.cn中华人民共和国个人信息保护法中国个人信息跨境提供、敏感个人信息及国家机关处理个人信息的法律规定。gov.cn

如果一名公安系统工程师把包含身份证号码、行动轨迹和案件管理数据的请求交给DeepSeek,最终却在用户不知情时进入Claude,那么问题已经不只是某家公司如何训练模型,而是中国自己建立的“数据不出境”制度是否在AI模型调用链中被技术性绕开。

同样的矛盾也出现在中国长期强调的“科技自立自强”和“自主可控”叙事中。国产大模型被作为中国突破美国技术封锁的重要标志,但Anthropic披露的却是一幅完全不同的技术生态:用户打开Kimi、DeepSeek或MiMo,部分高价值请求在后台被送到Claude;Claude生成推理与答案,这些结果再被抽取、清洗、评分,重新流回中国模型训练。

这并不能证明中国大模型的全部能力都来自美国模型。DeepSeek、Qwen、Kimi等已经拥有自身模型架构、工程优化和训练创新,把中国AI进步简单概括为“抄袭”同样缺乏技术严肃性。

但Anthropic的报告提出了一个更具体、也更难回避的问题:当一家企业对外出售的是自己的AI服务,它有没有权在用户不知情的情况下,把用户数据交给另一个模型;当这些会话中出现企业代码、有效凭据、监控资料和公安数据时,追赶前沿模型能力的商业利益是否已经压过了用户的数据权利。

Anthropic还称,它已经封禁相关账户,加强身份验证,并改变Claude推理输出机制,使完整思维轨迹更难被抽取。对于来自中国、俄罗斯、伊朗等不受支持地区的可疑访问,系统也可能要求进一步身份验证。

这场攻防还远没有结束。真正值得警惕的是,它已经催生一套完整产业链:前端是真实用户,中间是国产模型和模型转运站,另一端是美国前沿模型,最后的产物又回到中国实验室,成为新一轮模型训练的数据。

用户看到的只是一个聊天框。

聊天框背后,却可能同时存在代理账户、跨境转发、思维链提取、数据保存和训练回流。Anthropic此次披露真正撕开的,不只是几家中国AI公司的“蒸馏”争议,而是一条普通用户几乎看不见的数据供应链。

在这条链上,最薄弱的一环恰恰是用户本人:企业知道请求去了哪里,代理商知道请求怎样转发,模型公司知道这些数据怎样被训练利用,只有最初按下“发送”的人,可能从始至终都不知道自己的数据真正交给了谁。

RELATED ENTITIES

相关实体关系

地区
MEMBER DISCUSSION

文章讨论

已验证会员可围绕报道公开交流,并自行管理自己的内容。