Distillation illicite de modèles · GTG-16001
Allégations du rapport sur le routage des requêtes de DeepSeek : affaire GTG-16001
Cette page est une traduction du chinois du contenu des pages 149–150 du rapport de septembre 2026 d'Anthropic. Tout le contenu impliquant des entreprises spécifiques est une allégation unilatérale d'Anthropic ; ce site ne l'a pas vérifié indépendamment et ne constitue pas une constatation d'illégalité.
Selon le rapport d'Anthropic, DeepSeek a également déployé une stratégie similaire à celle de Moonshot : construire un pipeline d'extraction de CoT, utiliser la même attaque de relecture inter-sessions pour extraire les enregistrements de chaîne de pensée de Claude, et transférer silencieusement les conversations vers Claude sans en informer les clients. Le rapport indique également que DeepSeek a routé les requêtes des utilisateurs d'outils de codage tiers vers Claude Opus, y compris des données sensibles d'entreprises technologiques chinoises, d'agences de défense russes et de systèmes de surveillance de la sécurité publique chinoise. Tout ce qui précède sont des allégations de l'éditeur, pas des conclusions indépendantes de ce site.
Ce qui s'est passé
Notre enquête montre que DeepSeek a également déployé une stratégie similaire à celle de Moonshot. DeepSeek a construit un pipeline d'extraction de CoT qui reposait sur la même attaque de relecture inter-sessions décrite ci-dessus. DeepSeek a également transféré silencieusement des conversations vers Claude sans en informer les clients de DeepSeek. Comme pour GTG-16002, ses clients n'ont peut-être pas été informés que leurs requêtes étaient routées vers Claude.
Notre enquête montre que DeepSeek a ciblé les traces de raisonnement d'Opus, exploitant des techniques similaires à celles de Moonshot. DeepSeek a utilisé des signatures de raisonnement, utilisant la même attaque de relecture inter-sessions que Moonshot pour extraire des enregistrements de CoT et contourner nos contrôles techniques. DeepSeek a utilisé cette technique pour exfiltrer des traces de raisonnement qui auraient autrement été résumées.
DeepSeek a rerouté les requêtes des utilisateurs qui tentaient d'utiliser l'un de ses modèles via des outils de codage tiers ou d'Anthropic (tels que Claude Code, Claude Agent SDK ou OpenCode). DeepSeek a inspecté diverses chaînes contenues dans les requêtes entrantes, marquant les utilisateurs de ces outils tiers. Les utilisateurs marqués sélectionnés ont ensuite vu leurs requêtes transférées vers Claude Opus. Ces données sensibles ont pu être routées vers Anthropic à l'insu ou sans le consentement des clients de DeepSeek.
Ces cas comprenaient : Entreprises technologiques chinoises. Un employé d'une entreprise technologique chinoise a utilisé ce qu'il pensait être un outil de DeepSeek pour analyser des documents internes. DeepSeek a transféré ces données vers Claude. Les données comprenaient des informations sensibles telles que les spécifications complètes d'un programme d'IA phare, la structure organisationnelle et les objectifs stratégiques. L'entreprise n'a presque certainement pas été informée que ses données étaient transférées vers Claude.
Agences de défense russes. DeepSeek a transféré une requête d'un opérateur informatique traitant des données d'une agence gouvernementale russe liée au ministère russe de la Défense. La requête transférée a exposé des identifiants en direct pour une base de données gouvernementale russe.
Surveillance de la sécurité publique chinoise. Un ingénieur construisant un système de gestion de dossiers pour un bureau de sécurité publique municipal chinois a utilisé DeepSeek, qui a transféré ces requêtes vers Claude. L'ingénieur a construit un outil qui comparait les mouvements des personnes aux dossiers de police en utilisant les numéros d'identification nationale.
Ce que l'IA a fait dans cette affaire
DeepSeek a transféré les requêtes des clients vers Claude et a affiché les réponses de Claude comme la sortie de son propre modèle.
DeepSeek a construit un pipeline d'extraction de CoT, utilisant une attaque de relecture inter-sessions pour extraire les enregistrements de raisonnement en chaîne de pensée de Claude.
DeepSeek a marqué les utilisateurs d'outils de codage tiers et a transféré leurs requêtes vers Claude Opus.
Ce que le rapport a observé
Le rapport a confirmé le routage par DeepSeek des requêtes des clients vers Claude, ainsi que l'utilisation d'une attaque de relecture inter-sessions pour extraire des enregistrements de CoT.
Le rapport a confirmé que DeepSeek a transféré les requêtes des utilisateurs d'outils de codage tiers vers Claude Opus.
Le rapport a confirmé que les requêtes transférées contenaient des données sensibles d'entreprises technologiques chinoises, d'agences de défense russes et de systèmes de surveillance de la sécurité publique chinoise.
Le rapport n'a pas confirmé si DeepSeek a informé les clients que leurs requêtes étaient routées.
Confirmé et inconnu
Confirmé
- Le rapport indique que DeepSeek a construit un pipeline d'extraction de CoT, utilisant une attaque de relecture inter-sessions pour extraire les enregistrements de chaîne de pensée de Claude
- Le rapport indique que DeepSeek a transféré silencieusement des conversations vers Claude sans en informer les clients
- Le rapport indique que DeepSeek a transféré les requêtes des utilisateurs d'outils de codage tiers vers Claude Opus
- Le rapport a confirmé que les requêtes transférées contenaient des données sensibles d'entreprises technologiques chinoises, d'agences de défense russes et de systèmes de surveillance de la sécurité publique chinoise
Inconnu
- Si DeepSeek a informé les clients que leurs requêtes étaient routées vers Claude, le rapport ne l'a pas confirmé
- Si les enregistrements de CoT extraits ont été utilisés pour entraîner les modèles de DeepSeek, le rapport ne l'indique pas
- La réponse de DeepSeek à ces allégations, le rapport ne l'indique pas
Réponse de la plateforme
Anthropic indique qu'elle introduit de nouvelles méthodes pour renforcer les défenses contre les attaques de relecture inter-sessions.
Limites de la réponse:Le bannissement de comptes ne permet pas de récupérer les enregistrements de raisonnement déjà extraits ; le rapport n'indique pas si DeepSeek a arrêté le comportement de routage.
À retenir
- Les utilisateurs peuvent ne pas savoir que leurs requêtes sont routées vers un modèle tiers, ce qui crée des risques de confidentialité et de sécurité.
- Les attaques de relecture inter-sessions peuvent contourner les protections de chaîne de pensée d'un modèle pour extraire des enregistrements de raisonnement complets.
- Les requêtes transférées peuvent contenir des données commerciales et gouvernementales sensibles, et leur fuite vers des tiers peut avoir des conséquences graves.