Distillation illicite de modèles · GTG-16005

Allégations du rapport sur l'activité de distillation liée à Alibaba : affaire GTG-16005

Avis de source

Cette page est une traduction du chinois du contenu des pages 147–148 du rapport de septembre 2026 d'Anthropic. L'attribution de l'acteur et les chiffres d'échelle proviennent des allégations unilatérales du rapport ; ce site ne les a pas vérifiés indépendamment. Le numéro GTG est l'identifiant de suivi interne d'Anthropic, pas un numéro d'affaire judiciaire ; une constatation des règles de la plateforme ne vaut pas conclusion judiciaire.

Selon le rapport d'Anthropic de septembre 2026, un opérateur lié à Alibaba aurait lancé la plus grande attaque de distillation que le rapport ait mesurée, ciblant les enregistrements de raisonnement en chaîne de pensée de Claude Opus 4.6 et 4.7. Le rapport indique que les données ont été utilisées pour former la série de modèles Qwen. Toute l'attribution et les chiffres proviennent des allégations unilatérales du rapport ; les entreprises concernées ne les ont pas confirmées sur ce site.

Ce qui s'est passé

Un opérateur lié à Alibaba a mené la plus grande attaque de distillation que nous ayons mesurée. Cette activité de distillation illicite ciblait les enregistrements de raisonnement en chaîne de pensée (CoT) d'Opus 4.6 et 4.7.

Le pipeline de distillation de CoT d'Alibaba a injecté une instruction fixe dans chaque requête, obligeant Claude à écrire sa trace de raisonnement dans des balises de texte en ligne avant de fournir la réponse finale. Ces enregistrements de CoT ont ensuite été sauvegardés et convertis en données utilisables pour le réglage fin supervisé (SFT). Ces enregistrements SFT ont été utilisés pour aider à former les modèles Qwen d'Alibaba et ont servi à distiller les capacités de Claude dans Qwen 3.5, 3.6 et 3.7.

L'activité de distillation illicite d'Alibaba a culminé à près de 3 millions d'interactions par jour à partir de plus de 3 500 comptes frauduleux. L'attaque de distillation ciblait des tâches d'agents, l'ingénierie logicielle, le développement de noyau et des tâches à cycle long. Les enregistrements collectés ont été utilisés pour améliorer les capacités de raisonnement des modèles d'Alibaba.

Outre la distillation, Alibaba a également utilisé Claude pour faire progresser ses travaux de R&D en IA. Alibaba a utilisé Claude pour aider à développer l'infrastructure interne de développement de ses modèles. Claude a été utilisé pour aider à développer l'environnement d'apprentissage par renforcement (RL) d'Alibaba et à faire progresser la recherche sur l'architecture des modèles.

Alibaba a accédé à Claude via deux pools principaux de comptes frauduleux. Le premier pool comprenait près de 5 000 comptes frauduleux, utilisant des proxies résidentiels, des adresses e-mail jetables et des paiements par carte virtuelle pour masquer son accès. Lorsque nous avons banni ce pool de comptes, Alibaba a rapidement transféré son trafic vers un deuxième pool. Certains de ces comptes se sont avérés transférer simultanément des requêtes de DeepSeek et Xiaomi, ce qui indique que le même réseau de services proxy est souvent utilisé par diverses organisations.

L'échelle de l'attaque de distillation attribuée à Alibaba entre mai et juillet 2026 : plus de 151 millions d'interactions observées.

Ce que l'IA a fait dans cette affaire

Dans cette allégation, Claude a joué deux rôles : d'abord, comme objet d'extraction — ses enregistrements de raisonnement ont été collectés à grande échelle pour être utilisés comme matériel d'entraînement pour un autre modèle ; deuxièmement, comme assistant de R&D — le rapport indique que Claude a été utilisé pour aider à construire l'infrastructure interne de développement de modèles.

Le rapport indique que l'attaque de distillation ciblait les capacités de Claude dans les tâches d'agents, l'ingénierie logicielle, le développement de noyau et les tâches à cycle long.

Ce que le rapport a observé

Le rapport indique qu'Alibaba a accédé à Claude via deux pools principaux de comptes frauduleux : le premier pool contenait près de 5 000 comptes, qui, selon le rapport, utilisaient des proxies résidentiels, des adresses e-mail jetables et des paiements par carte virtuelle pour masquer la source d'accès ; lorsqu'Anthropic a banni le premier pool, le trafic a rapidement été transféré vers le deuxième pool.

Le rapport indique également que certains de ces comptes se sont avérés transférer simultanément des requêtes de DeepSeek et Xiaomi, d'où le rapport conclut que le même réseau de services proxy est souvent partagé par plusieurs organisations. Entre mai et juillet 2026, le rapport attribue plus de 151 millions d'interactions à l'attaque de distillation d'Alibaba.

Confirmé et inconnu

Confirmé

  • Le rapport indique que l'activité ciblait les enregistrements de raisonnement en chaîne de pensée d'Opus 4.6 et 4.7 (selon le rapport)
  • Le rapport indique que plus de 151 millions d'interactions ont été attribuées à Alibaba entre mai et juillet 2026
  • Le rapport indique qu'après le bannissement du premier pool de comptes, le trafic a été transféré vers un deuxième pool de comptes
  • Le rapport indique que certains comptes transféraient simultanément des requêtes de DeepSeek et Xiaomi

Inconnu

  • Quelle proportion des enregistrements de raisonnement extraits est réellement entrée dans l'entraînement final des modèles Qwen, le rapport ne l'indique pas
  • Le rapport ne fournit pas de mesures vérifiables indépendamment des améliorations de capacités résultantes des modèles concernés
  • Le rapport n'indique pas la réponse d'Alibaba à ces allégations
  • Les heures de début et de fin complètes de l'activité en dehors de la fenêtre d'observation ne sont pas indiquées

Réponse de la plateforme

Anthropic indique qu'elle a banni les comptes concernés et déployé des mesures pour détecter et perturber les abus futurs.

Limites de la réponse:Le bannissement de comptes ne permet pas de récupérer les enregistrements de raisonnement déjà extraits ; le rapport n'indique pas si les modèles concernés ont déjà terminé leur entraînement en utilisant ces enregistrements.

À retenir

  • Les enregistrements de raisonnement en chaîne de pensée sont un actif central du modèle ; l'extraction à grande échelle peut être utilisée pour former des modèles concurrents.
  • Les pools de comptes frauduleux et les réseaux de proxy sont une infrastructure courante pour les attaques de distillation à grande échelle.
  • Le même réseau de services proxy peut être partagé par plusieurs organisations, ce qui indique une chaîne d'approvisionnement mature d'accès illicite.

Sources