不正なモデル蒸留 · GTG-16001

DeepSeekのリクエスト転送に関するレポートの指摘:GTG-16001事例

出典について

本ページはAnthropicの2026年9月レポート第149–150ページ関連内容の日本語翻訳です。具体的な企業に関する記述はすべてAnthropicの一方的な指摘であり、当サイトは独自に確認しておらず、違法の認定を構成するものでもありません。

Anthropicのレポートによると、DeepSeekもMoonshotと同様の戦略を展開しました。CoT抽出パイプラインを構築し、同じクロスセッションリプレイ攻撃を使用してClaudeの推論トレースの記録を抽出し、顧客に通知することなく交流をClaudeに密かに転送しました。レポートはまた、DeepSeekが第三者のコーディングツールを使用するユーザーのリクエストをClaude Opusに転送したと主張しています。これには中国のテクノロジー企業、ロシアの国防機関、中国の公安監視システムの機密データが含まれます。以上はすべて発行元による指摘であり、当サイトの独自の認定ではありません。

何が起きたか

調査によると、DeepSeekもMoonshotと同様の戦略を展開しました。DeepSeekはCoT抽出パイプラインを構築し、上述と同じクロスセッションリプレイ攻撃に依存しました。DeepSeekはまた、DeepSeekの顧客に通知することなく、交流をClaudeに密かに転送しました。GTG-16002と同様に、その顧客はリクエストがClaudeに転送されていることを知らされていなかった可能性があります。

調査によると、DeepSeekはOpusの推論トレースを標的とし、Moonshotと同様の技術を利用しました。DeepSeekは推論署名を使用し、Moonshotと同じクロスセッションリプレイ攻撃でCoT記録を抽出し、当社の技術的制御を回避しました。DeepSeekはこの技術を使用して、本来要約される推論トレースを外部に流出させました。

DeepSeekは、自社のモデルの1つを使用しようとするユーザーのリクエストを、第三者またはAnthropicのコーディングツール(Claude Code、Claude Agent SDK、OpenCodeなど)を介して再ルーティングしました。DeepSeekは受信リクエストに含まれる各種文字列をチェックし、これらの第三者ツールを使用するユーザーをマークしました。選択されたマーク済みユーザーのリクエストは、その後Claude Opusに転送されました。これらの機密データは、DeepSeekの顧客の知情または同意なしにAnthropicにルーティングされた可能性があります。

これらの事例には以下が含まれます。中国のテクノロジー企業。中国のテクノロジー企業の従業員が、DeepSeekのツールだと思って内部文書を分析しました。DeepSeekはそのデータをClaudeに転送しました。これらのデータには、旗艦AI計画の完全な仕様、組織構造、戦略目標などの機密情報が含まれていました。同社はほぼ確実に、データがClaudeに転送されたことを知らされていませんでした。

ロシアの国防機関。DeepSeekは、ロシア国防省に関連するロシア政府機関のデータを扱うITオペレーターのリクエストを転送しました。転送されたリクエストにより、ロシア政府のデータベースのリアルタイム認証情報が暴露されました。

中国の公安監視。中国の某市公安局のために事件管理システムを構築していたエンジニアがDeepSeekを使用し、DeepSeekはこれらのリクエストをClaudeに転送しました。エンジニアは、公民のID番号を使用して個人の行動と警察の記録を照合するツールを構築していました。

AIが何をしたか

DeepSeekは顧客のリクエストをClaudeに転送し、Claudeの応答を自社モデルの出力として表示しました。

DeepSeekはCoT抽出パイプラインを構築し、クロスセッションリプレイ攻撃を使用してClaudeの推論トレースの記録を抽出しました。

DeepSeekは第三者のコーディングツールを使用するユーザーをマークし、そのリクエストをClaude Opusに転送しました。

レポートが観察したこと

レポートは、DeepSeekが顧客のリクエストをClaudeに転送した行為、およびクロスセッションリプレイ攻撃を使用してCoT記録を抽出したことを確認しています。

レポートは、DeepSeekが第三者のコーディングツールを使用するユーザーのリクエストをClaude Opusに転送したことを確認しています。

レポートは、転送されたリクエストに中国のテクノロジー企業、ロシアの国防機関、中国の公安監視システムからの機密データが含まれていたことを確認しています。

レポートは、DeepSeekが顧客にリクエストの転送を通知したかどうかを確認していません。

確認事項と不明事項

確認済み

  • レポートによると、DeepSeekはCoT抽出パイプラインを構築し、クロスセッションリプレイ攻撃を使用してClaudeの推論トレースの記録を抽出しました
  • レポートによると、DeepSeekは顧客に通知することなく交流をClaudeに密かに転送しました
  • レポートによると、DeepSeekは第三者のコーディングツールを使用するユーザーのリクエストをClaude Opusに転送しました
  • レポートは、転送されたリクエストに中国のテクノロジー企業、ロシアの国防機関、中国の公安監視システムからの機密データが含まれていたことを確認しています

不明

  • DeepSeekが顧客にリクエストがClaudeに転送されたことを通知したかどうかは、レポートでは確認されていません
  • 抽出されたCoT記録がDeepSeekのモデルの訓練に使用されたかどうかは、レポートでは記載されていません
  • これらの指摘に対するDeepSeek側の応答は、レポートでは記載されていません

プラットフォームの対応

Anthropicは、クロスセッションリプレイ攻撃に対する防御を強化するための新しい方法を導入していると述べています。

対応の限界:アカウントを停止しても、抽出された推論トレースを取り戻すことはできません。DeepSeekが転送行為を停止したかどうかは、レポートでは記載されていません。

読者への示唆

  • ユーザーは自分のリクエストが第三者のモデルに転送されていることを知らない可能性があり、プライバシーとセキュリティのリスクが存在します。
  • クロスセッションリプレイ攻撃は、モデルの推論トレース保護措置を回避し、完全な推論記録を抽出する可能性があります。
  • 転送されたリクエストには機密の商業・政府データが含まれる可能性があり、第三者に漏洩すると深刻な結果を招く可能性があります。

出典