Zum Inhalt springen

OpenAI bringt Kampagne zur Reasoning-Extraktion mit Moonshot AI in Verbindung

Laut OpenAI schickten Nutzer mit Verbindung zu Moonshot AI, dem Hersteller von Kimi, im Juli 16.000 Extraktionsanfragen von über 4.000 Nutzern, um das verborgene Reasoning der OpenAI-Modelle zu kopieren.

Von Tech AI Wire Team

4 Min. Lesezeit

XLinkedIn
Two laptops on a dark desk at night, one showing a grid of chat windows and the other OpenAI's knot logo, linked by network cables to a switch.

Die Zahlen

extraction requests in the July 24-25 spike
16,000
users behind that spike
4,000+
users in the wider related cluster
15,000+
date OpenAI says it fully shut the campaign down
July 28

OpenAI gab am 30. September 2026 bekannt, eine koordinierte Kampagne gestoppt zu haben, die das verborgene Reasoning seiner KI-Modelle kopieren sollte. Einen Kern der Aktivitäten schreibt das Unternehmen Personen zu, die mit Moonshot AI in Verbindung stehen, dem chinesischen Unternehmen hinter den Kimi-Modellen. Die Angreifer nutzten eine Methode, die OpenAI als "neuartig" bezeichnet: Sie brachten OpenAIs eigenes Modell dazu, sein geschütztes Reasoning für sie zu entsperren.

Es geht ums Kopieren. Reasoning ist das schrittweise Nachdenken, das ein Modell vor seiner Antwort ausführt, und es ist wertvolles Trainingsmaterial. Ein Konkurrent, der genug davon sammelt, kann seinem eigenen Modell beibringen, genauso zu denken, ohne dieselbe teure Arbeit zu leisten.

Was laut OpenAI geschah

Die Kampagne lief vier Wochen im Juli, so der Bericht von CyberScoop über OpenAIs Offenlegung.

DatumWas geschah
1. JuliOpenAI entdeckt die Aktivität erstmals
24.-25. JuliEine Spitze von 16.000 Anfragen von mehr als 4.000 Nutzern
28. JuliOpenAI erklärt die Kampagne für vollständig beendet

Bei einem breiteren Blick fand OpenAI verwandte Prompt-Muster in einem Cluster von mehr als 15.000 Nutzern, berichten CyberScoop und AI Weekly.

OpenAI bezeichnet die Aktivität als adversariale Destillation. Destillation bedeutet, ein Modell mit den Ausgaben eines anderen zu trainieren. AI Weekly zitiert OpenAIs Definition: "die systematische und unbefugte Nutzung der Ausgaben oder des Reasonings eines Modells, um ein anderes Modell zu trainieren, nachzubilden oder zu verbessern".

Wie die Extraktion funktionierte

OpenAI verbirgt das vollständige Reasoning seiner Modelle vor den Nutzern. Das Reasoning wird in verschlüsselter Form weitergegeben, die ein Nutzer nicht lesen kann.

Die Angreifer fanden einen Weg, das zu umgehen, ohne die Verschlüsselung zu knacken. Sie kopierten das verschlüsselte Reasoning aus einer Unterhaltung heraus. Dann baten sie in einer separaten Unterhaltung ein Modell, es zu entschlüsseln und als Klartext auszugeben, berichtet CyberScoop. Mit anderen Worten: Das Modell selbst übernahm das Entsperren.

OpenAI betont, was die Angreifer nicht getan haben. "Die Betreiber haben weder unsere Verschlüsselung geknackt noch eine Datenbank kompromittiert oder direkten Zugriff auf gespeicherte Nutzerunterhaltungen erlangt", erklärte das Unternehmen laut CyberScoop.

Die Zuordnung und ihre Grenzen

OpenAI ordnet "einen Kerncluster der Aktivitäten Personen zu, die mit Moonshot AI in Verbindung stehen", berichtet SL Guardian. Ob alle Betreiber für eine Gruppe arbeiteten, konnte das Unternehmen nicht feststellen.

CyberScoop merkt an, dass OpenAI keine technischen Belege oder Begründungen dafür vorlegte, Moonshot zu benennen. Moonshot reagierte laut SL Guardian nicht sofort auf eine Bitte von CNBC um Stellungnahme. OpenAI gibt an, seine Erkenntnisse mit dem Frontier Model Forum, einer Sicherheitsgruppe der Branche, und mit Regierungskontakten geteilt zu haben.

Moonshot sah sich schon früher mit solchen Vorwürfen konfrontiert. Anthropic hat chinesischen KI-Entwicklern, darunter Moonshot und Alibaba, vorgeworfen, seine Claude-Modelle zum Training konkurrierender Systeme genutzt zu haben, berichtet SL Guardian. CyberScoop ergänzt, dass US-Beamte und amerikanische KI-Unternehmen chinesischen Firmen "systematische" Destillation mit Tausenden gekauften Konten vorgeworfen haben.

OpenAI sagt, es gehe nicht gegen offene Modelle vor. "Uns geht es um Verstöße gegen unsere Nutzungsbedingungen, nicht um offene Modelle oder legitime Destillation", sagte Caroline Zier von OpenAI laut AI Weekly.

Was OpenAI geändert hat

OpenAI hat die Schwachstelle behoben, durch die verschlüsselte Daten von einer Unterhaltung in eine andere gelangen konnten, berichtet CyberScoop. Außerdem verschärfte das Unternehmen die Kontrollen bei der Registrierung, härtete seine Infrastruktur und führte eine Netzwerküberwachung ein. AI Weekly ergänzt, dass OpenAI die beteiligten Konten sperrte und neue Schutzmaßnahmen für verborgenes Reasoning einführte.

Was das für Entwickler bedeutet

Rechnen Sie mit strengeren Prüfungen von OpenAI-Konten. Der Angriff stützte sich auf Tausende Nutzer, daher ist eine strengere Verifizierung bei der Registrierung die naheliegende Abwehr. Wenn Ihr Team viele Testkonten betreibt, sollten Sie mit zusätzlichen Verifizierungsschritten rechnen.

Lesen Sie die Bedingungen, bevor Sie mit Modellausgaben trainieren. OpenAI sagt, legitime Destillation sei nicht sein Ziel. Wer aber seine Ausgaben nutzt, um ein konkurrierendes Modell zu bauen, kann trotzdem gegen die Nutzungsbedingungen verstoßen. Wenn Ihr Team ein kleineres Modell mit Antworten eines größeren feinabstimmt, prüfen Sie, welche Anbieterbedingungen gelten.

Testen Sie Ihr eigenes Modell auf denselben Trick. Wenn Sie einen Modelldienst betreiben, der Nutzern geschützte oder verschlüsselte Daten aushändigt, gehen Sie davon aus, dass sie diese wieder einspeisen können. Prüfen Sie, ob Ihr Modell solche Daten auf Anfrage dekodiert, übersetzt oder zusammenfasst. Dieser Angriff brauchte keine gestohlenen Schlüssel, nur ein Modell, das bereit war zu helfen.

Achten Sie auf Muster über Konten hinweg, nicht nur auf das Volumen pro Konto. Die Spitze im Juli kam von mehr als 4.000 Nutzern, die über zwei Tage ähnliche Anfragen schickten. Ratenlimits pro Konto würden das nicht erkennen. Suchen Sie nach demselben Prompt-Muster, verteilt über viele neue Konten.

Behandeln Sie die Zuordnung vorerst als Behauptung. OpenAI hat Moonshot benannt, seine Belege aber nicht veröffentlicht. Wenn Ihr Unternehmen Kimi-Modelle nutzt, verfolgen Sie, wie Moonshot und US-Beamte reagieren, bevor Sie Ihre Pläne ändern.

Quellen

  1. OpenAI reveals 'novel' encryption bypass used in distillation attack - CyberScoop
  2. OpenAI Disrupts AI Model Distillation Campaign Linked to Chinese Startup - SL Guardian
  3. OpenAI Links Moonshot Users to 16,000-Request Distillation Push - AI Weekly

Ähnliche Artikel