OpenAI、推論抽出キャンペーンをMoonshot AIに関連付け
OpenAIによると、Kimiを開発するMoonshot AI(ムーンショットAI)に関係するユーザーが7月、4,000人を超えるユーザーから16,000件の抽出リクエストを送り、OpenAIのモデルの隠された推論をコピーしようとしました。
4 分で読めます

数字で見る
- extraction requests in the July 24-25 spike
- 16,000
- users behind that spike
- 4,000+
- users in the wider related cluster
- 15,000+
- date OpenAI says it fully shut the campaign down
- July 28
OpenAIは2026年9月30日、同社のAIモデルの隠された推論をコピーしようとする組織的なキャンペーンを阻止したと発表しました。同社は、この活動の中核グループを、Moonshot AIに関係する人物によるものとしています。Moonshot AIは、Kimiモデルを開発する中国企業です。攻撃者は、OpenAIが「新しい」と呼ぶ手法を使いました。OpenAI自身のモデルに、保護された推論を解除させたのです。
争点はコピーです。推論とは、モデルが回答する前に行う段階的な思考のことで、価値の高い学習データになります。十分な量を集めた競合企業は、同じ高コストの作業をせずに、自社のモデルに同じように考えることを教えられます。
OpenAIによると何が起きたのか
OpenAIの公表を伝えたCyberScoopの記事によると、キャンペーンは7月に4週間にわたって続きました。
| 日付 | 出来事 |
|---|---|
| 7月1日 | OpenAIが初めて活動を検知 |
| 7月24-25日 | 4,000人を超えるユーザーによる16,000件のリクエストの急増 |
| 7月28日 | OpenAIがキャンペーンを完全に停止したと説明 |
CyberScoopとAI Weeklyによると、OpenAIはさらに範囲を広げて調べ、15,000人を超えるユーザーのクラスター全体で、関連するプロンプトのパターンを見つけました。
OpenAIはこの活動を敵対的蒸留(adversarial distillation)と呼んでいます。蒸留とは、あるモデルを別のモデルの出力で学習させることです。AI Weeklyが引用したOpenAIの定義は、「別のモデルの学習、再現、または改良を助けるために、あるモデルの出力や推論を体系的かつ無許可で利用すること」です。
抽出の仕組み
OpenAIは、モデルの推論の全容をユーザーに見せていません。推論は暗号化された形でやり取りされ、ユーザーはそれを読むことができません。
攻撃者は、暗号を破ることなく、この仕組みを回避する方法を見つけました。彼らは、ある会話から暗号化された推論をコピーしました。そして別の会話で、モデルにそれを復号してプレーンテキストとして書き出すよう求めたと、CyberScoopは報じています。つまり、解除を行ったのはモデル自身でした。
OpenAIは、攻撃者がしなかったことを強調しています。CyberScoopによると、同社は「実行者たちは、当社の暗号を破ったわけでも、データベースを侵害したわけでも、保存されたユーザーの会話に直接アクセスしたわけでもありません」と述べました。
関与の特定と、その限界
SL Guardianによると、OpenAIは「活動の中核クラスター」を「Moonshot AIに関係する個人」と結び付けています。同社は、すべての実行者が一つのグループのために動いていたかどうかは判断できませんでした。
CyberScoopは、OpenAIがMoonshotの名を挙げた技術的な証拠や根拠を示していないと指摘しています。SL Guardianによると、MoonshotはCNBCのコメント要請にすぐには応じませんでした。OpenAIは、調査結果を業界の安全性団体であるFrontier Model Forumや、政府の関係者と共有したとしています。
Moonshotがこうした指摘を受けるのは初めてではありません。SL Guardianによると、Anthropicは、MoonshotやAlibabaを含む中国のAI開発企業が、同社のClaudeモデルを使って競合システムを学習させたと非難しています。CyberScoopはさらに、米国の当局者や米国のAI企業が、購入した何千ものアカウントを使った「体系的な」蒸留を行っているとして中国企業を非難してきたと伝えています。
OpenAIは、オープンモデルを標的にしているわけではないと述べています。AI Weeklyによると、OpenAIのCaroline Zier氏は「私たちが懸念しているのは利用規約の違反であり、オープンモデルや正当な蒸留ではありません」と述べました。
OpenAIが変更した点
CyberScoopによると、OpenAIは、暗号化されたデータがある会話から別の会話へ移動できてしまう欠陥を修正しました。また、登録時の管理を強化し、インフラを堅牢化し、ネットワーク監視を追加しました。AI Weeklyはさらに、OpenAIが関与したアカウントを停止し、隠された推論に対する新たな保護策を加えたと伝えています。
これが開発者にとって意味すること
OpenAIアカウントのチェックが厳しくなると考えておきましょう。この攻撃は何千人ものユーザーに頼っていたため、登録時の確認を厳しくするのが当然の防御策です。チームで多くのテスト用アカウントを運用しているなら、確認の手順が増えることを想定してください。
モデルの出力で学習させる前に、規約を読みましょう。OpenAIは、正当な蒸留は対象ではないとしています。しかし、同社の出力を使って競合モデルを作ることは、それでも利用規約に違反する可能性があります。チームが大きなモデルの回答を使って小さなモデルをファインチューニングしているなら、どのプロバイダーの規約が適用されるかを確認してください。
自社のモデルが同じ手口に引っかからないかテストしましょう。保護されたデータや暗号化されたデータをユーザーに渡すモデルサービスを運営しているなら、ユーザーがそれを再び入力できると考えてください。求められたときに、モデルがそのデータをデコード、翻訳、要約してしまわないか確認しましょう。今回の攻撃に必要だったのは、盗んだ鍵ではなく、手を貸そうとするモデルだけでした。
アカウントごとの量だけでなく、アカウントをまたいだパターンに注目しましょう。7月の急増は、2日間にわたって似たリクエストを送った4,000人を超えるユーザーによるものでした。アカウントごとのレート制限では、これを捉えられません。多数の新規アカウントに同じプロンプトのパターンが広がっていないかを探しましょう。
関与の特定は、今のところ一つの主張として扱いましょう。OpenAIはMoonshotの名を挙げましたが、証拠は公表していません。自社でKimiモデルを使っているなら、計画を変える前に、Moonshotと米国の当局者がどう反応するかを見守ってください。
出典
関連記事

Xiaomi、1兆パラメーターのMiMo-V2.6-ProをMITライセンスのオープンウェイトで公開
Xiaomi(シャオミ)のMiMo-V2.6-Proは、パラメーター数が1.02兆、うちアクティブなものが420億で、100万トークンのコンテキストを持ち、重みはMITライセンスです。ただし、約680GBのGPUメモリーが必要です。

Gemini 4 Argon、開発者より先にサイバー防御チームへ提供
Gemini 4 Argon(ジェミニ4アルゴン)はDeepSWE v1.1で77.9%を記録し、1回の回答で100万トークンを書けます。ただし現時点で使えるのは、GoogleのFairwind Programに参加するサイバー防御者だけです。

GPT-6.1 Sol、Astraに迫る性能を5分の1のコストで
OpenAIの新型GPT-6.1 Sol(ジーピーティー・シックス・ワン・ソル)は事実誤りの発生率を7.7%に下げ、価格は凍結されたGPT-6 Astraの5分の1に抑えた。