本文へスキップ

OpenAI、推論抽出キャンペーンをMoonshot AIに関連付け

OpenAIによると、Kimiを開発するMoonshot AI(ムーンショットAI)に関係するユーザーが7月、4,000人を超えるユーザーから16,000件の抽出リクエストを送り、OpenAIのモデルの隠された推論をコピーしようとしました。

著者 Tech AI Wire Team

4 分で読めます

夜の暗い机に置かれた2台のノートパソコン。一方にはチャット画面が格子状に並び、もう一方にはOpenAIの結び目のロゴが表示されている。両者はネットワークケーブルでスイッチにつながっている。

数字で見る

extraction requests in the July 24-25 spike
16,000
users behind that spike
4,000+
users in the wider related cluster
15,000+
date OpenAI says it fully shut the campaign down
July 28

OpenAIは2026年9月30日、同社のAIモデルの隠された推論をコピーしようとする組織的なキャンペーンを阻止したと発表しました。同社は、この活動の中核グループを、Moonshot AIに関係する人物によるものとしています。Moonshot AIは、Kimiモデルを開発する中国企業です。攻撃者は、OpenAIが「新しい」と呼ぶ手法を使いました。OpenAI自身のモデルに、保護された推論を解除させたのです。

争点はコピーです。推論とは、モデルが回答する前に行う段階的な思考のことで、価値の高い学習データになります。十分な量を集めた競合企業は、同じ高コストの作業をせずに、自社のモデルに同じように考えることを教えられます。

OpenAIによると何が起きたのか

OpenAIの公表を伝えたCyberScoopの記事によると、キャンペーンは7月に4週間にわたって続きました。

日付出来事
7月1日OpenAIが初めて活動を検知
7月24-25日4,000人を超えるユーザーによる16,000件のリクエストの急増
7月28日OpenAIがキャンペーンを完全に停止したと説明

CyberScoopとAI Weeklyによると、OpenAIはさらに範囲を広げて調べ、15,000人を超えるユーザーのクラスター全体で、関連するプロンプトのパターンを見つけました。

OpenAIはこの活動を敵対的蒸留(adversarial distillation)と呼んでいます。蒸留とは、あるモデルを別のモデルの出力で学習させることです。AI Weeklyが引用したOpenAIの定義は、「別のモデルの学習、再現、または改良を助けるために、あるモデルの出力や推論を体系的かつ無許可で利用すること」です。

抽出の仕組み

OpenAIは、モデルの推論の全容をユーザーに見せていません。推論は暗号化された形でやり取りされ、ユーザーはそれを読むことができません。

攻撃者は、暗号を破ることなく、この仕組みを回避する方法を見つけました。彼らは、ある会話から暗号化された推論をコピーしました。そして別の会話で、モデルにそれを復号してプレーンテキストとして書き出すよう求めたと、CyberScoopは報じています。つまり、解除を行ったのはモデル自身でした。

OpenAIは、攻撃者がしなかったことを強調しています。CyberScoopによると、同社は「実行者たちは、当社の暗号を破ったわけでも、データベースを侵害したわけでも、保存されたユーザーの会話に直接アクセスしたわけでもありません」と述べました。

関与の特定と、その限界

SL Guardianによると、OpenAIは「活動の中核クラスター」を「Moonshot AIに関係する個人」と結び付けています。同社は、すべての実行者が一つのグループのために動いていたかどうかは判断できませんでした。

CyberScoopは、OpenAIがMoonshotの名を挙げた技術的な証拠や根拠を示していないと指摘しています。SL Guardianによると、MoonshotはCNBCのコメント要請にすぐには応じませんでした。OpenAIは、調査結果を業界の安全性団体であるFrontier Model Forumや、政府の関係者と共有したとしています。

Moonshotがこうした指摘を受けるのは初めてではありません。SL Guardianによると、Anthropicは、MoonshotやAlibabaを含む中国のAI開発企業が、同社のClaudeモデルを使って競合システムを学習させたと非難しています。CyberScoopはさらに、米国の当局者や米国のAI企業が、購入した何千ものアカウントを使った「体系的な」蒸留を行っているとして中国企業を非難してきたと伝えています。

OpenAIは、オープンモデルを標的にしているわけではないと述べています。AI Weeklyによると、OpenAIのCaroline Zier氏は「私たちが懸念しているのは利用規約の違反であり、オープンモデルや正当な蒸留ではありません」と述べました。

OpenAIが変更した点

CyberScoopによると、OpenAIは、暗号化されたデータがある会話から別の会話へ移動できてしまう欠陥を修正しました。また、登録時の管理を強化し、インフラを堅牢化し、ネットワーク監視を追加しました。AI Weeklyはさらに、OpenAIが関与したアカウントを停止し、隠された推論に対する新たな保護策を加えたと伝えています。

これが開発者にとって意味すること

OpenAIアカウントのチェックが厳しくなると考えておきましょう。この攻撃は何千人ものユーザーに頼っていたため、登録時の確認を厳しくするのが当然の防御策です。チームで多くのテスト用アカウントを運用しているなら、確認の手順が増えることを想定してください。

モデルの出力で学習させる前に、規約を読みましょう。OpenAIは、正当な蒸留は対象ではないとしています。しかし、同社の出力を使って競合モデルを作ることは、それでも利用規約に違反する可能性があります。チームが大きなモデルの回答を使って小さなモデルをファインチューニングしているなら、どのプロバイダーの規約が適用されるかを確認してください。

自社のモデルが同じ手口に引っかからないかテストしましょう。保護されたデータや暗号化されたデータをユーザーに渡すモデルサービスを運営しているなら、ユーザーがそれを再び入力できると考えてください。求められたときに、モデルがそのデータをデコード、翻訳、要約してしまわないか確認しましょう。今回の攻撃に必要だったのは、盗んだ鍵ではなく、手を貸そうとするモデルだけでした。

アカウントごとの量だけでなく、アカウントをまたいだパターンに注目しましょう。7月の急増は、2日間にわたって似たリクエストを送った4,000人を超えるユーザーによるものでした。アカウントごとのレート制限では、これを捉えられません。多数の新規アカウントに同じプロンプトのパターンが広がっていないかを探しましょう。

関与の特定は、今のところ一つの主張として扱いましょう。OpenAIはMoonshotの名を挙げましたが、証拠は公表していません。自社でKimiモデルを使っているなら、計画を変える前に、Moonshotと米国の当局者がどう反応するかを見守ってください。

出典

  1. OpenAI reveals 'novel' encryption bypass used in distillation attack - CyberScoop
  2. OpenAI Disrupts AI Model Distillation Campaign Linked to Chinese Startup - SL Guardian
  3. OpenAI Links Moonshot Users to 16,000-Request Distillation Push - AI Weekly

関連記事