OpenAI liga campanha de extração de raciocínio à Moonshot AI
Segundo a OpenAI, usuários ligados à Moonshot AI, criadora do Kimi, enviaram em julho 16.000 pedidos de extração a partir de mais de 4.000 usuários para copiar o raciocínio oculto dos modelos da OpenAI.
4 min de leitura

Em números
- extraction requests in the July 24-25 spike
- 16,000
- users behind that spike
- 4,000+
- users in the wider related cluster
- 15,000+
- date OpenAI says it fully shut the campaign down
- July 28
A OpenAI disse em 30 de setembro de 2026 que interrompeu uma campanha coordenada para copiar o raciocínio oculto de seus modelos de IA. A empresa atribui um núcleo dessa atividade a pessoas ligadas à Moonshot AI, a empresa chinesa por trás dos modelos Kimi. Os atacantes usaram um método que a OpenAI chama de "inédito": fizeram o próprio modelo da OpenAI desbloquear para eles o raciocínio protegido.
O que está em jogo é a cópia. O raciocínio é o pensamento passo a passo que um modelo faz antes de responder, e constitui dados de treinamento valiosos. Um rival que colete o suficiente pode ensinar o próprio modelo a pensar do mesmo jeito, sem fazer o mesmo trabalho caro.
O que aconteceu, segundo a OpenAI
A campanha durou quatro semanas em julho, segundo a reportagem do CyberScoop sobre a divulgação da OpenAI.
| Data | O que aconteceu |
|---|---|
| 1º de julho | A OpenAI detecta a atividade pela primeira vez |
| 24-25 de julho | Um pico de 16.000 pedidos de mais de 4.000 usuários |
| 28 de julho | A OpenAI diz que a campanha foi totalmente encerrada |
Ampliando a análise, a OpenAI encontrou padrões de prompts relacionados em um grupo de mais de 15.000 usuários, segundo o CyberScoop e o AI Weekly.
A OpenAI chama a atividade de destilação adversarial. Destilação significa treinar um modelo com as saídas de outro. O AI Weekly cita a definição da OpenAI: "o uso sistemático e não autorizado das saídas ou do raciocínio de um modelo para ajudar a treinar, reproduzir ou aprimorar outro modelo".
Como a extração funcionou
A OpenAI esconde dos usuários o raciocínio completo de seus modelos. O raciocínio circula em forma criptografada, que o usuário não consegue ler.
Os atacantes encontraram um jeito de contornar isso sem quebrar a criptografia. Eles copiaram o raciocínio criptografado de uma conversa. Depois, em uma conversa separada, pediram a um modelo que o descriptografasse e o escrevesse como texto simples, segundo o CyberScoop. Em outras palavras, foi o próprio modelo que fez o desbloqueio.
A OpenAI ressalta o que os atacantes não fizeram. "Os operadores não quebraram nossa criptografia, não comprometeram um banco de dados nem obtiveram acesso direto a conversas de usuários armazenadas", disse a empresa, segundo o CyberScoop.
A atribuição e seus limites
A OpenAI liga "um núcleo da atividade a indivíduos associados à Moonshot AI", segundo o SL Guardian. A empresa não conseguiu determinar se todos os operadores trabalhavam para um mesmo grupo.
O CyberScoop observa que a OpenAI não apresentou provas técnicas nem justificativa para apontar a Moonshot. A Moonshot não respondeu de imediato a um pedido de comentário da CNBC, segundo o SL Guardian. A OpenAI diz que compartilhou suas conclusões com o Frontier Model Forum, um grupo de segurança do setor, e com contatos no governo.
A Moonshot já enfrentou esse tipo de acusação antes. A Anthropic acusou desenvolvedores chineses de IA, entre eles a Moonshot e a Alibaba, de usar seus modelos Claude para treinar sistemas concorrentes, segundo o SL Guardian. O CyberScoop acrescenta que autoridades dos EUA e empresas americanas de IA acusaram empresas chinesas de destilação "sistemática" usando milhares de contas compradas.
A OpenAI diz que não tem como alvo os modelos abertos. "Nossa preocupação é com a violação dos nossos termos de serviço, não com modelos abertos ou com a destilação legítima", disse Caroline Zier, da OpenAI, segundo o AI Weekly.
O que a OpenAI mudou
A OpenAI corrigiu a falha que permitia que dados criptografados passassem de uma conversa para outra, segundo o CyberScoop. A empresa também reforçou os controles de cadastro, blindou sua infraestrutura e adicionou monitoramento de rede. O AI Weekly acrescenta que a OpenAI baniu as contas envolvidas e adicionou novas proteções para o raciocínio oculto.
O que isso significa para desenvolvedores
Espere verificações mais rígidas nas contas da OpenAI. O ataque dependeu de milhares de usuários, então uma verificação mais rígida no cadastro é a defesa óbvia. Se a sua equipe mantém muitas contas de teste, conte com mais etapas de verificação.
Leia os termos antes de treinar com saídas de modelos. A OpenAI diz que a destilação legítima não é o seu alvo. Mas usar as saídas dela para construir um modelo concorrente ainda pode violar os termos de serviço da empresa. Se a sua equipe faz o ajuste fino de um modelo menor com respostas de um maior, verifique quais termos de provedor se aplicam.
Teste o seu próprio modelo contra o mesmo truque. Se você opera um serviço de modelos que entrega aos usuários dados protegidos ou criptografados, presuma que eles podem reenviá-los ao modelo. Verifique se o seu modelo decodifica, traduz ou resume esses dados quando solicitado. Esse ataque não precisou de chaves roubadas, apenas de um modelo disposto a ajudar.
Observe padrões entre contas, não apenas o volume por conta. O pico de julho veio de mais de 4.000 usuários que enviaram pedidos semelhantes ao longo de dois dias. Limites de taxa por conta não pegariam isso. Procure o mesmo padrão de prompt espalhado por muitas contas novas.
Por enquanto, trate a atribuição como uma alegação. A OpenAI apontou a Moonshot, mas não publicou suas provas. Se a sua empresa usa modelos Kimi, acompanhe como a Moonshot e as autoridades dos EUA reagem antes de mudar seus planos.
Fontes
Artigos relacionados

Xiaomi lança MiMo-V2.6-Pro com 1 trilhão de parâmetros em pesos abertos sob MIT
O MiMo-V2.6-Pro da Xiaomi tem 1,02 trilhão de parâmetros, 42 bilhões ativos, contexto de 1 milhão de tokens e pesos sob licença MIT, mas precisa de cerca de 680 GB de memória de GPU.

Gemini 4 Argon chega aos defensores de cibersegurança antes dos desenvolvedores
O Gemini 4 Argon marca 77,9% no DeepSWE v1.1 e pode escrever 1 milhão de tokens por resposta, mas por enquanto só defensores de cibersegurança do Fairwind Program do Google podem usá-lo.

GPT-6.1 Sol quase iguala o Astra a um quinto do custo
O novo GPT-6.1 Sol da OpenAI reduz a taxa de erros factuais para 7,7% e custa um quinto do modelo principal GPT-6 Astra, agora engavetado.