Pular para o conteúdo

OpenAI liga campanha de extração de raciocínio à Moonshot AI

Segundo a OpenAI, usuários ligados à Moonshot AI, criadora do Kimi, enviaram em julho 16.000 pedidos de extração a partir de mais de 4.000 usuários para copiar o raciocínio oculto dos modelos da OpenAI.

Por Tech AI Wire Team

4 min de leitura

XLinkedIn
Two laptops on a dark desk at night, one showing a grid of chat windows and the other OpenAI's knot logo, linked by network cables to a switch.

Em números

extraction requests in the July 24-25 spike
16,000
users behind that spike
4,000+
users in the wider related cluster
15,000+
date OpenAI says it fully shut the campaign down
July 28

A OpenAI disse em 30 de setembro de 2026 que interrompeu uma campanha coordenada para copiar o raciocínio oculto de seus modelos de IA. A empresa atribui um núcleo dessa atividade a pessoas ligadas à Moonshot AI, a empresa chinesa por trás dos modelos Kimi. Os atacantes usaram um método que a OpenAI chama de "inédito": fizeram o próprio modelo da OpenAI desbloquear para eles o raciocínio protegido.

O que está em jogo é a cópia. O raciocínio é o pensamento passo a passo que um modelo faz antes de responder, e constitui dados de treinamento valiosos. Um rival que colete o suficiente pode ensinar o próprio modelo a pensar do mesmo jeito, sem fazer o mesmo trabalho caro.

O que aconteceu, segundo a OpenAI

A campanha durou quatro semanas em julho, segundo a reportagem do CyberScoop sobre a divulgação da OpenAI.

DataO que aconteceu
1º de julhoA OpenAI detecta a atividade pela primeira vez
24-25 de julhoUm pico de 16.000 pedidos de mais de 4.000 usuários
28 de julhoA OpenAI diz que a campanha foi totalmente encerrada

Ampliando a análise, a OpenAI encontrou padrões de prompts relacionados em um grupo de mais de 15.000 usuários, segundo o CyberScoop e o AI Weekly.

A OpenAI chama a atividade de destilação adversarial. Destilação significa treinar um modelo com as saídas de outro. O AI Weekly cita a definição da OpenAI: "o uso sistemático e não autorizado das saídas ou do raciocínio de um modelo para ajudar a treinar, reproduzir ou aprimorar outro modelo".

Como a extração funcionou

A OpenAI esconde dos usuários o raciocínio completo de seus modelos. O raciocínio circula em forma criptografada, que o usuário não consegue ler.

Os atacantes encontraram um jeito de contornar isso sem quebrar a criptografia. Eles copiaram o raciocínio criptografado de uma conversa. Depois, em uma conversa separada, pediram a um modelo que o descriptografasse e o escrevesse como texto simples, segundo o CyberScoop. Em outras palavras, foi o próprio modelo que fez o desbloqueio.

A OpenAI ressalta o que os atacantes não fizeram. "Os operadores não quebraram nossa criptografia, não comprometeram um banco de dados nem obtiveram acesso direto a conversas de usuários armazenadas", disse a empresa, segundo o CyberScoop.

A atribuição e seus limites

A OpenAI liga "um núcleo da atividade a indivíduos associados à Moonshot AI", segundo o SL Guardian. A empresa não conseguiu determinar se todos os operadores trabalhavam para um mesmo grupo.

O CyberScoop observa que a OpenAI não apresentou provas técnicas nem justificativa para apontar a Moonshot. A Moonshot não respondeu de imediato a um pedido de comentário da CNBC, segundo o SL Guardian. A OpenAI diz que compartilhou suas conclusões com o Frontier Model Forum, um grupo de segurança do setor, e com contatos no governo.

A Moonshot já enfrentou esse tipo de acusação antes. A Anthropic acusou desenvolvedores chineses de IA, entre eles a Moonshot e a Alibaba, de usar seus modelos Claude para treinar sistemas concorrentes, segundo o SL Guardian. O CyberScoop acrescenta que autoridades dos EUA e empresas americanas de IA acusaram empresas chinesas de destilação "sistemática" usando milhares de contas compradas.

A OpenAI diz que não tem como alvo os modelos abertos. "Nossa preocupação é com a violação dos nossos termos de serviço, não com modelos abertos ou com a destilação legítima", disse Caroline Zier, da OpenAI, segundo o AI Weekly.

O que a OpenAI mudou

A OpenAI corrigiu a falha que permitia que dados criptografados passassem de uma conversa para outra, segundo o CyberScoop. A empresa também reforçou os controles de cadastro, blindou sua infraestrutura e adicionou monitoramento de rede. O AI Weekly acrescenta que a OpenAI baniu as contas envolvidas e adicionou novas proteções para o raciocínio oculto.

O que isso significa para desenvolvedores

Espere verificações mais rígidas nas contas da OpenAI. O ataque dependeu de milhares de usuários, então uma verificação mais rígida no cadastro é a defesa óbvia. Se a sua equipe mantém muitas contas de teste, conte com mais etapas de verificação.

Leia os termos antes de treinar com saídas de modelos. A OpenAI diz que a destilação legítima não é o seu alvo. Mas usar as saídas dela para construir um modelo concorrente ainda pode violar os termos de serviço da empresa. Se a sua equipe faz o ajuste fino de um modelo menor com respostas de um maior, verifique quais termos de provedor se aplicam.

Teste o seu próprio modelo contra o mesmo truque. Se você opera um serviço de modelos que entrega aos usuários dados protegidos ou criptografados, presuma que eles podem reenviá-los ao modelo. Verifique se o seu modelo decodifica, traduz ou resume esses dados quando solicitado. Esse ataque não precisou de chaves roubadas, apenas de um modelo disposto a ajudar.

Observe padrões entre contas, não apenas o volume por conta. O pico de julho veio de mais de 4.000 usuários que enviaram pedidos semelhantes ao longo de dois dias. Limites de taxa por conta não pegariam isso. Procure o mesmo padrão de prompt espalhado por muitas contas novas.

Por enquanto, trate a atribuição como uma alegação. A OpenAI apontou a Moonshot, mas não publicou suas provas. Se a sua empresa usa modelos Kimi, acompanhe como a Moonshot e as autoridades dos EUA reagem antes de mudar seus planos.

Fontes

  1. OpenAI reveals 'novel' encryption bypass used in distillation attack - CyberScoop
  2. OpenAI Disrupts AI Model Distillation Campaign Linked to Chinese Startup - SL Guardian
  3. OpenAI Links Moonshot Users to 16,000-Request Distillation Push - AI Weekly

Artigos relacionados