「中国AIがClaudeやGPTから数十億トークン抽出」 米当局が暴いた「知識蒸留」の実態:DeepSeekの「560万ドルで開発」は本当か(2/2 ページ)
米国のNSA、CISA、FBIは、中国AI企業が米国のフロンティアモデルから組織的に「知識蒸留」を行っているとして共同勧告を公開した。プロキシ経由で推論機能などを抽出していると指摘し、対抗措置を推奨している。
フレームワーク未収録の新型TTP――追跡を阻む4つの手口
勧告では、MITRE ATLASに未登録の組織的な4つの新しい戦術・技術・手順(TTP)についても詳述している。
1.地域制限の回避とサブスクリプションの悪用
発信元の国を偽装したアカウント群を作成し、プレミアムAIサブスクリプションを大量調達する手口だ。StepFunは従業員間で共有するアカウントプールを構築し、負荷分散を行った。
複数IPアドレスからの同一アカウント共有、24時間365日の連続稼働、新規アカウントによる即座の上限利用などが検知指標となる。
2.一元化されたリクエストルーティング基盤
ネイティブAPI、クラウド事業者、サードパーティー中継事業者、ベンダーアカウントプールなど、複数の経路へリクエストを振り分ける管理システムを運用していた。モデルやプロバイダーの抽象化、死活監視、クオータ管理を一元化し、遮断による作戦停止を防ぐ。
3.リクエストメタデータの自動サニタイズ
インフラ層で自動的に組織識別子や痕跡を消去する機構を導入していた。
過去に一貫していた突然のメタデータ消失や、ランダム化されたパターンへの置き換わりが検知指標となる。
4.組織的なクオータとコストの最適化
最も費用対効果の高い経路を動的に選択し、目的に応じてアカウントを用途別に分割していた。キャッシュ効率を最大化するクエリ設計や、料金変更に連動した協調的な経路切り替えが特徴だ。
米当局が提言する3つの即時対抗措置と「差分プライバシー」の適用
NSA、CISA、FBIは、AI企業やプラットフォーム事業者に対抗策として3つの即時アクションを推奨している。
1つ目は、包括的な振る舞い検知と監視だ。プロンプトやネットワークの監視に加え、サブスクリプションの利用率、新規アカウントによる即座の上限利用、企業規模のスループットを示すアカウントの厳格な身元確認を実施する。
2つ目は、疑わしいリクエストに対する応答の微修正。蒸留の疑いがあるリクエストに、相手に気付かれないよう出力を変更する。「思考の深さをわずかに浅くする」「正解を維持しつつ論理展開を変える」「文体を不安定にする」といった手法により、学習用データとしての有用性を低下させる。攻撃者に回避策を学習させないために、モデルの格下げは通知せずに適用することが推奨される。
3つ目は、組織横断で情報を共有することだ。モデル開発元、クラウド事業者、APIアグリゲーターの間で、不審なIPアドレスやドメイン、クエリパターンの情報を共有する。攻撃インフラは分散配備されているので、事業者間の相関分析によって組織的キャンペーンを可視化する必要がある。
併せて、NIST(米国立標準技術研究所)のフレームワーク「NIST AI 100-2e2025」に記載された技術的対抗策の適用も呼び掛けた。
特に有効とされるのが「差分プライバシー」(Differential Privacy)だ。出力に計算されたノイズを加え、モデル内部の決定境界や学習データの痕跡の抽出を困難にする。プライバシー予算を消費するごとにノイズ量を増やすかクエリを制限し、レート制限やレスポンス集約と組み合わせて運用することが求められる。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
AWSが“民主化”する生成AIトレンド「蒸留」とは
AWSは生成AIにおけるモデルの蒸留を容易にできるサービス、「Amazon Bedrock Model Distillation」を、2024年12月に発表した。あらためて、蒸留とは何なのだろうか? AWSのアプローチは他社とどう違うのだろうか?
あなたが使うAIの「中身」、実は中国モデルかも 米企業のAPI利用で58%
Arena AIのコーディング性能ランキングでは、上位20モデルのうち8つを中国発が占める。AIモデルの中継サービスOpenRouterでも、米企業が中国モデルに流すトークンの比率は58%に達した。利用者からは見えないAIサービスの「中身」で、いま何が起きているのかを追う。
中国製AIが上位を占有、米国製AIに3倍差 Mozillaレポートが明かす「オープンモデル」の現在地
Mozillaは、オープンウェイトのAIモデルの利用動向など現状をまとめたレポート「The State of Open Source AI」を公開した。同社と調査会社SlashDataによる調査、「Chatbot Arena」やOpenRouterの公開データに基づいている。
「Kimi K3」中国製オープンウェイトAIの衝撃。中国製AIモデルのコスト99%削減の裏にある技術とリスク
DeepSeekの登場から1年半、中国製AIモデルは「安かろう悪かろう」を脱し、米国製フラグシップの数十分の一のコストでトップクラスの性能に達した。本稿では、中国製AIモデルの圧倒的な安さを生み出す技術的背景から、地政学リスクや個人情報保護の課題、そして「モデルとサービスを分離する」安全な企業活用法までを徹底解説する。
AIにもサプライチェーン管理が必要? 中国AI「Kimi K3」を巡る批判でAIの調達リスクが浮き彫りに
中国の最新AIモデルを巡り、米政府高官が、Anthropicの「Claude Fable 5」をモデルの学習に利用した“不正蒸留”が行われていたと指摘した。AIモデルの調達や導入を巡るサプライチェーンリスクが浮き彫りとなっている。