
Anthropic 10 сентября 2026 года опубликовала отчет «Выявление случаев неправомерного использования ИИ и противодействие им: сентябрь 2026», в котором заявила, что китайская Moonshot AI, разработчик семейства моделей Kimi, тайно перенаправляла запросы своих пользователей в Claude вместо обработки собственными моделями. При этом Moonshot показывала клиентам полученные от Claude ответы, выдавая их за результат работы Kimi. Пользователи были уверены, что общаются с моделью Kimi, но фактически получали ответы Claude – без уведомления о подмене.
В одном из зафиксированных эпизодов Moonshot за десять дней перенаправила в Anthropic почти 300 000 запросов клиентов, причем подавляющее большинство обращений шло к моделям линейки Opus. Для организации схемы компания использовала сеть из 5 380 учетных записей, большая часть которых, по данным Anthropic, была зарегистрирована в Сингапуре и Японии. Помимо подмены ответов, Moonshot сохраняла как минимум часть перехваченных диалогов. Компания выстроила отдельный конвейер для извлечения цепочек рассуждений (CoT) – транскриптов логики, по которой Claude приходит к ответу – из сохраненных перенаправленных обменов, чтобы использовать эти данные для обучения собственных моделей. Для обхода технических ограничений Anthropic на доступ к полным транскриптам рассуждений применялись атаки с переигровкой между сессиями. По оценке Anthropic, за период с мая по июль 2026 года объем атак дистилляции, приписываемых Moonshot, превысил 23 млн обменов.
В том же отчете Anthropic указывает, что аналогичные методы использовала и DeepSeek. Компания также без ведома клиентов перенаправляла их запросы в Claude и построила собственный конвейер извлечения CoT, задействовав ту же технику переигровки между сессиями. Особенность схемы DeepSeek азаключалась в том, что переадресации подвергались запросы пользователей, пытавшихся обратиться к моделям DeepSeek через сторонние инструменты или продукты Anthropic для разработки – включая Claude Code, Claude Agent SDK и OpenCode. Отдельные помеченные пользователи получали ответы именно от модели Claude Opus. За 14 дней в июле 2026 года масштаб атак дистилляции, приписываемых DeepSeek, составил более 12,1 млн обменов.
В Anthropic отметили, что перенаправленные запросы содержали личную информацию о клиентах обеих компаний. При этом остается неизвестным, информировали ли Moonshot и DeepSeek своих пользователей о том, что их обращения фактически обрабатывались моделями Anthropic.
Отчет описывает две отдельные, но методологически схожие схемы: обе компании скрытно перенаправляли пользовательские запросы в Claude и выстраивали инфраструктуру для извлечения цепочек рассуждений с целью обучения собственных моделей. Совокупный масштаб зафиксированных обменов по двум компаниям превышает 35 млн. Для обхода ограничений на доступ к полным транскриптам рассуждений обе компании применяли идентичную технику атаки – переигровку между сессиями, что указывает на возможную координацию подходов либо использование общих методов дистилляции моделей.

