Chiết xuất dữ liệu AI: từ kỹ thuật hợp pháp đến chiến dịch tấn công Claude
Chiết xuất dữ liệu AI là việc dùng đầu ra của một mô hình ngôn ngữ mạnh hơn để huấn luyện hoặc cải thiện mô hình yếu hơn, thường qua quy trình chưng cất chuỗi suy luận và câu trả lời chi tiết, giúp mô hình mới nhanh chóng bắt chước năng lực phân tích, lập luận và xử lý ngôn ngữ của hệ thống gốc mà không cần tự thu thập toàn bộ dữ liệu. Theo báo cáo tình báo mối đe dọa, Anthropic cho biết Claude đã bị dùng cho các hành vi xấu khi nhiều bên tìm cách khai thác đầu ra để đào tạo mô hình riêng. Điểm mấu chốt ở đây không phải bản thân kỹ thuật chưng cất mô hình – vốn là thực hành phổ biến trong ngành AI – mà là cách triển khai: lập hàng nghìn tài khoản giả, dùng dịch vụ trung gian, tạo lượng truy vấn khổng lồ để chiết xuất dữ liệu AI từ một đối thủ mà không có thỏa thuận hay minh bạch với người dùng. Mục tiêu được mô tả rõ ràng: khai thác đầu ra từ một mô hình AI tiên tiến để phục vụ quá trình huấn luyện và cải thiện các mô hình khác. Nói thẳng, đây là một dạng tấn công Claude dựa trên lỗ hổng về bảo mật mô hình ngôn ngữ hơn là về thuật toán.

190 triệu lượt tấn công Claude: quy mô công nghiệp của các mô hình AI Trung Quốc
Anthropic cáo buộc 5 công ty AI Trung Quốc – Alibaba, Moonshot, DeepSeek, Zhipu và Xiaomi – đã thực hiện gần 190 triệu lượt tấn công chưng cất đối với Claude chỉ trong ba tháng, từ tháng 5 đến tháng 7. Cần gọi đúng tên: đây không chỉ là thử nghiệm kỹ thuật, mà là chiến dịch quy mô công nghiệp nhằm chiết xuất dữ liệu AI từ một mô hình phương Tây để nuôi hệ sinh thái AI Trung Quốc. Riêng các tài khoản liên quan đến Alibaba đã tạo ra hơn 151 triệu lượt trao đổi với Claude trong giai đoạn này, thông qua hơn 3.500 tài khoản bị Anthropic xác định là gian lận và có thời điểm lên tới gần 3 triệu lượt trao đổi mỗi ngày. Theo báo cáo của Anthropic, các công ty công nghệ lớn khác của Trung Quốc cũng thực hiện hoạt động tương tự Moonshot để dạy mô hình của họ. Khi cộng lại, đây trở thành chiến dịch lớn nhất mà Anthropic từng đo được, vượt xa các vụ việc trước đó, và cho thấy cuộc đua AI đã chuyển sang giai đoạn sẵn sàng "rút ruột" năng lực lẫn nhau thay vì chỉ cạnh tranh bằng nghiên cứu riêng.
Moonshot, DeepSeek và chiến thuật chuyển hướng yêu cầu người dùng sang Claude
Nếu Alibaba bị xem là tập trung vào chiết xuất kiến thức thuần túy, Moonshot và DeepSeek bị cáo buộc đi xa hơn với chiến thuật điều hướng lưu lượng người dùng. Anthropic cho biết hai bên này đã đưa yêu cầu của chính người dùng vào Claude thay vì xử lý hoàn toàn bằng mô hình nội địa. Moonshot AI bị phát hiện thiết lập hệ thống máy chủ trung gian bí mật để tự động chuyển tiếp hàng chục triệu yêu cầu từ người dùng thật của mô hình Kimi sang Claude, lấy câu trả lời rồi trả về cho người dùng với mục đích chưng cất chuỗi suy luận. Trong một giai đoạn 10 ngày, Moonshot đã chuyển gần 300.000 yêu cầu của khách hàng cho Claude, hầu hết là cho bản Claude Opus, thông qua 5.380 tài khoản giả hoạt động chủ yếu từ Singapore và Nhật Bản. DeepSeek cũng được cho là đã chuyển 12,1 triệu yêu cầu tới Claude chỉ trong 14 ngày của tháng 7. Đây là hình thức lừa dối người dùng: họ tưởng đang dùng AI Trung Quốc, nhưng thực tế yêu cầu lại được xử lý bởi Claude – mô hình của một công ty Mỹ. Cách tận dụng khả năng của mô hình đối thủ này vừa là đường tắt công nghệ, vừa đặt ra câu hỏi đạo đức nghiêm trọng về quyền dữ liệu.
Rủi ro dữ liệu quân sự và bí mật doanh nghiệp khi AI bị dùng làm proxy
Hậu quả nguy hiểm nhất của chiến thuật Moonshot không nằm ở số lượt truy vấn, mà ở loại dữ liệu bị kéo theo. Anthropic cho biết trong quá trình phát hiện các luồng truy cập bất thường, họ đã nhìn thấy dữ liệu liên quan đến chính phủ và quân đội Trung Quốc, Nga. Một người dùng được cho là có liên kết với Quân Giải phóng Nhân dân Trung Quốc đã tải lên các đoạn phim quay từ hàng trăm camera giám sát tại Thành Đô, gồm camera bên ngoài các cơ sở quân đội, viện liên kết với Tập đoàn Công nghệ Điện tử Trung Quốc và một doanh nghiệp nhà nước lớn, rồi nhờ Kimi phân tích hành vi mục tiêu. Người này nghĩ đang dùng mô hình nội địa, không hề biết dữ liệu bị đẩy sang Claude ở Mỹ. Trong trường hợp khác, một kỹ sư tại công ty quốc doanh lớn đã vô tình để lộ mã nguồn nội bộ và thông tin bảo mật của nhiều hãng công nghệ Trung Quốc khi dùng Kimi để xây hệ thống nội bộ. Những tình huống này phơi bày rủi ro dữ liệu quân sự và bí mật doanh nghiệp khi bảo mật mô hình ngôn ngữ bị xem nhẹ, và khi AI Trung Quốc dùng chiến thuật proxy mà không minh bạch với khách hàng.
Phản ứng Anthropic và bài học về bảo mật mô hình ngôn ngữ
Đối mặt với các chiến dịch tấn công Claude trên quy mô công nghiệp, Anthropic đã bắt đầu siết chặt mô hình của mình. Công ty cho biết đã tăng cường biện pháp bảo vệ: chặn những hoạt động bị nghi ngờ, giảm mức độ chi tiết trong các chuỗi suy luận Claude tạo ra, và yêu cầu xác minh danh tính trong một số trường hợp. Đặc biệt, Anthropic sẽ yêu cầu xác minh đối với người dùng có dấu hiệu hoạt động từ Trung Quốc, Nga và Iran – những nơi Claude không được cung cấp dịch vụ. Đây là phản ứng phòng thủ cần thiết, nhưng cũng cho thấy một thực tế: bảo mật mô hình ngôn ngữ đang trở thành mặt trận an ninh mạng mới, nơi dữ liệu đầu vào và đầu ra đều là tài sản chiến lược. Khi Washington cảnh báo các phòng thí nghiệm AI hàng đầu Trung Quốc đang "đánh cắp một cách có hệ thống công nghệ" thông qua các chiến dịch chưng cất kiến thức quy mô công nghiệp, còn Bắc Kinh gọi cáo buộc này là vô căn cứ và tố ngược nỗ lực độc quyền công nghệ, câu chuyện không dừng ở tranh chấp thương mại. Nó là báo hiệu cho kỷ nguyên nơi việc chiết xuất dữ liệu AI và tấn công Claude kiểu Alibaba, Moonshot, DeepSeek trở thành công cụ cạnh tranh quyền lực. Bài học rõ ràng: nếu các bên tiếp tục xem nhẹ minh bạch dữ liệu và quyền người dùng, những vụ rò rỉ liên quan đến dữ liệu quân sự và nhà nước sẽ còn xuất hiện nhiều hơn, kéo cả ngành AI vào vùng xám an ninh khó thoát.






