米国の機関が中国のAI企業6社を産業規模のモデル蒸留で非難

米国の機関が中国のAI企業6社を産業規模のモデル蒸留で非難

CISA、NSA、FBIの共同勧告により、DeepSeek、Alibabaなどが米国のAIモデルから数十億のトークンを抽出したと発表

なぜAI企業が突然アカウントをロックダウンしたり、再度本人確認を求めたりするのか疑問に思ったことがあるなら、この話は良い例となるでしょう。2026年9月10日、米国のサイバーセキュリティおよび情報機関は、中国を拠点とするAI企業6社が、米国のトップAIモデルの能力をコピーするための組織的で大規模な作戦を実行していたと非難しました。この非難は非常に深刻であり、単なるビジネス上の紛争ではなく、国家安全保障上の問題として扱われています。

この問題が今重要である理由は、米国の主要3機関による共同勧告からこの非難がなされたためであり、さらに米国と中国がAIの安全性に関するハイレベルな協議を準備しているタイミングと重なっているからです。また、開発者であれ、ビジネスオーナーであれ、あるいは単にこれらのシステムがどのように構築されているのか興味があるだけであれ、AI業界の舞台裏で起こっていることの多くを形作っている「蒸留」と呼ばれる手法を理解する良い機会でもあります。

何が起きたのか

サイバーセキュリティ・インフラセキュリティ庁(CISA)、国家安全保障局(NSA)、連邦捜査局(FBI)の米国3機関は、DeepSeek、Moonshot AI、Alibaba、MiniMax、StepFun、Z.AI(旧Zhipu AI)の6社を名指しした共同勧告を発表しました。勧告によると、これらの企業は、Anthropic、OpenAI、Google、xAIによって構築されたモデルから、数十億の情報の断片(AIモデルが読み取り・生成するテキストの塊である「トークン」)を抽出したとされています。

当局によると、これは好奇心から調査を行っていた少数の研究者によるものではありませんでした。少なくとも2024年後半まで遡る数百万回の自動化されたやり取りが含まれていたとされ、これらの企業が独自のAIモデルを構築する方法の中核部分であり、副次的な実験ではないと説明されています。

また当局は、勧告では政府の直接的な関与の証拠を公には提示していませんが、中国政府がこれらの活動を認識していた可能性が高いと考えていると述べました。中国商務部はこれに強く反発し、この手法は広く使われており「技術的に中立」であると主張、米国を二重基準だと非難し、米国の企業も中国のモデルを研究していると指摘しました。中国政府は、この非難が中国のAI企業に対する新たな規制を正当化するために利用されるのであれば、対抗措置を取る可能性があると警告しました。

「蒸留」の本当の意味

わかりやすく説明するとこうなります。非常に経験豊富な教師と、将来有望だが経験の浅い生徒を想像してください。生徒はゼロからすべてを学ぶ代わりに、教師が問題を解くのを見て、教師の答えを研究し、そのスキルを模倣することを学びます。AIの用語では、「教師」は強力で大規模なモデル(AnthropicやOpenAIが構築したものなど)であり、「生徒」は、より低いコストで同様のパフォーマンスを発揮するように訓練されている、新しくて小規模なモデルとなります。

これは知識蒸留と呼ばれ、これ自体はAI開発において完全に正常なプロセスです。企業は、自社のモデルのより安価で高速なバージョンを作成するため、またはゼロから再訓練することなく小さなモデルに特定のスキルを教えるために、これを日常的に使用しています。

問題は手法そのものではなく、ここでそれがどのように使用されているとされるかという点です。勧告には、少数の正当な研究目的の質問の代わりに、数百万の慎重に設計されたプロンプトを送信し、モデルが問題をどのように推論するか、コードをどのように書くか、法務などの専門的なタスクをどのように処理するかなど、特定の能力を抽出する活動が記載されています。その規模で行われ、特に競合他社の高価で再現が困難な作業をコピーすることが目的である場合、それは研究というよりも大規模な抽出のようになり始めます。

各社が非難されている内容

勧告は各企業に対する具体的な主張を示しています:

  • DeepSeek — R1およびV3モデルの構築を支援するために、2024年後半から2025年半ばにかけて、推論、執筆、質問応答、および法務などの専門的なタスクをターゲットとして、蒸留活動を行ったとされています。
  • Moonshot AI — 2025年半ば頃から、Kimiモデルファミリーを改善するために、AnthropicのClaudeモデルとOpenAIのGPT-4oからデータを引き出したとされ、数学、コーディング、および強化学習(モデルが自身のパフォーマンスに関するフィードバックに基づいて改善するトレーニング方法)に重点を置いています。
  • Alibaba — コーディング、カスタマーサービス、画像生成のために、2025年後半にClaudeおよびGPTモデルをターゲットにしたとして非難されています。これとは別に、Anthropicは以前、AlibabaのQwen研究グループに関連するオペレーターが、同社がこれまでで最大と呼ぶ蒸留活動を実施したと非難していました。これは2026年の6週間に、25,000近くの不正アカウントを通じて2880万回以上のやり取りを行ったとされています。
  • MiniMax — M2モデルを改善するために、ClaudeおよびGoogleのGeminiモデルから「思考の連鎖(chain-of-thought)」データ(最終的な答えだけでなく、モデルの段階的な推論プロセス)を収集したとして非難されています。
  • StepFun — Step 4モデルにおけるコーディングおよびタスク自動化機能を強化するために、2025年後半から2026年初頭にかけて、複数のClaudeおよびGPTモデルを利用したとして非難されています。
  • Z.AI — 特に思考の連鎖による推論をターゲットとして、2026年半ばまでにGPT-5.5およびClaudeモデルから数十億のトークンを引き出したとして非難されています。

思考の連鎖データは、最終的な答えだけでなく推論プロセス自体が価値を持つため、特に機密性が高いと考えられています。これは、他のモデルに同様の問題を通じてどのように「考える」かを教えるために再利用できるからです。

企業はこれをどのように発見すべきか

時々質問をする一般ユーザーと、モデルのスキルセット全体をマッピングしようとする自動化システムは全く異なって見えるため、勧告ではAIプロバイダーがこれらの活動をどのように検知しようと試みるべきかについても説明しています。プロバイダーは、警告サインの組み合わせを探し、多層的な防御で対応することが推奨されています。

ステップ1:人間らしくない行動に注意する

現実の人間は休憩を取り、睡眠をとり、タイムゾーンや労働時間に応じてサービスを異なる方法で使用します。自然な休止がなく、24時間体制で絶え間なくトラフィックを生成するアカウントは、調査する価値のあるシグナルです。個人向けのサブスクリプションであるはずなのに、エンタープライズレベルのトラフィック量がある場合は特にそうです。

ステップ2:アカウントとインフラストラクチャのパターンを追跡する

オペレーターは「中継ステーション」を使用したとされています。これは、大量のサブスクリプションやAPIキーを買い占め、共有アクセスを再販するプロキシサービスであり、トラフィックが一つの操作ではなく、関連のない多数のユーザーから来ているように見せかけます。調査担当者は、類似のインフラストラクチャを使用している、類似のプロンプトを送信している、またはデバイス情報や支払い方法などの識別情報を突然変更しているアカウントのグループを探すようアドバイスされています。

ステップ3:企業やプラットフォーム間でシグナルを共有する

あるAIプロバイダーにブロックされたオペレーターは、単に別のプロバイダー、クラウドホスト、またはサードパーティの再販業者に移動することができるため、勧告は企業間で情報を比較することを推奨しています。プライバシーと法的な境界を尊重しつつ、既知のプロキシインフラストラクチャと不審なアカウントのパターンを互いに共有することが求められています。

ステップ4:不正使用が疑われる場合、データを使いにくくする

アカウントが蒸留活動の一部であると疑われる場合、企業はアカウントを完全に閉鎖することなく、静かに対応することができます。例えば、短くて詳細でない回答を返す、回答を変化させる、または不審なトラフィックを性能の低いバージョンのモデルにルーティングするといった対応です。また、一部の企業は差分プライバシーと呼ばれる技術を使用する可能性もあります。これは出力に少量の統計的な「ノイズ」を加えることで、精度は多少犠牲になりますが、モデルが正確にどのように機能するかをリバースエンジニアリングすることを困難にします。

なぜこれが国家安全保障上の問題と呼ばれているのか

勧告は、これが企業が競争力を失うことだけの問題ではないと主張しています。当局者は、コピーされた推論やコーディング能力は、最終的に軍事システム、諜報活動、またはサイバー攻撃をサポートする可能性があると述べています。なぜなら、モデルを問題解決に優れたものにする同じスキルは、ソフトウェアの脆弱性を見つけたり、悪意のあるコードを書いたりするのにも優れたものにする可能性があるからです。政府はこれがすでに起こったとは示していませんが、懸念されているのはその経路です。現在のより高速で安価なAI開発は、後になって国家安全保障で利用される強力な能力へと転換される可能性があります。

結論

この紛争は、AI業界における真に困難な問題を捉えています。何百万人もの人々が便利なAIアシスタントを使用できるようにしているのと同じパブリックインターフェースが、その企業の高価な研究と、それを大規模にコピーしようとする何者かとの間に立ちはだかる唯一の防壁でもあるのです。蒸留自体はここでの悪者ではありません。それは正常で有用な手法です。米国の機関が説明しているのは別のことです。ルールを回避するように設計された、組織的で偽装された大量の抽出です。この特定の紛争が外交的に冷え込むかどうかにかかわらず、最先端のAIモデルへのアクセスは今や盗む価値があるほど貴重になっているため、AI企業が本人確認とアカウントの監視を引き続き強化することが予想されます。

メリット

  • ほとんどのAIユーザーが考えもしない現実的で技術的なリスクについて、一般の認識を高める。
  • AI企業により優れた本人確認と不正検知への投資を促す。これはアカウントの乗っ取りやAPIの不正使用など、無関係の脅威に対しても役立つ。
  • 手法全体を違法として扱うのではなく、正当な研究(通常の蒸留)と不正な抽出を明確に区別している。
  • 共有された脅威のシグナルに関する企業間の協力を推進する。これにより、すべての企業にとって検知がより効果的になる傾向がある。

デメリット

  • 勧告では中国政府からの指示を示す直接的な証拠が公には提示されておらず、主張が議論されたり政治問題化されたりする余地が残されている。
  • 記述されている検知手法(行動パターン、トラフィック分析)は、正当なパワーユーザー、研究者、または異常な使用パターンを持つ企業もフラグ付けする可能性がある。
  • 疑わしいアカウントに対して性能を落とした回答を静かに提供するといった防衛策が広範に適用されすぎると、正当な研究者や評価者に気付かれないうちに影響を与える可能性がある。
  • この紛争は外交的な火種となり、両国間の無関係なAI協力に影響を与えるリスクがある。

注意

この記事は一般的な理解のために書かれたものであり、米国政府の共同勧告と公式報道の要約に基づいています。法的または技術的な分析ではなく、記載されている名前、日付、または数字は、意思決定の根拠とする前に元の勧告と一次報道で確認する必要があります。この分野のAI政策は急速に動いており、名指しされた企業が特定のすべての主張に対して詳細な公式回答を発表しているわけではないため、これらの非難は確定した事実ではなく、疑惑として扱ってください。

よくある質問

  • AIモデルの蒸留とは何ですか? — より小規模、またはより新しいAIモデル(「生徒」)が、より大規模で高性能なAIモデル(「教師」)の出力を使用して訓練される手法であり、これにより小規模なモデルが同様のスキルをより低コストで学習できるようになります。
  • 蒸留は違法ですか? — 本質的には違法ではありません。広く使用されている正当な機械学習の手法です。ここでの争点は、それが大規模な詐欺、偽アカウント、ルール回避によって行われたかどうかであり、手法そのものについてではありません。
  • 勧告で名指しされたのはどの企業ですか? — DeepSeek、Moonshot AI、Alibaba、MiniMax、StepFun、およびZ.AI(旧Zhipu AI)です。
  • どのAI企業がターゲットにされたと言われていますか? — Anthropic、OpenAI、Google、xAIです。
  • 思考の連鎖(chain-of-thought)による推論とは何ですか?また、なぜここで重要視されているのですか? — これは、単なる最終結果ではなく、モデルが答えを導き出すために使用する段階的な推論のことです。これをコピーすることで、他のモデルに答えを繰り返すだけでなく、同様の問題を通じてどのように「考える」かを教えることができるため、価値があると考えられています。
  • 企業はどのようにして蒸留活動を検知するのですか? — 絶え間ない自動化された使用、個人アカウントでのエンタープライズレベルのトラフィック、組織的なアカウントの動作、識別情報の突然の変更といった異常なパターンを探すことによります。
  • 差分プライバシーとは何ですか? — 精度を多少犠牲にして、モデルの出力に少量の統計的ノイズを追加し、モデルの正確な動作をリバースエンジニアリングしにくくする手法です。
  • 単なるビジネス上の紛争ではなく、なぜこれが国家安全保障上の問題と呼ばれているのですか? — 複製されたAIの推論やコーディングのスキルが、商用製品だけでなく、最終的に軍事、諜報、またはサイバー攻撃の能力を支援する可能性があると当局が主張しているからです。

タグ

#artificialintelligence #cybersecurity #nationalsecurity #aimodels #china #dataprivacy #machinelearning #technews #aiethics #infosec

Free field guide

Kubernetes Security Checklist

Harden cluster access, workload identity, pod security, network boundaries, software supply chain, secrets, and operational monitoring.