Mạnh Quân✔
Writer
Anthropic vừa công bố báo cáo tình báo về mối đe dọa an ninh lần thứ tư, dài hơn 30.000 từ, đề cập nhiều lĩnh vực như tấn công mạng, hoạt động gây ảnh hưởng, giám sát, gian lận, lạm dụng công nghệ sinh học, vũ khí thông thường và hoạt động "chưng cất" dữ liệu trái phép. Trong đó, phần nói về chưng cất dữ liệu thu hút sự chú ý nhiều nhất.

Theo báo cáo, kể từ khi Anthropic công khai vấn đề này vào tháng 2, công ty đã phát hiện và xử lý các vụ đánh cắp dữ liệu từ 7 công ty AI Trung Quốc, gồm Alibaba, Dark Side of the Moon, DeepSeek, Zhipu, Xiaomi, SenseTime và MiniMax. Tổng số lượt tương tác liên quan lên tới gần 200 triệu, trong đó năm công ty có số liệu cụ thể với tổng cộng khoảng 190 triệu lượt.
Báo cáo phân biệt giữa chưng cất mô hình thông thường, một kỹ thuật đào tạo phổ biến trong ngành, và điều mà Anthropic gọi là chưng cất trái phép. Theo công ty, hành vi trái phép là hoạt động quy mô công nghiệp nhằm trích xuất khả năng của mô hình mà không được cấp phép, thường đi kèm gian lận như dùng danh tính giả, thẻ tín dụng hoặc khóa API bị đánh cắp.

Quy trình chưng cất trái phép như sau: Kẻ tấn công dùng danh tính giả và thẻ đánh cắp lập tài khoản, rồi cho một máy chủ trung gian chuyển tiếp yêu cầu đến Claude để hệ thống không phát hiện được nguồn gốc thật. Tiếp theo, họ bọc câu hỏi dưới dạng yêu cầu dịch thuật hoặc thao túng "chữ ký suy nghĩ" nhằm moi ra toàn bộ quá trình suy luận của Claude, thay vì chỉ nhận bản tóm tắt như bình thường. Cuối cùng, dữ liệu suy luận thu được được đóng gói thành dữ liệu huấn luyện để phát triển mô hình đối thủ, mà không cần được Anthropic cấp phép.
Báo cáo mô tả một số kỹ thuật được sử dụng, trong đó có việc yêu cầu mô hình Claude dịch nội dung suy luận nội bộ sang tiếng Nhật để gián tiếp trích xuất logic xử lý, hoặc chạy hàng chục nghìn phép thử để tìm cách khai thác hiệu quả rồi tự động hóa quy trình.
Theo báo cáo, Alibaba bị cáo buộc quy mô lớn nhất, với 151 triệu lượt tương tác trong ba tháng từ tháng 5 đến tháng 7, liên quan hơn 3.500 tài khoản gian lận. Dark Side of the Moon (công ty vận hành mô hình Kimi) và DeepSeek bị cáo buộc chuyển tiếp yêu cầu thực tế của người dùng sang mô hình Claude Opus mà người dùng không biết, sau đó trả kết quả về như thể do chính hệ thống của họ xử lý. Zhipu (Z.ai) bị cáo buộc dùng Claude để lọc và chấm điểm dữ liệu tập trung vào an ninh mạng, trong khi Xiaomi bị nêu tên với quy mô nhỏ hơn. Anthropic cho biết SenseTime có thể đã mua trực tiếp dữ liệu hội thoại từ bên thứ ba, còn MiniMax bị nghi vận hành dịch vụ trung gian để thu thập dữ liệu tương tác với các mô hình Mỹ.
Anthropic lưu ý toàn bộ kết luận trên dựa vào điều tra nội bộ, chưa được bên thứ ba xác minh độc lập, và công ty chưa quy kết chính thức cho bất kỳ doanh nghiệp cụ thể nào. Đến nay, các công ty bị nêu tên chưa lên tiếng phản hồi công khai.
So với báo cáo đầu tiên hồi tháng 2, khi số liệu ghi nhận ba công ty với 16 triệu lượt tương tác và khoảng 24.000 tài khoản gian lận, quy mô vụ việc đã tăng hơn 10 lần chỉ sau sáu tháng.
Hai ngày trước khi Anthropic công bố báo cáo, FBI, Cơ quan An ninh Quốc gia Mỹ (NSA) và Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) ra tuyên bố chung nêu tên sáu công ty Trung Quốc liên quan. Ngày 9/9, Bộ Thương mại Trung Quốc phản bác, cho rằng cáo buộc về "chưng cất quy mô công nghiệp" là vô căn cứ, đồng thời khẳng định chưng cất là công nghệ trung lập được nhiều công ty trên thế giới sử dụng.

Theo báo cáo, kể từ khi Anthropic công khai vấn đề này vào tháng 2, công ty đã phát hiện và xử lý các vụ đánh cắp dữ liệu từ 7 công ty AI Trung Quốc, gồm Alibaba, Dark Side of the Moon, DeepSeek, Zhipu, Xiaomi, SenseTime và MiniMax. Tổng số lượt tương tác liên quan lên tới gần 200 triệu, trong đó năm công ty có số liệu cụ thể với tổng cộng khoảng 190 triệu lượt.
Báo cáo phân biệt giữa chưng cất mô hình thông thường, một kỹ thuật đào tạo phổ biến trong ngành, và điều mà Anthropic gọi là chưng cất trái phép. Theo công ty, hành vi trái phép là hoạt động quy mô công nghiệp nhằm trích xuất khả năng của mô hình mà không được cấp phép, thường đi kèm gian lận như dùng danh tính giả, thẻ tín dụng hoặc khóa API bị đánh cắp.

Quy trình chưng cất trái phép như sau: Kẻ tấn công dùng danh tính giả và thẻ đánh cắp lập tài khoản, rồi cho một máy chủ trung gian chuyển tiếp yêu cầu đến Claude để hệ thống không phát hiện được nguồn gốc thật. Tiếp theo, họ bọc câu hỏi dưới dạng yêu cầu dịch thuật hoặc thao túng "chữ ký suy nghĩ" nhằm moi ra toàn bộ quá trình suy luận của Claude, thay vì chỉ nhận bản tóm tắt như bình thường. Cuối cùng, dữ liệu suy luận thu được được đóng gói thành dữ liệu huấn luyện để phát triển mô hình đối thủ, mà không cần được Anthropic cấp phép.
Báo cáo mô tả một số kỹ thuật được sử dụng, trong đó có việc yêu cầu mô hình Claude dịch nội dung suy luận nội bộ sang tiếng Nhật để gián tiếp trích xuất logic xử lý, hoặc chạy hàng chục nghìn phép thử để tìm cách khai thác hiệu quả rồi tự động hóa quy trình.
| Công ty / phòng thí nghiệm | Sản phẩm / mô hình liên quan | Hành vi bị Anthropic cáo buộc | Quy mô Anthropic ghi nhận |
|---|---|---|---|
| Alibaba / Tongyi Lab | Qwen | Thực hiện chiến dịch chưng cất lớn nhất mà Anthropic cho biết họ từng phát hiện. Hệ thống chèn chỉ dẫn vào yêu cầu để buộc Claude xuất dấu vết suy luận, sau đó lưu lại và chuyển thành dữ liệu SFT nhằm huấn luyện Qwen 3.5, 3.6 và 3.7. Claude còn bị sử dụng để hỗ trợ nghiên cứu kiến trúc mô hình và xây dựng môi trường reinforcement learning. | Hơn 151 triệu lượt trao đổi từ tháng 5 đến tháng 7/2026; cao điểm gần 3 triệu lượt/ngày, sử dụng hơn 3.500 tài khoản gian lận. |
| Moonshot AI | Kimi | Bị cáo buộc âm thầm chuyển tiếp yêu cầu của người dùng Kimi sang Claude rồi trả câu trả lời của Claude cho người dùng như kết quả của Kimi. Một phần các phiên trao đổi được lưu lại và dùng trong pipeline trích xuất chuỗi suy luận để huấn luyện mô hình. | Hơn 23 triệu lượt trao đổi từ tháng 5 đến tháng 7/2026; sử dụng mạng proxy gồm khoảng 5.380 tài khoản gian lận. |
| DeepSeek | DeepSeek | Theo Anthropic, DeepSeek cũng chuyển tiếp một số yêu cầu của người dùng sang Claude thay vì tự xử lý, đồng thời xây dựng pipeline trích xuất chuỗi suy luận bằng kỹ thuật phát lại giữa các phiên. Một số dữ liệu chuyển tiếp được cho là chứa thông tin nhạy cảm của doanh nghiệp và tổ chức. | Hơn 12,1 triệu lượt trao đổi trong 14 ngày của tháng 7/2026. |
| Z.ai, Zhipu AI | GLM | Bị cáo buộc xây dựng pipeline trích xuất chuỗi suy luận của Claude, sau đó dùng Claude để làm sạch và chuẩn hóa dữ liệu phục vụ huấn luyện GLM. Claude còn được dùng để chấm điểm, lọc dữ liệu huấn luyện, tạo bài toán, lời giải và kiểm thử. | Hơn 3,4 triệu lượt trao đổi trong 17 ngày của tháng 6 và 7/2026. Riêng một pipeline làm sạch ghi nhận 770.609 lượt trong 10 ngày. |
| Xiaomi | MiMo | Bị cáo buộc lưu lại các cuộc hội thoại và phiên lập trình của người dùng MiMo rồi phát lại chúng qua Claude để tạo dữ liệu SFT và RL. Claude còn được dùng để tái dựng môi trường lập trình, làm sạch hội thoại nhiều lượt, tạo dữ liệu và đánh giá chất lượng câu trả lời. | Hơn 400.000 yêu cầu trong 20 ngày vào tháng 3 và 4/2026, qua hơn 1.500 tài khoản. |
| SenseTime | Các mô hình của SenseTime | Anthropic cáo buộc pipeline chưng cất của SenseTime sử dụng bản ghi hội thoại giữa người dùng và Claude mua từ các nhà cung cấp dữ liệu bên thứ ba. Những hội thoại này được thu thập qua các ứng dụng hoặc dịch vụ trung gian. Claude cũng được sử dụng để viết pipeline và hỗ trợ triển khai, giám sát quá trình huấn luyện. | Anthropic không công bố con số cụ thể cho SenseTime trong phần này. |
| MiniMax | Các mô hình MiniMax | Anthropic cho rằng MiniMax xây dựng mạng dịch vụ proxy thông qua một công ty bình phong không thể hiện rõ quan hệ với MiniMax. Dịch vụ này chỉ cung cấp mô hình của Anthropic và OpenAI, không cung cấp mô hình Trung Quốc, khiến Anthropic suy luận mục đích có thể là thu thập hội thoại của người dùng với các mô hình Mỹ để phục vụ huấn luyện. | Anthropic không công bố con số cụ thể cho MiniMax trong phần này. |
Theo báo cáo, Alibaba bị cáo buộc quy mô lớn nhất, với 151 triệu lượt tương tác trong ba tháng từ tháng 5 đến tháng 7, liên quan hơn 3.500 tài khoản gian lận. Dark Side of the Moon (công ty vận hành mô hình Kimi) và DeepSeek bị cáo buộc chuyển tiếp yêu cầu thực tế của người dùng sang mô hình Claude Opus mà người dùng không biết, sau đó trả kết quả về như thể do chính hệ thống của họ xử lý. Zhipu (Z.ai) bị cáo buộc dùng Claude để lọc và chấm điểm dữ liệu tập trung vào an ninh mạng, trong khi Xiaomi bị nêu tên với quy mô nhỏ hơn. Anthropic cho biết SenseTime có thể đã mua trực tiếp dữ liệu hội thoại từ bên thứ ba, còn MiniMax bị nghi vận hành dịch vụ trung gian để thu thập dữ liệu tương tác với các mô hình Mỹ.
Anthropic lưu ý toàn bộ kết luận trên dựa vào điều tra nội bộ, chưa được bên thứ ba xác minh độc lập, và công ty chưa quy kết chính thức cho bất kỳ doanh nghiệp cụ thể nào. Đến nay, các công ty bị nêu tên chưa lên tiếng phản hồi công khai.
So với báo cáo đầu tiên hồi tháng 2, khi số liệu ghi nhận ba công ty với 16 triệu lượt tương tác và khoảng 24.000 tài khoản gian lận, quy mô vụ việc đã tăng hơn 10 lần chỉ sau sáu tháng.
Hai ngày trước khi Anthropic công bố báo cáo, FBI, Cơ quan An ninh Quốc gia Mỹ (NSA) và Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) ra tuyên bố chung nêu tên sáu công ty Trung Quốc liên quan. Ngày 9/9, Bộ Thương mại Trung Quốc phản bác, cho rằng cáo buộc về "chưng cất quy mô công nghiệp" là vô căn cứ, đồng thời khẳng định chưng cất là công nghệ trung lập được nhiều công ty trên thế giới sử dụng.