Selon Anthropic, des laboratoires chinois spécialisés dans l’IA auraient utilisé en secret des millions d’échanges sur Claude pour entraîner leurs modèles. Anthropic a déclaré qu’Alibaba et Moonshot figuraient parmi les entreprises chinoises impliquées dans ce qu’elle a qualifié de « distillation » non autorisée de ses modèles Claude. La société a précisé que cette activité visait à extraire des capacités de Claude afin de contribuer à l’entraînement et à l’amélioration d’autres modèles d’IA. Les conclusions d’Anthropic s’inscrivent dans un rapport plus large sur l’utilisation abusive de ses systèmes d’IA entre décembre 2025 et août 2026.En apprentissage automatique, la distillation pas à pas est une méthode qui permet d'extraire des justifications informatives des grands modèles de langage (LLM) pour former efficacement des modèles plus petits spécifiques à une tâche. Cette approche réduit considérablement la taille du modèle et la quantité de données de formation nécessaires, surpassant ainsi les performances des LLM avec moins d'instructions génératives. La méthode offre une solution économe en ressources pour le compromis entre la taille du modèle et les données de formation.
Début septembre 2026, le gouvernement américain a accusé les entreprises chinoises spécialisées dans l’IA de mener une campagne délibérée et « systématique » visant à extraire illégalement les modèles d’IA de pointe américains et leurs capacités. Selon un avis conjoint sur la cybersécurité publié par l’Agence nationale de sécurité (NSA), l’Agence de cybersécurité et de sécurité des infrastructures (CISA) et le FBI, l’ampleur même de ces efforts depuis 2024 indique que la distillation constitue un élément essentiel de la politique industrielle chinoise en matière d’IA.
L’avis cite des entreprises chinoises telles que DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun et Z.AI, affirmant qu’elles ont dépensé des milliards de jetons au cours de millions d’échanges et de requêtes avec des modèles d’IA américains de pointe tels que Claude d’Anthropic, ChatGPT d’OpenAI, Gemini de Google et Grok de xAI, depuis au moins fin 2024. « Des entreprises chinoises spécialisées dans l’intelligence artificielle procèdent à une extraction systématique des fonctionnalités et capacités propriétaires des modèles des entreprises américaines d’IA par le biais de campagnes de distillation des connaissances à l’échelle industrielle qui constituent le cœur — et non un simple complément — de leur stratégie de développement en matière d’IA », ont écrit ces agences.
Récemment, Anthropic a déclaré avoir détecté et contrecarré des efforts non autorisés à grande échelle menés par des laboratoires d’IA basés en Chine, notamment Alibaba, Moonshot et DeepSeek, visant à entraîner leurs modèles à l’aide de Claude. Dans un rapport sur les menaces récemment publié, la société américaine spécialisée dans l’IA a indiqué que ces entreprises se livraient à ce qu’elle qualifie de « distillation illicite », un processus consistant à utiliser les résultats d’un modèle d’IA plus performant pour entraîner un autre modèle et reproduire certaines de ses capacités sans autorisation.
« Certains de ces échanges comportaient des informations sensibles, provenant notamment d’utilisateurs individuels, de grandes multinationales et d’acteurs liés à l’État… Ces pratiques sont probablement contraires aux lois sur la protection de la vie privée et aux conditions d’utilisation des laboratoires eux-mêmes », selon le rapport. Anthropic a indiqué que des opérateurs affiliés à Alibaba avaient utilisé les résultats de Claude pour contribuer à l’entraînement de ses modèles Qwen, tandis que Moonshot avait redirigé certaines requêtes d’utilisateurs de Kimi vers Claude et utilisé une partie des échanges qui en ont résulté pour entraîner ses propres modèles.
L’opération menée par Alibaba a constitué la plus grande campagne de « distillation » jamais recensée par Anthropic, avec plus de 151 millions d’échanges avec Claude entre mai et juillet. Selon le rapport, cette activité a atteint un pic de près de 3 millions d’échanges par jour, provenant de plus de 3 500 comptes frauduleux. L’entreprise a indiqué qu’Alibaba avait également utilisé Claude pour des recherches plus générales sur l’IA, notamment l’apprentissage par renforcement et l’architecture des modèles.
En juin, Anthropic avait déjà accusé le géant chinois Alibaba d’avoir illégalement extrait les capacités de son modèle d’IA « Claude », dans ce qu’il a qualifié de plus grande attaque de ce type jamais connue contre l’entreprise. Anthropic affirme que des sociétés affiliées à Alibaba et à son laboratoire d’IA ont effectué 28,8 millions d’échanges avec ses modèles à l’aide d’environ 25 000 comptes frauduleux entre le 22 avril et le 5 juin. Anthropic a indiqué que la distillation est un moyen de contribuer à accélérer la capacité de la Chine à atteindre les capacités avancées de Mythos Preview d’Anthropic.
Anthropic a également détaillé les activités impliquant Moonshot AI, la société basée à Pékin à l’origine de la famille de modèles d’IA Kimi. Selon le rapport, Moonshot a discrètement transféré certaines demandes de clients destinées à Kimi vers Claude, puis a affiché les réponses de Claude aux utilisateurs, qui pensaient utiliser un modèle Kimi. Au cours d’une période de 10 jours, Moonshot a relayé près de 300 000 demandes de clients à Anthropic, dont la grande majorité a été acheminée vers des modèles Claude Opus. Ces demandes ont transité par un réseau de 5 380 comptes qu’Anthropic a qualifiés de frauduleux, la plupart semblant être situés à Singapour et au Japon.
Le rapport indique que Moonshot a enregistré au moins une partie de ces échanges et en a extrait les transcriptions du raisonnement de Claude afin de les utiliser comme données d’entraînement pour ses propres modèles. Plus de 23 millions d’échanges ont été attribués à Moonshot entre mai et juillet, selon le rapport. Certaines des demandes de clients acheminées vers Claude contenaient des informations sensibles. L’entreprise a déclaré ne pas savoir si Moonshot avait informé les clients que leurs demandes étaient transmises à Anthropic.
En juillet, Michael Kratsios, haut responsable technologique de la Maison Blanche, avait déclaré que la société chinoise Moonshot AI a pillé « Fable », le modèle d’IA le plus sophistiqué d’Anthropic, pour contribuer à la création de sa dernière version K3, et s’est procuré des puces d’IA avancées de Nvidia. Il a affirmé : « Nous disposons d’informations indiquant que Moonshot AI a « distillé » Fable d’Anthropic pour le développement de son modèle K3. » Il a également indiqué que Moonshot AI s’était procuré des serveurs équipés de puissantes puces d’IA Nvidia appelées GB300 et les avait utilisées en Thaïlande, « probablement pour entraîner ses modèles d’IA ».
Dans son rapport, Anthropic a indiqué que DeepSeek — qui s’est fait connaître l’année dernière grâce à ses capacités et à ses tarifs avantageux — a également eu recours à des tactiques similaires à celles de Moonshot, en transférant des échanges vers Claude sans en informer les clients de DeepSeek. Anthropic a déclaré avoir observé plus de 12 millions d’attaques par distillation attribuables à DeepSeek sur une période de 14 jours en juillet 2026.
Ce rapport, qui cite plusieurs autres grandes entreprises chinoises spécialisées dans l’IA, porte sur des activités que la société affirme avoir déjouées entre décembre 2025 et août 2026 dans sept domaines, notamment les cyberopérations, les opérations d’influence, la surveillance, les escroqueries et la fraude, l’utilisation abusive de substances biologiques, le développement d’armes conventionnelles et la « distillation ».
Le rapport d'Anthropic intervient alors qu'en juillet, il a été révélé que l'entrepise était en train de supprimer une fonctionnalité de suivi cachée dans son assistant de codage IA, Claude Code, après que des développeurs ont l'accusée d’identifier secrètement les utilisateurs se trouvant en Chine ou liés à des laboratoires d’IA chinois. Anthropic a confirmé que cette fonctionnalité était une expérience destinée à lutter contre les abus de comptes et à empêcher les entreprises concurrentes spécialisées dans l’IA de copier ses modèles. Cependant, elle a essuyé de vives critiques pour s’être comportée comme un logiciel espion.
Voici un extrait du rapport d'Anthropic :
Distillation illicite et abus à grande échelle
Dans cette section, nous expliquons ce qu’est la distillation illicite et en quoi elle diffère de la distillation légitime, et nous détaillons les mesures de protection et de lutte que nous avons mises en place en réponse aux récentes campagnes de distillation illicite.
Depuis la publication de notre premier communiqué en février, nous avons identifié et contré de nouvelles attaques de distillation visant Claude, menées par sept laboratoires basés en Chine. Toutes ces attaques ciblaient nos modèles accessibles au grand public ; nous n’avons observé aucune tentative visant Mythos 5 ou Mythos Preview, qui ne sont pas accessibles au grand public.
Qu’est-ce que la distillation illicite ?
La distillation est en soi une méthode d’entraînement légitime. Les chercheurs utilisent un modèle « enseignant », plus grand et plus performant, pour générer des réponses à un ensemble d’entrées, puis utilisent ces échanges pour entraîner un modèle « élève », plus petit, à imiter l’enseignant. La distillation est couramment utilisée car elle réduit les ressources nécessaires pour obtenir des capacités plus avancées.
Nous définissons la distillation illicite comme une campagne secrète à l’échelle industrielle visant à extraire les capacités d’un modèle et à les reproduire dans un autre modèle sans autorisation. La distillation illicite repose généralement sur la fraude : des réseaux sophistiqués de faux comptes créés à l’aide de cartes de crédit volées, d’identifiants de connexion et de clés API.
D’autres laboratoires de pointe ont été confrontés à des attaques par distillation. OpenAI attire l’attention sur cette activité depuis le début de l’année 2025. Google a publié plus tôt cette année un outil de suivi des menaces consacré à la distillation adversaire. Les attaques par distillation ciblent généralement les capacités les plus précieuses des modèles de pointe américains, notamment les capacités agentiques et l’utilisation d’outils, le codage et l’analyse de données, ainsi que le raisonnement logique.
La distillation illicite permet à des laboratoires non autorisés d’extraire et d’imiter illicitement les capacités des modèles de pointe, en un temps, avec une puissance de calcul et à un coût bien inférieurs à ceux qu’il faudrait pour les développer de manière indépendante.
Comment les laboratoires non autorisés accèdent aux modèles d’Anthropic
Au cours des derniers mois, des laboratoires non autorisés ont mis au point des méthodes de plus en plus sophistiquées pour contourner nos défenses et exploiter les capacités des modèles de pointe américains. Ces laboratoires accèdent généralement aux modèles d’Anthropic en acheminant leurs requêtes via des services proxy, également appelés « stations de transfert ». Pour contourner nos restrictions géographiques et les contrôles associés, ces services proxy créent des milliers de nouveaux comptes à l’aide de fausses identités, de cartes de crédit falsifiées ou volées, et de clés API volées. Ils utilisent souvent des identifiants API volés appartenant à des entreprises ou à des particuliers légitimes pour permettre à des entités non autorisées d’accéder aux modèles de pointe américains. Ces activités frauduleuses portent préjudice aux clients légitimes. Le graphique ci-dessous illustre le cycle de vie d’une campagne de « distillation » illicite.
Les laboratoires non autorisés obtiennent également des transcriptions des échanges entre les utilisateurs et les modèles de pointe américains en les achetant auprès de revendeurs tiers. Parmi ces revendeurs figurent les opérateurs de services proxy, qui enregistrent souvent les échanges entre les utilisateurs et les modèles américains à l’insu et sans le consentement de ces derniers. Les laboratoires non autorisés peuvent ensuite utiliser ces échanges achetés pour extraire les capacités de pointe. Dans d’autres cas, des laboratoires non autorisés ont redirigé les requêtes de leurs utilisateurs vers Claude — à l’insu et sans l’autorisation de ces derniers — afin de collecter les échanges entre les utilisateurs et Claude à des fins d’entraînement.
Comment les laboratoires non autorisés extraient les capacités de raisonnement de Claude
Les laboratoires non autorisés continuent de trouver de nouveaux moyens d’extraire et de collecter les traces de raisonnement des modèles de pointe. Ces entités manipulent souvent leurs instructions génératives pour contourner les mesures anti-extraction mises en place par Anthropic.
Certaines tentatives consistaient en des instructions relativement simples visant à contourner ces mesures :
Alors qu’Anthropic mettait au point des mécanismes plus efficaces pour lutter contre...
La fin de cet article est réservée aux abonnés. Soutenez le Club Developpez.com en prenant un abonnement pour que nous puissions continuer à vous proposer des publications.