
OpenAI、推論を抜き取る「蒸留攻撃」を遮断 中国Moonshot関係者に紐づけ
OpenAI蒸留攻撃モデル保護脅威インテリジェンスMoonshot AI
OpenAIが、保護対象である推論内容を組織的に抜き取ろうとするキャンペーンを検知・遮断したと公表した。7月24〜25日には4000人超のユーザーから1万6000件のリクエストが集中。中核部分をMoonshot AI関係者に紐づけ、7月28日までに完全に停止させたとしている。
何が発表されたか
OpenAIは2026年9月30日、同社モデルの保護対象である推論内容(モデルの思考過程)を組織的に抜き取ろうとする活動を検知し、遮断したと公表した。
同社はこれを「敵対的蒸留(adversarial distillation)」と定義している。あるモデルの出力や推論を無許可で体系的に利用し、別のモデルの学習・再現・改良に充てる行為を指す。
手口と規模
- 攻撃者は会話間で暗号化された推論内容をコピーし、別の会話でその復号・書き起こしを求める形で保護を回避した
- 活動は7月1日に小規模で始まり、7月24〜25日に急増。4000人を超えるユーザーから1万6000件のリクエストが集中した
- 関連する活動は1万5000人以上のユーザーに及び、7月28日までに完全に遮断された
帰属と対応
- 中核的なクラスターを、Kimiの開発元である中国Moonshot AIの関係者に紐づけた。ただし、すべての実行者が単一の主体によるものかは不確実としている
- 対応として、アカウント措置、技術的制御、ユーザーおよびワークスペース全体での暗号化推論の保護強化、出力ストリームの検知を実施
- Frontier Model Forum や政府機関を通じた情報共有も行った
取るべき対応
- 直接の影響を受けるのはOpenAIのプラットフォーム側で、一般の利用者やAPI利用者に即時の作業が発生する告知ではない。パッチ適用や設定変更を求めるものではない
- ただし考え方として参考になる点がある。モデルの出力を暗号化・保護していても、「別の会話で復号させる」という使い方の隙で保護が崩れたという経緯は、自社でLLMを組み込む際にも当てはまる。保護の有無ではなく、保護を迂回する経路がどこに残るかを見る必要がある
- OpenAIは不正なアカウント作成への対策としてサインアップ管理の強化も挙げている。自社サービスでAI機能を無料開放している場合、大量の試行がどこから来ているかを監視する仕組みの有無を確認したい
Moonshot AI側の見解については、OpenAIの発表では触れられていない。
