2026-09-30 · ← ニュース
OpenAI、モデルの秘匿推論を抽出した1万5000ユーザー規模のネットワークを遮断
OpenAIは、7月1日からモデルの保護された推論を大規模に抽出しようとしていた活動を検知したと発表した。この事例が示すのは、モデル防御には暗号化だけでなく、一見ばらばらな数千件のやり取りを一つの攻撃として結び付ける能力も必要だということだ。
7月の2日間から1万5000人超のネットワークが浮かんだ
活動は7月1日に小規模で始まった。OpenAIは7月24日と25日に、関連する抽出パターンを使った1万6000件のリクエストを4000人超のユーザーから確認した。その後の調査では、類似するプロンプトのパターンが1万5000人を超えるユーザー群に結び付き、同社は7月28日までに活動を全面的に遮断したとしている。
OpenAIによれば、運用者が暗号を破ったり、データベースに侵入したり、保存済みの顧客会話へアクセスしたりしたわけではない。モデルとのやり取りを操作し、保護された推論を利用者から見える形で再現させていた。同社は、他のユーザーの暗号化された推論をすでに持つ人物が、その内容を再生して復元できた経路も閉じた。
弱点になったのは巧妙な単発プロンプトではなくアカウントの連携だ
OpenAIは活動の中核を、Kimiを開発するMoonshot AIの関係者に帰属させている。一方で、観測したすべての運用者が単一の主体に属していたかは不明だとも明記した。したがって、これは活動全体について独立に確定した結論ではなく、OpenAIによる一部の帰属判断である。
実務上の教訓は一社の競合関係にとどまらない。抽出を数千のIDと複数のサービスへ分散できるなら、モデルの知的財産を守る仕事は、アカウント、組織、事業者をまたぐ不正検知になる。アカウント単位の上限だけでは、作戦の小さな断片しか見えない。
公表された数字が示すのは通信量であり、奪われた能力ではない
OpenAIはリクエスト数とユーザー数を示したが、保護された推論が実際にどれだけ復元されたか、それが別のモデルの改善につながったかは定量化していない。通信量だけから能力移転の規模を判断することはできない。
同社には、無許可の蒸留を厳格に定義したい商業上の利害もある。蒸留そのものは正当な学習手法だ。この事例で問題になる境界は、組織的な保護回避、秘匿推論の操作、利用規約違反にある。
次の攻撃が事業者間の情報共有を試す
OpenAIは不正アカウントを停止または制限し、登録とインフラの管理を強化した。監視範囲を広げ、ストリーミング出力の検査も追加した。得られた情報はFrontier Model Forumと政府の情報共有経路を通じて提供したという。
本当の試験は、次の活動が複数のAPIや仲介事業者に分散した時に来る。同じパターンをサービス横断で早期に関連付けられれば、大規模抽出のコストは上がる。各社が自社アカウントの境界しか見られなければ、攻撃側は群衆をさらに多くの列へ分けるだけで済む。
Lilithの判定
モデルの金庫は閉じたままだったが、1万5000人を超えるユーザーが中身を断片ごとに持ち出そうとした。次に必要なのは、個々のポケットではなく群衆全体を見る監視だ。
外部リンクは最後に置いています。まずここで簡潔に解説 — 他人のサイトを探し回る必要はありません。
元の記事 ↗ ↗