Ce qui a changé
Anthropic a fait état de près de 200 millions d’échanges répartis entre cinq campagnes présumées de distillation visant les capacités agentiques de Claude, son utilisation d’outils, le codage, l’analyse de données et le raisonnement logique. L’entreprise a attribué ces campagnes à Alibaba, Moonshot AI et DeepSeek, mais ces allégations n’ont pas été établies indépendamment. TechCrunch en rend compte.
La plus vaste campagne, attribuée aux équipes travaillant sur les modèles Qwen d’Alibaba, a représenté 151 millions d’échanges effectués par 3 500 comptes entre mai et juillet 2026, avec un pic de près de trois millions d’échanges par jour. Anthropic a attribué une autre campagne à Moonshot AI, le créateur de Kimi: près de 300 000 requêtes auraient été envoyées via 5 000 comptes sur une période de 10 jours. L’une des requêtes demandait à Claude d’évaluer des images de vidéosurveillance afin d’y repérer des comportements anormaux.
Les campagnes auraient utilisé des invites conçues pour révéler le contenu de la mémoire de travail, notamment une requête présentée comme une tâche de traduction limitée aux katakana. OpenAI a de son côté signalé une activité qu’il a attribuée à DeepSeek.
Pourquoi c’est important
La distillation consiste à utiliser les réponses d’un modèle comme données d’entraînement pour un autre. Le récit d’Anthropic laisse entendre que des requêtes coordonnées et massives peuvent viser des capacités propriétaires de raisonnement et d’utilisation d’outils sans nécessiter l’accès aux paramètres du modèle.
Si ces échanges ont produit des données d’entraînement utiles, ils pourraient réduire le temps ou le coût nécessaires pour améliorer certaines capacités d’un modèle concurrent. Le rapport d’Anthropic n’établit pas que ces tentatives ont abouti ni qu’elles ont produit un système commercial ou militaire effectivement déployé.
Anthropic pourrait réagir en renforçant la vérification des comptes, en imposant des limites de débit, en réduisant le niveau de détail des réponses et en intensifiant la surveillance des abus. Ces mesures pourraient protéger ses capacités propriétaires, tout en rendant l’évaluation automatisée, la comparaison de modèles et le développement d’applications plus lents ou plus coûteux.
Le précédent historique
Des chercheurs avaient déjà démontré qu’il était possible d’extraire, en boîte noire, des modèles de production de BigML et d’Amazon Machine Learning au moyen d’API de prédiction, sans accéder à leurs paramètres. Des requêtes répétées et sélectionnées stratégiquement avaient transformé ces interfaces en sources de données d’entraînement. Cette étude historique.
Ces travaux portaient sur des modèles de classification et de régression, plutôt que sur des systèmes génératifs capables de raisonner. Des recherches ultérieures ont fait état d’un dispositif de surveillance comportementale ayant détecté des attaques d’extraction sans faux positifs dans leurs expérimentations, ce qui plaide pour des défenses en profondeur plutôt que pour la seule dissimulation des scores de confiance.
Ce précédent étaye l’hypothèse d’une course aux armements entre extraction et détection, mais n’établit ni les attributions avancées par Anthropic, ni le succès des campagnes actuelles, ni l’existence d’une quelconque intention géopolitique.
Comment les effets pourraient se propager
Anthropic et les autres fournisseurs de modèles de pointe pourraient regrouper les comptes, surveiller les schémas de requêtes répétées, durcir les limites de débit et révéler moins de détails sur le raisonnement. Si ces contrôles permettent de distinguer les campagnes coordonnées de l’usage ordinaire, l’accès des entreprises pourrait être maintenu moyennant des exigences de conformité supplémentaires.
Si l’expérimentation à grande échelle devient plus difficile, les entreprises pourraient réorienter l’évaluation et le développement vers des modèles hébergés en interne ou d’autres modèles. Les développeurs de petite taille pourraient subir davantage de contraintes, car ils disposent de moins de solutions de remplacement et de moyens plus limités pour construire leur propre infrastructure.
Les concurrents pourraient prendre l’avantage en proposant un accès fiable assorti de mesures crédibles contre l’extraction. Si les fournisseurs ne parviennent pas à distinguer le trafic abusif de l’automatisation légitime, des restrictions plus larges pourraient réduire l’accès réellement utilisable et creuser l’écart entre les entreprises bien financées et les développeurs de petite taille.
Évaluation de l’impact
Anthropic devra assumer des coûts plus élevés de détection, d’attribution et de contrôle des accès, avec le risque que les mesures défensives rendent Claude moins pratique à utiliser.
Alibaba et Moonshot AI s’exposent à des risques réputationnels, commerciaux et liés à l’accès si les allégations sont jugées crédibles. Le rapport n’établit pas que l’une ou l’autre entreprise a autorisé ces activités ni qu’elle a obtenu une amélioration concluante de son modèle.
Les acheteurs professionnels pourraient bénéficier d’une meilleure protection des capacités des fournisseurs, mais des contrôles plus stricts risquent de perturber les tests et les évaluations automatisés. Les développeurs indépendants et de petite taille pourraient perdre une source peu coûteuse de données d’entraînement et d’évaluation si les fournisseurs réduisent le niveau de détail des réponses ou imposent des contrôles plus étendus.
Scénarios
Notre perspective (spéculation éclairée): au cours des six à douze prochains mois, les fournisseurs devraient surtout chercher à renchérir l’extraction coordonnée tout en préservant l’accès courant des entreprises grâce à des contrôles ciblés.
Scénario le plus probable
Si les fournisseurs parviennent à repérer les comptes liés entre eux et les invites répétées caractéristiques d’une extraction, ils mettront en place une vérification différenciée, des limites de débit et des contrôles sur les réponses, plutôt que de restreindre largement l’accès aux API. L’accès professionnel à grande échelle serait maintenu sous surveillance renforcée, tandis que les concurrents présenteraient la protection des modèles comme un élément de leurs offres destinées aux entreprises.
Scénario favorable
Si la surveillance comportementale fonctionne avec peu de faux positifs, les fournisseurs pourraient réduire le trafic abusif tout en rendant leurs services d’API plus sûrs et plus faciles à auditer. Les acheteurs professionnels pourraient alors accroître leurs déploiements de modèles externes répondant à des exigences de sécurité renforcées.
Scénario défavorable
Si les fournisseurs ne parviennent pas à distinguer de manière fiable l’extraction d’un usage légitime à grande échelle, ils pourraient imposer des plafonds généralisés et réduire le niveau de détail des réponses. Les développeurs de petite taille pourraient délaisser les API de modèles de pointe, tandis que les grandes entreprises investiraient davantage dans des infrastructures privées et creuseraient l’écart de capacités.
Les prochains points à surveiller
- Les fournisseurs annoncent des changements concernant la vérification des comptes, les limites de débit ou le contrôle des réponses afin de cibler les requêtes coordonnées.
- Des éléments techniques indépendants indiquent si les campagnes ont produit des données d’entraînement exploitables.
- Des clients professionnels font état de changements concernant la fiabilité des API, l’intégration, les processus d’évaluation ou les coûts de conformité.
- Des concurrents lancent des outils de surveillance contre l’extraction et des contrôles d’accès destinés aux entreprises.
Commentaires
Pas encore de commentaires.