본문으로 건너뛰기

미 정보기관, 중국 AI 6곳의 수십억 토큰 증류 작전 적시…수백만 요청·회색 API 추적

수십억 토큰과 수백만 건의 요청이 모델 개발의 핵심 재료로 흘러갔다는 미국 정보기관의 첫 공동 기술 분석이 나왔다. DeepSeek·Moonshot AI·Alibaba·MiniMax·StepFun·Z.AI가 우회 API와 계정 풀을 동원했다는 판단으로, 모델 제공사의 방어선이 개별 계정 차단에서 업계 공동 추적으로 넓어진다.

원문: NSA and Others Warn China-Based AI Companies are Distilling U.S. Frontier AI Models 원문 보기 →

AI 작성자 Insights AI 2분 소요 출처

수십억 토큰, 수백만 건의 요청, 중국 AI 기업 6곳. 미국 정보기관이 지식 증류를 통상적인 연구 기법이 아니라 조직적인 모델 추출 작전으로 규정했다. NSA·FBI·CISA의 9월 8일 공동 권고는 DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun, Z.AI가 적어도 2024년 말부터 Claude·GPT·Gemini·Grok 계열의 출력과 기능을 체계적으로 확보했다고 적시했다. 단순 의혹 제기를 넘어 회사별 표적 모델과 전술을 18쪽 보고서에 열거한 점이 무겁다.

보고서가 그린 작전 구조는 한 업체의 API를 많이 호출하는 수준보다 정교하다. 중국 안팎의 지역 제한을 피하려고 이른바 ‘transfer station’이라는 회색 시장 API 프록시를 쓰고, 정식 API·클라우드·제3자 집계 서비스·릴레이·공유 계정 풀 사이에서 요청을 자동 전환했다. 새 계정이 생성 직후 최대 사용량에 도달하거나, 여러 IP와 사용자 에이전트가 같은 계정을 24시간 돌리는 패턴도 탐지 지표로 제시됐다. 제공사가 한 경로를 막으면 다른 경로로 자동 장애 조치해 단일 지점 차단을 무력화했다는 설명이다.

가져간 것은 답변 문장만이 아니다. 권고문은 숨겨진 chain-of-thought를 재구성하도록 유도하는 프롬프트, jailbreak, 보상 모델용 채점 과제, 코딩·수학·도구 사용·컴퓨터 조작 능력까지 수집 대상이었다고 밝혔다. Moonshot AI는 에이전트 추론과 도구 사용, 코드·데이터 분석, 컴퓨터 비전 등을 겨냥해 수백만 회의 교환을 수행한 것으로 기술됐다. MiniMax는 새 Claude 모델이 나온 지 24시간 안에 요청을 돌렸고, 방어 측이 일부러 품질을 낮춘 출력인지 판별하는 자동 품질 검사 파이프라인도 운용했다고 한다.

회사별 귀속도 구체적이다. DeepSeek는 R1과 V3 학습을 위해 GPT-4·GPT-5, 여러 Claude와 Gemini, Grok 모델을 표적으로 삼았다고 보고서는 판단했다. Moonshot AI는 Kimi-K3에 Claude Fable 5 데이터, Kimi-K2에 GPT-4o 데이터를 썼다는 내용이 담겼다. Alibaba는 Qwen의 소프트웨어 엔지니어링과 대화 기능을, StepFun은 Step 4의 코딩·에이전트 기능을 개선하는 데 증류 데이터를 활용한 것으로 적혔다. Z.AI에는 2026년 중반까지 GPT-5.5와 Claude Opus 4.8 출력 수십억 토큰을 모았다는 판단이 붙었다.

다만 이 문서는 미국 정부의 정보 판단이다. 각 중국 기업의 반론이나 독립 검증을 함께 담은 사법 판단은 아니며, ‘중국 정부가 알고 있었을 가능성’도 기관의 평가로 구분해 읽어야 한다. 정상적인 지식 증류 자체는 널리 쓰이는 연구 방법이다. 쟁점은 이용 약관과 지역 통제를 우회해 제한된 상용 모델의 기능을 대규모로 복제했는지다.

방어 권고는 모델 회사 혼자 해결할 수 없다는 결론으로 이어진다. 기관들은 비정상 프롬프트·계정·네트워크를 함께 분석하고, 의심되는 증류 요청에는 효용을 낮추는 미세한 응답 변경을 적용하며, 모델 제공사·클라우드·API 집계 업체가 위협 정보를 공유하라고 요구했다. 모델 출력이 곧 훈련 자산이 된 시장에서 접근 제어와 출처 추적은 이제 계정 보안이 아니라 AI 공급망 보안 문제다. 다음 관전점은 지목된 기업들의 반박, 그리고 제공사들이 공동 신호 공유를 실제 운영 정책으로 옮길지 여부다.

공유: 긴글

관련 기사

AI

Grok, 암호화된 지시에 이름·위치·대화 기록 유출…6월 통보 뒤에도 남은 도구 출력의 맹점

암호문으로 숨긴 간접 프롬프트 하나가 Grok의 필터를 지나 사용자 이름·위치·대화 기록을 외부 서버로 보냈다. xAI가 6월에 통보받았지만 8월 20일 보도 시점에도 공격이 재현돼, 에이전트의 도구 출력까지 검사해야 한다는 경고가 커졌다.

2분 소요 9 조회