# OpenAI stanser kampanje for uthenting av resonnement som utnyttet utskiftbare krypterte resonnementspor

> OpenAI melder at en destillasjonskampanje ble stanset 28. juli 2026, og en forskningsartikkel viser at krypterte resonnementspor i LLM-API-er kan byttes mellom brukere.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-03
Canonical: https://hisnlabs.com/no/news/openai-disrupts-reasoning-extraction-campaign-encrypted-traces

The Hacker News meldte 1. oktober 2026 at OpenAI hadde stanset en koordinert destillasjonskampanje rettet mot modellenes beskyttede resonnement, og at OpenAI tilskrev en kjerne av aktiviteten til personer knyttet til Moonshot AI [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). En forskningsartikkel som ble levert til arXiv 10. august 2026, beskriver den underliggende svakheten: krypterte resonnementspor som kan byttes mellom økter, brukere og modeller [[2]](https://arxiv.org/abs/2608.09867). Saken gjelder sikkerheten til API-er for språkmodeller, som mange Mac-brukere når gjennom apper og agenter.

## Bakgrunn

Artikkelen forklarer at store LLM-leverandører returnerer en modells trinnvise resonnement som blokker av kryptert tekst, som klienten sender tilbake sammen med hver påfølgende forespørsel [[2]](https://arxiv.org/abs/2608.09867). Destillasjon, slik The Hacker News beskriver det, er systematisk uthenting av én modells utdata for å trene eller forbedre en annen modell [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html).

## Funn

Ifølge rapporten begynte aktiviteten 1. juli 2026 i lite omfang, nådde en topp 24. og 25. juli med 16 000 forsøkte forespørsler som brukte et uthentingsmønster fra over 4 000 ulike brukere, og ble fullstendig stanset 28. juli 2026 [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). Beslektet aktivitet med samme promptmønstre ble oppdaget hos mer enn 15 000 ulike brukere [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html).

Rapporten siterer OpenAI på at operatørene ikke brøt krypteringen, ikke kompromitterte en database og ikke fikk direkte tilgang til lagrede brukersamtaler, men i stedet manipulerte modellinteraksjoner slik at beskyttet resonnement kunne gjengis i former som er synlige for den som ber om det [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). OpenAI utestengte de uredelige kontoene som var involvert, lukket en vei som lot brukere spille av kryptert resonnement på nytt for å utlede innholdet, og la til kontroller for å oppdage og holde tilbake strømmet utdata som kan avsløre resonnement [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html).

The Hacker News skriver at OpenAI av sikkerhetshensyn ikke la fram noen tekniske bevis for tilskrivningen til Moonshot AI, et selskap med base i Beijing, og at artikkelen ikke inneholder noe svar fra Moonshot AI [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). Den minner også om at Anthropic måneden før beskyldte Moonshot AI for å videreformidle kunders forespørsler til Claude, en aktivitet som spores som GTG-16002 [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html).

arXiv-artikkelen melder at de krypterte blokkene er fullt kompatible og kan byttes mellom ulike økter, brukere og modeller, og demonstrerer fire angrep: modelldestillasjon ved å injisere krypterte spor i svakere modeller, datauthenting, avdekking av skjult farlig innhold og usynlig prompt injection i agentiske systemer [[2]](https://arxiv.org/abs/2608.09867). I tilfellet med datauthenting fant forfatterne 367 personopplysninger (PII) og 182 legitimasjonsdata i 315 320 resonnementsblokker som var hentet fra offentlige repositorier [[2]](https://arxiv.org/abs/2608.09867). Artikkelen oppgir at forskningen omfattet ansvarlig varsling og foreslår kryptografiske tiltak og tiltak på systemnivå [[2]](https://arxiv.org/abs/2608.09867).

> FireAI, brannmuren på enheten for macOS utviklet av HisnLabs, har en valgfri KI-modell som bare kjører på Macen etter en engangsnedlasting. En prøveperiode på 17 dager er tilgjengelig. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Hva dette betyr for Mac-brukere

Kampanjen var rettet mot en leverandørs modellutdata, ikke mot brukernes enheter, og kildene melder ikke at noen brukers samtale ble eksponert i den [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). Artikkelen er relevant for folk som bruker KI-agenter fordi ett av de fire angrepene er usynlig prompt injection i agentiske systemer, og fordi den fant legitimasjonsdata og personopplysninger i resonnementsblokker som var publisert i offentlige repositorier [[2]](https://arxiv.org/abs/2608.09867).

## Anbefalinger

1. Hold leverandørenes API-nøkler utenfor repositorier og delte logger, og tilbakekall enhver nøkkel som er publisert.
2. Når du lagrer eller deler logger fra KI-økter, fjern resonnementsblokker og andre felt leverandøren returnerer, som applikasjonen ikke trenger.
3. Gå gjennom tillatelsene en KI-agent har fått, siden artikkelen omfatter et angrep mot agentiske systemer.
4. Følg leverandørenes kunngjøringer om endringer i håndteringen av resonnement i API-ene som brukes.
5. For et team som bygger på disse API-ene: les artikkelens foreslåtte tiltak før dere utformer lagring av økter [[2]](https://arxiv.org/abs/2608.09867).

## Relevans for FireAI

FireAI driver eller beskytter ikke et modell-API. På en Mac identifiserer den en app ut fra kodesignaturen og bruker [regler per app](https://hisnlabs.com/no/docs/per-app-rules) på hver tilkobling, og [Agentprofil](https://hisnlabs.com/no/docs/agent-profile) varsler om et mål som er nytt for første gang eller en topp i opplastinger fra agentapper som Claude Code og Cursor, og bruker bare vertsnavn og antall byte. FireAIs egen valgfrie [KI-modell på enheten](https://hisnlabs.com/no/docs/on-device-ai-model) lastes ned én gang fra Hugging Face og kjører deretter bare på Macen.

FireAI ser ikke inn i en kryptert tilkobling, så den kan ikke lese en resonnementsblokk, en prompt eller et modellsvar. Den oppdager ikke destillasjon, styrer ikke hva en leverandør returnerer og hindrer ikke en autorisert konto i å sende forespørsler til et API.

> Et modell-API nås over nettverket som enhver annen tjeneste. FireAI spør før en app kontakter et mål den ikke har noen regel for, og fører oversikt over hva hver app har nådd. Prøv gratis i 17 dager. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Begrensninger

Beretningen om kampanjen bygger på The Hacker Newss sammendrag av OpenAIs uttalelse, som denne saken ikke kunne hente direkte [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). Tilskrivningen til Moonshot AI er OpenAIs vurdering uten publiserte tekniske bevis. Artikkelen er en preprint; denne saken støttet seg på sammendraget og kontrollerte ikke resultatene uavhengig [[2]](https://arxiv.org/abs/2608.09867). Kildene oppgir ikke hvilke leverandører som har endret API-ene sine utover OpenAI-tiltakene som er listet opp.

Prøv [FireAI, av HisnLabs](https://hisnlabs.com/no/download) gratis i 17 dager.

## Sources

- [The Hacker News, 1 October 2026: OpenAI disrupts reasoning extraction campaign linked to Moonshot AI associates](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html)
- [arXiv, 10 August 2026: Stealing Reasoning Traces from Proprietary LLM APIs (Panfilov et al.)](https://arxiv.org/abs/2608.09867)
