# OpenAI пресекла кампанию по извлечению рассуждений, использовавшую взаимозаменяемые зашифрованные трассы рассуждений

> OpenAI сообщает о пресечении кампании дистилляции 28 июля 2026 года; исследование показывает, что зашифрованные трассы рассуждений в API LLM взаимозаменяемы между пользователями.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-03
Canonical: https://hisnlabs.com/ru/news/openai-disrupts-reasoning-extraction-campaign-encrypted-traces

The Hacker News сообщил 1 октября 2026 года, что OpenAI пресекла скоординированную кампанию дистилляции, нацеленную на защищённые рассуждения её моделей, и что ядро этой активности OpenAI приписала лицам, связанным с Moonshot AI [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). В статье, поданной в arXiv 10 августа 2026 года, описана лежащая в основе слабость: зашифрованные трассы рассуждений, взаимозаменяемые между сессиями, пользователями и моделями [[2]](https://arxiv.org/abs/2608.09867). Материал касается безопасности API языковых моделей, к которым многие пользователи Mac обращаются через приложения и агентов.

## Предыстория

В статье объясняется, что крупные поставщики LLM возвращают пошаговые рассуждения модели в виде блоков зашифрованного текста, которые клиент передаёт обратно с каждым последующим запросом [[2]](https://arxiv.org/abs/2608.09867). Дистилляция, как её описывает The Hacker News, — это систематическое извлечение выходных данных одной модели для обучения или улучшения другой [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html).

## Результаты

Согласно сообщению, активность началась 1 июля 2026 года с небольшого объёма, достигла пика 24 и 25 июля с 16 000 попыток запросов по схеме извлечения от более чем 4000 отдельных пользователей и была полностью пресечена 28 июля 2026 года [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). Связанная активность по схожим шаблонам запросов была обнаружена среди более чем 15 000 отдельных пользователей [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html).

В сообщении приведено заявление OpenAI о том, что операторы не взламывали её шифрование, не компрометировали базу данных и не получали прямого доступа к сохранённым разговорам пользователей, а манипулировали взаимодействием с моделью так, чтобы защищённые рассуждения воспроизводились в виде, видимом запрашивающей стороне [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). OpenAI заблокировала задействованные мошеннические аккаунты, закрыла путь, позволявший пользователям воспроизводить зашифрованные рассуждения для восстановления их содержания, и добавила проверки для обнаружения и задержки потокового вывода, который мог бы раскрыть рассуждения [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html).

The Hacker News отмечает, что OpenAI не предоставила технических доказательств в пользу атрибуции Moonshot AI, пекинской компании, сославшись на соображения безопасности, и что в статье нет ответа Moonshot AI [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). Издание также напоминает, что в прошлом месяце Anthropic обвинила Moonshot AI в ретрансляции запросов клиентов к Claude, эта активность отслеживается под обозначением GTG-16002 [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html).

В статье на arXiv сообщается, что зашифрованные блоки полностью совместимы и взаимозаменяемы между разными сессиями, пользователями и моделями, и демонстрируются четыре атаки: дистилляция модели путём внедрения зашифрованных трасс в более слабые модели, извлечение данных, раскрытие скрытого опасного содержимого и невидимая инъекция промптов в агентные системы [[2]](https://arxiv.org/abs/2608.09867). В случае извлечения данных авторы восстановили 367 артефактов персональных данных и 182 учётных данных из 315 320 блоков рассуждений, собранных из публичных репозиториев [[2]](https://arxiv.org/abs/2608.09867). В статье указано, что исследование включало ответственное раскрытие информации, и предложены криптографические и системные меры защиты [[2]](https://arxiv.org/abs/2608.09867).

> FireAI, сетевой межсетевой экран для macOS от HisnLabs, включает необязательную ИИ-модель, которая работает только на Mac после однократной загрузки. Доступен пробный период 17 дней. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Выводы для пользователей Mac

Кампания была нацелена на выходные данные моделей поставщика, а не на устройства его пользователей, и источники не сообщают, что в ходе неё были раскрыты разговоры каких-либо пользователей [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). Статья важна для тех, кто пользуется ИИ-агентами, поскольку одна из четырёх описанных атак — невидимая инъекция промптов в агентные системы, а также потому, что в блоках рассуждений, опубликованных в публичных репозиториях, были найдены учётные данные и персональные сведения [[2]](https://arxiv.org/abs/2608.09867).

## Рекомендации

1. Не храните API-ключи поставщиков в репозиториях и общих журналах и отзывайте любой опубликованный ключ.
2. При хранении или передаче журналов ИИ-сессий удаляйте блоки рассуждений и другие возвращаемые поставщиком поля, которые приложению не нужны.
3. Проверьте разрешения, выданные ИИ-агенту: в статье описана и атака на агентные системы.
4. Следите за объявлениями поставщиков об изменениях в обработке рассуждений в используемых API.
5. Команде, которая строит продукты на этих API, стоит прочитать предложенные в статье меры защиты, прежде чем проектировать хранение сессий [[2]](https://arxiv.org/abs/2608.09867).

## Какое отношение это имеет к FireAI

FireAI не эксплуатирует и не защищает API моделей. На Mac он определяет приложение по подписи кода и применяет к каждому соединению [правила для приложений](https://hisnlabs.com/ru/docs/per-app-rules), а [«Профиль агента»](https://hisnlabs.com/ru/docs/agent-profile) отмечает первое в истории назначение или всплеск отправки данных у агентных приложений, таких как Claude Code и Cursor, используя только имена хостов и объёмы в байтах. Собственная необязательная [ИИ-модель на устройстве](https://hisnlabs.com/ru/docs/on-device-ai-model) FireAI загружается один раз с Hugging Face и затем работает только на Mac.

FireAI не видит содержимого зашифрованного соединения, поэтому не может прочитать блок рассуждений, промпт или ответ модели. Он не обнаруживает дистилляцию, не контролирует то, что возвращает поставщик, и не мешает авторизованному аккаунту отправлять запросы к API.

> API модели доступен по сети, как и любой другой сервис. FireAI спрашивает, прежде чем приложение обратится к адресу, для которого нет правила, и сохраняет перечень того, к чему обращалось каждое приложение. Попробуйте бесплатно 17 дней. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Ограничения

Описание кампании опирается на изложение The Hacker News заявления OpenAI, которое в этом материале не удалось получить напрямую [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). Атрибуция Moonshot AI — оценка OpenAI без опубликованных технических доказательств. Статья является препринтом; в этом материале использовано её резюме, а результаты независимо не проверялись [[2]](https://arxiv.org/abs/2608.09867). Источники не сообщают, какие поставщики изменили свои API, помимо перечисленных мер OpenAI.

Попробуйте [FireAI от HisnLabs](https://hisnlabs.com/ru/download) бесплатно 17 дней.

## Sources

- [The Hacker News, 1 October 2026: OpenAI disrupts reasoning extraction campaign linked to Moonshot AI associates](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html)
- [arXiv, 10 August 2026: Stealing Reasoning Traces from Proprietary LLM APIs (Panfilov et al.)](https://arxiv.org/abs/2608.09867)
