# OpenAI stoppar en kampanj för utvinning av resonemang som missbrukade utbytbara krypterade resonemangsspår

> OpenAI rapporterar att en destillationskampanj stoppades den 28 juli 2026, och en forskningsartikel visar att krypterade resonemangsspår i LLM-API:er är utbytbara mellan användare.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-03
Canonical: https://hisnlabs.com/sv/news/openai-disrupts-reasoning-extraction-campaign-encrypted-traces

The Hacker News rapporterade den 1 oktober 2026 att OpenAI hade stoppat en samordnad destillationskampanj riktad mot modellernas skyddade resonemang, och att OpenAI tillskrev en kärngrupp av aktiviteten personer knutna till Moonshot AI [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). En forskningsartikel som skickades in till arXiv den 10 augusti 2026 beskriver den underliggande svagheten: krypterade resonemangsspår som är utbytbara mellan sessioner, användare och modeller [[2]](https://arxiv.org/abs/2608.09867). Artikeln rör säkerheten i API:er för språkmodeller, som många Mac-användare når via appar och agenter.

## Bakgrund

Artikeln förklarar att stora LLM-leverantörer returnerar en modells steg-för-steg-resonemang som block av krypterad text, som klienten skickar tillbaka med varje följande förfrågan [[2]](https://arxiv.org/abs/2608.09867). Destillation är, så som The Hacker News beskriver det, den systematiska utvinningen av en modells utdata för att träna eller förbättra en annan modell [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html).

## Resultat

Enligt rapporten började aktiviteten den 1 juli 2026 i liten omfattning, nådde sin topp den 24 och 25 juli med 16 000 försökta förfrågningar enligt ett utvinningsmönster från över 4 000 skilda användare, och stoppades helt den 28 juli 2026 [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). Relaterad aktivitet med liknande promptmönster upptäcktes hos fler än 15 000 skilda användare [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html).

Rapporten citerar OpenAI som uppger att aktörerna inte bröt dess kryptering, komprometterade en databas eller fick direkt åtkomst till lagrade användarkonversationer, utan i stället manipulerade modellinteraktioner så att skyddat resonemang kunde återskapas i former som var synliga för den som frågade [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). OpenAI stängde av de bedrägliga konton som var inblandade, stängde en väg som gjorde det möjligt för användare att spela upp krypterat resonemang för att återskapa dess innehåll, och lade till kontroller för att upptäcka och hålla tillbaka strömmad utdata som kan avslöja resonemang [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html).

The Hacker News uppger att OpenAI av säkerhetsskäl inte lämnade några tekniska bevis för kopplingen till Moonshot AI, ett företag med säte i Peking, och att artikeln inte innehåller något svar från Moonshot AI [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). Den påminner också om att Anthropic månaden innan anklagade Moonshot AI för att ha vidarebefordrat kunders förfrågningar till Claude, en aktivitet som spåras som GTG-16002 [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html).

Artikeln på arXiv rapporterar att de krypterade blocken är fullt kompatibla och utbytbara mellan olika sessioner, användare och modeller, och demonstrerar fyra attacker: modelldestillation genom att injicera krypterade spår i svagare modeller, dataextraktion, exponering av dolt farligt innehåll och osynlig promptinjektion i agentbaserade system [[2]](https://arxiv.org/abs/2608.09867). I fallet med dataextraktion återskapade författarna 367 personuppgiftsartefakter och 182 inloggningsuppgifter från 315 320 resonemangsblock som hämtats från offentliga repositorier [[2]](https://arxiv.org/abs/2608.09867). Artikeln uppger att forskningen omfattade ansvarsfull rapportering av sårbarheterna och föreslår kryptografiska åtgärder och åtgärder på systemnivå [[2]](https://arxiv.org/abs/2608.09867).

> FireAI, brandväggen på enheten för macOS som utvecklas av HisnLabs, har en valfri AI-modell som bara körs på Macen efter en engångsnedladdning. En provperiod på 17 dagar finns. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Följder för Mac-användare

Kampanjen riktade sig mot en leverantörs modellutdata, inte mot användarnas enheter, och källorna rapporterar inte att någon användares konversation exponerades i den [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). Artikeln är relevant för den som använder AI-agenter eftersom en av dess fyra attacker är osynlig promptinjektion i agentbaserade system, och eftersom den fann inloggningsuppgifter och personuppgifter i resonemangsblock som hade publicerats i offentliga repositorier [[2]](https://arxiv.org/abs/2608.09867).

## Rekommendationer

1. Håll leverantörers API-nycklar utanför repositorier och delade loggar, och återkalla varje nyckel som har publicerats.
2. När loggar från AI-sessioner lagras eller delas, ta bort resonemangsblock och andra fält som leverantören returnerar och som applikationen inte behöver.
3. Granska de behörigheter som en AI-agent har fått, eftersom artikeln innehåller en attack mot agentbaserade system.
4. Följ leverantörernas meddelanden om ändringar i hanteringen av resonemang i de API:er som används.
5. För ett team som bygger på dessa API:er: läs artikelns föreslagna åtgärder innan lagringen av sessioner utformas [[2]](https://arxiv.org/abs/2608.09867).

## Relevans för FireAI

FireAI driver eller skyddar inget modell-API. På en Mac identifierar den en app via dess kodsignatur och tillämpar [regler per app](https://hisnlabs.com/sv/docs/per-app-rules) på varje anslutning, och [Agent profile](https://hisnlabs.com/sv/docs/agent-profile) flaggar en destination som aldrig förekommit tidigare eller en uppladdningstopp från agentappar som Claude Code och Cursor, med bara värdnamn och antal byte. FireAI:s egen valfria [AI-modell på enheten](https://hisnlabs.com/sv/docs/on-device-ai-model) laddas ned en gång från Hugging Face och körs sedan bara på Macen.

FireAI ser inte in i en krypterad anslutning, så den kan inte läsa ett resonemangsblock, en prompt eller ett modellsvar. Den upptäcker inte destillation, styr inte vad en leverantör returnerar och hindrar inte ett auktoriserat konto från att skicka förfrågningar till ett API.

> Ett modell-API nås över nätverket som vilken annan tjänst som helst. FireAI frågar innan en app kontaktar en destination den saknar regel för, och sparar listan över vad varje app nått. Testa gratis i 17 dagar. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Begränsningar

Redogörelsen för kampanjen vilar på The Hacker News sammanfattning av OpenAI:s uttalande, som den här artikeln inte kunde hämta direkt [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). Kopplingen till Moonshot AI är OpenAI:s bedömning utan publicerade tekniska bevis. Artikeln är ett preprint; den här artikeln utgick från dess sammanfattning och verifierade inte resultaten oberoende [[2]](https://arxiv.org/abs/2608.09867). Källorna anger inte vilka leverantörer som har ändrat sina API:er utöver de OpenAI-åtgärder som listas.

Prova [FireAI från HisnLabs](https://hisnlabs.com/sv/download) gratis i 17 dagar.

## Sources

- [The Hacker News, 1 October 2026: OpenAI disrupts reasoning extraction campaign linked to Moonshot AI associates](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html)
- [arXiv, 10 August 2026: Stealing Reasoning Traces from Proprietary LLM APIs (Panfilov et al.)](https://arxiv.org/abs/2608.09867)
