OpenAI ordnet eine Kampagne gegen seine Sprachmodelle dem chinesischen Kimi-Entwickler Moonshot AI zu. An zwei Julitagen zählte OpenAI 16.000 Anfragen von mehr als 4.000 Konten, mit denen Angreifer das verborgene Reasoning der Modelle im Klartext abgreifen wollten. Öffentlich beschrieben wurde die genutzte Lücke erst im August.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Den Vorwurf der KI-Destillation gegen Moonshot erhob OpenAI am 30. September in einem Bericht, gut zwei Monate nach dem Ende der Kampagne.[1] Einen „Kern“ der Aktivität schreibt OpenAI Personen zu, die mit Moonshot verbunden sind. Eine Stellungnahme von Moonshot zu dem Bericht lag bis zum 1. Oktober nicht vor, frühere Destillationsvorwürfe der US-Regierung hatte das Unternehmen zurückgewiesen.

Das Wichtigste in Kürze

  • OpenAI ordnet einen Kern der Kampagne Personen aus dem Umfeld von Moonshot AI zu, Moonshot äußerte sich bislang nicht.
  • Die Kampagne lief vom 1. bis zum 28. Juli, am 24. und 25. Juli zählte OpenAI 16.000 Anfragen von über 4.000 Konten.
  • Laut OpenAI kopierten die Angreifer verschlüsseltes Reasoning in eine zweite Unterhaltung und ließen den Inhalt dort entschlüsseln und abschreiben.
  • Dieselbe Schwachstelle beschrieben Forscher aus Tübingen erst am 10. August öffentlich.

Was wirft OpenAI dem Kimi-Entwickler vor?

Zwei Briefumschläge (geschlossen mit Siegel, offen mit Liniiertes Papier, Laterne, „Abschrift“)
Vorwurf der Destillation: Kleineres KI-Modell soll ohne Erlaubnis von starkem Lehrermodell gelernt haben, um kostengünstig ähnliche Fähigkeiten zu erreichen

Im Kern dreht sich der Vorwurf um Destillation. Ein kleineres Schülermodell lernt dabei aus den Antworten eines starken Lehrermodells und übernimmt dessen Können zu einem Bruchteil der Trainingskosten. OpenAI spricht von „adversarialer Destillation“, also der systematischen und unerlaubten Nutzung fremder Ausgaben, um ein eigenes Modell zu trainieren oder zu verbessern. Ob Moonshot die Daten tatsächlich in Kimi eingespeist hat, belegt der Bericht nicht.

Die Kampagne begann laut OpenAI Anfang Juli mit geringem Volumen. Am 24. und 25. Juli schnellte die Zahl der Anfragen auf 16.000, im weiteren Umfeld zählte das Unternehmen über 15.000 beteiligte Konten. Am 28. Juli war die Kampagne nach OpenAIs Angaben vollständig unterbunden.

Moonshot steht nicht zum ersten Mal unter Verdacht. Am 8. September nannten NSA, FBI und CISA sechs chinesische KI-Firmen, darunter Moonshot, DeepSeek und Alibaba, die US-Modelle im industriellen Maßstab abgeschöpft haben sollen.[2] Zwei Tage später legte Anthropic nach: Moonshot soll rund 300.000 Kimi-Kundenanfragen heimlich an Claude weitergeleitet haben. Pikant wirkt der Zeitpunkt des Berichts: Seit dem 29. September können Firmenkunden Kimi K3 in OpenAIs eigenem Coding-Agenten Codex nutzen und über ihr OpenAI-Budget abrechnen.

Wie gelangte das verschlüsselte Reasoning in den Klartext?

Die großen Anbieter halten die Denkspur ihrer Modelle nicht auf dem eigenen Server fest. OpenAI, Anthropic und Google schicken das Reasoning als verschlüsselten Block an den Client zurück, der den Block bei der nächsten Anfrage wieder mitsendet. Die Angreifer kopierten laut OpenAI genau diesen Block aus einer Unterhaltung in eine zweite und baten das Modell dort, den Inhalt zu entschlüsseln und abzuschreiben. Die Verschlüsselung selbst blieb nach OpenAIs Angaben intakt, gespeicherte Nutzergespräche blieben unberührt.

Am 10. August veröffentlichte ein Team um das ELLIS Institute Tübingen eine Studie, nach der sich solche Blöcke quer über Sitzungen, Konten und Modelle eines Anbieters austauschen lassen.[3] Die Forscher spielten die Denkspur eines starken Modells in ein schwächeres Schwestermodell ein und erhielten den Inhalt lesbar zurück. Die Gruppe aus Moonshots Umfeld nutzte laut OpenAI denselben Weg bereits im Juli. Sperren gegen das Abschöpfen laufen dabei ins Leere, weil das Modell nicht sein eigenes Reasoning offenlegen, sondern nur einen mitgelieferten Text abschreiben soll.

Die Kampagne gegen OpenAIs Reasoning
Eckdaten aus dem OpenAI-Bericht und der Weg der Vorwürfe gegen Moonshot AI
16.000
Anfragen mit Abschöpfmuster zählte OpenAI am 24. und 25. Juli
4.000+
Konten waren an diesen zwei Tagen beteiligt
15.000+
Konten ordnet OpenAI dem weiteren Umfeld der Kampagne zu
64 Tage
vergingen vom Ende der Kampagne bis zum Bericht

Chronik: Vorwürfe gegen Moonshot AI

DatumEreignis
01.07.2026Laut OpenAI beginnt die Kampagne mit geringem Volumen
28.07.2026OpenAI unterbindet die Kampagne vollständig
10.08.2026Tübinger Forscher veröffentlichen die Reasoning-Lücke
08.09.2026NSA, FBI und CISA nennen Moonshot unter sechs chinesischen KI-Firmen
10.09.2026Anthropic meldet 300.000 an Claude weitergeleitete Kimi-Anfragen
30.09.2026OpenAI veröffentlicht seinen Bericht

Ein verschlüsselter Denkblock schützt nur, solange er sich nicht in ein zweites Gespräch kopieren lässt. Jeder Block gehört deshalb fest an Sitzung und Konto gebunden, bevor die nächste Denkspur im fremden Schülermodell landet.

Markus Seyfferth, Chefredakteur Dr. Web
Zitat teilen

Was bedeutet der Fall für Unternehmen in Europa?

Rechtlich bleibt die Destillation in Deutschland eine Vertragsfrage. Paragraf 3 des Geschäftsgeheimnisgesetzes erlaubt ausdrücklich, ein öffentlich verfügbares Produkt zu beobachten und zu untersuchen.[4] Schutz bieten deshalb vor allem Nutzungsbedingungen, Kontoprüfung und Technik. Auch Nvidia-Chef Jensen Huang sieht die Modellanbieter selbst in der Pflicht. OpenAI schloss den Weg zum Wiedereinspielen der Blöcke, prüft gestreamte Ausgaben zusätzlich und sperrte betrügerische Konten.

Für Anwender zählt die Herkunft eines Modells. Kimi K3 lässt sich inzwischen auch über Amazon Bedrock mieten. Die KI-Verordnung verlangt von Anbietern universeller Modelle zwar eine öffentliche Zusammenfassung der Trainingsinhalte, einen Destillationsverdacht klärt dieses Dokument aber nicht auf. Zwei Schritte helfen schon jetzt:

  • Fragen Sie bei Anbietern offener Modelle aus Drittstaaten nach Lizenz und Trainingsherkunft, bevor das Modell in produktive Abläufe einzieht.
  • Behandeln Sie verschlüsselte Reasoning-Blöcke in Agenten-Protokollen wie Zugangsdaten und veröffentlichen Sie solche Logs nicht in öffentlichen Repositories.

Einen Überblick über Modelle, Anbieter und ihre Risiken finden Sie in der KI-Rubrik von Dr. Web.

FAQ: OpenAI, Moonshot und die KI-Destillation

Was wirft OpenAI Moonshot AI vor?

OpenAI ordnet den Kern einer Abschöpfkampagne Personen aus dem Umfeld von Moonshot AI zu. Die Beteiligten sollen im Juli versucht haben, das verborgene Reasoning der OpenAI-Modelle im Klartext abzugreifen, um eigene Modelle zu verbessern. Moonshot äußerte sich zu dem Bericht bislang nicht.

Was ist KI-Destillation?

Bei der KI-Destillation lernt ein kleineres Schülermodell aus den Antworten eines starken Lehrermodells und übernimmt dessen Fähigkeiten zu einem Bruchteil der Trainingskosten. Die Nutzungsbedingungen von OpenAI und Anthropic verbieten, mit ihren Ausgaben konkurrierende Modelle zu trainieren.

Wie funktionierte der Angriff auf das Reasoning?

Laut OpenAI kopierten die Angreifer den verschlüsselten Reasoning-Block aus einer Unterhaltung in eine zweite und ließen das Modell dort den Inhalt entschlüsseln und abschreiben. Die Verschlüsselung selbst blieb dabei intakt, auf gespeicherte Nutzergespräche bestand kein Zugriff.

Ist KI-Destillation in Deutschland verboten?

Ein generelles Verbot kennt das deutsche Recht nicht. Paragraf 3 des Geschäftsgeheimnisgesetzes erlaubt, öffentlich verfügbare Produkte zu untersuchen. Schutz bieten vor allem Nutzungsbedingungen, die das Training konkurrierender Modelle untersagen, sowie technische Sperren der Anbieter.

Quellen

[1] OpenAI: „Disrupting a coordinated model-distillation campaign“ (30.09.2026)

[2] NSA, FBI und CISA: „China-Based Artificial Intelligence Companies Conducting Industrial-Scale Distillation Campaigns Against U.S. AI Companies“ (AA26-251A) (08.09.2026)

[3] Panfilov, Schmotz, Shumailov u. a.: „Stealing Reasoning Traces from Proprietary LLM APIs“ (arXiv:2608.09867, 10.08.2026)

[4] Bundesministerium der Justiz: „Gesetz zum Schutz von Geschäftsgeheimnissen (GeschGehG)“, § 3 Erlaubte Handlungen

Mehr Newshunger?

4,3 19 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?