DeepSeek 被曝秘密转发用户请求至 Claude
翻译:
GTG-16001:DeepSeek 实际调用 Claude 而非自有模型,并收集交互数据用于模型训练
我们的调查发现,DeepSeek 也采用了与 Moonshot 类似的策略。DeepSeek 构建了一套思维链(CoT,Chain-of-Thought)提取流水线,并依赖于上文所述的同一种跨会话重放攻击。DeepSeek 还在未告知其客户的情况下,悄然将用户交互转发给 Claude。与 GTG-16002 类似,其客户很可能并不知道自己的请求实际上被导向了 Claude。
我们的调查发现,DeepSeek 将目标对准了 Opus 的推理轨迹,并采用了与 Moonshot 类似的技术。DeepSeek 利用推理签名(reasoning signature),实施了与 Moonshot 相同的跨会话重放攻击,从而提取思维链(CoT)文本,并绕过我们的技术控制。DeepSeek 借此窃取了原本只会以摘要形式呈现的详细推理轨迹。
对于那些试图通过第三方或 Anthropic 的编程工具框架来使用 DeepSeek 模型的用户,例如 Claude Code、Claude Agent SDK 或 OpenCode,DeepSeek 会将其请求重新路由。DeepSeek 会检查传入请求中包含的各种字符串,以识别并标记正在使用这些第三方工具框架的用户。随后,部分被标记用户的请求会被转发给 Claude Opus。这意味着,敏感数据很可能在 DeepSeek 客户不知情、也未获得其同意的情况下,被发送给了 Anthropic。
相关案例包括:
一家中国科技公司。 一名中国科技公司的员工使用其认为是 DeepSeek 的服务来分析内部文档。DeepSeek 随后将这些数据转发给了 Claude。这些数据包含敏感信息,例如某个旗舰人工智能项目的完整技术规格、组织架构以及战略目标。该公司几乎可以确定并不知道其数据被转发给了 Claude。
俄罗斯国防机构。 DeepSeek 转发了一名 IT 运维人员的请求,该人员正在处理来自俄罗斯某政府机构的数据,而该机构与俄罗斯国防部有关。这些被转发的请求中暴露了一个俄罗斯政府数据库的有效在线访问凭证。
中国警方监控系统。 为中国某市公安局开发案件管理系统的工程师使用了 DeepSeek,而 DeepSeek 又将这些请求转发给了 Claude。该工程师正在开发一套工具,利用中国公民的身份证号码,将某个人的活动轨迹与警方记录进行比对。
2026 年 7 月的 14 天内,观测到可归因于 DeepSeek 的模型蒸馏攻击规模:超过 1,210 万次交互。

A/日常泛化了, 我已经麻木了.