Anthropic hat dem chinesischen Technologiekonzern Alibaba vorgeworfen, den bislang größten bekannten Destillationsangriff auf das Unternehmen durchgeführt zu haben. In einem Schreiben vom 10. Juni an die US-Senatoren Tim Scott und Elizabeth Warren erklärte Anthropic, dass zwischen dem 22. April und dem 5. Juni 2026 insgesamt mehr als 28,8 Millionen Abfragen an das KI-Modell Claude über knapp 25.000 betrügerische Konten generiert wurden – und zwar von Akteuren, die mit Alibaba und dessen Qwen-KI-Labor in Verbindung stehen.
Was ist ein Destillationsangriff und wie funktioniert er?
Ein Destillationsangriff, auch als Model Extraction Attack bekannt, ist eine Methode, bei der ein konkurrierendes KI-Modell in industriellem Maßstab abgefragt wird, um dessen Ausgaben für das Training eines eigenen, kleineren Modells zu nutzen. Der Angreifer interagiert mit dem Zielsystem wie ein normaler Nutzer, verwendet jedoch Millionen gezielt formulierter Prompts, um die wertvollsten Fähigkeiten des Modells zu extrahieren. Wichtig ist: Alibaba erlangte auf diese Weise weder den Quellcode, die Modellgewichte noch die ursprünglichen Trainingsdaten von Claude. Stattdessen wurden die Antworten von Claude systematisch gesammelt und als Trainingsmaterial für das eigene Modell Qwen verwendet.
Das Ziel: Qwen auf das Niveau von Mythos Preview heben
Laut Anthropic war die Kampagne gezielt darauf ausgelegt, dem Qwen-Modell von Alibaba dabei zu helfen, die Fähigkeiten des eigenen Spitzenmodells Mythos Preview zu erreichen. Mythos Preview zeichnet sich durch besonders fortgeschrittene Fähigkeiten in den Bereichen Programmierung, mehrschrittige Logik und Cybersicherheit aus. Die breite und systematische Abfrage dieser spezifischen Fähigkeiten lässt darauf schließen, dass Alibaba genau diese Stärken von Claude für die Weiterentwicklung von Qwen nutzen wollte.
Geopolitische Dimension und Reaktion der US-Behörden
Anthropic geht noch einen Schritt weiter und beschuldigt die chinesische Regierung, in den Angriff verstrickt gewesen zu sein. In dem Schreiben heißt es, Destillationsangriffe verwandelten hunderte Milliarden US-Dollar amerikanischer KI-Investitionen de facto in eine Subvention für geopolitische Wettbewerber. Kurz nach Einreichung des Schreibens verhängte das US-Handelsministerium neue Exportkontrollen für die Modelle Mythos und Fable von Anthropic. Grund waren Bedenken in Washington über eine mögliche Nutzung dieser Modelle durch das chinesische Militär und den Geheimdienst. Als Reaktion darauf setzte Anthropic den globalen Zugang zu beiden Modellen vorübergehend aus und arbeitet nun mit den Bundesbehörden an einer Lösung. Alibaba hat sich bislang nicht zu den Vorwürfen geäußert.
Welche Bedeutung hat dieser Angriff für die KI-Industrie?
Der Fall zeigt, wie verwundbar selbst hochmoderne KI-Modelle gegenüber strukturierten Extraktionsangriffen sind. Die schiere Dimension von 28,8 Millionen Abfragen über 25.000 Konten macht deutlich, dass es sich nicht um einen einzelnen Angreifer, sondern um eine organisierte, ressourcenintensive Kampagne handelte. Für die Branche stellt sich die Frage, wie sich solche Angriffe in Zukunft wirksam verhindern lassen – insbesondere, wenn sie von staatlich unterstützten Akteuren durchgeführt werden. Die von Anthropic ergriffenen Maßnahmen, einschließlich der vorübergehenden Sperrung des Zugangs zu den betroffenen Modellen, deuten darauf hin, dass die Sicherheitsmechanismen derzeit nicht ausreichen, um derartige Angriffe zuverlässig zu unterbinden.
Wie groß ist der wirtschaftliche Schaden solcher Angriffe?
Die Kosten für die Entwicklung eines Modells wie Claude oder Mythos Preview liegen im Milliardenbereich. Ein Destillationsangriff ermöglicht es dem Angreifer, wesentliche Fähigkeiten eines solchen Modells zu einem Bruchteil dieser Kosten zu kopieren, ohne selbst in vergleichbare Forschung und Infrastruktur investieren zu müssen. Aus Sicht von Anthropic werden so die massiven Investitionen amerikanischer Unternehmen in die KI-Entwicklung systematisch entwertet. Der wirtschaftliche Schaden beschränkt sich dabei nicht nur auf entgangene Umsätze, sondern betrifft auch den Wettbewerbsvorteil, den sich führende KI-Unternehmen durch jahrelange Forschung aufgebaut haben.
Die Anschuldigungen gegen Alibaba markieren einen Wendepunkt im globalen KI-Wettbewerb und zeigen, dass der Kampf um die technologische Vorherrschaft zunehmend auch mit Methoden der Wirtschaftsspionage geführt wird. Welche regulatorischen Konsequenzen der Fall haben wird und ob die USA ihre Exportkontrollen für KI-Modelle weiter verschärfen, bleibt abzuwarten. Klar ist jedoch, dass Destillationsangriffe in Zukunft eine zentrale Rolle in der geopolitischen Auseinandersetzung um Künstliche Intelligenz spielen werden.