이미지 출처: NSA 공식 웹사이트
미국 국가안보국(NSA), 미국 국토안보부 사이버보안·인프라보안청(CISA), 미국 연방수사국(FBI)은 2026년 9월 8일(현지 시간), 중국을 거점으로 하는 AI 기업이 미국의 프론티어 AI 모델에 대해 “산업 규모”의 지식 증류를 수행하고 있다는 점을 인지하여 공동 사이버 보안 권고안을 공개했다.
3개 기관은 중국 AI 기업이 미국의 프론티어 모델에서 제한된 독자 기능 및 능력을 조직적으로 추출하여 자사 AI 모델의 훈련에 활용하고 있다고 지적했다. 이러한 활동을 탐지 및 저지하기 위해 AI 기업 및 클라우드 사업자 등에 대한 조치를 요구하고 있다.
## “지식 증류” 자체는 일반적인 AI 훈련 방법
지식 증류는 고성능 “교사 모델”의 출력을 활용하여 다른 “학생 모델”을 훈련하는 방법을 의미한다. 대규모 모델이 가진 능력을 더 작은 모델로 이전하는 용도 등으로 널리 사용되고 있으며, 미국 3개 기관도 증류 자체는 정당하고 유용한 AI 연구 방법이라고 보고 있다.
■ 지식 증류의 메커니즘. 고성능 교사 모델의 응답을 훈련 데이터로 활용하여 학생 모델을 학습시킨다.
이미지 출처: Anthropic 공식 보고서
한편, 이번 권고안에서는 중국 AI 기업의 활동에 대해 미국의 프론티어 모델이 가진 제한된 독자 기능 및 능력을 산업 규모로 조직적으로 추출하는 것으로 지적했다.
NSA에 따르면, 중국 AI 기업은 여러 AI 모델 제공 기업, 클라우드 플랫폼, 인프라를 포괄하여 활동을 분산시키고 단일 사업자의 탐지를 회피하고 있다는 것이다. 권고에서는 클라우드 사업자, API 집계업체, 인프라 사업체 포함 AI 생태계 전체에서 정보를 공유하고 지식 증류를 탐지 및 방어하도록 요구하고 있다.
미국 3개 기관은 이러한 지식 증류로 인해 중국 AI 모델이 프론티어 모델 개발에 필요한 컴퓨팅 자원, 전력, 기초 연구 등의 비용을 부담하지 않고 미국 모델과의 기술 격차를 줄어들 수 있다는 견해를 보이고 있다.
## Claude를 “증류원”으로 만든 대규모 사례도
지식 증류에 대해서는, Anthropic 또한 중국을 기반으로 하는 AI 연구소에 의한 Claude에 대한 대규모 부당 증류를 보고하고 있다.
Anthropic은 9월에 공개한 “위협 인텔리전스 보고서”에서 2026년 2월 이후, 중국을 기반으로 하는 7개의 AI 연구소에 의한 Claude에 대한 부당한 증류 공격을 탐지 및 차단했다고 발표했다.
■ 부당 증류 캠페인 흐름. 가짜 계정 생성, 대량 요청 전송, 획득 데이터 정제 후 프론티어 모델의 응답을 모방하는 학생 모델 훈련에 사용
이미지 출처: Anthropic 공식 보고서
회사에 따르면, Moonshot AI는 자체 AI “Kimi”에 접수된 일부 사용자 요청을 Claude로 전달하고, Claude의 답변을 사용자에게 반환하고 있었다. 더불어, 일부 교환을 저장하여 Claude의 사고 과정(Chain of Thought, CoT)을 추출하여 모델 훈련용 데이터로 만드는 시스템을 구축하고 있었다. Anthropic는 2026년 5월~7월, Moonshot에 기인한다고 판단한 증류 활동으로 2300만 건 이상의 교환을 관측했다고 보고하고 있다.
DeepSeek 또한 마찬가지로, 일부 사용자 요청을 Claude로 전달하고, Claude Opus의 추론 과정을 추출하는 시스템을 구축하고 있었다고 Anthropic는 보고하고 있다. 7월 14일간에 걸쳐, DeepSeek에 기인한다고 판단한 증류 활동에서는 1210만 건 이상의 교환을 관측했다.
Alibaba와 관련이 있다고 Anthropic가 판단한 활동에서는, Claude Opus의 사고 과정으로부터 얻은 데이터를 Qwen 모델의 훈련에 활용하고 있었으며, 5월~7월에 1억 5100만 건 이상의 교환을 관측했다.
모두 Anthropic에 의한 조사 및 귀속 결과이지만, 고성능의 Claude를 증류원(증류의 근원)으로 활용하여, 그 출력 및 추론 능력을 다른 AI 모델의 훈련에 담아 넣는 구체적인 방법이 보고되고 있다.
## 중국 정부는 “사실상, 법적 근거가 없다고” 반론
중국 상무부는 다음 9월 9일, 미 3개 기관의 공동 권고에 대해 공식적으로 반박했다.
동부 홍보관은 중국 AI 기업이 미국 모델에 대해 “산업 규모”의 증류를 수행하고 있다는 지적에 대해 “사실상 근거도 법적 근거도 없다”고 주장했다. 증류는 AI 모델 간의 학습에 널리 사용되는 중립적인 기술이며, 미국 기업을 포함한 전 세계 AI 기업이 활용하고 있다고 설명했다.
한편, 미 3개 기관은 지식 증류라는 기술 자체는 아니지만, 미국의 프론티어 모델에서 제한된 독자 기능이나 능력을 조직적이고 대규모로 추출하는 활동을 문제 삼고 있다.
관련 기사: Anthropic, Claude 악용 실태 공개, 공격 자동화부터 감시 및 무기 개발, 불법 증류까지
관련 기사: 미국 국무부, 중국 AI 기업의 “기술 탈취”에 경계 촉구, DeepSeek 등 명시, 미 AI 모델의 대규모 증류를 문제 삼아
관련 기사: Anthropic, Claude의 “대규모 증류 공격” 확인 – DeepSeek, Moonshot, MiniMax가 불법 추출, 약 2.4만 계정에서 1600만 초과 데이터 교환
관련 기사: LLM 학습의 “증류” 논점 확대 – OpenAI는 미 의회에 경고, Google은 추출 공격을 보고
원문 보기 | 출처: Ledge.ai