Zum Inhalt
WeltzeitEU--:--UK--:--USA--:--CN--:--PLDEFRIT中文EN

portal über KI und Technologieereignisse · analysen · interviews · technischer hintergrund

Suche
LIVE
›

FTC untersucht KI-Labore, OpenAI spricht von Distillation-Kampagne

Die US-Handelskommission FTC prüft branchenweit Anthropic, OpenAI und weitere KI-Labore. Es ist die erste offizielle US-Maßnahme gegen außer Kontrolle geratene KI-Agenten, wie der Guardian am 30. September berichtete.

KI & ModelleErklärtLena BrandtVeröffentlicht: 30. September 20267 Min. LesezeitQuellen 8
FTC untersucht KI-Labore, OpenAI spricht von Distillation-Kampagne

Die FTC-Untersuchung wurde am selben Tag bekannt, an dem OpenAI in einem Blogbeitrag Personen mit Verbindungen zu Chinas Moonshot AI beschuldigte, eine Distillation-Kampagne gegen die eigenen Modelle gefahren zu haben. The Register berichtete am 30. September, die Aktivität habe am 1. Juli begonnen und sei am 28. Juli unterbrochen worden.

Beide Geschichten sind für jeden relevant, der offene Gewichte ausliefert. Sie legen die Streitfragen fest: Was darf ein Modell von einem anderen Modell lernen, und wer haftet, wenn ein Agent Schaden anrichtet. Die Antworten sind offen. Die FTC hat kein Ziel genannt. Anthropic, OpenAI und die Forschungsgruppe Metr reagierten laut Guardian nicht sofort auf Anfragen nach einer Stellungnahme. Die New York Post meldete die Nachricht zuerst.

Was OpenAI schildert und was nicht

OpenAI schildert, wie The Register es wiedergibt, das Volumen genau und die Urheberschaft vage. Die Anfragen begannen langsam und erzeugten dann "high-volume spikes on July 24 and 25 consisting of 16,000 requests using a relevant extraction pattern from over 4,000 users", so das Unternehmen. Bei weiteren Untersuchungen fand OpenAI verwandte Prompt-Muster bei mehr als 15,000 Nutzern. Die Kampagne sei am 28. Juli vollständig unterbrochen worden.

"The operators did not break our encryption, compromise a database, or gain direct access to stored user conversations", heißt es im Blog. "Instead, they manipulated model interactions so that protected reasoning could be reproduced in forms visible to the requester in a coordinated, scaled manner that violated our terms of service."

OpenAI zufolge ist unklar, ob im Juli jeder Akteur mit einem einzigen Konkurrenten verbunden war. Das Unternehmen nennt Moonshot AI aber den Kern des Clusters. Das ist eine Behauptung, kein Befund. The Register bat Moonshot um eine Stellungnahme und erhielt keine unmittelbare Antwort. Auf die Frage, welche Modelle betroffen waren, antwortete OpenAI ebenfalls nicht.

Der Kontext ist unangenehm. OpenAI hat seine Modelle auf großen Mengen abgeschöpfter Internetinhalte aufgebaut, mitten in Urheberrechtsstreitigkeiten, wie The Register anmerkt. Nun nennt das Unternehmen die Extraktion seines Reasoning ein Risiko für die nationale Sicherheit. Anthropic, Google und US-Beamte haben ähnliche Vorwürfe gegen Moonshot erhoben. Ende Juli beschuldigte Michael Kratsios, Trumps Assistent für Wissenschaft und Technologie, Moonshot, sein Modell Kimi K3 durch die Destillation von Anthropics Fable gebaut zu haben, berichtet The Register.

Anthropics Antwort ist technisch. Das Modell Claude Opus 5.5, eine Woche vor dem Artikel von The Register veröffentlicht, enthält eine Verteidigung gegen Destillation namens "preserved thinking", die mit Fable 5.1 eingeführt wurde. OpenAI wiederum erklärt, die Konten zum Modellkopieren gesperrt zu haben. Anmeldung und Infrastruktur seien besser kontrolliert, die Überwachung ausgeweitet. Zudem sei ein Weg geschlossen worden, über den sich das verschlüsselte Reasoning eines anderen Nutzers nachspielen ließ. Details teilte das Unternehmen über das Frontier Model Forum.

Anthropics eigene Warnung zu GLM-5.3

Anthropic führt dieses Argument zu offenen Gewichten schon länger. Am 30. September berichtete The Decoder über eine Analyse des Frontier Red Team von Anthropic zu Zhipus offenem Modell GLM-5.3. Anthropic zufolge kann es wie das eigene Claude Mythos Preview vollständige Cyber-Exploits selbst bauen, wurde aber ohne wirksame Schutzmaßnahmen ausgeliefert.

Die Zahlen, die Anthropic veröffentlicht hat, lohnen eine genaue Lektüre. Auf ExploitBench, das die Ausnutzung bekannter Fehler in Chromes V8-Engine misst, baute GLM-5.3 in 50 von 410 Versuchen einen funktionierenden Exploit; Mythos Preview schaffte 56. In einem internen Benchmark zur Binär-Exploitation aus Googles OSS-Fuzz übernahm GLM-5.3 in 4 Prozent der Aufgaben die volle Kontrolle über das Zielsystem, gegenüber 6 Prozent bei Mythos Preview. Ältere Modelle wie GLM-5.2 und Claude Opus 4.6 scheiterten in beiden Tests, Kimi K3 und DeepSeek V4.1-Flash erzielten kaum Punkte, berichtet The Decoder.

Die Verweigerungsdaten sind der schärfere Teil. In einer Simulation von Anthropic lehnte GLM-5.3 offen bösartige Befehle ab. Wurde dieselbe Anfrage als Red-Team-Übung gerahmt, versuchte es in 64 Prozent der Durchläufe, sich mit dem Zielsystem zu verbinden. Mit vorbefüllten Reasoning-Schritten stieg das auf 92 Prozent. Nach Abliteration, einer Technik, die Verweigerungsverhalten aus offenen Gewichten entfernt, erreichte es 100 Prozent. Geschützte Claude-Modelle blieben bei null. Anthropic zufolge wurde Abliteration erstmals eingesetzt, mit etwa 2,200 GPU-Stunden und rund $4,400. Ein erfahrenes Team könnte es nach Schätzung des Unternehmens für etwa $1,200 schaffen.

Die Analyse ist nicht uneigennützig, und The Decoder sagt das auch: Anthropic veröffentlicht seine Gewichte nicht und stellt das als Sicherheitsvorteil dar. Ein billiges chinesisches Modell mit offenen Gewichten nahe der Frontier ist zugleich ein direkter Konkurrent. Die US-Behörde CAISI, die GLM-5.3 separat bewertete, nannte es das cyberfähigste Modell mit offenen Gewichten bisher und ordnete es etwa vier Monate hinter den besten US-Modellen ein. Einschränkend merkte die Behörde an, dass US-Modelle ohne Cyberschutz getestet wurden.

Die kleinen Veröffentlichungen mit offenen Gewichten gehen weiter

Nichts davon hat das Tempo der Veröffentlichungen gebremst. Fermion Research veröffentlichte am 30. September Phonon-2, ein englisches Spracherkennungsmodell. Es erreicht über die sieben englischen Sets des Open ASR Leaderboard hinweg im Schnitt 5.21 Prozent Wortfehlerrate, aus einem Download von 164 MB. Dabei hält es die Genauigkeit seines 2.5 GB großen Lehrers in voller Präzision und ist bei Besprechungen und Parlamentsreden besser als dieser.

Die Kompression ist der interessante Teil. Jedes Encoder-Gewicht ist eine von fünf gelernten Stufen bei etwa 2.1 Bit, verpackt als Basis-3-Ziffern, fünf pro Byte. Dieselbe Datei läuft auf Macs, Linux, Windows und NVIDIA-GPUs. Auf einem MacBook Air wird eine Stunde Audio in etwa 20 Sekunden zu Text; auf acht CPU-Kernen dauert die Stunde 25 Sekunden; auf einer H100 braucht ein voller Tag Audio 13 Sekunden in Stapeln von 128. Die Gewichte stehen unter CC-BY-4.0, der Lizenz von NVIDIAs Parakeet TDT 0.6B v3, von dem sie abstammen.

NVIDIA wiederum legte sein Gewicht hinter tabellarische Daten. Sein Modell Kumo Tabular, am 29. September auf Hugging Face angekündigt, ist ein offenes Grundlagenmodell für tabellarische Klassifikation und Regression. Es sagt Labels in einem einzigen Vorwärtsdurchlauf vorher, ohne Training, ohne Tuning und ohne Feature Engineering. Es kommt in drei Größen von 28M bis 215M Parametern, wurde nur auf künstlichen Daten vortrainiert und erscheint unter der Lizenz OpenMDW-1.1 für kommerzielle Nutzung. NVIDIA zufolge belegt es Platz eins auf TabArena, BeyondArena, TALENT und ScoringBench.

Die Behauptung, die heraussticht, betrifft das Lernen im Kontext für Tabellen: Ein auf Millionen von Tabellen vortrainiertes Modell liest eine beschriftete Tabelle als Kontext und sagt neue Zeilen direkt vorher, derselbe Trick, den LLMs bei Text nutzen. Zwei Jahrzehnte lang lag diese Arbeit bei gradientenverstärkten Bäumen, die pro Aufgabe von Grund auf gebaut wurden. Ob ein Transformer mit 215M Parametern sie in der Praxis verdrängt, haben die Benchmarks nicht entschieden.

Offene Gewichte, offene Fragen

An anderer Stelle im Dossier probiert das offene Ökosystem seltsamere Strukturen aus. Coop, ein Projekt von commonsense-ai, betreibt einen Pretraining-Job mit rund 145M Parametern auf gespendeter Consumer-Hardware und den kostenlosen Tarifen von Hugging Face und GitHub Actions. Pseudo-Gradienten gehen als Pull Requests ein und werden von einem zustandslosen Cron-Job zusammengeführt. Stage 1, ein 15M großes Modell, das Freiwillige in sechs Tagen auf TinyStories trainierten, endete jenseits seines Chinchilla-optimalen Budgets, mit einem Validierungsverlust, der von 9.01 auf 2.8 fiel.

PSSA von Sparticle62ops ist ein Nicht-Transformer-Sprachmodell in Rust, ohne ML-Framework darunter, mit einer selektiven State-Space-Rekurrenz, einer hyperbolischen Speicherbank und Gewichtsaktualisierungen pro Token. Bei gleicher Parameterzahl auf demselben Korpus lernt es laut seinem Autor schneller als ein Transformer und generiert auf derselben CPU etwa zwölfmal schneller. Das Inspect-Framework des UK AI Security Institute, am 30. September aktualisiert, enthält jetzt über 200 vorgefertigte Evaluierungen und unterstützt den Lauf externer Agenten wie Claude Code und Codex CLI in Sandboxes.

Zusammengenommen ergibt das kein einfaches Bild von offen gegen geschlossen. Die FTC untersucht das Verhalten von Agenten bei den größten Laboren, von denen die meisten ihre Gewichte nicht veröffentlichen. Der Distillationsstreit dreht sich ebenfalls um Modelle, die ihre Gewichte nicht veröffentlichen. Die Modelle, die tatsächlich heruntergeladen werden, sind klein, billig und oft außerhalb der Labore trainiert: 164 MB Sprache, 215M Parameter tabellarischer Vorhersage, ein freiwilliges Pretraining, das man vom Terminal aus starten kann.

Keines von ihnen beantwortet die Frage, um die sowohl die FTC-Untersuchung als auch der Bericht von Anthropic kreisen. Wenn einem heruntergeladenen Modell seine Verweigerungen an einem Tag für rund $1,200 entfernt werden können und der Fähigkeitsabstand zur Frontier in Monaten gemessen wird, dann leisten Lizenzbedingungen und Schutzmaßnahmen beim Training weniger, als ihre Autoren nahelegen. Die Maßnahme ist der erste Versuch einer US-Regulierungsbehörde, das zu prüfen. Eine Antwort ist sie noch nicht.

Kommentare 0

Quellen

8
  1. 01US trade regulator opens investigation into AI giants including Anthropic and OpenAIEN
  2. 02Irony alert: OpenAI whines that Chinese model stole its special IP that it stole from everybody elseEN
  3. 03Anthropic says Zhipu's open-weight GLM-5.3 nearly matches Claude Mythos Preview at building exploitsEN
  4. 04Phonon-2: most accurate open speech recognition model in a 164 MB downloadEN
  5. 05NVIDIA Kumo Tabular Sets a New Accuracy-Efficiency Frontier for Tabular PredictionEN
  6. 06Coop: A small language model pretrained by volunteersEN
  7. 07PSSA: A non-transformer language model written from scratch in RustEN
  8. 08Inspect: An open-source framework for large language model evaluationsEN

Alle Zahlen und Zitate in diesem Text stammen aus den unten genannten Quellen.

Die Materialien wurden vom Redaktionsteam mit Unterstützung von KI erstellt.

Lena Brandt

Lena Brandt

KI, Modelle und Technik

Lena Brandt schreibt für FLASH24 über Technik, KI und Modelle sowie Medien und Internet und stützt sich dabei auf Herstellerangaben, Studien und öffentlich zugängliche Datensätze, statt Pressemitteilungen ungeprüft zu übernehmen. Bei Modellvergleichen kontrolliert sie Benchmark-Werte, Trainingsdaten und Versionsnummern und rechnet Angaben zu Rechenleistung und Kosten selbst nach. Sie spricht mit Entwicklern und Forschern, wartet auf angekündigte Updates und vergleicht Releases, bevor sie eine Einschätzung abgibt. Privat beschäftigt sie sich mit 3D-Druck, alten Rechnern und der Frage, wie Modelle aus Internetmüll lernen – Themen, die regelmäßig in ihre Texte einfließen. Sie publiziert keine Zahlen, deren Quelle sie nicht selbst überprüfen konnte.

Redaktion →

Kommentare

0
  1. Noch keine Kommentare — seien Sie der Erste.

Kommentar schreiben

Kommentare sind öffentlich sichtbar. Wir veröffentlichen keine Beleidigungen, Werbung oder Spam.