Anthropic, Moonshot Kimi가 사용자 요청을 Claude로 보내고 감시 데이터가 유출됐다고 주장

'모델 증류'를 넘어: Anthropic는 일부 Kimi 사용자가 실제로는 Claude 답변을 받았다고 주장하며, 그 프롬프트가 국가 감시·기업 기밀을 미국 랩으로 옮겼다고 지적합니다

2026년 9월 13일약 11분 분량
사용자 요청이 Kimi에서 Claude로 흐른 뒤 Kimi 답변으로 돌아오는 도식

2026년 9월 10일 Anthropic는 Detecting and countering misuse of AI를 공개하며 2025년 12월부터 2026년 8월까지 탐지·차단한 위협 활동을 정리했습니다. 불법 증류 장에는 중국 랩이 프론티어 모델 출력을 학습용으로 대량 수집한다는 익숙한 비난보다 날카로운 주장이 있습니다. Anthropic에 따르면 Kimi를 만든 베이징 기업 Moonshot AI는 사용자에게 알리지 않고 일부 고객 요청을 Claude로 보내고, Claude 답변을 Kimi처럼 보여 준 뒤 최소한 일부 대화를 자체 모델 학습용으로 저장했다는 것입니다. 후속 보도에서도 두 번째 반전이 강조됐습니다. 프롬프트가 Anthropic에 도착했기 때문에, Kimi 사용자가 Moonshot 안에 남을 거라 믿었던 중국 감시 자료를 조사 측이 봤다는 점입니다. 보도에 따르면 Moonshot은 논평을 거부했고, 베이징은 별도로 미국 측 증류 비난에 사실·법적 근거가 없다고 반박했습니다.

Anthropic가 Kimi에 대해 주장하는 내용

사례 GTG-16002에서 Anthropic는 Moonshot이 고객 트래픽을 Kimi가 아니라 Claude로 보낸 뒤 Claude 응답을 사용자에게 표시했다고 말합니다. 약 10일 동안 거의 30만 건의 고객 요청—대부분 Claude Opus—이 Anthropic가 부정이라고 부르는 5,380개 계정 프록시 네트워크를 통해 중계됐다는 것입니다. 계정 대다수는 싱가포르·일본에 있는 것처럼 보였으며, Anthropic의 중국 사용 제한과 맞물린다고 설명합니다.

Anthropic는 또한 Moonshot이 중계된 대화의 일부를 보관하고 Claude 사고 사슬(CoT)을 학습용으로 추출하는 파이프라인을 만들었다고 주장합니다. 2026년 5–7월 이 계열 활동으로 Moonshot에 2,300만 건 이상의 교환을 귀속시킵니다. DeepSeek(GTG-16001)에 대해서도 유사한 패턴—선택된 세션의 조용한 중계와 추론 흔적 추출, 서드파티 코딩 하네스에서 태그된 라우팅—을 기술합니다.

이는 Anthropic 자체 텔레메트리·조사에 따른 주장이지, 법원이 독립적으로 확정한 사실이 아닙니다. 다만 공개 며칠 전 CISA 등 미국 기관이 여러 중국 기업의 산업 규모 증류를 비난하는 권고를 발표한 맥락 위에 놓여 있습니다.

랩별·보고된 증류 규모

9월 보고서 증류 장에서는 여러 중국 관련 랩이 지목됩니다. 아래 수치는 Anthropic가 보고한 귀속 규모이며 업계 전수 조사가 아닙니다.

랩 / 브랜드Anthropic ID보고 규모주요 주장
Moonshot / KimiGTG-160022026년 5–7월 2,300만+; 약 10일간 고객 ~30만 건 / 5,380 계정Claude 답변을 Kimi로 표시; thinking signature 리플레이로 CoT 추출
DeepSeekGTG-160012026년 7월 14일간 1,210만+유사 중계+CoT; 하네스 태그 라우팅
Alibaba / Qwen (Tongyi Lab)GTG-160052026년 5–7월 1.51억+; 피크 일 ~300만보고서 내 최대 CoT 증류 캠페인
Zhipu / Z.ai (GLM)GTG-160032026년 6–7월 약 17일간 340만+CoT 클리너; 이후 사이버 능력 타깃
XiaomiGTG-1600840만+ 요청 / 1,500+ 계정MiMo 사용자 세션을 Claude에 재생해 SFT/RL 데이터 생성
SenseTime / MiniMax (지목)Anthropic가 차단했다고 한 중국계 7개 랩에 포함더 넓은 산업 규모 증류 세트의 일부

주장된 라우팅 방식

Anthropic는 불법 증류를 사기에 힘입은 산업 규모 능력 추출로 정의합니다. 가짜 계정망, 도난 카드·API 키, 실제 호출자를 가리는 '중계소' 프록시입니다. Moonshot의 경우 제품 전달 주장이 프라이버시 층을 더합니다. Kimi 최종 사용자는 프롬프트가 Moonshot 제품 경계를 벗어난 줄 모를 수 있습니다.

추론 흔적과 관련해 Claude API는 원시 내부 추론 대신 'thinking signature' 참조 토큰을 반환한다고 설명됩니다. 보고서는 Moonshot과 DeepSeek가 크로스 세션 리플레이로 이를 우회했다고 주장합니다. 서명을 저장하고 새 세션을 연 뒤 Claude가 전체 추론 텍스트를 재구성하게 유도하는 식입니다. Anthropic는 방어를 강화 중이라고 합니다. 본문은 공개된 고수준 설명 이상의 공격 절차를 재현하지 않습니다.

이틀 전 CISA 권고 AA26-251A는 DeepSeek, Moonshot, Alibaba, MiniMax, StepFun, Z.AI 등이 미국 프론티어 모델에 대해 산업 규모 증류를 수행했다고 비난하며 '중국 정부 인지 가능성이 높다'고 했습니다. 중국 상무부는 근거가 없다고 거부하고, 미국이 중국 AI 기업을 억압하면 대응 조치에 나설 것이라고 경고했습니다.

Anthropic에 도달했다고 주장된 민감 데이터

핵심 프라이버시 문제는 Claude 답변이 다른 브랜드로 팔렸을 수 있다는 점만이 아닙니다. 중국 제품 경계 안에 있다고 생각한 사용자가 매우 민감한 자료를 미국 AI 기업에 보냈을 수 있다는 점입니다. Anthropic는 Moonshot·DeepSeek 전달 사례에서 다음을 듭니다.

PLA 관련 CCTV 분석 (Kimi 경유)

Anthropic는 PLA와 연관됐을 가능성이 있는 사용자가 특정 개인의 CCTV 아카이브를 Kimi라고 믿고 올린 뒤 이상 행동을 물었다고 평가합니다. 청두의 수백 대 카메라 영상이 포함됐고, PLA 시설·CETC 관련 기관·대형 국유기업 주변 카메라도 포함됐다는 설명입니다.

국유기업 엔지니어 자격 증명 (Kimi 경유)

대형 중국 국유기업 내부 시스템을 만들던 엔지니어가 여러 유명 중국 테크 기업의 내부 코드와 유효 자격 증명을 노출했다는 주장입니다. 세션이 Claude로 전달되는 줄 몰랐다는 것입니다.

플래그십 AI 프로그램 문서 (DeepSeek 경유)

중국 테크 기업 직원이 DeepSeek라고 믿고 내부 문서를 분석했고, 플래그십 AI 프로그램의 사양·조직·전략 목표가 포함됐으며 그것이 Claude로 중계됐다는 것이 Anthropic의 설명입니다.

공안 사건 도구 (DeepSeek 경유)

시급 공안국 사건 관리 시스템을 만들던 엔지니어가 주민등록번호로 개인 동선과 경찰 기록을 비교하는 도구를 DeepSeek로 구축했고, 해당 트래픽이 Claude로 중계됐다는 주장입니다.

보고서의 더 넓은 맥락

증류는 9월 보고서 일곱 가지 위해 영역 중 하나일 뿐입니다. 사이버 작전, 영향력 작전, 감시, 사기, 생물 오용, 재래식 무기 개발, 불법 증류입니다. 관여 모델은 Claude Haiku·Sonnet·Opus이며, Mythos급은 대체로 이 오용 세트에 포함되지 않았고 증류 한 건에 제한적 예외가 있다고 합니다.

지정학적 중첩은 분명합니다. 미국 기관과 프론티어 랩은 증류와 조용한 프록시를 국가안보·IP 문제로 보고, 중국 당국은 같은 서사를 견제로 봅니다. 제품 팀에게 실무적 중간 지점은 더 좁습니다. 어느 자본이 비난하든, 검증되지 않은 제3자 모델 전달은 데이터 유출 위험으로 다뤄야 합니다.

사용자·기업에 중요한 이유

Anthropic의 제품 전달 주장이 정확하다면 문제는 모델 행동의 경쟁 복제에 그치지 않습니다. 사용자와 기업은 선택한 벤더 안에 프롬프트가 남는다는 채팅 제품의 기본 약속을 잃습니다. Anthropic 위협 연구 책임자 Jacob Klein은 Bloomberg에 Anthropic든 경쟁사든 이런 무단 전달은 중대한 프라이버시 스캔들이 될 것이라고 말했습니다.

중국 오픈웨이트·소비자 AI 스택을 평가하는 구매자의 실사 체크리스트에는 추론이 실제로 어디서 실행되는지, 다른 프론티어 API로 프록시될 수 있는지, 학습용으로 무엇이 기록되는지, 지리 제한 우회가 어떻게 처리되는지가 포함돼야 합니다. 인가된 교사 모델 위 증류 자체는 정당한 ML 기법입니다. 쟁점은 은폐되고 사기에 힘입은 추출—그리고 이번 주 주장에서는 고지 없는 라이브 고객 프록시입니다.

핵심 정리

전달 ≠ 고전적 증류

Kimi UI에서 Claude를 제공한 것이 입증되면, 오프라인 출력 수집과는 다른 신뢰 실패입니다.

프라이버시는 양방향으로 국경을 넘는다

PLA CCTV 사례는 조용한 프록시가 민감한 국가·기업 데이터를 예상치 못한 관할로 노출할 수 있음을 보여 줍니다.

추론 경로를 검증하라

기업은 벤치마크 점수뿐 아니라 모델 신원·로깅·제3자 전달에 대한 계약상 명확성을 요구해야 합니다.

Moonshot·DeepSeek 등 지목된 랩이 상세 반박을 내놓거나 독립 감사가 나타나기 전까지는 '주장'을 앞에 두는 표현이 적절합니다. 이미 단단한 제품 교훈이 있습니다. 프록시·중계소·지리 우회로 가득한 시장에서 '어느 모델이 답했는가'는 브랜딩만이 아니라 보안 질문입니다.

최신 소식을 받아보세요

뉴스와 업데이트를 가장 먼저 확인하세요