Je DeepSeek-vraag ging mogelijk stiekem naar Claude

Anthropic beschuldigt Chinese labs ervan Claude te kopiëren, en zegt dat Moonshot en DeepSeek live klantvragen stiekem naar Claude stuurden als eigen antwoord.

Anthropic
Claude
DeepSeek
China
AI-veiligheid
Door AI Focus Team · 6 min lezen
Deel:

In het kort

  • Anthropic beschuldigt in een dreigingsrapport van 10 september 2026 de Chinese labs Alibaba, Moonshot AI en DeepSeek van vijf campagnes waarin ze Claude ongeoorloofd kopieerden tussen december 2025 en augustus 2026.
  • Volgens Anthropic stuurden Moonshot en DeepSeek live klantvragen stiekem naar Claude en gaven ze het antwoord door als dat van hun eigen systeem, zonder hun klanten in te lichten.
  • De grootste campagne is die van Alibaba: ongeveer 151 miljoen uitwisselingen tussen mei en juli 2026, met pieken tot bijna 3 miljoen per dag; Alibaba, Moonshot en DeepSeek reageerden niet op vragen van de media.
  • Onze lezing: bij een AI-dienst weet je vaak niet wiens model je echt aanspreekt, en dat is een dataprobleem lang voor het een geopolitiek verhaal wordt.
Je DeepSeek-vraag ging mogelijk stiekem naar Claude
Inhoud van dit artikel

Je DeepSeek-vraag ging mogelijk stiekem naar Claude

151 miljoen uitwisselingen, de grootste distillatie-campagne toegeschreven aan Alibaba.
De grootste campagne volgens Anthropic: zowat 151 miljoen uitwisselingen, toegeschreven aan Alibaba om zijn Qwen-modellen te trainen. Bron: Anthropic via TechCrunch.

Als je de voorbije maanden iets vroeg aan DeepSeek of aan Moonshot AI, is je vraag volgens Anthropic misschien niet door DeepSeek of Moonshot beantwoord. Ze zou stiekem doorgestuurd zijn naar Claude, het AI-model van het Amerikaanse Anthropic, dat het antwoord leverde, waarna het Chinese bedrijf dat antwoord als zijn eigen werk presenteerde. Dat is de scherpste claim uit een dreigingsrapport dat Anthropic op 10 september 2026 publiceerde, en meteen ook het deel dat jou als gebruiker het meest zou moeten raken.

Het rapport gaat over misbruik van Claude tussen december 2025 en augustus 2026 en beschrijft vijf zogeheten distillatie-campagnes, toegeschreven aan de Chinese labs Alibaba, Moonshot AI en DeepSeek. Distillatie betekent dat je de output van een sterker AI-model gebruikt om een ander, kleiner model te trainen, zonder toestemming van wie dat sterkere model bouwde. Je laat het dure model, hier Claude, in feite zijn redenering voorzeggen, de zogenaamde chain of thought oftewel de stap-voor-stap-uitwerking, die je eigen goedkopere model daarna nabootst. Dat Chinese labs westerse modellen op die manier naäpen, is geen nieuws; het gebeurt al jaren en westerse labs verdenken elkaar er onderling ook van. De cijfers zijn deze keer wel fors, en ze komen allemaal van Anthropic zelf. TechCrunch, CNBC en de South China Morning Post namen ze over.

Lab (volgens Anthropic)Omvang van de campagneWat opvalt
Alibaba~151 miljoen uitwisselingen (mei-juli 2026), pieken tot bijna 3 miljoen per dag, via 3.500 accountsde grootste, om de Qwen-modellen te trainen
DeepSeekmeer dan 12 miljoen distillatie-aanvallen in 14 dagen (juli 2026)vergelijkbare tactiek
Moonshot AI5.380 frauduleuze accounts, bijna 300.000 klantverzoeken in 10 dagen, grotendeels naar Claude Opusaccounts ogenschijnlijk in Singapore en Japan

Dat laatste heeft een reden. Anthropic staat geen toegang toe vanuit China, dus de accounts leken telkens in Singapore of Japan te zitten. Om onder de radar te blijven vermomden de aanvallers hun verzoeken bovendien als vertaalopdrachten, zodat ze op een gewone taaltaak leken in plaats van op het leegmelken van een model. Nogmaals: dit is de lezing van Anthropic. Alibaba, Moonshot en DeepSeek reageerden niet op vragen van de media.

Niet de kopie is nieuw, maar de doorlus

Het echt opvallende zit niet in het kopiëren, dat is oud, maar in hoe Moonshot en DeepSeek het volgens Anthropic deden. Ze zouden gesprekken van hun eigen klanten, live, hebben doorgesluisd naar Claude, het antwoord van Claude hebben teruggegeven en dat gepresenteerd als het werk van hun eigen systeem. De klanten wisten van niets. Anthropic noemt dat “illicit distillation” en stelt dat het waarschijnlijk in strijd is met privacywetten en met de eigen gebruiksvoorwaarden van die labs. Voor zover bekend is het de eerste keer dat een Chinees bedrijf ervan beschuldigd wordt zijn klanten rechtstreeks naar het model van een concurrent door te sturen.

En sommige van die gesprekken waren gevoelig. Volgens Anthropic ging het onder meer om vragen van individuele gebruikers, van grote multinationals en van staatsgelinkte actoren.

Anthropic beschrijft één verzoek waarin Claude camerabeelden moest beoordelen op wie zich “abnormaal” gedroeg. Achter dat verzoek vermoedt het bedrijf een Chinese militaire bron.

Of dat vermoeden klopt, kan niemand van buitenaf nagaan. Maar het toont waar de doorlus toe leidt: gevoelige beelden en vragen die de gebruiker aan een Chinese dienst toevertrouwde, komen zo terecht bij een Amerikaans bedrijf dat ze nooit had mogen zien, terwijl de gebruiker denkt met een lokaal systeem te praten.

Je weet niet altijd wiens model je aanspreekt

Hier zit de les die verder reikt dan de ruzie tussen deze drie labs. Bij een AI-dienst zie je alleen het logo op de doos, niet wat erin zit. Wie een chatvenster of een API gebruikt, gaat er stilzwijgend van uit dat het model erachter het model is dat op de verpakking staat. Dat hoeft niet zo te zijn. Een dienst kan je vraag doorsturen, uitbesteden of laten beantwoorden door een model van iemand anders, en jij merkt daar in het antwoord niets van.

Voor jou is dat in de eerste plaats een dataprobleem, en pas daarna een geopolitiek verhaal. Wat je in zo’n venster typt, kan bij een partij belanden die je nooit gekozen hebt. We schreven eerder over hoe een lek in ChatGPT aanvallers liet meelezen in gekoppelde accounts; dit is een ander mechanisme, maar hetzelfde grondprobleem. Je vertrouwt je vraag toe aan een merk, en het merk beslist zonder jou wat ermee gebeurt. Zakelijk vertaalt zich dat in een simpele vraag aan je leverancier: welk model draait er echt achter, en waar gaat mijn invoer naartoe.

De aanklager is ook de concurrent

Screenshot van Anthropics newsroom met het rapport Detecting and countering misuse of AI: September 2026.
Het dreigingsrapport zoals het op Anthropics eigen newsroom staat, 10 september 2026. Screenshot: anthropic.com/news.

Bij dit rapport hoort een stevig voorbehoud. Anthropic is hier rechter en partij: het is een commerciële concurrent van de beschuldigde labs, en het publiceert zijn eigen onderzoek zonder dat een onafhankelijke partij de cijfers heeft nagekeken. De beschuldigde bedrijven reageerden niet op vragen van de media. Distillatie en trainen op elkaars output zijn bovendien een grijze zone waar de hele sector aan meedoet, westerse labs inbegrepen; niemand kan met droge ogen beweren dat dit een puur Chinees fenomeen is.

De timing helpt het beeld ook niet. Dezelfde week beschuldigden drie Amerikaanse overheidsdiensten, waaronder de inlichtingendienst NSA en de FBI, zes Chinese bedrijven van het stelen van Amerikaanse modeloutput, “likely with Chinese government awareness”, dus vermoedelijk met medeweten van de Chinese overheid. Peking wees dat af als een poging van Washington om de Chinese AI-industrie de duimschroeven aan te draaien. Een rapport van een Amerikaans lab dat naadloos in dat frame past, verdient dus een kritische blik, ook al bewijst die context op zich niets over de feiten. Anthropic is zelf trouwens geen kleine speler die om aandacht bedelt: het bedrijf tekende dit jaar voor tot een half biljoen dollar aan rekenkracht en bereidt een beursgang voor.

Behandel de beschuldigingen dus als wat ze zijn: een goed gedocumenteerde aanklacht van één partij, nog niet als bewezen feit. Maar de onderliggende waarschuwing staat los van wie er gelijk krijgt. Voor je iets gevoeligs in een AI-tool typt, vraag je best wiens model je eigenlijk aanspreekt en waar je woorden heen reizen. Het label op de doos is niet altijd wat erin zit.

Blijf op de hoogte van AI-trends

Ontvang wekelijks de nieuwste inzichten over AI in business, exclusieve case studies en praktische implementatietips.

Geen spam. Uitschrijven kan altijd. Privacy gegarandeerd.