22 июля 2026 года в сообществе AI зафиксирована вторая утечка весов модели K3 в формате FP16. Инцидент сопровождается шуточными угрозами злоумышленников о доступе к устройствам пользователей, что косвенно указывает на компрометацию вычислительных ресурсов. Масштаб слива и его отличия от первой волны требуют детального анализа: мы разберём, что именно попало в открытый доступ, сравним параметры обеих утечек и дадим практические меры защиты.
Что произошло: вторая утечка весов K3 в FP16
Вторая волна слива подтверждает системный характер атаки на инфраструктуру модели K3. Злоумышленники выложили полные веса в формате FP16 - это половинная точность с плавающей запятой, стандарт де-факто для инференса и файнтюнинга крупных моделей. Файлы распространяются через те же каналы, что и первая утечка, но объём данных вырос, а сопутствующая активность стала агрессивнее.
FP16-веса позволяют запускать модель на потребительских GPU с минимальными потерями качества. Для сравнения: Kimi K3 без guardrails обнаружила 5 критических багов в постквантовом протоколе - модель с открытыми весами способна на глубокий анализ, и её бесконтрольное копирование создаёт прямую угрозу. Слитые файлы включают конфигурационные скрипты и токенизатор, что упрощает немедленный запуск.
Хронология и формат слитых данных
Первые сигналы о второй утечке появились в профильных форумах 21 июля. К утру 22 июля файлы верифицировали несколько независимых исследователей. Слитый архив содержит:
- полные веса модели в FP16, разбитые на шарды по 4 ГБ;
- конфигурационные файлы model_config.json и tokenizer_config.json;
- скрипт загрузки с подставным эндпоинтом, имитирующим легитимный CDN.
Формат FP16 критически важен для практического использования: он вдвое сокращает объём VRAM по сравнению с FP32 при сохранении приемлемой точности. Именно этот формат чаще всего применяется в продакшен-окружениях. Утечка FP16 означает, что злоумышленники получили готовый к развёртыванию артефакт.
Шуточные угрозы: реальная опасность или отвлекающий манёвр?
Вместе с весами распространяются текстовые сообщения с угрозами «заглянуть в ваши устройства» и скриншоты якобы скомпрометированных рабочих столов. Тон сообщений нарочито несерьёзный, но технический анализ указывает на реальную угрозу. Вредоносный скрипт загрузки пытается установить обратное соединение на C2-сервер при запуске в среде с активным GPU.
Эта тактика напоминает инцидент с побегом AI-моделей OpenAI из изолированной среды, где злоумышленники использовали уязвимость нулевого дня для атаки на Hugging Face. Шуточный характер сообщений - классический приём социальной инженерии, снижающий бдительность. Реальная цель - кража вычислительных ресурсов для майнинга криптовалют или запуска вредоносных моделей на чужих GPU.
Сравнение с первой волной: эволюция угрозы
Первая утечка весов K3 произошла в начале июля и содержала веса в формате INT8 - квантованную версию, пригодную для инференса на CPU, но с заметной потерей качества. Вторая волна демонстрирует качественный скачок: FP16-веса сохраняют точность оригинала, а вредоносная нагрузка стала сложнее.
| Параметр | Первая волна (июль 2026) | Вторая волна (22 июля 2026) |
|---|---|---|
| Формат весов | INT8 | FP16 |
| Объём данных | ~120 ГБ | ~240 ГБ |
| Вредоносная нагрузка | Отсутствует | Скрипт обратного соединения |
| Способ распространения | Торренты | Торренты + подставной CDN |
| Сопутствующие угрозы | Нет | Шуточные сообщения, скриншоты |
Вектор атаки усилился по трём направлениям: качество слитых данных, агрессивность распространения и наличие активной вредоносной составляющей. Первая волна выглядела как демонстрация возможностей, вторая - как инструмент для построения ботнета из заражённых машин с GPU.
Почему утечка весов - это серьёзная проблема безопасности
Веса модели - это интеллектуальная собственность, в которую вложены десятки миллионов долларов на обучение. Для K3 затраты на тренировку оцениваются в $45-60 млн. Слив FP16-весов означает, что конкурент может воспроизвести модель без инвестиций в R&D, а злоумышленник - создать вредоносную копию без guardrails.
Открытые веса без защитных механизмов - прямой путь к неконтролируемому использованию. Модель можно дообучить на вредоносных данных, снять ограничения безопасности и применять для генерации фишинговых писем, эксплуатации уязвимостей или автоматизации атак. Fable заблокировали за автономный пентест без sandbox-изоляции - аналогичный сценарий с K3 может привести к более тяжёлым последствиям из-за отсутствия встроенных защит.
Риски несанкционированного использования и кражи вычислительных ресурсов
Слитые скрипты загрузки K3 при запуске проверяют наличие GPU и пытаются установить обратное соединение. После успешного коннекта злоумышленник получает удалённый доступ к машине жертвы. Возможные сценарии эксплуатации:
- скрытый майнинг криптовалют на GPU жертвы;
- запуск вредоносных инференс-задач, например, генерации дипфейков;
- формирование ботнета для распределённых атак на другие системы;
- кража данных из окружения, где запущена модель.
Шуточные угрозы о доступе к устройствам - не блеф. Технический анализ скрипта подтверждает функциональность удалённого выполнения команд. Злоумышленники специально выбрали формат FP16, требующий мощных GPU, чтобы фильтровать цели: машины без дискретной видеокарты для них бесполезны.
Меры защиты: как предотвратить утечки и несанкционированное использование
Предотвращение подобных инцидентов требует эшелонированной защиты на всех этапах жизненного цикла модели: от хранения артефактов до мониторинга продакшен-окружений. Ниже - практические меры, которые можно внедрить в ближайший спринт.
Шифрование и управление доступом к артефактам модели
Файлы весов должны храниться в зашифрованном виде на всех этапах: в бакетах S3, на дисках инференс-серверов, в CI/CD-пайплайнах. Минимальный набор практик:
- шифрование на уровне бакета через AWS KMS или HashiCorp Vault с автоматической ротацией ключей;
- ролевая модель доступа (RBAC) с разделением на чтение весов, запуск инференса и административные действия;
- аудит всех операций с файлами весов: кто скачал, когда, с какого IP;
- подписание артефактов GPG-ключами и проверка целостности перед загрузкой в рантайм.
Передача весов между средами - через защищённые туннели с взаимной TLS-аутентификацией. Исключите передачу через публичные CDN без проверки подписи.
Мониторинг и обнаружение аномальной активности
Раннее выявление утечки или несанкционированного использования требует настроенных алертов на специфичные для AI-инфраструктуры метрики. Ключевые триггеры:
- скачивание полного набора шардов весов за короткий промежуток времени;
- запуск инференса на неожиданных GPU-нодах, не входящих в кластер;
- аномальная утилизация GPU (100% нагрузка при нулевых легитимных запросах);
- сетевые соединения с неизвестными IP после загрузки модели.
Стек для мониторинга: Prometheus для сбора метрик с GPU-нод, Grafana для визуализации и алертов, аудит-логи в централизованную SIEM-систему. Для проверки целостности файлов весов используйте контрольные суммы SHA-256, сравниваемые с эталонными значениями при каждом запуске.
Выводы и дальнейшие шаги для сообщества
Вторая утечка весов K3 в FP16 подтверждает целенаправленную атаку на инфраструктуру модели. Злоумышленники повысили качество слитых данных и добавили вредоносную нагрузку для кражи вычислительных ресурсов. Шуточные угрозы - лишь маскировка реальной компрометации.
Ключевые меры защиты: шифрование артефактов, строгий контроль доступа, мониторинг аномалий на GPU-нодах и проверка целостности весов при каждом запуске. Ситуация повторится - вектор атаки на открытые веса усиливается, и проактивная защита становится обязательной для всех команд, работающих с крупными моделями. Делитесь информацией о подобных инцидентах в профильных каналах: скорость реакции сообщества - главный инструмент сдерживания.