중국 AI가 Claude를 ‘교사’로 썼다, AI 해자의 기준이 바뀌었다
Alibaba 1억5,100만 건, Moonshot 2,300만 건, DeepSeek 1,210만 건. Anthropic이 공개한 대규모 증류 사건은 모델 성능 경쟁 뒤에 또 하나의 전쟁이 시작됐음을 보여준다. 이제 AI 투자자는 누가 더 똑똑한지만 볼 것이 아니라, 누가 지식을 지키고 고객 데이터를 통제할 수 있는지도 봐야 한다.

20초 핵심
AI 모델에도 ‘과외 선생님 베끼기’가 있다
증류(distillation)는 원래 정상적인 AI 학습 기술이다. 똑똑하지만 비싼 대형 모델을 ‘선생님’으로 두고, 그 답변을 작은 모델이 따라 배우게 한다. 같은 회사가 자기 모델끼리 이렇게 학습시키는 것은 흔한 일이다.
문제는 경쟁사의 모델을 허가 없이 수백만, 수억 번 호출해 그 능력을 훈련 데이터로 바꾸는 경우다. Anthropic은 이를 ‘illicit distillation’, 무단 증류라고 부른다. 모델의 가중치를 훔치지 않아도 API를 계속 두드리면 코딩 방식, 문제 해결 패턴, 에이전트의 도구 사용 능력을 상당 부분 데이터로 바꿀 수 있다는 뜻이다.
이 숫자만으로 중국 AI의 최근 성능 향상이 대부분 Claude 덕분이었다고 결론 내릴 수는 없다. Anthropic이 입증하려 한 것은 ‘이런 추출 경로가 산업 규모로 실제 사용됐다’는 사실이다. 중국 AI 기업들의 자체 연구개발 능력과 증류의 기여도를 분리해 측정한 자료는 아니다.
진짜 충격은 모델 복제보다 ‘고객 데이터의 이동’이다
이번 사건에서 투자자가 더 오래 봐야 할 부분은 따로 있다. Anthropic에 따르면 Moonshot과 DeepSeek는 일부 고객 요청을 자사 모델이 처리하는 것처럼 보이게 한 뒤 실제로는 Claude로 전달했다.
그 과정에서 Moonshot 쪽에서는 청두의 CCTV 데이터와 중국 국유기업 내부 코드·실사용 자격증명 등이, DeepSeek 쪽에서는 중국 기술기업의 내부 AI 프로그램 문서, 러시아 국방 관련 데이터베이스 접속 정보, 중국 공안 시스템 개발 자료 등이 Claude로 전달된 사례가 발견됐다고 Anthropic은 주장했다.
이것은 단순한 개인정보 문제를 넘어선다. AI가 파일을 읽고, 코드를 실행하고, 데이터베이스를 조회하는 에이전트가 되면 사용자는 더 이상 “내가 채팅창에 무엇을 썼나”만 관리해서는 안 된다. AI가 무엇을 열어봤고, 그 정보가 어느 모델과 어느 국가의 서버까지 갔는가가 기업 보안의 핵심 질문이 된다.
투자 논리가 바뀌는 첫 번째 이유 - 모델의 해자는 생각보다 ‘복사 가능’하다
AI 투자자는 오랫동안 파라미터 수, 학습용 GPU, 독점 데이터 같은 것을 해자로 봤다. 그런데 API 시대에는 완성된 모델의 출력도 지식 자산이다. 경쟁사가 모델 자체를 손에 넣지 못해도 충분히 많은 입출력 예제를 확보하면 성능 격차를 일부 압축할 수 있다.
이는 미국 frontier 기업에 불리한 뉴스처럼 보이지만 반대 효과도 있다. 최상위 모델의 출력이 그만큼 가치 있다는 뜻이고, 동시에 출력 통제 기술 자체가 새로운 제품 경쟁력이 된다. Anthropic은 추론 원문 대신 요약된 사고 과정을 보여주고, 비정상 추출 패턴을 탐지하는 분류기와 신원 확인 절차를 강화하고 있다.
앞으로 모델 회사의 해자는 ‘얼마나 똑똑한가’ 하나가 아니라 얼마나 똑똑하면서도 그 지식을 대규모로 빼가기 어렵게 만드는가로 확장될 가능성이 높다.

두 번째 이유 - 성능보다 ‘신뢰 가능한 AI’가 비싸질 수 있다
소비자는 챗봇 답변이 조금 더 좋은지를 보고 모델을 바꿀 수 있다. 하지만 은행, 병원, 방산기업, 정부기관은 다르다. 이들에게는 모델 점수 3점보다 데이터가 어디로 이동하는지, 누가 접근했는지, 로그가 남는지가 더 중요할 수 있다.
그래서 이번 사건은 AI 보안과 데이터 주권 시장에 현실적인 수요를 만든다. 온프레미스 AI, 주권형 클라우드, 데이터 거주성, 모델 게이트웨이, 에이전트 권한관리, 데이터 리니지, 감사 로그 같은 기술이 ‘있으면 좋은 기능’에서 ‘도입 전제조건’으로 이동할 가능성이 있다.
이 시장의 수혜자가 꼭 모델 회사만은 아니다. 클라우드, 사이버보안, 아이덴티티·접근관리, 데이터 인프라 기업까지 AI 보안 예산의 확장을 받을 수 있다. 다만 실제 투자에서는 “AI 보안”이라는 이름보다 관련 매출이 얼마나 커지고 있는지를 확인해야 한다.
세 번째 이유 - 미·중 AI 경쟁은 GPU 통제에서 ‘지식 통제’로 넓어진다
미국의 규제는 지금까지 주로 최첨단 GPU와 반도체 장비를 중심으로 설계됐다. 하지만 중국 기업이 미국 모델의 출력을 대규모로 흡수해 성능 격차를 줄일 수 있다면 칩만 막아서는 충분하지 않다는 논리가 생긴다.
실제로 미국 NSA·FBI·CISA는 Anthropic의 9월 보고서보다 이틀 앞선 9월 8일, 중국 AI 기업들의 미국 frontier 모델 대상 산업 규모 증류를 경고하는 공동 사이버보안 권고문을 냈다. 앞으로 정책의 초점이 API 접근, 클라우드 서비스, 모델 라우팅, 프록시 네트워크까지 넓어질 가능성은 충분하다.
다만 이것을 곧바로 미국 AI 기업의 규제 수혜로 단순화할 필요는 없다. 보안 사고가 커질수록 미국 기업 역시 더 강한 개인정보 보호와 감사 의무를 요구받을 수 있다. 정책 보호막과 규제 비용이 동시에 커질 수 있는 영역이다.
이번 사건에서 가장 중요한 변화는 AI의 경쟁 단위가 ‘모델’에서 ‘지식 시스템’으로 넓어졌다는 점이라고 본다.
좋은 모델을 만드는 것만으로는 부족하다. 모델의 추론 능력을 지키고, 고객 데이터를 어디까지 보낼지 통제하고, 에이전트가 어떤 파일과 시스템에 접근했는지 기록하고, 규제기관과 기업 고객에게 그것을 증명해야 한다.
중국 AI 전체의 기술력을 이번 사건 하나로 할인하는 것도 위험하다. 반대로 “오픈 모델은 싸고 빠르니 결국 다 비슷해진다”는 주장도 너무 단순하다. 오히려 모델 성능이 평준화될수록 기업 고객은 보안, 데이터 통제, 배포 위치, 감사 가능성 에 더 많은 돈을 지불할 수 있다.
AI 투자에서 앞으로의 질문은 “누가 가장 똑똑한 모델을 만들었나”에서 “누가 가장 신뢰할 수 있는 지식 인프라를 만들었나”로 조금씩 이동할 가능성이 높다.
- 아니다. 증류는 일반적인 머신러닝 기법이다. 문제가 되는 것은 경쟁사 약관과 지역 제한을 우회하고, 대량의 가짜 계정과 프록시를 이용해 경쟁 모델의 능력을 허가 없이 추출하는 방식이다.
- 그렇게 결론 내릴 근거는 부족하다. 이번 보고서는 일부 기업이 Claude를 대규모로 활용했다는 증거를 제시하지만, 각 중국 모델의 성능 가운데 얼마가 자체 연구개발이고 얼마가 증류 효과인지 정량적으로 분해하지는 못한다.
- 주의가 필요하다. 기술 로그와 계정 패턴을 근거로 한 Anthropic의 공식 조사 결과이지만, 당사자가 제시한 위협 인텔리전스라는 성격을 갖는다. 따라서 기사에서는 “Anthropic이 확인·주장했다”는 표현을 유지하는 것이 적절하다. 다만 미국 NSA·FBI·CISA도 별도로 중국계 기업의 산업 규모 증류 활동을 경고했다.
- 그보다는 평가 기준이 하나 늘었다고 보는 편이 맞다. AI 보안·데이터 주권이 구조적 성장 영역인지 확인하되, 각 기업의 실제 AI 관련 매출, 고객 유지율, 마진, 계약 규모가 따라오는지를 검증해야 한다.
체크 포인트
인사이트 타임스 편집부





