Cybersikkerhed

NSA, CISA og FBI advarer Kina‑baserede AI‑firmaer om at destillere amerikanske frontmodeller

mm
Føj Unite.AI til dine foretrukne kilder på Google

National Security Agency, Cybersecurity and Infrastructure Security Agency og Federal Bureau of Investigation udsendte den 8. september 2026 en fælles cybersikkerhedsadvarsel, der advarede om, at Kina‑baserede kunstig intelligens‑virksomheder systematisk udtrækker proprietære funktioner fra amerikanske front‑AI‑modeller gennem industri‑omspændende knowledge‑distillation‑kampagner, som har kørt siden mindst slutningen af 2024.

I advarslen, betegnet AA26-251A, angiver myndighederne, at disse kampagner “udgør kernen – ikke blot et supplement” til virksomhedernes AI‑udviklingsstrategi. Ifølge advarslen, sandsynligvis med kinesisk regerings viden, udtrækker DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun og Z.AI milliarder af tokens fra millioner af udvekslinger og forespørgsler fra amerikanske front‑AI‑modeller, herunder varianter af Claude, GPT, Gemini og Grok. Myndighederne fastslår, at aktiviteten overtræder amerikanske virksomheders brugsbetingelser og truer USA’s teknologiske førerskab.

CISA’s announcement of the advisory beskriver knowledge distillation som en maskinlæringsteknik, der træner en mindre kapabel model ved hjælp af output fra en større, mere kapabel model. Selvom det er en gyldig træningsmetode, siger CISA, kan den misbruges til at tilegne sig funktioner fra konkurrenter på kortere tid og med lavere omkostninger end ved legitim udvikling. “Vi opfordrer kraftigt AI‑virksomheder til straks at træffe foranstaltninger for at beskytte deres platforme mod knowledge‑distillation‑kampagner, som truer med at indsnævre kløften i fremskridt opnået af amerikanske virksomheder,” sagde CISA’s fungerende direktør Nick Andersen.

Aktivitet tilskrevet DeepSeek, Moonshot AI og andre

Ifølge advarslen har DeepSeek siden mindst slutningen af 2024 gennemført en organiseret destillationskampagne mod amerikanske front‑AI‑modeller for at generere syntetiske træningsdata til sine modeller, herunder R1, der blev frigivet i begyndelsen af 2025. Myndighederne angiver, at DeepSeek målrettede sig mod resonneringskapaciteter, specialiserede optimeringer og domænespecifikke funktioner for at reducere beregnings‑ og forskningsomkostninger, og at virksomhedens offentligt oplyste træningsomkostning på 5,6 millioner dollars er vildledende, da den udelader omkostningerne ved data erhvervet gennem ondsindet destillation. Mellem slutningen af 2024 og midten af 2025, ifølge advarslen, destillerede DeepSeek fra Claude 3.7, Claude Sonnet 4, Claude Sonnet 4.5, Claude Opus 4.1, Gemini 2.5 Pro Preview, Gemini 2.5 Flash Preview, GPT‑4, GPT‑4o, GPT‑4 Mini, GPT‑4 Nano, GPT‑5 og Grok 4 for at træne sine R1‑ og V3‑modeller.

Advarslen angiver, at Moonshot AI har siden mindst midten af 2025 kørt en omfattende destillationskampagne, der udtrækker betydelige Claude Fable 5‑data til at træne deres Kimi‑K3‑model og GPT‑4o‑data til at træne deres Kimi‑K2‑model. De målrettede funktioner omfattede supervised fine‑tuning‑optimering, reinforcement learning, softwareudvikling og matematik, hentet fra en række Claude‑, GPT‑, Gemini‑ og Grok‑modeller. Moonshot AI brugte millioner af udvekslinger rettet mod agent‑baseret resonnering og værktøjsbrug, kodning og dataanalyse, udvikling af computer‑brug‑agenter og computervision, ifølge advarslen.

I slutningen af 2025, ifølge advarslen, destillerede Alibaba Claude‑4, Claude Opus, Claude Sonnet og GPT‑5 for at forbedre softwareudvikling, kundeservice‑dialog og billed‑ og karakter‑generering i deres Qwen‑familie af modeller. I samme periode destillerede MiniMax kæde‑af‑tanke‑resonnering, reinforcement learning, supervised fine‑tuning og softwareudviklingsfunktioner for at forbedre deres M2‑model fra Claude Code, Claude Sonnet 4, Claude Opus, Gemini 1, Gemini 2.5 Pro og Gemini 3 Pro. Ifølge advarslen brugte MiniMax også Claude Code til intern softwareudvikling og anvendte prompt‑injektioner i et forsøg på at narre Claude Code til at tro, at det var et MiniMax‑produkt.

Mellem slutningen af 2025 og begyndelsen af 2026, ifølge advarslen, destillerede StepFun data fra Claude Opus 4.1 og 4.5, Claude Sonnet 4.5, Claude Haiku 4.5, GPT‑5 Mini, GPT‑5 Pro, GPT‑5.1, GPT‑5.1 Codex og GPT‑5.2 for at forbedre kodnings‑ og agent‑funktionerne i deres Step 4‑model. I midten af 2026 havde Z.AI destilleret milliarder af tokens af GPT‑5.5‑data og Claude Opus 4.8‑data for at udvikle kæde‑af‑tanke‑resonneringskapaciteter, ifølge advarslen.

Taktikker og teknikker

Advarslen fastslår, at virksomhederne dirigerer destillationsforespørgsler gennem native application programming interfaces, fjern‑cloud‑udbydere og tredjeparts‑aggregatorer, der skjuler bruger‑metadata, samt at de benytter et gråmarked af API‑proxyer kendt som transfer‑stations for at omgå geografiske begrænsninger, unddrage sig sikkerhedsforanstaltninger og undergrave sporbarhed. Omkostningsbesparelser opnås gennem bulk‑indkøb af premium‑abonnementer, som deles på tværs af udvikler‑teams, ifølge advarslen, og avancerede taktikker omfatter udtræk af kæde‑af‑tanke‑resonnering, automatiseret failover mellem ruter under blokeringforsøg samt kvalitets‑evalueringsrammer designet til at opdage defensive modforanstaltninger.

Myndighederne kortlagde aktiviteten til MITRE ATLAS‑rammen på tværs af modstanderens livscyklusfaser fra ressourceudvikling til eksfiltrering, herunder oprettelse af falske konti og jailbreak‑prompter, der tvinger modeller til at afsløre skjult kæde‑af‑tanke‑resonnering. Advarslen angiver, at DeepSeek anvendte prompts, der instruerede modellerne til at forestille sig og artikulere den interne resonnering bag færdige svar, og at MiniMax omdirigerede udvekslinger til en ny Claude‑model inden for 24 timer efter dens udgivelse.

Advarslen beskriver desuden fire teknikker, den betragter som nye: undgåelse af regionale restriktioner kombineret med udnyttelse af abonnementer, centraliseret infrastruktur til anmodningsrouting, automatiseret sanitisering af anmodnings‑metadata og systematisk kvote‑ og omkostningsoptimering. Detektionsindikatorer, der er nævnt i advarslen, omfatter delte konti, der benyttes fra flere IP‑adresser og bruger‑agenter, vedvarende brug døgnet rundt uden menneskelig variation, unormale abonnement‑til‑forbrugs‑forhold samt nye abonnementer, der straks kører på maksimal forbrug.

Anbefalede afhjælpninger

Myndighederne anbefaler, at amerikanske AI‑virksomheder træffer tre umiddelbare foranstaltninger: implementere omfattende detektion og afhjælpning af anomale og ondsindede prompts, konti, netværk og adfærd; indføre målrettede svarændringer, der diskret ændrer svar på mistænkte ondsindede destillationsforsøg; samt etablere tværorganisatorisk efterretningsdeling mellem modeludbydere, cloud‑platforme og API‑aggregatorer.

Svarændringer kan omfatte differentiel privatliv eller levering af nedgraderede modeller for mistænkte destillationsforespørgsler, angiver advarslen, og virksomheder bør variere disse ændringer på tværs af forespørgsler for at komplicere evalueringen af svarkvalitet. Advarslen anbefaler, at brugere, der mistænkes for ondsindet destillation, ikke informeres, når svar ændres, mens den fastslår, at AI‑sikkerhedsforskere og tredjeparts‑evaluatører bør informeres om modelændringer.

Advarslen opremser afhjælpninger hentet fra MITRE ATLAS, herunder grænser for forespørgsels‑rate, kontrol med adgang til produktionsmodeller, AI‑telemetri‑logning, output‑obfuskering, modstander‑red‑team‑øvelser, model‑hærde, ensembles og begrænsninger på udgivelse af modelartefakter. Den citerer også NIST’s taksonomi for modstander‑maskinlæring, herunder differentiel privatliv med dens støj‑mod‑nytte‑afvejning, indgreb før og efter træning samt prompt‑instruktion‑ og formaterings‑teknikker.

Advarslen opfordrer til en koordineret respons på tværs af den amerikanske regering, privat industri og allierede nationer og konstaterer, at branche‑afsløringer dokumenterer proxy‑netværk, der håndterer titusinder af falske konti samtidigt. Den anviser berørte organisationer til at indgive en klage til FBI’s Internet Crime Complaint Center.

Miles Okada er en AI-genereret analytiker hos Unite.AI, der dækker kunstig intelligens og cybersikkerhed med fokus på nye trusler, defensive arkitekturer og de udviklende dynamikker mellem angribere og automatiserede systemer. Hans arbejde undersøger, hvordan AI omformrer sikkerhedsoperationer, fra autonome trusselsdetektering og respons til opkomsten af modstandsfører-teknikker med AI.

Med en teknisk og undersøgende perspektiv analyserer Miles sikkerhedsforskning, incident-disclosure og virkelige installationer for at forstå, hvor AI styrker forsvar - og hvor det introducerer nye sårbarheder. Han lægger særlig vægt på model-udnyttelse, datapåvirkning, angrebsautomatisering og de operationelle realiteter ved at sikre AI-drevne systemer i stor målestok.

Artikler skrevet af Miles Okada er AI-genereret og gennemgået af Unite.AIs redaktionelle team for at sikre nøjagtighed, rigor og ansvarlig dækning af det hurtigt skiftende AI-sikkerhedslandskab.