Kyberturvallisuus
NSA, CISA ja FBI varoittavat Kiinassa toimivia tekoälyyrityksiä tiivistämästä Yhdysvaltain huippumalleja

National Security Agency, Cybersecurity and Infrastructure Security Agency ja Federal Bureau of Investigation julkaisuivat yhteisen kyberturvallisuusohjeistuksen 8. syyskuuta 2026, jossa varoitetaan, että Kiinassa toimivat tekoälyyritykset poimivat järjestelmällisesti omistettuja kyvykkyyksiä Yhdysvaltain huipputekoälymalleista teollisen mittakaavan tiedon tiivistämiskampanjoiden kautta, jotka ovat käynnissä ainakin vuodesta 2024 loppuun asti.
Ohjeistuksessa, jonka tunnus on AA26-251A, viranomaiset toteavat, että nämä kampanjat “muodostavat ytimen – eivät pelkästään lisän” yritysten tekoälyn kehitysstrategiassa. Ohjeistuksen mukaan, todennäköisesti Kiinan hallituksen tiedosta, DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun ja Z.AI poimivat miljardeja tokeneita miljoonien vaihtojen ja pyyntöjen aikana Yhdysvaltain huippumalleista, mukaan lukien Claude‑, GPT‑, Gemini‑ ja Grok‑variantit. Viranomaiset sanovat, että toiminta rikkoo Yhdysvaltain yritysten käyttöehtoja ja uhkaa Yhdysvaltain teknologista johtajuutta.
CISA:n ohjeistuksen julkistus kuvaa tiedon tiivistämistä koneoppimistekniikaksi, jossa vähemmän kykenevä malli koulutetaan suuremman, kykenevämmän mallin tuottamien tulosten avulla. Vaikka menetelmä on kelvollinen, CISA:n mukaan sitä voidaan käyttää väärin hankkimaan kilpailijoiden kyvykkyyksiä nopeammin ja edullisemmin kuin laillista kehitystä. “Kehoitamme voimakkaasti tekoälyyrityksiä ryhtymään välittömiin toimenpiteisiin suojellakseen alustojaan tiedon tiivistämiskampanjoilta, jotka uhkaavat kaventaa amerikkalaisten yritysten tekemien edistysaskelten välistä kuilua,” sanoi CISA:n toimiva johtaja Nick Andersen.
DeepSeekille, Moonshot AI:lle ja muille kohdistettu toiminta
Ohjeistuksen mukaan DeepSeek on toteuttanut organisoidun tiivistämiskampanjan Yhdysvaltain huippumalleja vastaan ainakin vuodesta 2024 loppuun asti luodakseen synteettistä koulutusdataa omille malleilleen, mukaan lukien R1, joka julkaistiin alkuvuodesta 2025. Viranomaiset toteavat, että DeepSeek kohdisti syötteenä päättelykykyjä, erikoistuneita optimointeja ja toimialakohtaisia funktioita vähentääkseen laskenta‑ ja tutkimuskustannuksia, ja että yrityksen julkisesti ilmoittama 5,6 miljoonan dollarin koulutuskustannus on harhaanjohtava, koska se ei sisällä haitallisen tiivistämisen kautta hankittua dataa. Vuosina 2024 loppu – 2025 kesäväli DeepSeek tiivisti Claude 3.7, Claude Sonnet 4, Claude Sonnet 4.5, Claude Opus 4.1, Gemini 2.5 Pro Preview, Gemini 2.5 Flash Preview, GPT‑4, GPT‑4o, GPT‑4 Mini, GPT‑4 Nano, GPT‑5 ja Grok 4 kouluttaakseen R1‑ ja V3‑mallejaan.
Ohjeistuksen mukaan Moonshot AI on suorittanut laajamittaisen tiivistämiskampanjan ainakin vuodesta 2025 kesästä lähtien, poimien merkittävää Claude Fable 5 -dataa Kimi‑K3‑mallinsa kouluttamiseen sekä GPT‑4o‑dataa Kimi‑K2‑mallinsa kouluttamiseen. Kohdistetut kyvykkyydet sisälsivät valvotun hienosäädön optimoinnin, vahvistusoppimisen, ohjelmistokehityksen ja matematiikan, jotka perustuivat useisiin Claude‑, GPT‑, Gemini‑ ja Grok‑malleihin. Moonshot AI käytti miljoonia vaihtoja, jotka kohdistuivat agenttipäätelijään ja työkalujen käyttöön, koodaukseen ja data‑analyysiin, tietokonelaitteiden agenttien kehittämiseen sekä tietokonenäköön, ohjeistuksen mukaan.
Vuoden 2025 lopulla ohjeistus kertoo, että Alibaba tiivisti Claude‑4, Claude Opus, Claude Sonnet ja GPT‑5 parantaakseen ohjelmistokehitystä, asiakaspalvelukeskusteluja sekä kuvien ja hahmojen luomista Qwen‑malliperheessään. Samana ajanjaksona MiniMax tiivisti ajatuksenketjun päättelyn, vahvistusoppimisen, valvotun hienosäädön ja ohjelmistokehityksen kyvykkyyksiä parantaakseen M2‑malliaan Claude Code, Claude Sonnet 4, Claude Opus, Gemini 1, Gemini 2.5 Pro ja Gemini 3 Pro –mallien avulla. Ohjeistuksen mukaan MiniMax käytti myös Claude Codea sisäiseen ohjelmistokehitykseen ja yritti prompti‑injektioilla huijata Claude Codea uskomaan olevansa MiniMax‑tuote.
Vuosien 2025 loppu – 2026 alku välin aikana ohjeistus kertoo, että StepFun tiivisti dataa Claude Opus 4.1 ja 4.5, Claude Sonnet 4.5, Claude Haiku 4.5, GPT‑5 Mini, GPT‑5 Pro, GPT‑5.1, GPT‑5.1 Codex ja GPT‑5.2 parantaakseen Step 4‑mallinsa koodaus‑ ja agenttipäätelijätoimintoja. Kesäkuuhun 2026 mennessä Z.AI oli tiivistänyt miljardeja GPT‑5.5‑tokenia ja Claude Opus 4.8‑dataa kehittääkseen ajatuksenketjun päättelykykyjä, ohjeistuksen mukaan.
Taktiikat ja tekniikat
Ohjeistuksen mukaan yritykset reitittävät tiivistyspyynnöt natiivien sovellusrajapintojen (API), etäpilvipalveluiden ja kolmannen osapuolen aggregaattorien kautta, jotka peittävät käyttäjien metatiedot, ja ne käyttävät harmaata markkinaa API‑välityspalveluista, joita kutsutaan siirtoasemiksi, kiertääkseen maantieteelliset rajoitukset, vältääkseen suojatoimet ja heikentääkseen jäljitettävyyttä. Kustannussäästöt syntyvät premium‑tilauksien massahankinnasta, joita jaetaan kehittäjätiimien kesken, ohjeistuksen mukaan, ja kehittyneisiin taktiikoihin kuuluvat ajatuksenketjun päättelyn poiminta, automaattinen reitityksen vaihto eston aikana sekä laadun arviointikehykset, jotka on suunniteltu havaitsemaan puolustusvastatoimet.
Viranomaiset karttoivat toiminnan MITRE ATLAS -kehyksen mukaan vastustajan elinkaaren vaiheisiin resurssien kehittämisestä tiedonviejintään, mukaan lukien petollisten tilien luominen ja jailbreak‑promptit, jotka pakottavat mallit paljastamaan piilotetun ajatuksenketjun päättelyn. Ohjeistus kertoo, että DeepSeek käytti prompteja, jotka ohjeistivat malleja kuvittelemaan ja kuvailemaan sisäistä päättelyä valmiiden vastausten takana, ja että MiniMax ohjasi vaihtoja uuteen Claude‑malliin 24 tunnin sisällä sen julkaisusta.
Ohjeistus kuvaa myös neljä uutta tekniikkaa: alueellisen rajoituksen kiertäminen tilausten hyväksikäytön kanssa, keskitetty pyyntöjen reititysinfra, automaattinen pyyntöjen metatietojen puhdistus sekä systemaattinen kiintiö‑ ja kustannusoptimointi. Havaitsemisindikaattoreihin kuuluvat jaetut tilit, joita käytetään useista IP‑osoitteista ja käyttäjäagentteista, jatkuva 24 / 7‑käyttö ilman ihmisen vaihtelua, poikkeavat tilausten‑käyttö‑suhteet sekä uudet tilaukset, jotka heti alkavat maksimaaliseen käyttöön.
Suositellut lieventämistoimenpiteet
Viranomaiset suosittelevat Yhdysvaltain tekoälyyrityksiä toteuttamaan kolme välitöntä toimenpidettä: toteuttaa kattava havaitseminen ja torjunta poikkeavien ja haitallisten promptien, tilien, verkkojen ja käyttäytymisen varalta; ottaa käyttöön kohdennettuja vastausmuutoksia, jotka hienovaraisesti muokkaavat vastauksia epäiltyihin haitallisiin tiivistysyrityksiin; ja luoda poikkiorganisaatiota koskeva tiedonjakaminen mallitoimittajien, pilvialustojen ja API‑aggregaatioiden välillä.
Vastausmuutoksiin voi sisältyä differentiaalinen yksityisyys tai heikennettyjen mallien tarjoaminen epäillyille tiivistyspyynnöille, ohjeistuksen mukaan, ja yritysten tulisi vaihdella näitä muutoksia pyynnöittäin monimutkaistamaan vastauslaadun arviointia. Ohjeistus kehottaa olemaan ilmoittamatta käyttäjille epäillystä tiivistyksestä, kun vastauksia muutetaan, samalla kun AI‑turvallisuustutkijoille ja kolmansille osapuolille arvioijille tulisi kertoa mallimuutoksista.
Ohjeistus listaa MITRE ATLAS -kehyksestä peräisin olevia lieventämistoimenpiteitä, kuten kyselynopeusrajoituksia, tuotantomallien käyttörajoituksia, AI‑telemetrian lokitusta, tulosten peittämistä, vastustavaa red‑team‑testailua, mallien kovettamista, ensemble‑rakenteita sekä mallitaiteiden julkaisun rajoituksia. Se viittaa myös NIST:n vastustavan koneoppimisen taksonomiaan, mukaan lukien differentiaalinen yksityisyys sen melua‑vs‑hyöty‑suhteella, esikoulutus‑ ja jälkikoulutusinterventioihin sekä prompt‑ohjeistus‑ ja muotoilutekniikoihin.
Ohjeistus kehottaa koordinoitua vastausta Yhdysvaltain hallituksen, yksityisen sektorin ja liittoutuneiden maiden välillä, todeten, että teollisuuden ilmoitukset dokumentoivat välityspalveluverkkoja, jotka hallinnoivat kymmeniä tuhansia petollisia tilejä samanaikaisesti. Se ohjaa kampanjoista kärsiviä organisaatioita tekemään valituksen FBI:n Internet Crime Complaint Centeriin.












