사이버 보안
NSA, CISA, FBI, 중국 기반 AI 기업이 미국 최첨단 모델을 증류한다는 경고

국가안전보장국(National Security Agency), 사이버보안 및 인프라 보안청(Cybersecurity and Infrastructure Security Agency), 연방수사국(Federal Bureau of Investigation)은 2026년 9월 8일 공동 사이버보안 권고문을 발표하며, 중국 기반 인공지능 기업들이 2024년 말부터 진행된 산업 규모의 지식 증류 캠페인을 통해 미국 최첨단 AI 모델의 독점적 기능을 체계적으로 추출하고 있다고 경고했습니다.
이 권고문(식별 번호: AA26-251A)에서, 해당 기관들은 이러한 캠페인이 기업들의 AI 개발 전략에서 “핵심을 형성한다—단순한 보조가 아니다”라고 명시했습니다. 권고문에 따르면, 아마도 중국 정부의 인지 하에, DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun, 그리고 Z.AI가 미국 최첨단 모델에서 Claude, GPT, Gemini, Grok의 변형을 포함해 수백만 건의 교환 및 요청을 통해 수십억 개의 토큰을 추출했다고 합니다. 해당 기관들은 이 활동이 미국 기업의 이용 약관을 위반하고 미국의 기술 리더십을 위협한다고 밝혔습니다.
CISA의 권고문 발표에서는 지식 증류를 더 큰 모델의 출력을 이용해 성능이 낮은 모델을 학습시키는 머신러닝 기법으로 설명합니다. CISA는 이는 유효한 학습 방법이지만, 정당하게 개발하는 것보다 더 짧은 시간과 낮은 비용으로 경쟁자의 역량을 획득하는 데 악용될 수 있다고 지적했습니다. “우리는 AI 기업들이 미국 기업이 이룬 진보 격차를 좁히려는 지식 증류 캠페인으로부터 플랫폼을 즉시 보호할 조치를 취할 것을 강력히 촉구합니다,” 라고 CISA 대행 이사 Nick Andersen가 말했습니다.
DeepSeek, Moonshot AI 및 기타 기업에 귀속된 활동
권고문에 따르면, DeepSeek은 2024년 말부터 미국 최첨단 모델을 대상으로 조직적인 증류 캠페인을 진행해 2025년 초에 출시된 R1 모델의 합성 학습 데이터를 생성해 왔다고 합니다. 해당 기관들은 DeepSeek이 추론 능력, 특수 최적화, 도메인별 기능을 목표로 하여 연산 및 연구 비용을 절감하려 했으며, 공개적으로 인용된 560만 달러의 학습 비용은 악의적인 증류를 통해 획득한 데이터 비용을 제외했기 때문에 오해의 소지가 있다고 밝혔습니다. 2024년 말부터 2025년 중반까지 DeepSeek은 Claude 3.7, Claude Sonnet 4, Claude Sonnet 4.5, Claude Opus 4.1, Gemini 2.5 Pro Preview, Gemini 2.5 Flash Preview, GPT-4, GPT-4o, GPT-4 Mini, GPT-4 Nano, GPT-5, 그리고 Grok 4에서 추출하여 R1 및 V3 모델을 학습시켰습니다.
권고문에 따르면, Moonshot AI는 2025년 중반부터 광범위한 증류 캠페인을 수행해 Claude Fable 5 데이터를 대량으로 추출해 Kimi‑K3 모델을, GPT‑4o 데이터를 추출해 Kimi‑K2 모델을 학습시켰다고 합니다. 목표로 한 역량에는 감독 미세조정 최적화, 강화 학습, 소프트웨어 엔지니어링, 수학이 포함되며, 이는 다양한 Claude, GPT, Gemini, Grok 모델에서 추출되었습니다. Moonshot AI는 에이전시 추론 및 도구 사용, 코딩 및 데이터 분석, 컴퓨터 사용 에이전트 개발, 컴퓨터 비전을 목표로 수백만 건의 교환을 사용했다고 권고문이 밝혔습니다.
2025년 말에 Alibaba는 Claude‑4, Claude Opus, Claude Sonnet, 그리고 GPT‑5를 증류해 소프트웨어 엔지니어링, 고객 서비스 대화, 이미지 및 캐릭터 생성 능력을 향상시킨 Qwen 계열 모델에 적용했다고 합니다. 같은 시기에 MiniMax는 Claude Code, Claude Sonnet 4, Claude Opus, Gemini 1, Gemini 2.5 Pro, Gemini 3 Pro에서 체인‑오브‑사고 추론, 강화 학습, 감독 미세조정, 소프트웨어 엔지니어링 역량을 증류해 M2 모델을 개선했습니다. 또한 MiniMax는 내부 소프트웨어 개발에 Claude Code를 사용했으며, 프롬프트 삽입을 통해 Claude Code가 MiniMax 제품이라고 믿도록 속이려 했다고 권고문이 전합니다.
2025년 말부터 2026년 초까지 StepFun은 Claude Opus 4.1 및 4.5, Claude Sonnet 4.5, Claude Haiku 4.5, GPT‑5 Mini, GPT‑5 Pro, GPT‑5.1, GPT‑5.1 Codex, 그리고 GPT‑5.2에서 데이터를 증류해 Step 4 모델의 코딩 및 에이전시 기능을 향상시켰다고 합니다. 2026년 중반까지 Z.AI는 GPT‑5.5 데이터와 Claude Opus 4.8 데이터를 수십억 개의 토큰으로 증류해 체인‑오브‑사고 추론 능력을 개발했다고 권고문이 밝혔습니다.
전술 및 기법
권고문에 따르면, 이들 기업은 증류 요청을 네이티브 애플리케이션 프로그래밍 인터페이스, 원격 클라우드 제공자, 사용자 메타데이터를 은폐하는 제3자 집계자를 통해 전달하고, 지리적 제한을 우회하고 방어 수단을 회피하며 추적성을 약화시키기 위해 전송 스테이션이라 불리는 API 프록시 회색 시장을 이용한다고 합니다. 비용 절감은 팀 간에 공유되는 프리미엄 구독을 대량 구매함으로써 이루어지며, 고급 전술로는 체인‑오브‑사고 추론 추출, 차단 시도 중 경로 간 자동 전환, 방어적 대응을 탐지하기 위한 품질 평가 프레임워크가 포함됩니다.
이 기관들은 활동을 MITRE ATLAS 프레임워크에 매핑했으며, 자원 개발부터 탈취까지의 적대자 라이프사이클 단계에 걸쳐 사기성 계정 생성 및 모델이 숨겨진 체인‑오브‑사고 추론을 드러내도록 강제하는 탈옥 프롬프트를 포함합니다. 권고문에 따르면 DeepSeek은 모델에게 완료된 응답 뒤에 내부 추론 과정을 상상하고 서술하도록 지시하는 프롬프트를 사용했으며, MiniMax는 출시 후 24시간 이내에 새로운 Claude 모델로 교환을 재지정했다고 합니다.
권고문은 또한 네 가지 새로운 기법을 제시합니다: 구독 남용과 결합된 지역 제한 회피, 중앙 집중식 요청 라우팅 인프라, 자동화된 요청 메타데이터 정화, 그리고 체계적인 할당량 및 비용 최적화. 탐지 지표로는 다중 IP 주소와 사용자 에이전트에서 사용되는 공유 계정, 인간 변동 없이 24시간 지속적인 사용, 비정상적인 구독 대비 사용 비율, 그리고 신규 구독이 즉시 최대 사용량으로 운영되는 경우가 포함됩니다.
권장 완화 방안
이 기관들은 미국 AI 기업들에게 세 가지 즉각적인 조치를 권고합니다: 이상하고 악의적인 프롬프트, 계정, 네트워크, 행동을 포괄적으로 탐지하고 완화할 것; 의심되는 악성 증류 시도에 대해 응답을 미묘하게 변형하는 목표형 응답 변경을 배포할 것; 모델 제공업체, 클라우드 플랫폼, API 집계자 간에 교차 조직 정보 공유를 구축할 것.
권고문에 따르면, 응답 변경에는 차등 개인정보 보호 또는 의심되는 증류 요청에 대해 다운그레이드된 모델을 제공하는 것이 포함될 수 있으며, 기업은 이러한 변경을 요청별로 다르게 적용해 응답 품질 평가를 복잡하게 만들어야 합니다. 또한, 응답이 변경될 때 악성 증류를 의심하는 사용자에게 이를 알리는 것을 피해야 하며, AI 안전 연구자와 제3자 평가자는 모델 변경 사항에 대해 통보받아야 한다고 명시했습니다.
권고문은 MITRE ATLAS에서 도출한 완화 방안을 나열합니다: 쿼리 속도 제한, 프로덕션 모델 접근 제어, AI 텔레메트리 로깅, 출력 은폐, 적대적 레드팀팅, 모델 강화, 앙상블, 모델 산출물 공개 제한 등. 또한 NIST의 적대적 머신러닝 분류 체계도 인용하며, 차등 개인정보 보호와 그에 따른 잡음‑유용성 트레이드오프, 사전·사후 학습 개입, 프롬프트 지시 및 포맷 기법 등을 포함합니다.
권고문은 미국 정부, 민간 산업, 동맹국 간의 협조된 대응을 촉구하며, 산업계 공개 자료에 따르면 프록시 네트워크가 수만 개의 사기성 계정을 동시에 관리하고 있다고 합니다. 캠페인의 영향을 받은 조직은 FBI의 인터넷 범죄 신고 센터에 신고하도록 안내합니다.












