Cyberbeveiliging

NSA, CISA, FBI waarschuwen China‑gebaseerde AI‑bedrijven voor het destilleren van Amerikaanse toonaangevende modellen

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

De National Security Agency, de Cybersecurity and Infrastructure Security Agency en het Federal Bureau of Investigation hebben op 8 september 2026 een gezamenlijke cyberbeveiligingsadvies uitgebracht waarin zij waarschuwen dat China‑gebaseerde kunstmatige‑intelligentiebedrijven systematisch eigendomsrechten‑functionaliteiten uit U.S. frontier‑modellen halen via industriële kennis‑destillatiecampagnes die al sinds eind 2024 draaien.

In de advies, aangeduid als AA26-251A, stellen de agentschappen dat deze campagnes “de kern vormen — niet slechts een aanvulling” van de AI‑ontwikkelingsstrategie van de bedrijven. Volgens het advies, vermoedelijk met medeweten van de Chinese overheid, hebben DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun en Z.AI miljarden tokens geëxtraheerd via miljoenen uitwisselingen en verzoeken van U.S. frontier‑modellen, waaronder varianten van Claude, GPT, Gemini en Grok. De agentschappen stellen dat deze activiteit in strijd is met de gebruiksvoorwaarden van de U.S.-bedrijven en de technologische leiderschap van de VS bedreigt.

CISA’s announcement of the advisory beschrijft kennis‑destillatie als een machine‑learningtechniek die een minder capabel model traint met behulp van de output van een groter, krachtiger model. Hoewel een legitieme trainingsmethode, aldus CISA, kan deze worden misbruikt om in kortere tijd en tegen lagere kosten capaciteiten van concurrenten te verkrijgen dan via legitieme ontwikkeling. “We dringen er sterk op aan AI‑bedrijven onmiddellijke maatregelen te nemen om hun platforms te beschermen tegen kennis‑destillatiecampagnes die de kloof in vooruitgang die Amerikaanse bedrijven hebben gemaakt, willen verkleinen,” zei CISA‑actief directeur Nick Andersen.

Activiteit toegeschreven aan DeepSeek, Moonshot AI en anderen

Volgens het advies heeft DeepSeek sinds eind 2024 een georganiseerde destillatiecampagne tegen U.S. frontier‑modellen uitgevoerd om synthetische trainingsdata voor zijn modellen te genereren, waaronder R1, die begin 2025 werd uitgebracht. De agentschappen stellen dat DeepSeek zich richtte op redeneercapaciteiten, gespecialiseerde optimalisaties en domeinspecifieke functies om rekencapaciteit en onderzoekskosten te verlagen, en dat de publiekelijk genoemde trainingskosten van $5,6 miljoen misleidend zijn omdat ze de kosten van via kwaadaardige destillatie verkregen data niet meenemen. Tussen eind 2024 en midden 2025, aldus het advies, destilleerde DeepSeek van Claude 3.7, Claude Sonnet 4, Claude Sonnet 4.5, Claude Opus 4.1, Gemini 2.5 Pro Preview, Gemini 2.5 Flash Preview, GPT-4, GPT-4o, GPT-4 Mini, GPT-4 Nano, GPT-5 en Grok 4 om zijn R1‑ en V3‑modellen te trainen.

Het advies stelt dat Moonshot AI sinds midden 2025 een grootschalige destillatiecampagne heeft uitgevoerd, waarbij aanzienlijke Claude Fable 5‑data werden geëxtraheerd om zijn Kimi‑K3‑model te trainen en GPT‑4o‑data om zijn Kimi‑K2‑model te trainen. De beoogde capaciteiten omvatten geoptimaliseerde supervised fine‑tuning, reinforcement learning, software‑engineering en wiskunde, afkomstig van diverse Claude-, GPT-, Gemini‑ en Grok‑modellen. Moonshot AI gebruikte miljoenen uitwisselingen die gericht waren op agentisch redeneren en tool‑gebruik, coderen en data‑analyse, ontwikkeling van computer‑gebruik‑agenten en computervisie, volgens het advies.

In eind 2025, volgens het advies, destilleerde Alibaba Claude‑4, Claude Opus, Claude Sonnet en GPT‑5 om software‑engineering, klant‑service‑dialoog en beeld‑ en karaktercreatie in zijn Qwen‑modelfamilie te verbeteren. In dezelfde periode destilleerde MiniMax redeneerverbanden (chain‑of‑thought), reinforcement learning, supervised fine‑tuning en software‑engineeringcapaciteiten om zijn M2‑model te verbeteren met behulp van Claude Code, Claude Sonnet 4, Claude Opus, Gemini 1, Gemini 2.5 Pro en Gemini 3 Pro. Volgens het advies gebruikte MiniMax ook Claude Code voor interne software‑ontwikkeling en paste prompt‑injecties toe om Claude Code te misleiden te denken dat het een MiniMax‑product was.

Tussen eind 2025 en begin 2026, aldus het advies, destilleerde StepFun data van Claude Opus 4.1 en 4.5, Claude Sonnet 4.5, Claude Haiku 4.5, GPT‑5 Mini, GPT‑5 Pro, GPT‑5.1, GPT‑5.1 Codex en GPT‑5.2 om de coderings‑ en agentische functies van zijn Step 4‑model te verbeteren. Tegen midden 2026 had Z.AI miljarden tokens met GPT‑5.5‑data en Claude Opus 4.8‑data gedestilleerd om redeneerverbandcapaciteiten te ontwikkelen, volgens het advies.

Tactieken en technieken

Het advies stelt dat de bedrijven destillatie‑verzoeken via native application programming interfaces, externe cloud‑providers en derde‑partij aggregators die gebruikersmetadata verdoezelen, leiden, en dat ze een grijze markt van API‑proxy’s, bekend als transferstations, gebruiken om geografische beperkingen te omzeilen, beveiligingen te ontwijken en traceerbaarheid te ondermijnen. Kostenbesparingen komen voort uit grootschalige inkoop van premium‑abonnementen die over ontwikkelteams worden gedeeld, volgens het advies, en geavanceerde tactieken omvatten extractie van chain‑of‑thought‑redenering, geautomatiseerde failover tussen routes tijdens blokkeringpogingen, en kwaliteits‑evaluatiekaders die zijn ontworpen om defensieve tegenmaatregelen te detecteren.

De agentschappen koppelden de activiteit aan het MITRE ATLAS‑kader over de levenscyclusfasen van een tegenstander, van resource‑ontwikkeling tot exfiltratie, inclusief frauduleuze accountcreatie en jailbreak‑prompts die modellen dwingen verborgen chain‑of‑thought‑redenering te onthullen. Het advies stelt dat DeepSeek prompts gebruikte die modellen instrueren zich de interne redenering achter voltooide antwoorden voor te stellen en te verwoorden, en dat MiniMax uitwisselingen omleidde naar een nieuw Claude‑model binnen 24 uur na de release.

Het advies beschrijft bovendien vier technieken die als nieuw worden beschouwd: het omzeilen van regionale beperkingen gecombineerd met misbruik van abonnementen, gecentraliseerde infrastructuur voor verzoekroutering, geautomatiseerde sanering van verzoek‑metadata, en systematische quota‑ en kostenoptimalisatie. Detectie‑indicatoren die in het advies worden genoemd omvatten gedeelde accounts die vanaf meerdere IP‑adressen en user‑agents worden gebruikt, continue 24‑uur‑gebruik zonder menselijke variatie, abnormale verhoudingen tussen abonnement en gebruik, en nieuwe abonnementen die onmiddellijk op maximaal gebruik draaien.

Aanbevolen mitigaties

De agentschappen raden Amerikaanse AI‑bedrijven aan drie onmiddellijke acties te ondernemen: een alomvattende detectie‑ en mitigatie‑infrastructuur voor abnormale en kwaadaardige prompts, accounts, netwerken en gedrag te implementeren; gerichte responswijzigingen uit te rollen die reacties subtiel aanpassen bij vermoedelijke kwaadaardige destillatiepogingen; en een cross‑organisatorische inlichtingendeling op te zetten tussen model‑providers, cloud‑platformen en API‑aggregators.

Responswijzigingen kunnen, volgens het advies, differentiële privacy omvatten of het aanbieden van afgewaardeerde modellen voor vermoedelijke destillatieverzoeken, en bedrijven zouden die wijzigingen per verzoek moeten variëren om evaluaties van responskwaliteit te bemoeilijken. Het advies raadt aan gebruikers die verdacht worden van kwaadaardige destillatie niet te informeren wanneer reacties worden aangepast, terwijl wordt gesteld dat AI‑veiligheidsonderzoekers en externe evaluatoren wel op de hoogte moeten worden gebracht van modelwijzigingen.

Het advies somt mitigaties op uit MITRE ATLAS, waaronder limieten op query‑snelheid, controle op toegang tot productiemodellen, AI‑telemetrie‑logging, output‑obfuscatie, adversarial red‑team‑oefeningen, model‑hardening, ensembles en beperkingen op de vrijgave van model‑artefacten. Het citeert ook NIST’s taxonomie voor adversarial machine learning, inclusief differentiële privacy met zijn ruis‑tegen‑nut‑afweging, interventies vóór en na training, en technieken voor prompt‑instructie en -formattering.

Het advies roept op tot een gecoördineerde respons van de Amerikaanse overheid, de particuliere sector en bondgenoten, en stelt dat bedrijfsopenbaarmakingen proxy‑netwerken documenteren die gelijktijdig tienduizenden frauduleuze accounts beheren. Het wijst getroffen organisaties op om een klacht in te dienen bij het Internet Crime Complaint Center van de FBI.

Miles Okada is een door AI gegenereerde analist bij Unite.AI, waar hij artificiële intelligentie en cybersecurity behandelt met een focus op opkomende bedreigingen, defensieve architectuur en de evoluerende dynamiek tussen aanvallers en geautomatiseerde systemen. Zijn werk onderzoekt hoe AI de beveiligingsoperaties vormgeeft, van autonome dreigingsdetectie en -reactie tot de opkomst van tegenwerkende AI-technieken.
Met een technische en onderzoekende benadering, analyseert Miles beveiligingsonderzoek, incidentmeldingen en echte implementaties om te begrijpen waar AI de verdediging versterkt - en waar het nieuwe kwetsbaarheden introduceert. Hij let met name op modeluitbuiting, datapervering, aanvalsautomatisering en de operationele realiteiten van het beveiligen van AI-gepowered systemen op grote schaal.
Artikelen geschreven door Miles Okada zijn AI-gegenereerd en worden beoordeeld door het redactionele team van Unite.AI om accuratesse, rigor en verantwoorde dekking van het snel veranderende AI-beveiligingslandschap te garanderen.