Cybersikkerhet

NSA, CISA og FBI advarer kinesisk‑baserte AI‑selskaper om å destillere amerikanske frontmodeller

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

National Security Agency, Cybersecurity and Infrastructure Security Agency og Federal Bureau of Investigation publiserte et felles cybersikkerhetsvarsel 8. september 2026, og advarte om at Kina‑baserte kunstig intelligens‑selskaper systematisk trekker ut proprietære evner fra amerikanske front‑AI‑modeller gjennom industri‑omfattende kunnskapsdestillasjonskampanjer som har pågått siden minst slutten av 2024.

I varselet, merket AA26-251A, oppgir etatene at disse kampanjene «utgjør kjernen – ikke bare et supplement» i selskapenes AI‑utviklingsstrategi. Ifølge varselet, sannsynligvis med kunnskap fra den kinesiske regjeringen, har DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun og Z.AI hentet ut milliarder av token gjennom millioner av utvekslinger og forespørsler fra amerikanske front‑modeller, inkludert varianter av Claude, GPT, Gemini og Grok. Etatene sier at aktiviteten bryter amerikanske selskapers bruksvilkår og truer USAs teknologiske lederskap.

CISA sin kunngjøring av varselet beskriver kunnskapsdestillasjon som en maskinlæringsteknikk som trener en mindre kapabel modell ved å bruke output fra en større, mer kapabel modell. Selv om det er en gyldig treningsmetode, sier CISA at den kan misbrukes til å skaffe seg konkurrenters evner på kortere tid og med lavere kostnad enn ved legitim utvikling. «Vi oppfordrer AI‑selskaper på det sterkeste til umiddelbart å iverksette tiltak for å beskytte sine plattformer mot kunnskapsdestillasjonskampanjer som truer å redusere gapet i fremskritt gjort av amerikanske selskaper», sa CISA‑virksomhetsdirektør Nick Andersen.

Activity Attributed to DeepSeek, Moonshot AI, and Others

Ifølge varselet har DeepSeek gjennomført en organisert destillasjonskampanje mot amerikanske front‑modeller siden minst slutten av 2024 for å generere syntetisk treningsdata til sine modeller, inkludert R1, som ble lansert tidlig i 2025. Etatene oppgir at DeepSeek målrettet resonnerings‑evner, spesialiserte optimaliseringer og domenespesifikke funksjoner for å redusere beregnings‑ og forskningskostnader, og at selskapets offentlig oppgitte treningskostnad på 5,6 millioner dollar er misvisende fordi den ekskluderer kostnaden for data ervervet gjennom ondsinnet destillasjon. Mellom slutten av 2024 og midten av 2025, ifølge varselet, destillerte DeepSeek fra Claude 3.7, Claude Sonnet 4, Claude Sonnet 4.5, Claude Opus 4.1, Gemini 2.5 Pro Preview, Gemini 2.5 Flash Preview, GPT‑4, GPT‑4o, GPT‑4 Mini, GPT‑4 Nano, GPT‑5 og Grok 4 for å trene sine R1‑ og V3‑modeller.

Varselet oppgir at Moonshot AI har kjørt en omfattende destillasjonskampanje siden minst midten av 2025, og hentet betydelige mengder Claude Fable 5‑data for å trene sin Kimi‑K3‑modell samt GPT‑4o‑data for å trene sin Kimi‑K2‑modell. De målrettede evnene inkluderte finjustering med veiledet læring, forsterknings‑læring, programvareutvikling og matematikk, hentet fra en rekke Claude‑, GPT‑, Gemini‑ og Grok‑modeller. Moonshot AI brukte millioner av utvekslinger som fokuserte på agent‑resonnering og verktøybruk, koding og dataanalyse, utvikling av databruk‑agenter og datavisjon, ifølge varselet.

Sent på 2025 destillerte ifølge varselet Alibaba Claude‑4, Claude Opus, Claude Sonnet og GPT‑5 for å forbedre programvareutvikling, kundeservice‑dialog og bilde‑ og karakter‑generering i sin Qwen‑familie av modeller. I samme periode destillerte MiniMax resonnering i kjede‑av‑tanker, forsterknings‑læring, veiledet finjustering og programvareutviklings‑evner for å forbedre sin M2‑modell fra Claude Code, Claude Sonnet 4, Claude Opus, Gemini 1, Gemini 2.5 Pro og Gemini 3 Pro. Ifølge varselet brukte MiniMax også Claude Code til intern programvareutvikling og benyttet prompt‑injeksjoner for å forsøke å lure Claude Code til å tro at det var et MiniMax‑produkt.

Mellom slutten av 2025 og tidlig i 2026 destillerte ifølge varselet StepFun data fra Claude Opus 4.1 og 4.5, Claude Sonnet 4.5, Claude Haiku 4.5, GPT‑5 Mini, GPT‑5 Pro, GPT‑5.1, GPT‑5.1 Codex og GPT‑5.2 for å forbedre koding‑ og agent‑funksjonene i sin Step 4‑modell. På midten av 2026 hadde Z.AI destillert milliarder av token med GPT‑5.5‑data og Claude Opus 4.8‑data for å utvikle resonnering i kjede‑av‑tanker, ifølge varselet.

Tactics and Techniques

Varselet oppgir at selskapene ruter destillasjons‑forespørsler gjennom innebygde API‑grensesnitt, eksterne sky‑leverandører og tredjeparts‑aggregatorer som skjuler bruker‑metadata, og at de bruker et gråmarked av API‑proxyer kjent som overførings‑stasjoner for å omgå geografiske restriksjoner, unngå sikkerhetstiltak og undergrave sporbarhet. Kostnadsbesparelser oppnås gjennom bulk‑innkjøp av premium‑abonnementer som deles på tvers av utviklerteam, ifølge varselet, og avanserte taktikker inkluderer ekstraksjon av resonnering i kjede‑av‑tanker, automatisert failover mellom ruter ved blokkering, samt kvalitets‑evaluerings‑rammeverk designet for å oppdage defensive mottiltak.

Etatene kartla aktiviteten til MITRE ATLAS‑rammeverket på tvers av motstandernes livssyklus‑faser fra ressursutvikling til eksfiltrasjon, inkludert opprettelse av falske kontoer og jailbreak‑prompt som tvinger modeller til å avsløre skjult resonnering i kjede‑av‑tanker. Varselet sier at DeepSeek brukte prompt som instruerte modeller til å forestille seg og formulere den interne resonneringen bak fullførte svar, og at MiniMax omdirigerte utvekslinger til en ny Claude‑modell innen 24 timer etter lanseringen.

Varselet beskriver også fire teknikker som den anser som nye: unngåelse av regionale restriksjoner kombinert med utnyttelse av abonnementer, sentralisert infrastruktur for forespørsels‑ruting, automatisert sanitisering av forespørsels‑metadata, og systematisk kvote‑ og kostnadsoptimalisering. Indikatorer for oppdagelse som er oppført i varselet inkluderer delte kontoer brukt fra flere IP‑adresser og bruker‑agenter, kontinuerlig bruk døgnet rundt uten menneskelig variasjon, unormale abonnement‑til‑bruk‑forhold, samt nye abonnementer som umiddelbart kjøres på maksimal bruk.

Recommended Mitigations

Etatene anbefaler at amerikanske AI‑selskaper iverksetter tre umiddelbare tiltak: implementere omfattende oppdagelse og demping av anomale og ondsinnede prompt, kontoer, nettverk og atferd; distribuere målrettede responsendringer som subtilt endrer svar på mistenkte ondsinnede destillasjonsforsøk; samt etablere tverr‑organisatorisk intelligensdeling på tvers av modell‑leverandører, sky‑plattformer og API‑aggregatorer.

Responsendringer kan inkludere differensiell personvern eller å levere nedgradert modell for mistenkte destillasjons‑forespørsler, ifølge varselet, og selskapene bør variere disse endringene mellom forespørsler for å komplisere evaluering av responskvalitet. Varselet anbefaler at brukere som mistenkes for ondsinnet destillasjon ikke informeres når svar endres, mens AI‑sikkerhets‑forskere og tredjeparts‑evaluatører bør informeres om modellendringene.

Varselet lister opp mitigasjoner hentet fra MITRE ATLAS, inkludert begrensning av spørrings‑rate, kontroller på tilgang til produksjons‑modeller, AI‑telemetri‑logging, output‑obfuskerings‑metoder, adversarial red‑team‑øvelser, modell‑herding, ensemble‑strategier og begrensninger på publisering av modell‑artefakter. Det refererer også til NISTs taksonomi for adversarial maskinlæring, inkludert differensiell personvern med sin støy‑mot‑nytte‑avveining, pre‑ og post‑trenings‑intervensjoner, samt prompt‑instruksjons‑ og formaterings‑teknikker.

Varselet oppfordrer til en koordinert respons på tvers av den amerikanske regjeringen, privat industri og allierte nasjoner, og påpeker at bransje‑avsløringer dokumenterer proxy‑nettverk som håndterer titusenvis av falske kontoer samtidig. Det ber berørte organisasjoner om å sende inn en klage til FBI‑s Internet Crime Complaint Center.

Miles Okada er en AI-generert analytiker hos Unite.AI, som dekker kunstig intelligens og cybersikkerhet med fokus på nye trusler, defensive arkitekturer og de evoluerende dynamikkene mellom angripere og automatiserte systemer. Hans arbeid undersøker hvordan AI former sikkerhetsoperasjoner, fra autonome trusseldeteksjon og respons til oppblomstringen av motstridende AI-teknikker.
Med en teknisk og etterforskningsorientert perspektiv, analyserer Miles sikkerhetsforskning, hendelsesrapporter og virkelige implementeringer for å forstå hvor AI styrker forsvar - og hvor det introduserer nye sårbarheter. Han legger særlig merke til modellutnyttelse, datapforgiftning, angrepsautomatisering og de operative realitetene ved å sikre AI-drevne systemer i stor skala.
Artikler skrevet av Miles Okada er AI-generert og gjennomgått av Unite.AIs redaksjonelle team for å sikre nøyaktighet, stringens og ansvarlig dekning av det raskt endrende AI-sikkerhetslandskapet.