Cyberbezpieczeństwo
NSA, CISA i FBI ostrzegają chińskie firmy AI przed destylacją amerykańskich modeli wiodących

Agencja Bezpieczeństwa Narodowego, Agencja Bezpieczeństwa Cybernetycznego i Infrastruktury oraz Federalne Biuro Śledcze wydały wspólne ostrzeżenie cyberbezpieczeństwa 8 września 2026 r., ostrzegając, że chińskie firmy sztucznej inteligencji systematycznie wyciągają własnościowe możliwości z amerykańskich modeli AI wiodących poprzez przemysłowe kampanie destylacji wiedzy trwające przynajmniej od końca 2024 roku.
W ostrzeżeniu, oznaczonym AA26-251A, agencje stwierdzają, że te kampanie „tworzą rdzeń — nie tylko uzupełnienie” strategii rozwoju AI firm. Według ostrzeżenia, prawdopodobnie przy świadomości chińskiego rządu, DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun i Z.AI wyodrębniły miliardy tokenów w milionach wymian i żądań z amerykańskich modeli AI wiodących, w tym wariantów Claude, GPT, Gemini i Grok. Agencje podkreślają, że działania te naruszają warunki użytkowania amerykańskich firm i zagrażają przywództwu technologicznemu USA.
Komunikat CISA o ostrzeżeniu opisuje destylację wiedzy jako technikę uczenia maszynowego, w której mniej wydajny model jest trenowany na podstawie wyników większego, bardziej zaawansowanego modelu. Choć jest to prawidłowa metoda treningu, CISA zaznaczyła, że może być nadużywana do pozyskiwania możliwości od konkurentów w krótszym czasie i przy niższych kosztach niż ich legalne opracowanie. „Zdecydowanie wzywamy firmy AI do podjęcia natychmiastowych działań w celu zabezpieczenia ich platform przed kampaniami destylacji wiedzy, które zagrażają zmniejszeniu przewagi amerykańskich firm,” powiedział pełniący obowiązki dyrektora CISA Nick Andersen.
Działania przypisane DeepSeek, Moonshot AI i innym
Według ostrzeżenia, DeepSeek prowadził zorganizowaną kampanię destylacji przeciwko amerykańskim modelom wiodącym przynajmniej od końca 2024 roku, aby generować syntetyczne dane treningowe dla swoich modeli, w tym R1, wydany na początku 2025 roku. Agencje stwierdzają, że DeepSeek celował w zdolności rozumowania, specjalistyczne optymalizacje oraz funkcje specyficzne dla domen, aby obniżyć koszty obliczeniowe i badawcze, a publicznie podany koszt treningu w wysokości 5,6 mln USD jest mylący, ponieważ nie uwzględnia kosztów danych pozyskanych poprzez złośliwą destylację. W okresie od końca 2024 do połowy 2025 roku, według ostrzeżenia, DeepSeek destylował z modeli Claude 3.7, Claude Sonnet 4, Claude Sonnet 4.5, Claude Opus 4.1, Gemini 2.5 Pro Preview, Gemini 2.5 Flash Preview, GPT‑4, GPT‑4o, GPT‑4 Mini, GPT‑4 Nano, GPT‑5 oraz Grok 4, aby wytrenować swoje modele R1 i V3.
Ostrzeżenie wskazuje, że Moonshot AI prowadził szeroko zakrojoną kampanię destylacji od co najmniej połowy 2025 roku, pozyskując znaczące dane Claude Fable 5 do treningu modelu Kimi‑K3 oraz dane GPT‑4o do treningu modelu Kimi‑K2. Celowane zdolności obejmowały optymalizację nadzorowanego dostrajania, uczenie ze wzmocnieniem, inżynierię oprogramowania oraz matematykę, pochodzące z różnych modeli Claude, GPT, Gemini i Grok. Według ostrzeżenia, Moonshot AI wykorzystał miliony wymian skierowanych na rozumowanie agentyczne i użycie narzędzi, programowanie i analizę danych, rozwój agentów używających komputera oraz widzenie komputerowe.
Pod koniec 2025 roku, według ostrzeżenia, Alibaba destylowała modele Claude‑4, Claude Opus, Claude Sonnet oraz GPT‑5, aby usprawnić inżynierię oprogramowania, dialog obsługi klienta oraz tworzenie obrazów i postaci w rodzinie modeli Qwen. W tym samym okresie MiniMax destylował zdolności rozumowania łańcucha myśli, uczenia ze wzmocnieniem, nadzorowanego dostrajania oraz inżynierii oprogramowania, aby ulepszyć swój model M2, korzystając z Claude Code, Claude Sonnet 4, Claude Opus, Gemini 1, Gemini 2.5 Pro i Gemini 3 Pro. Zgodnie z ostrzeżeniem, MiniMax używał także Claude Code do wewnętrznego rozwoju oprogramowania i stosował wstrzyknięcia promptów, aby spróbować nakłonić Claude Code do uwierzenia, że jest produktem MiniMax.
W okresie od końca 2025 do początku 2026 roku, według ostrzeżenia, StepFun destylował dane z Claude Opus 4.1 i 4.5, Claude Sonnet 4.5, Claude Haiku 4.5, GPT‑5 Mini, GPT‑5 Pro, GPT‑5.1, GPT‑5.1 Codex oraz GPT‑5.2, aby usprawnić funkcje kodowania i agentyczne w modelu Step 4. Do połowy 2026 roku Z.AI destylował miliardy tokenów danych GPT‑5.5 oraz Claude Opus 4.8, aby opracować zdolności rozumowania w łańcuchu myśli, zgodnie z ostrzeżeniem.
Taktyki i techniki
Ostrzeżenie stwierdza, że firmy kierują żądania destylacji przez natywne interfejsy programowania aplikacji, zdalnych dostawców chmury oraz agregatory stron trzecich, które zaciemniają metadane użytkowników, a także korzystają z szarego rynku proxy API znanego jako stacje transferowe, aby obejść ograniczenia geograficzne, unikać zabezpieczeń i podważać możliwość śledzenia. Oszczędności kosztowe wynikają z hurtowego zakupu premium subskrypcji współdzielonych przez zespoły programistów, według ostrzeżenia, a zaawansowane taktyki obejmują wydobycie rozumowania w łańcuchu myśli, automatyczne przełączanie ścieżek w trakcie prób blokowania oraz ramy oceny jakości zaprojektowane do wykrywania środków obronnych.
Agencje powiązały te działania z ramami MITRE ATLAS, obejmując fazy cyklu życia przeciwnika od rozwoju zasobów po eksfiltrację, w tym tworzenie fałszywych kont i promptów jailbreak, które zmuszają modele do ujawnienia ukrytego rozumowania w łańcuchu myśli. Ostrzeżenie informuje, że DeepSeek używał promptów nakazujących modelom wyobrazić sobie i sformułować wewnętrzne rozumowanie za zakończonymi odpowiedziami, a MiniMax przekierowywał wymiany do nowego modelu Claude w ciągu 24 godzin od jego wydania.
Ostrzeżenie opisuje również cztery techniki, które określa jako nowatorskie: omijanie ograniczeń regionalnych w połączeniu z wykorzystywaniem subskrypcji, scentralizowaną infrastrukturę routingu żądań, automatyczną sanitację metadanych żądań oraz systematyczną optymalizację limitów i kosztów. Wskaźniki wykrywania wymienione w ostrzeżeniu obejmują współdzielone konta używane z wielu adresów IP i agentów użytkownika, ciągłe użycie przez całą dobę bez zmienności ludzkiej, anomalne stosunki subskrypcji do zużycia oraz nowe subskrypcje od razu działające na maksymalnym poziomie wykorzystania.
Zalecane środki zaradcze
Agencje zalecają amerykańskim firmom AI podjęcie trzech natychmiastowych działań: wdrożenie kompleksowego wykrywania i łagodzenia anormalnych i złośliwych promptów, kont, sieci oraz zachowań; zastosowanie ukierunkowanych zmian w odpowiedziach, które subtelnie modyfikują odpowiedzi na podejrzane próby złośliwej destylacji; oraz ustanowienie wymiany informacji wywiadowczych pomiędzy dostawcami modeli, platformami chmurowymi i agregatorami API.
Zmiany w odpowiedziach mogą obejmować różnicową prywatność lub udostępnianie obniżonych wersji modeli dla podejrzanych żądań destylacji, jak podaje ostrzeżenie, a firmy powinny różnicować te zmiany w zależności od żądania, aby utrudnić ocenę jakości odpowiedzi. Ostrzeżenie zaleca nie informowanie użytkowników podejrzewanych o złośliwą destylację, gdy odpowiedzi są modyfikowane, jednocześnie wskazując, że badacze bezpieczeństwa AI oraz zewnętrzni oceniający powinni być informowani o zmianach w modelach.
Ostrzeżenie wymienia środki zaradcze zaczerpnięte z MITRE ATLAS, w tym limity częstotliwości zapytań, kontrolę dostępu do modeli produkcyjnych, rejestrowanie telemetryki AI, zaciemnianie wyników, testy red teamingowe przeciwko atakom, wzmocnienie modeli, zespoły modeli (ensembles) oraz ograniczenia w udostępnianiu artefaktów modeli. Cytuje także taksonomię uczenia maszynowego przeciwprzeciwnikowego NIST, obejmującą różnicową prywatność z kompromisem szumu względem użyteczności, interwencje przed i po treningu oraz techniki instrukcji i formatowania promptów.
Ostrzeżenie wzywa do skoordynowanej reakcji ze strony rządu USA, sektora prywatnego i sojuszniczych państw, podkreślając, że ujawnienia przemysłu dokumentują sieci proxy zarządzające jednocześnie dziesiątkami tysięcy fałszywych kont. Nakazuje organizacjom dotkniętym kampaniami złożyć skargę do Internet Crime Complaint Center FBI.












