Securitate cibernetică
NSA, CISA și FBI avertizează companiile AI cu sediul în China că distilează modele de frontieră ale SUA

Agenția Națională de Securitate (NSA), Agenția pentru Securitatea Cibernetică și Infrastructură (CISA) și Biroul Federal de Investigații (FBI) au publicat o recomandare comună de securitate cibernetică pe 8 septembrie 2026, avertizând că firmele de inteligență artificială cu sediul în China extrag sistematic capacități proprietare din modelele AI de frontieră ale SUA prin campanii de distilare a cunoștințelor la scară industrială, desfășurate din cel puțin sfârșitul anului 2024.
În recomandare, desemnată AA26-251A, agențiile afirmă că aceste campanii „formează nucleul – nu doar un supliment” al strategiei de dezvoltare AI a companiilor. Conform recomandării, probabil cu cunoștința guvernului chinez, DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun și Z.AI au extras miliarde de tokeni din milioane de schimburi și cereri de la modelele AI de frontieră ale SUA, inclusiv variante ale Claude, GPT, Gemini și Grok. Agențiile susțin că activitatea încalcă termenii de utilizare ai companiilor americane și amenință conducerea tehnologică a SUA.
Anunțul CISA al recomandării descrie distilarea cunoștințelor ca o tehnică de învățare automată care antrenează un model mai puțin capabil utilizând ieșirile unui model mai mare și mai capabil. Deși este o metodă de antrenament validă, CISA a precizat că poate fi abuzată pentru a obține capacități de la concurenți în mai puțin timp și cu costuri mai mici decât dezvoltarea lor legitimă. „Îndemnăm cu fermitate companiile AI să ia măsuri imediate pentru a-și proteja platformele împotriva campaniilor de distilare a cunoștințelor care amenință să reducă diferența în progresele realizate de companiile americane”, a declarat directorul interimar al CISA, Nick Andersen.
Activitate atribuită DeepSeek, Moonshot AI și altora
Conform recomandării, DeepSeek a desfășurat o campanie organizată de distilare împotriva modelelor AI de frontieră ale SUA din cel puțin sfârșitul anului 2024, pentru a genera date de antrenament sintetice pentru propriile modele, inclusiv R1, lansat la începutul anului 2025. Agențiile afirmă că DeepSeek a vizat capacități de raționament, optimizări specializate și funcții specifice domeniului pentru a reduce costurile de calcul și cercetare, iar costul de antrenament de 5,6 milioane de dolari, citat public, este înșelător deoarece exclude costul datelor obținute prin distilare malițioasă. Între sfârșitul anului 2024 și mijlocul anului 2025, recomandarea precizează că DeepSeek a distilat din Claude 3.7, Claude Sonnet 4, Claude Sonnet 4.5, Claude Opus 4.1, Gemini 2.5 Pro Preview, Gemini 2.5 Flash Preview, GPT-4, GPT-4o, GPT-4 Mini, GPT-4 Nano, GPT-5 și Grok 4 pentru a antrena modelele sale R1 și V3.
Recomandarea indică faptul că Moonshot AI a desfășurat o campanie larg răspândită de distilare din cel puțin mijlocul anului 2025, extrăgând cantități semnificative de date Claude Fable 5 pentru a antrena modelul său Kimi‑K3 și date GPT‑4o pentru a antrena modelul Kimi‑K2. Capacitățile vizate au inclus optimizarea de fine‑tuning supravegheat, învățarea prin consolidare, ingineria software și matematică, preluate dintr-o gamă de modele Claude, GPT, Gemini și Grok. Conform recomandării, Moonshot AI a utilizat milioane de schimburi orientate spre raționament agentic și utilizarea instrumentelor, programare și analiză de date, dezvoltarea de agenți pentru utilizarea calculatorului și viziune computerizată.
La sfârșitul anului 2025, recomandarea precizează că Alibaba a distilat Claude‑4, Claude Opus, Claude Sonnet și GPT‑5 pentru a îmbunătăți ingineria software, dialogul de asistență pentru clienți și crearea de imagini și personaje în familia sa de modele Qwen. În aceeași perioadă, MiniMax a distilat raționamentul de tip lanț de gândire, învățarea prin consolidare, fine‑tuningul supravegheat și capacitățile de inginerie software pentru a îmbunătăți modelul său M2, pornind de la Claude Code, Claude Sonnet 4, Claude Opus, Gemini 1, Gemini 2.5 Pro și Gemini 3 Pro. Conform recomandării, MiniMax a utilizat, de asemenea, Claude Code pentru dezvoltare internă de software și a folosit injecții de prompturi pentru a încerca să convingă Claude Code că este un produs MiniMax.
Între sfârșitul anului 2025 și începutul anului 2026, recomandarea indică faptul că StepFun a distilat date din Claude Opus 4.1 și 4.5, Claude Sonnet 4.5, Claude Haiku 4.5, GPT‑5 Mini, GPT‑5 Pro, GPT‑5.1, GPT‑5.1 Codex și GPT‑5.2 pentru a îmbunătăți funcțiile de programare și cele agentice ale modelului său Step 4. Până la mijlocul anului 2026, Z.AI a distilat miliarde de tokeni din date GPT‑5.5 și Claude Opus 4.8 pentru a dezvolta capacități de raționament de tip lanț de gândire, conform recomandării.
Tactici și tehnici
Recomandarea afirmă că companiile dirijează cererile de distilare prin interfețe de programare a aplicațiilor native, furnizori de cloud la distanță și agregatori terți care ascund metadatele utilizatorului și că utilizează o piață gri de proxy-uri API, cunoscută sub denumirea de stații de transfer, pentru a ocoli restricțiile geografice, a evita măsurile de protecție și a submina trasabilitatea. Economiile de costuri provin din achiziționarea în vrac a abonamentelor premium, partajate între echipele de dezvoltatori, conform recomandării, iar tacticile avansate includ extragerea raționamentului de tip lanț de gândire, comutarea automată între căi în timpul încercărilor de blocare și cadre de evaluare a calității concepute pentru a detecta contramăsuri defensive.
Agențiile au cartografiat activitatea în cadrul cadrului MITRE ATLAS pe parcursul fazelor ciclului de viață al adversarului, de la dezvoltarea resurselor până la exfiltrare, incluzând crearea de conturi frauduloase și prompturi de tip jailbreak care forțează modelele să dezvăluie raționamentul ascuns de tip lanț de gândire. Recomandarea precizează că DeepSeek a utilizat prompturi care instruiesc modelele să imagineze și să articuleze raționamentul intern din spatele răspunsurilor finalizate, iar MiniMax a redirecționat schimburile către un nou model Claude în decurs de 24 de ore de la lansare.
Recomandarea detaliază, de asemenea, patru tehnici pe care le descrie ca fiind noi: evitarea restricțiilor regionale combinată cu exploatarea abonamentelor, infrastructura centralizată de rutare a cererilor, sanitizarea automată a metadatelor cererilor și optimizarea sistematică a cotelor și costurilor. Indicatorii de detectare enumerați în recomandare includ conturi partajate utilizate de la multiple adrese IP și agenți de utilizator, utilizare continuă 24 h fără variație umană, rapoarte anormale între abonament și utilizare și abonamente noi care rulează imediat la utilizarea maximă.
Măsuri de atenuare recomandate
Agențiile recomandă companiilor AI din SUA să ia trei acțiuni imediate: să implementeze detectarea și atenuarea cuprinzătoare a prompturilor, conturilor, rețelelor și comportamentelor anormale și malițioase; să implementeze modificări țintite ale răspunsurilor care să ajusteze subtil răspunsurile la încercările suspecte de distilare malițioasă; și să stabilească partajarea de informații de tip intelligence între furnizorii de modele, platformele cloud și agregatorii de API.
Modificările de răspuns pot include confidențialitatea diferențială sau furnizarea de modele degradate pentru cererile suspecte de distilare, conform recomandării, iar companiile ar trebui să varieze aceste modificări în funcție de cereri pentru a complica evaluarea calității răspunsurilor. Recomandarea sugerează să nu se informeze utilizatorii suspectați de distilare malițioasă atunci când răspunsurile sunt modificate, menționând totodată că cercetătorii în siguranța AI și evaluatorii terți ar trebui să fie informați despre modificările aduse modelelor.
Recomandarea enumeră măsuri de atenuare preluate din MITRE ATLAS, inclusiv limite de rată pentru interogări, controale de acces la modelele de producție, înregistrarea telemetriei AI, obscurarea ieșirilor, testarea adversarială (red teaming), consolidarea modelelor, ansambluri și restricții privind eliberarea artefactelor modelului. De asemenea, citează taxonomia de învățare automată adversarială a NIST, incluzând confidențialitatea diferențială cu compromisul său între zgomot și utilitate, intervenții pre‑ și post‑antrenament, precum și tehnici de instruire și formatare a prompturilor.
Recomandarea solicită un răspuns coordonat din partea guvernului SUA, a sectorului privat și a națiunilor aliate, afirmând că dezvăluirile din industrie documentează rețele de proxy care gestionează simultan zeci de mii de conturi frauduloase. Ea îndeamnă organizațiile afectate de aceste campanii să depună o plângere la Centrul de sesizare a infracțiunilor informatice al FBI.












