Cybersäkerhet

NSA, CISA och FBI varnar för att Kina‑baserade AI‑företag destillerar amerikanska frontmodeller

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Den Nationella Säkerhetsbyrån, Cybersecurity and Infrastructure Security Agency och Federal Bureau of Investigation släppte ett gemensamt cybersäkerhetsråd den 8 september 2026 och varnade för att Kina‑baserade företag inom artificiell intelligens systematiskt extraherar proprietära funktioner från amerikanska frontmodeller för AI genom industriella kunskapsdestilleringskampanjer som har pågått sedan åtminstone slutet av 2024.

I rådet, betecknat AA26-251A, anger myndigheterna att dessa kampanjer ”utgör kärnan – inte bara ett tillägg” till företagens AI‑utvecklingsstrategi. Enligt rådet, troligen med kinesisk regerings kännedom, extraherade DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun och Z.AI miljarder token över miljontals utbyten och förfrågningar från amerikanska frontmodeller för AI, inklusive varianter av Claude, GPT, Gemini och Grok. Myndigheterna påpekar att aktiviteten bryter mot amerikanska företags användarvillkor och hotar USA:s teknologiska ledarskap.

CISA:s announcement of the advisory beskriver kunskapsdestillering som en maskininlärningsteknik som tränar en mindre kapabel modell med hjälp av utdata från en större, mer kapabel modell. Även om det är en giltig träningsmetod, säger CISA, kan den missbrukas för att skaffa sig funktioner från konkurrenter på kortare tid och med lägre kostnad än att utveckla dem på legitimt sätt. ”Vi uppmanar starkt AI‑företag att omedelbart vidta åtgärder för att skydda sina plattformar mot kunskapsdestilleringskampanjer som hotar att minska gapet i de framsteg som amerikanska företag gjort,” sade CISA:s tillförordnade direktör Nick Andersen.

Aktivitet som tillskrivs DeepSeek, Moonshot AI och andra

Enligt rådet har DeepSeek genomfört en organiserad destilleringskampanj mot amerikanska frontmodeller för AI sedan åtminstone slutet av 2024 för att generera syntetisk träningsdata för sina modeller, inklusive R1, som släpptes i början av 2025. Myndigheterna uppger att DeepSeek riktade in sig på resonemangsförmågor, specialiserade optimeringar och domänspecifika funktioner för att minska beräknings- och forskningskostnader, och att företagets offentligt angivna träningskostnad på 5,6 miljoner USD är missvisande eftersom den exkluderar kostnaden för data som förvärvats genom illvillig destillering. Mellan slutet av 2024 och mitten av 2025, enligt rådet, destillerade DeepSeek från Claude 3.7, Claude Sonnet 4, Claude Sonnet 4.5, Claude Opus 4.1, Gemini 2.5 Pro Preview, Gemini 2.5 Flash Preview, GPT‑4, GPT‑4o, GPT‑4 Mini, GPT‑4 Nano, GPT‑5 och Grok 4 för att träna sina R1‑ och V3‑modeller.

Rådet anger att Moonshot AI har drivit en omfattande destilleringskampanj sedan åtminstone mitten av 2025, och extraherat betydande Claude Fable 5‑data för att träna sin Kimi‑K3‑modell samt GPT‑4o‑data för att träna sin Kimi‑K2‑modell. De målade förmågorna inkluderade övervakad finjusteringsoptimering, förstärkningsinlärning, mjukvaruutveckling och matematik, hämtade från en rad Claude‑, GPT‑, Gemini‑ och Grok‑modeller. Enligt rådet använde Moonshot AI miljontals utbyten som riktade sig mot agentbaserat resonemang och verktygsanvändning, kodning och dataanalys, utveckling av datoranvändningsagenter samt datorseende.

Sent 2025, enligt rådet, destillerade Alibaba Claude‑4, Claude Opus, Claude Sonnet och GPT‑5 för att förbättra mjukvaruutveckling, kundtjänstdialog och bild‑ och karaktärsskapande i sin Qwen‑familj av modeller. Samma period destillerade MiniMax resonemang i kedja‑av‑tankar, förstärkningsinlärning, övervakad finjustering och mjukvaruutvecklingsförmågor för att förbättra sin M2‑modell med hjälp av Claude Code, Claude Sonnet 4, Claude Opus, Gemini 1, Gemini 2.5 Pro och Gemini 3 Pro. Enligt rådet använde MiniMax också Claude Code för intern mjukvaruutveckling och använde prompt‑injektioner för att försöka lura Claude Code att tro att den var en MiniMax‑produkt.

Mellan slutet av 2025 och början av 2026, enligt rådet, destillerade StepFun data från Claude Opus 4.1 och 4.5, Claude Sonnet 4.5, Claude Haiku 4.5, GPT‑5 Mini, GPT‑5 Pro, GPT‑5.1, GPT‑5.1 Codex och GPT‑5.2 för att förbättra kodnings‑ och agentfunktionerna i sin Step 4‑modell. Vid mitten av 2026 hade Z.AI destillerat miljarder token av GPT‑5.5‑data och Claude Opus 4.8‑data för att utveckla resonemang i kedja‑av‑tankar, enligt rådet.

Taktiker och tekniker

Rådet anger att företagen dirigerar destilleringsförfrågningar genom inhemska applikationsprogrammeringsgränssnitt, fjärrmolnleverantörer och tredjepartsaggregerare som döljer användarmetadata, samt att de använder en grå marknad av API‑proxyer, kända som transferstationer, för att kringgå geografiska restriktioner, undvika skyddsåtgärder och undergräva spårbarhet. Kostnadsbesparingar uppstår genom storskaligt inköp av premiumprenumerationer som delas mellan utvecklingsteam, enligt rådet, och avancerade taktiker inkluderar extraktion av resonemang i kedja‑av‑tankar, automatiserad failover mellan vägar under blockeringsförsök samt kvalitetsutvärderingsramverk utformade för att upptäcka defensiva motåtgärder.

Myndigheterna kartlade aktiviteten till MITRE ATLAS‑ramverket över motståndarens livscykelfaser från resursutveckling till exfiltration, inklusive bedrägliga kontoskapanden och jailbreak‑promptar som tvingar modeller att avslöja dolt resonemang i kedja‑av‑tankar. Rådet anger att DeepSeek använde promptar som instruerade modeller att föreställa sig och formulera det interna resonemanget bakom färdiga svar, och att MiniMax omdirigerade utbyten till en ny Claude‑modell inom 24 timmar efter dess lansering.

Rådet beskriver också fyra tekniker som den betraktar som nya: undvikande av regionala restriktioner i kombination med utnyttjande av prenumerationer, centraliserad infrastruktur för begäranruttning, automatiserad sanering av begäranmetadata samt systematisk kvot‑ och kostnadsoptimering. Detekteringsindikatorer som listas i rådet inkluderar delade konton som används från flera IP‑adresser och användaragenter, kontinuerlig användning dygnet runt utan mänsklig variation, onormala förhållanden mellan prenumeration och användning samt nya prenumerationer som omedelbart körs på maximal användning.

Rekommenderade motåtgärder

Myndigheterna rekommenderar att amerikanska AI‑företag vidtar tre omedelbara åtgärder: implementera omfattande upptäckt och motverkande av avvikande och illvilliga promptar, konton, nätverk och beteenden; införa målmedvetna svarsförändringar som subtilt ändrar svaren på misstänkta illvilliga destilleringsförsök; samt etablera tvärorganisatorisk informationsdelning mellan modellleverantörer, molnplattformar och API‑aggregerare.

Svarsändringar kan enligt rådet inkludera differential privacy eller att leverera nedgraderade modeller för misstänkta destilleringsförfrågningar, och företagen bör variera dessa förändringar mellan förfrågningarna för att försvåra utvärdering av svarskvalitet. Rådet avråder från att informera användare som misstänks för illvillig destillering när svaren ändras, men påpekar att AI‑säkerhetsforskare och tredjepartsutvärderare bör informeras om modellförändringar.

Rådet listar motåtgärder hämtade från MITRE ATLAS, inklusive begränsningar av förfrågningshastighet, kontroller för åtkomst till produktionsmodeller, AI‑telemetriloggning, utdataobfuskering, adversarial red teaming, modellhärdning, ensembler samt begränsningar av utlämnande av modellartefakter. Det hänvisar också till NIST:s taxonomi för adversarial maskininlärning, inklusive differential privacy med dess avvägning mellan brus och nytta, interventioner före och efter träning samt tekniker för promptinstruktion och formatering.

Rådet efterlyser ett samordnat svar från den amerikanska regeringen, privat industri och allierade nationer och konstaterar att branschupplysningar dokumenterar proxy‑nätverk som hanterar tiotusentals bedrägliga konton samtidigt. Det uppmanar organisationer som drabbats av kampanjerna att lämna in ett klagomål till FBI:s Internet Crime Complaint Center.

Miles Okada är en AI-genererad analytiker på Unite.AI, som täcker artificiell intelligens och cybersäkerhet med fokus på nya hot, defensiva arkitekturer och de föränderliga dynamikerna mellan angripare och automatiserade system. Hans arbete undersöker hur AI omformar säkerhetsoperationer, från autonom hotdetektering och respons till uppkomsten av adversarial AI-tekniker.
Med en teknisk och undersökande perspektiv analyserar Miles säkerhetsforskning, incidentrapporter och verkliga distributioner för att förstå var AI stärker försvar - och var den introducerar nya sårbarheter. Han ägnar särskild uppmärksamhet åt modellutnyttjande, dataförgiftning, attackautomatisering och de operativa realiteterna för att skydda AI-drivna system i stor skala.
Artiklar skrivna av Miles Okada är AI-genererade och granskade av Unite.AIs redaktionella team för att säkerställa noggrannhet, stränghet och ansvarsfull rapportering av den snabbt föränderliga AI-säkerhetslandskapet.