Hvad advarslen siger

National Security Agency, Cybersecurity and Infrastructure Security Agency og FBI udsendte den 8. september en fælles cybersikkerhedsadvarsel, der anklager seks kinesiske AI-selskaber for at hente egenskaber ud af amerikanske frontmodeller i industriel skala.

Advarslen, der har betegnelsen AA26-251A, nævner DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun og Z.ai. Myndighederne skriver, at kinesiske AI-selskaber udfører det, de kalder aggressiv, ondsindet og målrettet destillationsaktivitet i industriel skala, mod modeller i familierne Claude, GPT, Gemini og Grok. De daterer kampagnen fra slutningen af 2024 til midten af 2026.

Destillation er i sig selv ganske almindelig maskinlæring. En mindre model trænes på en større models output, indtil den gengiver nok af den større models adfærd til at være brugbar, til en brøkdel af træningsomkostningen. Det, myndighederne beskriver, er den teknik rettet mod modeller, som den der destillerer hverken ejer eller har licens til at bruge sådan, i et omfang de opgør i milliarder af tokens fordelt på millioner af udvekslinger.

De konkrete anklager

Advarslen er usædvanligt detaljeret om, hvilke egenskaber den hævder var målet. Den oplyser, at Moonshot AI gennemførte millioner af udvekslinger rettet mod agentisk ræsonnement og værktøjsbrug, kodning og dataanalyse, udvikling af agenter der styrer computere, samt computervision.

En operatør foran en væg af skærme i et kontrolrum
Myndighederne anbefaler adfærdsbaseret detektion ud fra forbrugsmønstre frem for indhold alene. Illustrationsbillede. Fernando Narvaez · pexels · Pexels License

Den oplyser, at Alibaba sidst i 2025 destillerede Claude- og GPT-modeller for at forbedre softwareudvikling, kundeservicedialog og billed- og karakterskabelse i Qwen-familien, og at MiniMax brugte Claude- og Gemini-modeller til at forbedre kæderæsonnement og softwareudvikling i modellen M2.

Det er de tre myndigheders vurderinger. Advarslen offentliggør ikke det underliggende grundlag, ingen af de seks selskaber er citeret i den, og dokumentet beskriver selv forholdet som et brud på de amerikanske udbyderes brugsvilkår, ikke som en rejst tiltale.

At gå uden om brugsvilkårene

Om metoden skriver myndighederne, at forespørgslerne blev sendt ad flere veje på én gang: egne API’er, cloududbydere der videresælger modeladgang, og tredjepartsaggregatorer, der fjerner eller skjuler brugerens metadata undervejs. Den virkning, de beskriver, er en kampagne, der for en enkelt udbyder ligner ubemærket trafik fra mange indbyrdes urelaterede konti.

En person der arbejder på en bærbar computer ved et kontorbord
Advarslen beskriver forespørgsler sendt via API'er, videreforhandlere og aggregatorer. Illustrationsbillede. Christina Morillo · pexels · Pexels License

De anbefalede modforanstaltninger er dokumentets mere interessante halvdel. Ved siden af konventionelle kontroller — hastighedsbegrænsning, lofter over forespørgselsmængde, detektion af fjendtlige input og differentielt privatliv, alt sammen koblet til rammeværket MITRE ATLAS — foreslår myndighederne adfærdsbaseret detektion ud fra forholdet mellem en kundes abonnementsniveau og det faktiske forbrug, ud fra nye konti der straks når maksimalt forbrug, og ud fra trafikmængder på virksomhedsniveau fra konti, der ikke burde have dem.

De anbefaler også noget, der ligner aktivt forsvar mere: at foretage subtile ændringer i svarene ved formodet ondsindede destillationsforsøg for at mindske udbyttet. Det er et råd om at forringe et svar frem for at afvise det, så den der destillerer træner på beskadigede data uden at vide det, og det er første gang amerikanske myndigheder anbefaler taktikken i en offentlig advarsel.

Hvad der er værd at følge

Advarslen har ingen sanktionsmagt i sig selv. Det, den gør, er at fastslå en officiel amerikansk holdning om, at flere navngivne kinesiske modeller delvis er bygget på udtrukne amerikanske output, den slags konklusion der siden citeres i debatter om eksportkontrol, i indkøbsregler og i retten. Om nogen af de seks selskaber svarer, og om amerikanske udbydere offentligt tager taktikken med at ændre svar i brug, er de to ting at holde øje med.