Hva advarselen sier

National Security Agency, Cybersecurity and Infrastructure Security Agency og FBI publiserte 8. september en felles cybersikkerhetsadvarsel der seks kinesiske KI-selskaper anklages for å ha hentet ut egenskaper fra amerikanske frontmodeller i industriell skala.

Advarselen, som har betegnelsen AA26-251A, navngir DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun og Z.ai. Myndighetene skriver at kinesiske KI-selskaper driver med det de kaller aggressiv, ondsinnet og målrettet destillasjonsvirksomhet i industriell skala, mot modeller i familiene Claude, GPT, Gemini og Grok. De daterer kampanjen fra slutten av 2024 til midten av 2026.

Destillasjon i seg selv er vanlig maskinlæring. En mindre modell trenes på utdataene fra en større til den gjengir nok av den større modellens oppførsel til å være nyttig, til en brøkdel av treningskostnaden. Det myndighetene beskriver, er den teknikken rettet mot modeller som den som destillerer verken eier eller har lisens til å bruke slik, i et omfang de måler i milliarder av tokens fordelt på millioner av utvekslinger.

De konkrete anklagene

Advarselen er uvanlig detaljert om hvilke egenskaper den hevder var målet. Den opplyser at Moonshot AI gjennomførte millioner av utvekslinger rettet mot agentisk resonnering og verktøybruk, koding og dataanalyse, utvikling av agenter som styrer datamaskiner, og datasyn.

En operatør foran en vegg av skjermer i en driftssentral
Myndighetene anbefaler atferdsbasert deteksjon ut fra bruksmønstre snarere enn innhold alene. Illustrasjonsbilde. Fernando Narvaez · pexels · Pexels License

Den opplyser at Alibaba mot slutten av 2025 destillerte Claude- og GPT-modeller for å forbedre programvareutvikling, kundeservicedialog og bilde- og karakterskaping i Qwen-familien, og at MiniMax brukte Claude- og Gemini-modeller for å forbedre kjederesonnering og programvareutvikling i modellen M2.

Dette er vurderingene til de tre etatene. Advarselen offentliggjør ikke det underliggende grunnlaget, ingen av de seks selskapene er sitert i den, og dokumentet beskriver selv forholdet som brudd på de amerikanske leverandørenes bruksvilkår, ikke som en tiltalt forbrytelse.

Å gå rundt bruksvilkårene

Om metoden skriver myndighetene at forespørslene ble sendt via flere veier samtidig: egne API-er, skyleverandører som videreselger modelltilgang, og tredjepartsaggregatorer som fjerner eller skjuler brukerens metadata underveis. Effekten de beskriver, er en kampanje som for én enkelt leverandør ser ut som uanselig trafikk fra mange urelaterte kontoer.

En person som arbeider på en bærbar datamaskin ved en kontorpult
Advarselen beskriver forespørsler sendt via API-er, videreselgere og aggregatorer. Illustrasjonsbilde. Christina Morillo · pexels · Pexels License

De anbefalte mottiltakene er den mer interessante halvdelen av dokumentet. Ved siden av konvensjonelle kontroller — hastighetsbegrensning, tak på spørringsvolum, deteksjon av fiendtlige inndata og differensiell personvern, alt koblet til rammeverket MITRE ATLAS — foreslår myndighetene atferdsbasert deteksjon ut fra forholdet mellom en kundes abonnementsnivå og faktisk bruk, ut fra nye kontoer som umiddelbart når maksimal bruk, og ut fra trafikkvolum på bedriftsnivå fra kontoer som ikke burde ha det.

De anbefaler også noe som ligner mer på aktivt forsvar: å gjøre subtile endringer i svarene ved mistenkte ondsinnede destillasjonsforsøk, for å redusere utbyttet. Det er et råd om å forringe et svar heller enn å avvise det, slik at den som destillerer trener på skadede data uten å vite det, og det er første gang amerikanske myndigheter anbefaler taktikken i en offentlig advarsel.

Hva som er verdt å følge

Advarselen har ingen sanksjonsmyndighet i seg selv. Det den gjør, er å slå fast en offisiell amerikansk holdning om at flere navngitte kinesiske modeller delvis er bygget på uthentede amerikanske utdata, den typen konklusjon som senere siteres i debatter om eksportkontroll, i anskaffelsesregler og i retten. Om noen av de seks selskapene svarer, og om amerikanske leverandører offentlig tar i bruk taktikken med å endre svar, er de to tingene å følge med på.