O que diz o alerta

A Agência de Segurança Nacional, a Agência de Cibersegurança e Segurança de Infraestruturas e o FBI publicaram em 8 de setembro um alerta conjunto de cibersegurança que acusa seis empresas chinesas de inteligência artificial de extrair capacidades de modelos de fronteira americanos em escala industrial.

O alerta, catalogado como AA26-251A, nomeia DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun e Z.ai. As agências escrevem que empresas chinesas de IA praticam o que classificam como atividades de destilação agressivas, maliciosas e direcionadas em escala industrial, contra modelos das famílias Claude, GPT, Gemini e Grok. Situam a campanha entre o fim de 2024 e meados de 2026.

A destilação em si é aprendizado de máquina comum. Um modelo menor é treinado com as saídas de um maior até reproduzir o suficiente do comportamento deste para ser útil, por uma fração do custo de treinamento. O que as agências descrevem é essa técnica aplicada a modelos que quem destila não possui nem licenciou para esse fim, num volume que medem em bilhões de tokens distribuídos por milhões de trocas.

As acusações concretas

O alerta é incomumente detalhado sobre quais capacidades afirma terem sido o alvo. Diz que a Moonshot AI conduziu milhões de trocas voltadas ao raciocínio agêntico e ao uso de ferramentas, à programação e à análise de dados, ao desenvolvimento de agentes que operam computadores e à visão computacional.

Um operador diante de uma parede de monitores numa sala de controlo
As agências recomendam deteção comportamental baseada em padrões de uso, e não apenas no conteúdo. Imagem ilustrativa. Fernando Narvaez · pexels · Pexels License

Afirma que, no fim de 2025, a Alibaba destilou modelos Claude e GPT para melhorar engenharia de software, diálogo de atendimento ao cliente e criação de imagens e personagens na sua família Qwen, e que a MiniMax recorreu a modelos Claude e Gemini para melhorar o raciocínio em cadeia e a engenharia de software do seu modelo M2.

São avaliações das três agências. O alerta não publica as provas subjacentes, nenhuma das seis empresas é citada nele, e o próprio documento apresenta a conduta como violação dos termos de uso dos fornecedores americanos, não como crime imputado.

Contornar os termos de uso

Sobre o método, as agências dizem que os pedidos foram encaminhados por várias vias ao mesmo tempo: APIs nativas, provedores de nuvem que revendem acesso aos modelos e agregadores terceiros que removem ou ocultam os metadados do usuário no caminho. O efeito descrito é uma campanha que, para qualquer fornecedor isolado, parece tráfego banal vindo de muitas contas sem relação entre si.

Uma pessoa trabalhando num laptop numa mesa de escritório
O alerta descreve pedidos encaminhados por APIs, revendedores e agregadores. Imagem ilustrativa. Christina Morillo · pexels · Pexels License

As mitigações recomendadas são a metade mais interessante do documento. Ao lado de controles convencionais — limitação de taxa, tetos de volume de consultas, deteção de entradas adversárias e privacidade diferencial, tudo mapeado ao referencial MITRE ATLAS —, as agências propõem deteção comportamental baseada na relação entre o nível de assinatura de um cliente e o uso real, em contas novas que atingem imediatamente o uso máximo, e em volumes de tráfego de porte empresarial vindos de contas que não deveriam tê-los.

Também recomendam algo mais próximo da defesa ativa: introduzir mudanças sutis nas respostas a tentativas de destilação tidas como maliciosas, para reduzir o ganho obtido. É um conselho para degradar uma resposta em vez de recusá-la, de modo que quem destila treine com dados danificados sem saber, e é a primeira vez que agências americanas recomendam a tática num alerta público.

O que observar a seguir

O alerta não tem, por si só, poder sancionador. O que faz é fixar uma posição oficial americana de que vários modelos chineses nomeados foram construídos em parte sobre saídas americanas extraídas, o tipo de conclusão depois citada em debates sobre controles de exportação, em regras de compras públicas e em tribunal. Se alguma das seis empresas responderá, e se os fornecedores americanos adotarão publicamente a tática de alterar respostas, são as duas coisas a acompanhar.