Vad varningen säger

National Security Agency, Cybersecurity and Infrastructure Security Agency och FBI publicerade den 8 september en gemensam cybersäkerhetsvarning där sex kinesiska AI-bolag anklagas för att ha extraherat förmågor ur amerikanska frontmodeller i industriell skala.

Varningen, som har beteckningen AA26-251A, namnger DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun och Z.ai. Myndigheterna skriver att kinesiska AI-bolag ägnar sig åt vad de kallar aggressiv, skadlig och riktad destillationsverksamhet i industriell skala, mot modeller i familjerna Claude, GPT, Gemini och Grok. De daterar kampanjen från slutet av 2024 till mitten av 2026.

Destillation i sig är vanlig maskininlärning. En mindre modell tränas på en större modells utdata tills den återger tillräckligt mycket av det större systemets beteende för att vara användbar, till en bråkdel av träningskostnaden. Det myndigheterna beskriver är den tekniken riktad mot modeller som den som destillerar varken äger eller har licens att använda för ändamålet, i en volym de mäter i miljarder tokens fördelade över miljontals utbyten.

De konkreta anklagelserna

Varningen är ovanligt detaljerad om vilka förmågor den påstår var måltavlan. Den uppger att Moonshot AI genomförde miljontals utbyten inriktade på agentiskt resonemang och verktygsanvändning, kodning och dataanalys, utveckling av agenter som styr datorer, samt datorseende.

En operatör vid ett skrivbord framför en vägg av skärmar i en driftcentral
Myndigheterna rekommenderar beteendebaserad upptäckt utifrån användningsmönster snarare än enbart innehåll. Illustrativ bild. Fernando Narvaez · pexels · Pexels License

Den uppger att Alibaba i slutet av 2025 destillerade Claude- och GPT-modeller för att förbättra mjukvaruutveckling, kundtjänstdialog och bild- och karaktärsskapande i sin Qwen-familj, och att MiniMax använde Claude- och Gemini-modeller för att förbättra kedjeresonemang och mjukvaruutveckling i sin M2-modell.

Detta är de tre myndigheternas bedömningar. Varningen publicerar inte det underliggande underlaget, inget av de sex bolagen citeras i den, och dokumentet självt beskriver beteendet som ett brott mot de amerikanska leverantörernas användarvillkor snarare än som ett åtalat brott.

Att gå runt användarvillkoren

Om metoden skriver myndigheterna att förfrågningarna skickades via flera vägar samtidigt: egna API:er, molnleverantörer som säljer vidare modelltillgång, och tredjepartsaggregatorer som tar bort eller döljer användarens metadata på vägen. Effekten de beskriver är en kampanj som för en enskild leverantör ser ut som oansenlig trafik från många orelaterade konton.

En person som arbetar vid en bärbar dator vid ett kontorsskrivbord
Varningen beskriver förfrågningar som skickats via API:er, återförsäljare och aggregatorer. Illustrativ bild. Christina Morillo · pexels · Pexels License

De rekommenderade motåtgärderna är dokumentets mer intressanta halva. Vid sidan av konventionella kontroller — hastighetsbegränsning, tak för frågevolym, upptäckt av fientliga indata och differentiell integritet, allt kopplat till ramverket MITRE ATLAS — föreslår myndigheterna beteendebaserad upptäckt utifrån förhållandet mellan en kunds abonnemangsnivå och den faktiska användningen, utifrån nya konton som omedelbart når maximal användning, och utifrån trafikvolymer på företagsnivå från konton som inte borde ha dem.

De rekommenderar också något som ligger närmare aktivt försvar: att göra subtila ändringar i svaren vid misstänkta skadliga destillationsförsök, för att minska utbytet. Det är ett råd att försämra ett svar i stället för att neka det, så att den som destillerar tränar på skadade data utan att veta om det, och det är första gången amerikanska myndigheter rekommenderar taktiken i en offentlig varning.

Vad som är värt att följa

Varningen har ingen egen sanktionsmakt. Vad den gör är att slå fast en officiell amerikansk hållning om att ett antal namngivna kinesiska modeller delvis byggts på extraherade amerikanska utdata, den sortens slutsats som senare citeras i debatter om exportkontroll, i upphandlingsregler och i domstol. Om något av de sex bolagen svarar, och om amerikanska leverantörer offentligt börjar ändra sina svar, är de två sakerna att hålla ögonen på.