Amerikaanse cyberveiligheids- en inlichtingendiensten hebben in China gevestigde kunstmatige intelligentie (AI)-bedrijven beschuldigd van het uitvoeren van ‘systematische extractie’ van bedrijfseigen functionaliteiten en mogelijkheden van Amerikaanse grensmodellen door middel van distillatieaanvallen.
Er wordt beschreven dat de activiteit plaatsvindt op industriële schaal en dat deze de ‘kern’ vormt van hun AI-ontwikkelingsstrategie, volgens een bulletin uitgegeven door de National Security Agency (NSA), de Cybersecurity and Infrastructure Security Agency (CISA) en het Federal Bureau of Investigation (FBI).
“Hoewel ‘distillatie’ wordt erkend als een legitieme en nuttige techniek in AI-onderzoek, houden in China gevestigde AI-bedrijven zich bezig met agressieve, kwaadaardige en gerichte distillatieactiviteiten op industriële schaal die beperkte bedrijfseigen functionaliteiten en mogelijkheden van Amerikaanse AI-modellen extraheren”, aldus de auteursbureaus.
Het gezamenlijke advies merkte op dat Chinese AI-bedrijven zoals DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun en Z.AI miljarden tokens hebben gewonnen via miljoenen uitwisselingen/verzoeken uit Amerikaanse AI-modellen, waaronder varianten van Anthropic Claude, OpenAI GPT, Google Gemini en SpaceXAI Grok, sinds tenminste eind 2024, waarschijnlijk met de zegen van de Chinese overheid.
“In China gevestigde AI-bedrijven realiseren kostenbesparingen voor hun destillatiecampagnes op industriële schaal door bulkaankoop van de premiumabonnementen van de Amerikaanse AI-bedrijven, gedeeld door teams van ontwikkelaars”, aldus de agentschappen.
“Geavanceerde distillatietactieken op industriële schaal omvatten extractie van gedachteketens (CoT), geautomatiseerde failover tussen trajecten tijdens blokkeringspogingen, en verfijnde kwaliteitsevaluatiekaders om defensieve tegenmaatregelen te detecteren. In China gevestigde AI-bedrijven die distillatie op industriële schaal uitvoeren tegen Amerikaanse AI-modellen zien aanzienlijk kortere AI-ontwikkelingstijdlijnen en lagere financiële uitgaven voor het trainen van een grensmodel.”
Enkele van de specifieke beschuldigingen van de NSA, CISA en FBI zijn als volgt:
- DeepSeek, dat tussen eind 2024 en medio 2025 georganiseerde campagnes voerde, gericht op redeneervermogen, gespecialiseerde optimalisaties en domeinspecifieke functies om zijn R1- en V3-modellen te trainen
- Moonshot AI, dat aanzienlijke gegevens van Claude Fable 5 heeft geëxtraheerd om zijn Kimi-K3-model en GPT-4o-gegevens te trainen om zijn Kimi-K2-model te trainen
- Alibaba, dat eind 2025 Claude-4, Claude Opus, Claude Sonnet en GPT-5 destilleerde om de software-engineeringvaardigheden van zijn AI-modellen, de dialoogfunctionaliteit voor de klantenservice, het maken van afbeeldingen / karakters en de integratie van RL, SFT en destillatiemogelijkheden te verbeteren
- MiniMax, dat CoT-redenering, RL, SFT en software-engineeringmogelijkheden heeft gedestilleerd om zijn M2-model van Claude Code, Claude Sonnet 4, Claude Opus, Gemini 1, Gemini 2.5 Pro en Gemini 3 Pro eind 2025 te verbeteren
- StepFun, dat tussen eind 2025 en begin 2026 gegevens heeft gedestilleerd uit Claude Opus 4.1 en 4.5, Claude Sonnet 4.5, Claude Haiku 4.5, GPT-5 Mini, GPT-5 Pro, GPT-5.1, GPT-5.1 Codex en GPT-5.2 om de codering en agentische functies van het Step 4-model te verbeteren
- Z.AI, dat vanaf medio 2026 miljarden tokens aan GPT-5.5-gegevens en Claude Opus 4.8-gegevens heeft gedestilleerd om de CoT-redeneringsmogelijkheden van zijn model te ontwikkelen
Deze distillatieverzoeken worden via verschillende methoden gerouteerd om ongeautoriseerde toegang te krijgen tot de Amerikaanse modellen, waardoor hun gebruiksvoorwaarden worden geschonden. Deze omvatten application programming interfaces (API’s), externe cloudproviders en externe aggregators die metagegevens van gebruikers verdoezelen om detectie te voorkomen.
Het is vermeldenswaard dat Amerikaanse grensmodellen officieel beperkt zijn en niet worden aangeboden in China. Dit heeft Chinese ontwikkelaars gedwongen te vertrouwen op binnenlandse systemen of alternatieve toegangsmethoden zoals virtuele particuliere netwerken, verborgen accounts en geautomatiseerde agenten om deze geografische controles te omzeilen.
De inspanningen worden aangevuld door een grijze markt van proxy’s die dienen als relais- of overdrachtsstations om illegale toegang te verkrijgen via servers die buiten het vasteland van China worden gehost. Dergelijke diensten zijn op de Chinese onlinemarktplaatsen Taobao en Xianyu op de markt gebracht.
Bovendien ondernemen de in China gevestigde AI-bedrijven doelbewust stappen om deze activiteiten over meerdere providers en platforms te verdelen om onder de radar te blijven, waarbij ze zich concentreren op het distilleren van de beste mogelijkheden en eigen kenmerken van elk Amerikaans grensmodel om hun eigen modellen te trainen.
Om deze dreiging het hoofd te bieden, hebben de Amerikaanse AI-bedrijven aanbevolen om uitgebreide detectie- en mitigatiemaatregelen te implementeren, de reacties op vermoedelijke kwaadwillige destillatiepogingen op subtiele wijze te wijzigen en de activiteiten van modelaanbieders, cloudplatforms en API-aggregators te correleren om gedistribueerde campagnes bloot te leggen.
Dit is niet de eerste keer dat Chinese bedrijven worden opgeroepen voor illegale distillatie-aanvallen. Eerder dit jaar zei Anthropic dat het campagnes op industriële schaal had geïdentificeerd, uitgevoerd door DeepSeek, Moonshot AI en MiniMax, om op illegale wijze Claude’s capaciteiten te benutten om hun eigen modellen te verbeteren.
Nog deze week zei Google Threat Intelligence Group (GTIG) dat het een piek had waargenomen in de distillatiecampagnes gericht op de AI-modellen van Google, waarvan sommige de 100 miljoen prompts overschreden en gericht waren op visueel en audio-begrip, het genereren van afbeeldingen en het genereren van video’s.
“Aanvallers zetten een proxy-infrastructuur in om grootschalige geautomatiseerde aanvallen te orkestreren, waarbij zoekopdrachten over duizenden gecompromitteerde inloggegevens en frauduleuze accounts over verschillende productkanalen worden gerouleerd om de oorsprong ervan te verdoezelen en standaard beveiligingscontroles te omzeilen”, aldus GTIG.
Ismael Valenzuela, vice-president van Labs, Threat Research en Intelligence bij Arctic Wolf, zei dat het veiligheidsbulletin moet worden geïnterpreteerd als misbruik van legitieme toegang, terwijl hij de noodzaak benadrukt van een gecoördineerde reactie tegen geavanceerde, goed toegeruste tegenstanders.
“Hoewel distillatie niets bijzonders is in een onderzoeksomgeving, stelt de waarschuwing dat de overtredende bedrijven doelbewust activiteiten verspreiden over het enorme mondiale AI-ecosysteem, vergelijkbaar met de ontwijkingstactieken die veiligheidsteams hebben gezien van tegenstanders die zich bezighouden met gedistribueerde credential stuffing of betalingsfraude”, aldus Valenzuela.
“Wanneer tegenstanders de geavanceerde redeneringen en het gedrag van agenten van modellen van Amerikaanse AI-bedrijven kunnen repliceren zonder acht te slaan op de wet- en regelgeving die deze Amerikaanse AI-bedrijven bindt, zullen verdedigers moeite hebben om hun activiteiten te onderscheiden van legitieme platforms, waardoor de deur open blijft voor offensieve cyberoperaties, beïnvloedingscampagnes of autonome tools die onopgemerkt kunnen blijven.”
“Bedrijven die niet direct geassocieerd zijn met grensverleggende AI-modellen kunnen in de verleiding komen om deze campagnes als irrelevant te negeren omdat ze een nationaal veiligheidsprobleem vormen, maar de blootstelling van modeltoegang aan klanten of partners maakt API-sleutels en serviceaccounts waardevolle doelwitten, waarbij misbruik van toegang tot die modellen legitiem lijkt”, voegde Valenzuela eraan toe.