Amerikaanse cybersecurity- en inlichtingendiensten melden dat zes Chinese AI-bedrijven sinds eind 2024 industriële distillatie-aanvallen uitvoeren op Amerikaanse geavanceerde AI-modellen. Volgens een gezamenlijke advisory van CISA, NSA en FBI hebben DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun en Z.AI miljarden tokens weten te extraheren via miljoenen verzoeken aan AI-modellen van Anthropic, OpenAI, Google en xAI.

De schaal en complexiteit van deze operaties wijzen volgens de instanties op kennis en mogelijk goedkeuring door de Chinese overheid. Distillatie van AI-modellen is een legitieme techniek waarbij een kleiner “student”-model leert van een krachtig getraind model om ontwikkelkosten te verlagen en implementatie te versnellen. Echter, zoals Google in februari waarschuwde, kunnen distillatie-aanvallen ook buiten gecontroleerde omgevingen plaatsvinden. Hierbij wordt misbruik gemaakt van API-toegang om kennis en logica van geavanceerde modellen te extraheren en zo concurrerend te worden tegen veel lagere trainingskosten.

De advisory legt uit dat Chinese bedrijven API-verzoeken verspreiden over frauduleuze of gedeelde accounts, verschillende API’s, cloudservices, aggregators en proxy’s om geografische beperkingen, gebruikslimieten en detectie te omzeilen. Sommige prompts waren gericht op het blootleggen van beperkte keten-van-denken redeneringen, terwijl geautomatiseerde systemen van provider wisselden en controleerden of verdedigers de antwoorden hadden aangepast. Geavanceerde tactieken omvatten het extraheren van keten-van-denken redeneringen, automatische failover bij blokkades en geavanceerde kwaliteitsbeoordelingen om tegenmaatregelen te detecteren.

Volgens de advisory zien de betrokken Chinese AI-bedrijven door deze industriële distillatie aanzienlijk kortere ontwikkeltijden en lagere kosten bij het trainen van geavanceerde modellen. DeepSeek en MoonShot AI worden genoemd als de grootste daders, actief op meerdere Claude-, GPT-, Gemini- en Grok-modellen. MiniMax richt zich op Claude, Gemini en GPT, terwijl Alibaba en StepFun Claude en GPT-modellen aanvallen om hun producten te verbeteren. Z.AI zou zich specifiek richten op GPT-5.5 en Claude Opus 4.8.

De aanbevelingen uit de advisory zijn onder meer het verbeteren van detectie op gedrags- en infrastructuurniveau, het aanpassen van antwoorden bij vermoedens van distillatie en het delen van informatie over deze campagnes met alle betrokken partijen. Mogelijke indicatoren zijn onder andere nieuwe accounts die direct maximaal gebruik bereiken, continue activiteit zonder normale pauzes, gedeelde accounts met toegang vanaf veel IP-adressen of user agents, identieke prompts bij meerdere providers, een abnormaal hoge verhouding tussen abonnementen en gebruik, en gecoördineerd wisselen tussen toegangsroutes. Meer details zijn te vinden in de advisory van CISA.