Agências americanas de segurança cibernética e inteligência afirmaram que seis empresas chinesas de inteligência artificial realizaram, desde pelo menos o fim de 2024, operações em larga escala para extrair conhecimento de modelos americanos avançados de inteligência artificial. Segundo um alerta conjunto emitido pela CISA, pela NSA e pelo FBI, as operações envolveram bilhões de tokens gerados por milhões de solicitações direcionadas a modelos da Anthropic, OpenAI, Google e xAI.
As empresas mencionadas no alerta são DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun e Z.AI. As agências afirmam que a escala e a complexidade das operações indicam conhecimento por parte do governo chinês e que esse método pode representar uma parte essencial da estratégia de desenvolvimento das empresas envolvidas. O material publicado não incluiu respostas dessas empresas; a BleepingComputer informou que entrou em contato com elas para obter comentários.
O que são ataques de destilação de modelos?
A destilação de modelos é uma técnica legítima na qual um modelo “aluno” aprende com as saídas de um modelo mais treinado, com o objetivo de reduzir o custo do treinamento e acelerar a implantação de um novo sistema. No entanto, as agências americanas fazem uma distinção entre o uso de pesquisa controlado e o que descreveram como ataques de destilação que exploram APIs para extrair o conhecimento e o raciocínio do modelo para fora do ambiente controlado pela empresa proprietária.
A CISA explica que as empresas às quais as operações são atribuídas distribuíram as solicitações por meio de contas fraudulentas ou compartilhadas, APIs, serviços de nuvem, agregadores e agentes de “estações de transferência”. Esses caminhos permitiram tentar contornar restrições geográficas, limites de uso e sistemas de monitoramento. Algumas solicitações também incluíram tentativas de extrair raciocínios proibidos da cadeia de pensamento, enquanto sistemas automatizados alternavam entre provedores de serviços e testavam se as respostas haviam se deteriorado após a aplicação de medidas defensivas.
O que as agências identificaram?
O alerta classificou a DeepSeek e a Moonshot AI como as principais entidades que visaram vários modelos de Claude, GPT, Gemini e Grok. Afirmou que a MiniMax visou modelos Claude, Gemini e GPT, enquanto Alibaba e StepFun foram acusadas de visar Claude e GPT para aprimorar seus produtos. A Z.AI também foi relacionada à ação contra GPT-5.5 e Claude Opus 4.8.
As agências consideram que esse método pode reduzir o tempo e as despesas necessários para desenvolver um modelo avançado, pois a entidade responsável pela operação se beneficia das saídas de um modelo pronto em vez de arcar com o custo de treinar um modelo concorrente do zero. No material disponível, essa conclusão permanece uma avaliação das agências, e não uma decisão judicial independente.
O que isso significa para os provedores de modelos?
A CISA, a NSA e o FBI recomendam que as empresas de inteligência artificial desenvolvam mecanismos de detecção comportamental e em nível de infraestrutura, modifiquem as respostas quando houver suspeita de operações de destilação e compartilhem informações sobre as campanhas com as partes interessadas. Entre os indicadores propostos estão: contas novas atingirem o limite máximo de uso logo após serem criadas; atividade contínua sem períodos naturais de inatividade humana; contas compartilhadas acessadas a partir de muitos endereços IP ou identificadores de navegador; repetição das mesmas solicitações em vários provedores; e alternância coordenada entre diferentes caminhos de acesso.
Leitura editorial: a importância do alerta não está apenas na acusação contra empresas específicas, mas em mostrar que a proteção dos modelos já não se limita a impedir invasões aos servidores. O acesso autorizado a uma API pode se transformar em um canal para extrair as capacidades do modelo se os padrões de uso não forem analisados entre diferentes contas, provedores e caminhos. Por outro lado, os detalhes das evidências técnicas completas e das respostas das empresas, assim como os limites práticos entre a destilação legítima e a extração hostil, continuam sendo questões em aberto no material disponível.