Eine Anleitung, KI heimlich schlechter zu machen

Die National Security Agency, die Cybersecurity and Infrastructure Security Agency und das FBI wiesen amerikanische KI-Firmen am 8. September gemeinsam an, den Dienst für Konten, die sie des Modelldiebstahls verdächtigen, heimlich zu verschlechtern, statt sie offen zu sperren. Die gemeinsame Warnung, Alert AA26-251A, nennt sechs Firmen mit Sitz in China - DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun und Z.AI - und wirft ihnen vor, seit Ende 2024 organisierte Kampagnen zu betreiben, um Fähigkeiten von Claude, GPT, Gemini und Grok durch sogenannte Destillation zu extrahieren: ein günstigeres Modell wird darauf trainiert, die Ausgaben eines stärkeren zu kopieren. Die Behörden sagen, die Kampagnen zogen Milliarden Tokens über Millionen Anfragen ab und liefen wahrscheinlich mit Wissen der chinesischen Regierung, über betrügerische Konten, in Entwicklerteams geteilte Premium-Abonnements und einen Graumarkt von API-Proxys, den die Warnung Transfer-Stationen nennt.

Die Warnung baut auf einem Terrain auf, das Anthropic bereits kartiert hatte. In einem am 23. Februar 2026 veröffentlichten Bericht erklärte das Unternehmen, es habe DeepSeek, Moonshot und MiniMax bei Kampagnen ertappt, die über rund 24.000 betrügerische Konten mehr als 16 Millionen Austausche mit Claude erzeugten, geleitet über kommerzielle Proxys, weil Anthropic aus Exportkontrollgründen keinen kommerziellen Claude-Zugang innerhalb Chinas verkauft. Anthropic erwischte eines der drei Labore mitten in der Kampagne und beobachtete, wie dieselbe Operation, als Tage später ein neues Modell erschien, binnen 24 Stunden fast die Hälfte ihres Datenverkehrs auf die neue Version umleitete - ein Live-Blick darauf, wie schnell sich eine Destillationskampagne anpasst, sobald sie bereits in den Nutzungsprotokollen eines Anbieters sitzt.

Das Erkennungssignal ist auch eine Wachstumsgeschichte

Die Warnung fordert Anbieter auf, auf drei Dinge zu achten: ein Verhältnis von Abonnement zu Nutzung, das für den Tarif zu hoch wirkt, sofortige Maximalnutzung durch brandneue Konten, und Durchsatzmuster auf Unternehmensebene. Keines dieser drei Signale ist eindeutig Diebstahl. Ein europäisches Softwareunternehmen, das einen Unternehmensvertrag unterschreibt und in der ersten Woche eine komplette Produktionspipeline migriert, erzeugt in den Protokollen dieselbe Form wie ein Destillationskonto, das seine Zielliste abarbeitet - genau wie ein Start-up, dessen Proof-of-Concept an einem Launch-Wochenende plötzlich live geht.

Signal in der WarnungWorauf es auch zutrifft
Verhältnis Abonnement zu Nutzung zu hoch für den TarifEin kleines Team auf einem Unternehmensplatz, das Batch-Jobs fährt
Sofortige Maximalnutzung eines neuen KontosMigration einer bestehenden Pipeline zu einem neuen Anbieter am ersten Tag
Durchsatzmuster auf UnternehmensebeneEin Produktlaunch oder ein plötzlicher Anstieg der Kundennachfrage

Die Warnung beschreibt keinen Weg, wie ein Anbieter die beiden Fälle vor dem Handeln unterscheiden soll - sie empfiehlt, bei hoher Zuversicht zu handeln, doch diese Zuversicht stützt sich genau auf diese Nutzungsmuster, nicht auf einen Beweis, wer tatsächlich hinter dem Konto steht.

Angewiesen, es Ihnen nicht zu sagen

Der folgenreichste Satz der Warnung betrifft nicht die Erkennung, sondern das, was geschieht, nachdem ein Anbieter ein Konto als verdächtig einstuft. Anbieter sollen ändern, was ein markiertes Konto erhält - geringere Denktiefe, korrekte Informationen über andere Begründungswege, oder stilistische Unstimmigkeiten - solange die Änderungen nicht offensichtlich genug sind, um Alarm auszulösen. Die Warnung ist ausdrücklich: Das Konto soll nicht informiert werden, denn ein informierter Destillierer könnte seine Umgehungstaktiken verbessern und wissen, wann er aufhören muss. Nirgends im veröffentlichten Text findet sich eine Ausnahme für den Fall, dass das Konto überhaupt kein Destillierer ist.

Dieses Schweigen ist Teil des Designs, kein Versehen - ein Anbieter, der jede Drosselung erklären würde, händigte echten Destillierern eine Landkarte aus, was den Alarm auslöst. Aber dasselbe Schweigen bedeutet, dass ein irrtümlich markiertes europäisches Unternehmen kein Signal erhält, dass sich etwas geändert hat, keinen Kanal, um zu widersprechen, und keine Möglichkeit, eine richtliniengetriebene Drosselung von gewöhnlicher Modellschwankung oder einem schlechten API-Tag zu unterscheiden. Ein SLA verspricht Verfügbarkeit und Latenz; nichts in einem heutigen Standard-Unternehmensvertrag für KI verspricht, dass das Modell hinter dem Endpunkt nicht heimlich angewiesen wurde, über Ihre Anfragen weniger sorgfältig nachzudenken.

Was das für ein auf KI wachsendes Unternehmen ändert

Ein Unternehmen, das seine KI-Nutzung schnell hochfahren will - eine Migration, ein Launch, eine neue Integration, die in Tagen vom Pilotprojekt zur Produktion wird - hat nun einen Grund, seine eigene Dokumentation dieses Anstiegs zu führen, bevor etwas schiefzulaufen scheint, nicht danach. Dokumentierte Gründe für einen Nutzungsanstieg - ein unterschriebenes Vertragsdatum, ein Deployment-Ticket, ein Gespräch mit dem Anbieter über die Skalierung - sind der einzige Beleg, den ein Kunde hat, falls die Antwortqualität genau in diesem Fenster heimlich nachlässt, das die eigenen Signale der Warnung markieren würden. Die Warnung wurde geschrieben, um eine reale, ernste Kampagne industriellen Diebstahls gegen amerikanische KI-Unternehmen zu stoppen. Sie wurde nicht mit dem Prüfpfad eines europäischen Unternehmenskunden im Sinn geschrieben, und derzeit muss sie das auch nicht sein.

Servola Journal

Wir machen das für alle, die versuchen mit dem Schritt zu halten, was die Technologie mit unserem Leben macht. Für die Menschen, die sie bauen, und für die Menschen, denen sie widerfährt. Das Servola Journal existiert, damit das, was wir lernen, allen von ihnen gehört.

Niemand bezahlt uns dafür. Keine Werbung, keine Bezahlschranke, kostenlos für alle. Wir glauben einfach, dass das Verstehen dessen, was mit uns allen geschieht, nicht davon abhängen sollte, wer es sich leisten kann, dafür zu bezahlen.

Wenn es Ihnen heute etwas gegeben hat, sagen Sie uns, dass wir weitermachen sollen. Folgen Sie uns, hinterlassen Sie ein Like, oder schreiben Sie einen positiven Kommentar. Wir lesen jeden einzelnen, und sie sind es, was uns weitermachen lässt.