Eine Warnung, sechs Firmen, vier Modellfamilien

Die National Security Agency, das FBI und die Cybersecurity and Infrastructure Security Agency veröffentlichten am 8. September eine gemeinsame Warnung, die sechs chinesische KI-Firmen für industrielle Destillationskampagnen gegen amerikanische Spitzenmodelle seit Ende 2024 benennt. Die als AA26-251A geführte Warnung nennt DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun und Z.AI und erklärt, jede Firma habe Milliarden Tokens über Millionen Anfragen von Claude-, GPT-, Gemini- und Grok-Modellen extrahiert, indem sie sich als gewöhnliche zahlende Kunden ausgaben.

FirmaAngegriffene US-ModelleKampagnenzeitraumAuffälliges Detail
DeepSeekClaude, GPT, Gemini, GrokSeit Ende 2024Die Warnung nennt die Kostenangabe von 5,6 Millionen Dollar irreführend
Moonshot AIClaude Fable 5, GPT-4oSeit Mitte 2025Extraktion fließt direkt in Kimi-K3 und Kimi-K2
AlibabaClaude, GPT-5Ende 2025Zielte auf Softwareentwicklung und Kundenservice-Fähigkeiten
MiniMaxClaude-Reasoning und RL-Daten2024 bis 2026Versuchte zudem Prompt-Injection gegen Claude Code
StepFunReasoning- und Coding-FähigkeitenEnde 2025 bis Anfang 2026Ohne spezifische Kostenangabe genannt
Z.AIGPT-5.5, Claude OpusBis Mitte 2026Milliarden Tokens extrahiert

DeepSeek und Moonshot AI tragen die konkretesten Vorwürfe. Die Warnung erklärt, die oft zitierten Trainingskosten von DeepSeek in Höhe von 5,6 Millionen Dollar seien irreführend, da sie die Kosten der durch sogenannte böswillige Destillation gewonnenen Daten ausblenden. Moonshot AI wird vorgeworfen, seit Mitte 2025 Ausgaben von Claude Fable 5 für das Training von Kimi-K3 und Ausgaben von GPT-4o für Kimi-K2 verwendet zu haben. MiniMax wird neben der Extraktion von Chain-of-Thought-Daten separat vorgeworfen, Prompt-Injection gegen Claude Code versucht zu haben.

Der Fahrplan, den Washington von Anbietern verlangt

Der Abschnitt zu Gegenmaßnahmen liest sich wie eine Anleitung zu genau dem Verhalten, das die Warnung zuvor beschreibt. Sie fordert KI-Anbieter auf, das Verhältnis zwischen Abonnement und tatsächlicher Nutzung zu überwachen und Konten zu markieren, deren Nutzung eher industriell als individuell wirkt. Sie empfiehlt Anbietern, Antworten auf verdächtigen Destillationsverkehr gezielt zu verändern, etwa durch Differential-Privacy-Rauschen oder das stille Herabstufen des antwortenden Modells, und verweist auf das MITRE-ATLAS-Framework für vorausschauende Erkennung und strikte Ratenbegrenzung.

Für Unternehmen, die eigene Agenten gegen diese APIs betreiben, ist der Rat enger gefasst: ungewöhnliche Nutzungsmuster beobachten, brandneue Konten mit sofortiger Maximalnutzung markieren und verdächtige Aktivität dem Internet Crime Complaint Center des FBI melden. Die eigene Einschätzung der Behörden ist deutlich: Das Ausmaß und die Koordination über sechs getrennte Firmen hinweg deuten auf staatliches Wissen hin, wahrscheinlich sogar auf eine gemeinsame nationale Entwicklungsstrategie statt auf sechs Firmen, die unabhängig voneinander auf dieselbe Taktik kamen.

Das Modell Ihrer Souveränitätsstrategie steht auf dieser Liste

Drei der sechs genannten Firmen stellen die offenen Modelle her, die europäische Institutionen gezielt eingesetzt haben, um sich von US-Cloud-Abhängigkeit zu lösen: Alibabas Qwen, Moonshot AIs Kimi und Z.AIs GLM lassen sich herunterladen und auf eigener Hardware betreiben, weshalb sie in europäischen Souveränitäts-Shortlists als Alternative zum Senden von Daten an eine amerikanische API auftauchen. Diese Warnung wirft den konkreten herunterladbaren Gewichten für sich genommen nichts vor. Sie hält jedoch in einem föderalen Dokument fest, das jede EU-Compliance-Abteilung zitieren kann, dass die Firmen hinter diesen Modellen systematische Extraktionskampagnen gegen genau jene US-Labore führten, von denen sich diese Institutionen unabhängiger machen wollten.

Dieser Eintrag trifft auf eine EU-Pflicht, die längst nicht mehr theoretisch ist. Artikel 53 des KI-Gesetzes verlangt bereits von jedem Anbieter eines KI-Modells mit allgemeinem Verwendungszweck, auch von Open-Source-Anbietern, eine öffentliche Zusammenfassung der Trainingsdaten nach der Vorlage der Europäischen Kommission zu veröffentlichen, und das AI Office verfügt seit dem 2. August 2026 über Durchsetzungsbefugnisse dafür, mit Bußgeldern bis zu 15 Millionen Euro oder 3 Prozent des weltweiten Umsatzes. Das klärt nicht, ob die vorgeschriebenen Zusammenfassungen der drei Anbieter Daten erfassen, die durch systematisches Abfragen einer fremden kostenpflichtigen API gewonnen wurden. Es gibt jedem EU-Beschaffungs- und Compliance-Team eine konkrete, behördlich belegte Frage an die Hand, bevor der nächste Vertrag verlängert wird.