Un manuale per peggiorare l'IA di nascosto
La National Security Agency, la Cybersecurity and Infrastructure Security Agency e l'FBI hanno detto congiuntamente alle aziende IA americane, l'8 settembre, di degradare di nascosto il servizio per gli account sospettati di rubare i loro modelli, invece di bloccarli apertamente. L'avviso congiunto, allerta AA26-251A, nomina sei aziende con sede in Cina - DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun e Z.AI - e le accusa di gestire campagne organizzate dalla fine del 2024 per estrarre capacità da Claude, GPT, Gemini e Grok tramite quella che il settore chiama distillazione: addestrare un modello più economico a copiare le risposte di uno più potente. Le agenzie affermano che le campagne hanno prelevato miliardi di token attraverso milioni di richieste ed erano probabilmente condotte con la conoscenza del governo cinese, usando account fraudolenti, abbonamenti premium acquistati in blocco e condivisi tra team di sviluppatori, e un mercato grigio di proxy API che l'avviso chiama stazioni di trasferimento.
L'avviso si basa su un terreno che Anthropic aveva già esplorato. In un rapporto pubblicato il 23 febbraio 2026, l'azienda ha detto di aver sorpreso DeepSeek, Moonshot e MiniMax mentre gestivano campagne che hanno generato oltre 16 milioni di scambi con Claude tramite circa 24.000 account fraudolenti, instradati attraverso proxy commerciali perché Anthropic non vende accesso a Claude all'interno della Cina per motivi di controllo delle esportazioni. Anthropic ha sorpreso uno dei tre laboratori a campagna ancora attiva e, quando giorni dopo ha lanciato un nuovo modello, ha osservato la stessa operazione ridirigere quasi metà del suo traffico verso la nuova versione entro 24 ore - uno sguardo dal vivo su quanto in fretta una campagna di distillazione si adatta una volta che è già dentro i registri di utilizzo di un fornitore.
Il segnale di rilevamento è anche una storia di crescita
L'avviso dice ai fornitori di osservare tre cose: un rapporto tra abbonamento e utilizzo che sembra troppo alto per il piano, utilizzo massimo immediato da account nuovissimi, e pattern di traffico su scala aziendale. Nessuno di questi tre segnali è esclusivo del furto. Un'azienda europea di software che firma un contratto aziendale e migra un'intera pipeline di produzione nella prima settimana produce nei registri la stessa forma di un account di distillazione che lavora la sua lista di obiettivi, così come una startup il cui proof-of-concept va improvvisamente in produzione durante un weekend di lancio.
| Segnale nell'avviso | A cos'altro corrisponde |
|---|---|
| Rapporto abbonamento-utilizzo troppo alto per il livello | Un piccolo team su un posto aziendale, che esegue lavori batch |
| Utilizzo massimo immediato di un nuovo account | Migrazione del primo giorno di una pipeline esistente verso un nuovo fornitore |
| Pattern di traffico su scala aziendale | Un lancio di prodotto o un'impennata improvvisa della domanda dei clienti |
L'avviso non descrive un modo per un fornitore di distinguere i due casi prima di agire - raccomanda di agire sulle corrispondenze ad alta confidenza, ma quella confidenza si costruisce esattamente su questi segnali di pattern d'uso, non su prove di chi c'è davvero dietro l'account.
Con l'ordine di non dirtelo
La riga più rilevante dell'avviso non riguarda il rilevamento, ma cosa succede dopo che un fornitore decide che un account sembra sospetto. Ai fornitori si dice di alterare cio che riceve un account segnalato - riducendo la profondita del ragionamento, presentando informazioni corrette con un ragionamento diverso, o introducendo incoerenze di stile - evitando cambiamenti abbastanza evidenti da far scattare l'allarme. L'avviso è esplicito: l'account non deve essere informato, perché avvisare un presunto distillatore di un downgrade gli permetterebbe di migliorare le sue tecniche di elusione e sapere quando fermarsi. Da nessuna parte nel testo pubblicato c'è un'eccezione per il caso in cui l'account non sia affatto un distillatore.
Quel silenzio fa parte del disegno, non è una svista - un fornitore che spiegasse ogni downgrade consegnerebbe ai veri distillatori una mappa di cosa fa scattare l'allarme. Ma lo stesso silenzio significa che un'azienda europea segnalata per errore non riceve alcun segnale che qualcosa è cambiato, nessun canale per contestarlo, e nessun modo di distinguere un downgrade imposto da una policy da una normale variazione del modello o una brutta giornata sull'API. Un SLA promette disponibilità e latenza; nulla in un contratto aziendale IA standard di oggi promette che il modello dietro l'endpoint non abbia ricevuto l'ordine silenzioso di pensare con meno cura alle tue richieste.
Cosa cambia questo per un'azienda che cresce sull'IA
Un'azienda che si aspetta di aumentare in fretta l'uso dell'IA - una migrazione, un lancio, una nuova integrazione che passa da pilota a produzione in pochi giorni - ha ora un motivo per tenere un proprio registro di quella crescita prima che qualcosa sembri andare storto, non dopo. Motivi documentati per un picco di utilizzo - una data di contratto firmato, un ticket di deployment, una conversazione con il fornitore sulla scalata - sono l'unica prova che un cliente avra se la qualità delle risposte peggiora di nascosto esattamente nella finestra che i segnali stessi dell'avviso segnalerebbero. L'avviso è stato scritto per fermare una campagna reale e seria di furto su scala industriale contro le aziende IA americane. Non è stato scritto pensando al percorso di audit di un cliente aziendale europeo, e per ora nulla obbliga che lo sia.
Servola Journal
Lo facciamo per tutti quelli che cercano di stare al passo con ciò che la tecnologia sta facendo alle nostre vite. Le persone che la costruiscono, e le persone a cui capita. Il Servola Journal esiste perché ciò che impariamo appartenga a tutti loro.
Nessuno ci paga per questo. Niente pubblicità, nessun muro a pagamento, gratis per tutti. Crediamo semplicemente che capire ciò che sta succedendo a tutti noi non debba dipendere da chi può permettersi di pagarlo.
Se oggi ti ha dato qualcosa, dicci di continuare. Seguici, lascia un like, o scrivi un commento positivo. Li leggiamo tutti, e sono ciò che ci fa andare avanti.
Da leggere ora: DeepSeek porta la visione su V4-Flash | Nessun umano ha scelto l'exploit, CISA dà 2 giorni



