Instrukcja, jak potajemnie pogorszyć AI
National Security Agency, Cybersecurity and Infrastructure Security Agency oraz FBI wspólnie poleciły amerykańskim firmom AI 8 września potajemnie pogarszać usługę dla kont podejrzewanych o kradzież ich modeli, zamiast blokować je jawnie. Wspólne ostrzeżenie, alert AA26-251A, wymienia sześć firm z siedzibą w Chinach - DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun i Z.AI - i oskarża je o prowadzenie zorganizowanych kampanii od końca 2024 roku w celu wydobycia zdolności z Claude, GPT, Gemini i Grok poprzez to, co branża nazywa destylacją: trenowanie tańszego modelu, by kopiował odpowiedzi silniejszego. Agencje twierdzą, że kampanie pobrały miliardy tokenów poprzez miliony zapytań i były prawdopodobnie prowadzone za wiedzą chińskiego rządu, za pomocą fałszywych kont, hurtowo wykupywanych subskrypcji premium dzielonych między zespoły programistów, oraz szarego rynku proxy API, który ostrzeżenie nazywa stacjami przekaźnikowymi.
Ostrzeżenie opiera się na gruncie, który Anthropic już wcześniej przeanalizował. W raporcie opublikowanym 23 lutego 2026 roku firma poinformowała, że przyłapała DeepSeek, Moonshot i MiniMax na kampaniach, które wygenerowały ponad 16 milionów wymian z Claude poprzez około 24 000 fałszywych kont, kierowanych przez komercyjne proxy, ponieważ Anthropic nie sprzedaje dostępu do Claude w Chinach ze względów kontroli eksportu. Anthropic przyłapało jedno z trzech laboratoriów w trakcie kampanii i zaobserwowało, gdy kilka dni później wydano nowy model, jak ta sama operacja przekierowała niemal połowę swojego ruchu na nowe wydanie w ciągu 24 godzin - żywy wgląd w to, jak szybko kampania destylacji dostosowuje się, gdy już znajduje się w dziennikach użycia dostawcy.
Sygnał wykrywania to też historia wzrostu
Ostrzeżenie każe dostawcom obserwować trzy rzeczy: stosunek subskrypcji do użycia, który wygląda na zbyt wysoki jak na plan, natychmiastowe maksymalne użycie z zupełnie nowych kont oraz wzorce przepustowości na skalę korporacyjną. Żaden z tych trzech sygnałów nie jest unikalny dla kradzieży. Europejska firma programistyczna, która podpisuje umowę korporacyjną i migruje cały pipeline produkcyjny w pierwszym tygodniu, tworzy w dziennikach ten sam kształt co konto destylacyjne przerabiające swoją listę celów, podobnie jak startup, którego prototyp nagle trafia do produkcji w weekend premiery.
| Sygnał w ostrzeżeniu | Czemu też odpowiada |
|---|---|
| Stosunek subskrypcji do użycia zbyt wysoki jak na poziom | Mały zespół na jednym miejscu korporacyjnym, uruchamiający zadania wsadowe |
| Natychmiastowe maksymalne użycie nowego konta | Migracja pierwszego dnia istniejącego pipeline'u do nowego dostawcy |
| Wzorce przepustowości na skalę korporacyjną | Premiera produktu lub nagły skok popytu klientów |
Ostrzeżenie nie opisuje sposobu, w jaki dostawca mógłby odróżnić te dwa przypadki przed podjęciem działania - zaleca działanie przy wysokiej pewności, ale ta pewność jest budowana dokładnie na tych sygnałach wzorca użycia, a nie na dowodzie, kto naprawdę stoi za kontem.
Z poleceniem, by ci nie powiedzieć
Najbardziej doniosła linia ostrzeżenia nie dotyczy wykrywania, lecz tego, co dzieje się po tym, jak dostawca uzna konto za podejrzane. Dostawcy mają zmieniać to, co otrzymuje oznaczone konto - zmniejszając głębię rozumowania, przedstawiając poprawne informacje inną drogą rozumowania, lub wprowadzając niespójności stylistyczne - unikając zmian na tyle oczywistych, by wywołać alarm. Ostrzeżenie jest wyraźne: konto nie powinno zostać poinformowane, ponieważ powiadomienie domniemanego destylatora o obniżeniu jakości pozwoliłoby mu udoskonalić techniki unikania i wiedzieć, kiedy przestać. Nigdzie w opublikowanym tekście nie ma wyjątku dla przypadku, gdy konto wcale nie jest destylatorem.
To milczenie jest częścią projektu, a nie przeoczeniem - dostawca, który wyjaśniałby każde obniżenie jakości, dałby prawdziwym destylatorom mapę tego, co wyzwala alarm. Ale to samo milczenie oznacza, że europejska firma oznaczona przez pomyłkę nie otrzymuje żadnego sygnału, że coś się zmieniło, żadnego kanału, by to zakwestionować, i żadnego sposobu, by odróżnić obniżenie jakości wynikające z polityki od zwykłego dryfu modelu lub złego dnia w API. SLA obiecuje dostępność i opóźnienie; nic w standardowej dzisiejszej umowie korporacyjnej na AI nie obiecuje, że model za punktem końcowym nie otrzymał potajemnie polecenia, by myśleć mniej starannie nad twoimi zapytaniami.
Co to zmienia dla firmy rosnącej na AI
Firma, która spodziewa się szybko zwiększyć użycie AI - migracja, premiera, nowa integracja przechodząca od pilotażu do produkcji w kilka dni - ma teraz powód, by prowadzić własny zapis tego wzrostu, zanim coś zacznie wyglądać źle, a nie później. Udokumentowane powody skoku użycia - data podpisanej umowy, zgłoszenie wdrożenia, rozmowa z dostawcą o skalowaniu - to jedyny dowód, jaki będzie mieć klient, jeśli jakość odpowiedzi potajemnie spadnie dokładnie w oknie, które oznaczyłyby własne sygnały ostrzeżenia. Ostrzeżenie napisano, by powstrzymać prawdziwą, poważną kampanię kradzieży na skalę przemysłową wymierzoną w amerykańskie firmy AI. Nie napisano go z myślą o ścieżce audytu europejskiego klienta korporacyjnego, i obecnie nic nie wymaga, by tak było.
Servola Journal
Robimy to dla wszystkich, którzy starają się nadążyć za tym, co technologia robi z naszym życiem. Dla ludzi, którzy ją budują, i dla ludzi, którym się to przydarza. Servola Journal istnieje, aby to, czego się uczymy, należało do nich wszystkich.
Nikt nam za to nie płaci. Żadnych reklam, żadnego muru płatności, za darmo dla wszystkich. Po prostu wierzymy, że zrozumienie tego, co dzieje się z nami wszystkimi, nie powinno zależeć od tego, kogo stać na zapłacenie za to.
Jeśli to dało ci dziś coś, powiedz nam, żebyśmy kontynuowali. Obserwuj nas, zostaw polubienie, albo napisz pozytywny komentarz. Czytamy każdy jeden, i to oni sprawiają, że działamy dalej.
Czytaj dalej: DeepSeek dodaje wizję do V4-Flash | Żaden człowiek nie wybrał exploita, CISA daje 2 dni



