Um manual para piorar a IA em silêncio
A National Security Agency, a Cybersecurity and Infrastructure Security Agency e o FBI pediram em conjunto às empresas de IA dos EUA, a 8 de setembro, para degradarem em segredo o serviço de contas que suspeitam de roubar os seus modelos, em vez de as bloquearem abertamente. O aviso conjunto, alerta AA26-251A, nomeia seis empresas sediadas na China - DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun e Z.AI - e acusa-as de conduzir campanhas organizadas desde o final de 2024 para extrair capacidades do Claude, GPT, Gemini e Grok através do que o setor chama destilação: treinar um modelo mais barato para copiar as respostas de um modelo mais forte. As agências afirmam que as campanhas retiraram milhares de milhões de tokens através de milhões de pedidos e foram provavelmente conduzidas com o conhecimento do governo chinês, usando contas fraudulentas, subscrições premium compradas em massa e partilhadas entre equipas de programadores, e um mercado paralelo de proxies de API a que o aviso chama estações de transferência.
O aviso assenta em terreno que a Anthropic já tinha coberto. Num relatório publicado a 23 de fevereiro de 2026, a empresa disse ter apanhado a DeepSeek, a Moonshot e a MiniMax a conduzir campanhas que geraram mais de 16 milhões de trocas com o Claude através de cerca de 24 000 contas fraudulentas, encaminhadas por proxies comerciais porque a Anthropic não vende acesso ao Claude dentro da China por razões de controlo de exportação. A Anthropic apanhou um dos três laboratórios a meio da campanha e, quando dias depois lançou um novo modelo, viu a mesma operação redirecionar quase metade do seu tráfego para o novo lançamento em 24 horas - um relance ao vivo da rapidez com que uma campanha de destilação se adapta assim que já está dentro dos registos de uso de um fornecedor.
O sinal de deteção também é uma história de crescimento
O aviso pede aos fornecedores que observem três coisas: uma proporção entre subscrição e uso que pareça demasiado elevada para o plano, uso máximo imediato em contas recém-criadas, e padrões de tráfego à escala empresarial. Nenhum destes três sinais é exclusivo de roubo. Uma empresa europeia de software que assina um contrato empresarial e migra todo um pipeline de produção na primeira semana produz nos registos a mesma forma que uma conta de destilação a trabalhar a sua lista de alvos, tal como uma startup cuja prova de conceito entra subitamente em produção num fim de semana de lançamento.
| Sinal no aviso | Com que mais corresponde |
|---|---|
| Proporção subscrição-uso demasiado alta para o nível | Uma equipa pequena com um lugar empresarial, a correr tarefas em lote |
| Uso máximo imediato de uma conta nova | Migração no primeiro dia de um pipeline existente para um novo fornecedor |
| Padrões de tráfego à escala empresarial | Um lançamento de produto ou um pico súbito na procura de clientes |
O aviso não descreve uma forma de um fornecedor distinguir os dois casos antes de agir - recomenda agir sobre correspondências de alta confiança, mas essa confiança é construída precisamente a partir destes sinais de padrão de uso, não a partir de prova de quem está realmente por trás da conta.
Com ordem de não lhe dizer
A linha mais consequente do aviso não é sobre deteção, mas sobre o que acontece depois de um fornecedor decidir que uma conta parece suspeita. Os fornecedores são instruídos a alterar o que uma conta assinalada recebe - reduzindo a profundidade do raciocínio, apresentando informação correta através de um raciocínio diferente, ou introduzindo incoerências de estilo - evitando alterações suficientemente óbvias para desencadear um alarme. O aviso é explícito: a conta não deve ser informada, porque avisar um presumível destilador de uma degradação permitir-lhe-ia melhorar as suas técnicas de evasão e saber quando parar. Em lado nenhum do texto publicado existe uma exceção para o caso de a conta não ser, afinal, um destilador.
Esse silêncio faz parte do desenho, não é um esquecimento - um fornecedor que explicasse cada degradação entregaria aos verdadeiros destiladores um mapa do que faz disparar o alarme. Mas o mesmo silêncio significa que uma empresa europeia assinalada por engano não recebe qualquer sinal de que algo mudou, nenhum canal para contestar, e nenhuma forma de distinguir uma degradação imposta por política de uma deriva normal do modelo ou de um mau dia na API. Um SLA promete disponibilidade e latência; nada num contrato empresarial de IA padrão de hoje promete que o modelo por trás do endpoint não recebeu, em segredo, ordem para pensar com menos cuidado sobre os seus pedidos.
O que isto muda para uma empresa que cresce com IA
Uma empresa que preveja acelerar rapidamente o seu uso de IA - uma migração, um lançamento, uma nova integração que passa de piloto a produção em dias - tem agora uma razão para manter o seu próprio registo desse crescimento antes de algo parecer correr mal, não depois. Motivos documentados para um pico de uso - uma data de contrato assinado, um registo de implementação, uma conversa com o fornecedor sobre o aumento de escala - são a única prova que um cliente terá se a qualidade das respostas se degradar em silêncio precisamente na janela que os próprios sinais do aviso assinalariam. O aviso foi escrito para travar uma campanha real e séria de roubo à escala industrial contra empresas de IA dos EUA. Não foi escrito a pensar na trilha de auditoria de um cliente empresarial europeu, e neste momento nada obriga a que o seja.
Servola Journal
Fazemos isto por todos os que tentam acompanhar o que a tecnologia está a fazer às nossas vidas. As pessoas que a constroem, e as pessoas a quem acontece. O Servola Journal existe para que o que aprendemos pertença a todos eles.
Ninguém nos paga por isto. Sem anúncios, sem barreira de pagamento, grátis para todos. Acreditamos simplesmente que compreender o que está a acontecer a todos nós não deveria depender de quem pode pagar por isso.
Se isto lhe deu algo hoje, diga-nos para continuarmos. Siga-nos, deixe um like, ou escreva um comentário positivo. Lemos cada um deles, e são eles que nos fazem continuar.
Leia a seguir: A DeepSeek acrescenta visão ao V4-Flash | Nenhum humano escolheu o exploit, CISA dá 2 dias



