En handbok för att i hemlighet försämra AI
National Security Agency, Cybersecurity and Infrastructure Security Agency och FBI bad gemensamt amerikanska AI-företag den 8 september att i hemlighet försämra tjänsten för konton de misstänker stjäla deras modeller, i stället för att blockera dem öppet. Den gemensamma varningen, larm AA26-251A, namnger sex Kinabaserade företag - DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun och Z.AI - och anklagar dem för att driva organiserade kampanjer sedan slutet av 2024 för att utvinna förmågor från Claude, GPT, Gemini och Grok genom det branschen kallar destillation: att träna en billigare modell till att kopiera en starkare modells svar. Myndigheterna säger att kampanjerna hämtade miljarder tokens genom miljontals förfrågningar och sannolikt genomfördes med den kinesiska regeringens vetskap, med hjälp av bedrägliga konton, premiumabonnemang köpta i stora volymer och delade mellan utvecklarteam, samt en gråmarknad av API-proxyer som varningen kallar överföringsstationer.
Varningen bygger vidare på mark som Anthropic redan hade täckt. I en rapport publicerad den 23 februari 2026 sa företaget att det ertappat DeepSeek, Moonshot och MiniMax med kampanjer som genererade över 16 miljoner utbyten med Claude via omkring 24 000 bedrägliga konton, dirigerade via kommersiella proxyer eftersom Anthropic av exportkontrollskäl inte säljer åtkomst till Claude i Kina. Anthropic ertappade ett av de tre laboratorierna mitt i kampanjen och såg, när en ny modell lanserades några dagar senare, samma operation omdirigera nästan hälften av sin trafik till den nya utgåvan inom 24 timmar - en direkt inblick i hur snabbt en destillationskampanj anpassar sig när den redan finns i en leverantörs användningsloggar.
Detekteringssignalen är också en tillväxthistoria
Varningen ber leverantörer hålla utkik efter tre saker: ett förhållande mellan abonnemang och användning som ser för högt ut för planen, omedelbar maximal användning från splitternya konton, och trafikmönster i företagsskala. Inget av dessa tre signaler är unikt för stöld. Ett europeiskt mjukvaruföretag som skriver under ett företagsavtal och migrerar en hel produktionspipeline under sin första vecka producerar i loggarna samma form som ett destillationskonto som arbetar igenom sin mållista, precis som en startup vars proof-of-concept plötsligt går i drift under en lanseringshelg.
| Signal i varningen | Vad det också matchar |
|---|---|
| Förhållande abonnemang-användning för högt för nivån | Ett litet team på en enda företagsplats, som kör batchjobb |
| Omedelbar maximal användning av ett nytt konto | Migrering dag ett av en befintlig pipeline till en ny leverantör |
| Trafikmönster i företagsskala | En produktlansering eller en plötslig ökning av kundefterfrågan |
Varningen beskriver inget sätt för en leverantör att skilja de två fallen åt innan man agerar - den rekommenderar att agera på matchningar med hög tillförlitlighet, men den tillförlitligheten byggs just på dessa användningsmönstersignaler, inte på bevis för vem som verkligen ligger bakom kontot.
Beordrad att inte berätta det för dig
Varningens mest långtgående rad handlar inte om detektering, utan om vad som händer efter att en leverantör beslutar att ett konto ser misstänkt ut. Leverantörer ombeds ändra vad ett flaggat konto får - minska resonemangets djup, presentera korrekt information via ett annat resonemang, eller införa stilistiska inkonsekvenser - samtidigt som ändringar som är tydliga nog att utlösa larm undviks. Varningen är explicit: kontot ska inte informeras, eftersom att meddela en misstänkt destillerare om en nedgradering skulle låta den förbättra sina undanmanövrar och veta när den ska sluta. Ingenstans i den publicerade texten finns ett undantag för fallet att kontot inte alls är en destillerare.
Den tystnaden är en del av utformningen, inte ett förbiseende - en leverantör som förklarade varje nedgradering skulle ge riktiga destillerare en karta över vad som utlöser larmet. Men samma tystnad betyder att ett europeiskt företag som flaggats av misstag inte får någon signal om att något har förändrats, ingen kanal för att bestrida det, och inget sätt att skilja en policydriven nedgradering från normal modelldrift eller en dålig dag på API:et. Ett SLA utlovar drifttid och latens; inget i ett standardavtal för företags-AI idag utlovar att modellen bakom slutpunkten inte i hemlighet fått order om att tänka mindre noggrant kring dina förfrågningar.
Vad detta förändrar för ett företag som växer på AI
Ett företag som förväntar sig att snabbt öka sin AI-användning - en migrering, en lansering, en ny integration som går från pilot till produktion på några dagar - har nu skäl att föra sitt eget register över den tillväxten innan något ser ut att gå fel, inte efteråt. Dokumenterade skäl för en användningstopp - ett undertecknat avtalsdatum, ett distributionsärende, ett samtal med leverantören om skalning - är det enda bevis en kund har om svarskvaliteten i hemlighet försämras exakt i det fönster som varningens egna signaler skulle flagga. Varningen skrevs för att stoppa en verklig, allvarlig kampanj av stöld i industriell skala mot amerikanska AI-företag. Den skrevs inte med en europeisk företagskunds granskningsspår i åtanke, och just nu finns inget krav på att den ska vara det.
Servola Journal
Vi gör detta för alla som försöker hålla jämna steg med vad tekniken gör med våra liv. Människorna som bygger den, och människorna det händer med. Servola Journal finns så att det vi lär oss tillhör dem alla.
Ingen betalar oss för detta. Inga annonser, ingen betalvägg, gratis för alla. Vi tror helt enkelt att förståelse av vad som händer oss alla inte borde bero på vem som har råd att betala för det.
Om det gav dig något idag, säg till oss att fortsätta. Följ oss, lämna en gilla-markering, eller skriv en positiv kommentar. Vi läser varenda en, och de är det som håller oss igång.
Läs vidare: DeepSeek lägger till syn i V4-Flash | Ingen människa valde exploiten, CISA ger 2 dagar



