Innhold Vis
Amerikanske sikkerhetsmyndigheter anklager seks kinesiske AI-selskaper for modelldestillering i industriskala – milliarder av tokens fra Claude, GPT, Gemini og Grok gjennom millioner av forespørsler. Ifølge rapporten er dette ikke noen forsker som har vært litt for ivrig med API-et. Myndighetene beskriver systematisk uttrekk som en sentral del av selskapenes modellutvikling.
DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun og Z.AI blir navngitt i fellesrapporten fra NSA, CISA og FBI fra september 2026. De skal ha brukt falske kontoer, delte premiumabonnementer, API-aggregatorer og et gråmarked av proxy-tjenester for å omgå sperrer og skjule hvor trafikken kom fra.
Anklagen er alvorlig og uvanlig konkret. Samtidig er det viktig å holde tunga rett i munnen: Dette er en myndighetsvurdering, ikke en dom. Den offentlige rapporten beskriver selskaper, modeller, tidsrom og metoder, men legger ikke fram rå trafikklogger eller annet materiale som gjør alle påstandene uavhengig etterprøvbare.
Hva mener myndighetene med modelldestillering?
Modelldestillering betyr at en mindre «studentmodell» lærer av svarene fra en sterkere «lærermodell». Teknikken er helt legitim når utvikleren har rett til å bruke svarene slik. Problemet oppstår når noen systematisk høster en konkurrents modell i strid med tilgangsregler og bruksvilkår.
En vanlig bruker sender spørsmål fordi svaret skal løse en oppgave. En distilleringskampanje sender enorme mengder nøye utformede spørsmål fordi svarene skal bli treningsdata. Målet kan være å kopiere bestemte ferdigheter innen koding, resonnering, verktøybruk, matematikk eller kundedialog uten å ta hele kostnaden med å utvikle disse egenskapene fra bunnen av.
I den 18 sider lange fellesrapporten skiller NSA, CISA og FBI nettopp mellom normal forskning og målrettet uttrekk i stor skala. De hevder at kampanjene har pågått siden minst slutten av 2024, og at volumet og organiseringen gjør destillering til en kjerne i utviklingsstrategien – ikke bare et tillegg.
Hvilke kinesiske AI-selskaper blir anklaget?
Seks selskaper navngis: DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun og Z.AI. Rapporten kobler dem til uttrekk fra ulike varianter av Claude, GPT, Gemini og Grok, men omfanget og målene varierer fra selskap til selskap.
DeepSeek skal ifølge rapporten ha kjørt organiserte kampanjer fra slutten av 2024 til midten av 2025 for å trene R1 og V3. Forespørslene skal ha vært rettet mot blant annet resonnering, agentfunksjoner, spesialiserte fagområder og trening der en sterk modell brukes til å bedømme kvaliteten på andre svar. Myndighetene mener derfor at den ofte siterte treningskostnaden på 5,6 millioner dollar – cirka 52 millioner kroner – ikke viser den reelle kostnaden ved dataene selskapet brukte.
Moonshot AI skal ha brukt svar fra en lang rekke modeller til Kimi-K2 og Kimi-K3, særlig innen programvareutvikling, matematikk, resonnering og verktøybruk. Alibaba blir knyttet til forbedring av Qwen-modeller innen blant annet programvareutvikling og komplette agentarbeidsflyter. Det er relevant fordi smalt finjusterte Qwen3-modeller allerede kan konkurrere med langt større frontier-modeller på avgrensede oppgaver. Gode, syntetiske treningsdata kan være langt mer verdifulle enn en tilfeldig haug med tekst.
MiniMax skal ha hentet ut resonnering, koding og agentfunksjoner til M2. Rapporten hevder også at selskapet forsøkte å lure Claude Code med prompt injection slik at systemet skulle tro at det var et MiniMax-produkt. StepFun knyttes til uttrekk for kode- og agentfunksjoner i Step 4, mens Z.AI skal ha brukt milliarder av tokens fra GPT-5.5 og Claude Opus 4.8 til å utvikle resonnering.
Listen over modellnavn er omfattende, men den viktigste detaljen er bredden. Selskapene skal ikke ha kopiert én modell blindt. De skal ha plukket de beste egenskapene fra flere leverandører og brukt hver modell som lærer på området der den var mest nyttig.
Hvordan kan millioner av forespørsler skjules?
Kampanjene skal ha vært fordelt over falske kontoer, premiumabonnementer, ordinære API-er, skyleverandører, aggregatorer og såkalte «transfer stations». Disse proxy-tjenestene videreselger tilgang fra servere utenfor Kina og gjør det vanskeligere for modellleverandøren å se hvem som egentlig står bak trafikken.
Dette ligner mer på en distribuert driftsplattform enn på noen som sitter og kopierer svar fra et chatvindu. Rapporten beskriver sentral styring av budsjett og kvoter, automatisk bytte til en ny tilgangsvei når en konto blir blokkert, sanering av metadata og kvalitetskontroll som skal oppdage om leverandøren har begynt å gi dårligere svar med vilje.
MiniMax skal ha flyttet nær halvparten av trafikken til en ny Claude-modell innen 24 timer etter lansering. StepFun skal ha fordelt samtidige økter over kontopuljer for å unngå at kvotene ble brukt opp. Slike mønstre – kontinuerlig bruk døgnet rundt, nye kontoer som umiddelbart går til maksimal belastning og lik oppførsel på tvers av mange tilgangsveier – er blant signalene myndighetene ber leverandørene se etter.
Anthropic beskrev et lignende mønster i februar. Selskapet oppga da at DeepSeek, Moonshot AI og MiniMax sto bak mer enn 16 millioner utvekslinger via omtrent 24 000 falske kontoer. MiniMax sto alene for over 13 millioner, mens Moonshot sto for mer enn 3,4 millioner. Det beviser ikke automatisk alle de nye myndighetspåstandene, men det gir en offentlig og mer detaljert industrikilde som peker i samme retning.
Hvor sterkt er bevisgrunnlaget?
Rapporten er mer detaljert enn en vag pressemelding. Den oppgir selskapsnavn, tidsperioder, modellvarianter, teknikker, ferdigheter som skal ha blitt hentet ut og konkrete driftsmønstre. NSA, CISA og FBI sier dessuten at kampanjene sannsynligvis skjedde med kinesiske myndigheters kjennskap.
Men les den siste formuleringen én gang til: «sannsynligvis». Den offentlige versjonen forklarer ikke hva som knytter hvert datasett til hvert ferdig modellprodukt, og den viser ikke rå logger, betalingsspor eller kontodata. Det kan finnes gradert eller kommersielt sensitiv dokumentasjon i bakgrunnen, men leseren får ikke kontrollert den her. Derfor bør påstandene gjengis som anklager, ikke som ferdig avgjorte fakta.
Google gir likevel saken mer tyngde fra en annen kant. Google Threat Intelligence Group meldte 8. september at selskapet jevnlig ser koordinerte destilleringskampanjer, og at enkelte har passert 100 millioner prompts. Google beskriver tusenvis av kompromitterte eller falske kontoer og proxy-infrastruktur på tvers av flere produkter. Selskapet knytter ikke den opplysningen offentlig til alle de seks navngitte selskapene, så de to påstandene må ikke blandes sammen.
Amerikanske myndigheter må dokumentere så sterke anklager skikkelig. Samtidig blir det naivt å avfeie hele saken som geopolitisk støy når både en felles myndighetsrapport og to av de berørte modellleverandørene beskriver samme type industriskala trafikk.
Hva betyr dette for AI-markedet?
Den første konsekvensen er at prisen på en god modell ikke kan leses direkte ut av treningsregningen. Hvis et selskap kjøper eller sniker til seg millioner av svar fra de beste modellene, får det tilgang til syntetiske data, vurderinger og problemløsningsmønstre som andre har brukt enorme summer på å utvikle.
Den andre konsekvensen er at de sterkeste modellene blir læremestere for konkurrentene sine. Et lite forsprang kan spres raskere enn før fordi hver ny modell umiddelbart kan brukes til å produsere treningseksempler for neste generasjon studentmodeller. Det betyr ikke at destillering lager en perfekt kopi. Arkitektur, egne data, compute, ettertrening og evaluering betyr fortsatt mye. Men teknikken kan forkorte veien til sterke egenskaper betydelig.
Den tredje konsekvensen treffer vanlige API-kunder. Når leverandørene strammer inn identitetskontroll, kvoter og overvåking for å stoppe store kampanjer, følger mer friksjon for legitime utviklere. Rapporten anbefaler til og med at mistenkte distilleringsforsøk i det skjulte kan få svar fra svakere modeller eller svar med redusert resonneringsdybde. Det er et forsvar som kan fungere, men feilklassifisering blir ganske giftig dersom en betalende kunde får dårligere kvalitet uten å vite det.
Her bør selskapene være pinlig presise. Stans falske kontoer, begrens misbruk og del tekniske indikatorer når bevisene er gode. Men ikke gjør vanlig, tung API-bruk til noe mistenkelig bare fordi kunden arbeider effektivt. Store leverandører har råd til omfattende kontrollsystemer; mindre aktører og forskere har ikke råd til å bli stengt ute av en svart boks uten en reell klagemulighet.
Hva bør bedrifter som bruker AI-API-er gjøre?
For de fleste bedrifter er ikke risikoen at noen destillerer hele Claude gjennom deres ene API-nøkkel. Risikoen er at stjålne nøkler, delte tjenestekontoer eller dårlig oversikt gjør bedriftens tilgang til en liten del av en større kampanje. Da kan misbruket se ut som legitim trafikk og regningen lande hos feil kunde.
Sett separate nøkler og kvoter per system, kunde eller miljø. Logg hvilke tjenester som bruker nøklene, varsle på plutselig døgnkontinuerlig trafikk og på nye kontoer som går rett til maksimal belastning, og roter en nøkkel straks bruken ikke kan forklares. Ikke del ett premiumabonnement eller én nøkkel på tvers av et helt utviklerlag bare fordi det er praktisk.
Bruker bedriften en tredjeparts aggregator, bør den også vite hvilke logger og identitetsdata aggregatoren faktisk beholder. En aggregator kan gi god kostnadskontroll og enkel tilgang til flere modeller, men den blir samtidig et ekstra lag mellom kunden og leverandørens misbruksdeteksjon. Be om tydelige rutiner for varsling, sperring og dokumentasjon dersom trafikken blir flagget.
Dette er den praktiske lærdommen under all stormaktspolitikken: Modelltilgang er en verdifull produksjonsressurs. Behandle API-nøkler og AI-kontoer som annen kritisk tilgang, ikke som et passord som kan ligge i en chatkanal i seks måneder.
En anklage som kan endre tilgangen til toppmodellene
Den nye rapporten gjør modelldestillering til en sikkerhetssak på tvers av hele AI-økosystemet. Seks selskaper blir navngitt, fire store modellfamilier skal ha blitt tappet, og metodene beskrives som bevisst distribuert for å omgå sperrer. Det er langt mer enn den gamle fortellingen om at én kinesisk modell kanskje lærte litt for mye av ChatGPT.
Jeg kjøper ikke at en myndighetsrapport alene avslutter diskusjonen. Påstander om bestemte selskaper og ferdige modeller fortjener innsyn i bevisene og mulighet til å svare. Men skalaen Anthropic og Google allerede har dokumentert gjør selve angrepsformen vanskelig å bortforklare.
Resultatet blir trolig hardere konto- og API-kontroll, mer deling av trafikkdata mellom leverandører og flere skjulte mottiltak i modellene. Det kan gjøre industriskala kopiering dyrere. Det kan også gjøre livet mer tungvint for helt vanlige utviklere. Den regningen bør ikke sendes videre uten at leverandørene kan forklare hvorfor.
Ofte stilte spørsmål
Er modelldestillering ulovlig?
Nei, ikke i seg selv. Modelldestillering er en vanlig og legitim treningsteknikk når utvikleren har tillatelse til å bruke lærerens svar. Konflikten oppstår når tilgang skaffes med falske kontoer eller proxy-tjenester, og svar høstes i strid med bruksvilkår, regionale sperrer eller andre rettigheter.
Hvilke selskaper blir navngitt i den amerikanske rapporten?
NSA, CISA og FBI navngir DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun og Z.AI. De anklages for ulike kampanjer mot modeller i Claude-, GPT-, Gemini- og Grok-familiene siden minst slutten av 2024.
Kan en destillert modell bli like god som originalen?
Ikke automatisk. Svar fra en sterk modell kan overføre bestemte ferdigheter og redusere utviklingstiden, men resultatet avhenger også av studentmodellens arkitektur, egne data, regnekraft, ettertrening og evaluering. Destillering er en snarvei til egenskaper, ikke en perfekt kopimaskin.
Påvirker destilleringsangrep vanlige AI-brukere?
Ikke direkte i de fleste tilfeller. Indirekte kan brukerne møte strengere identitetskontroll, lavere kvoter og mer overvåking. Bedrifter kan også få stjålne API-nøkler misbrukt i distribuert trafikk, og bør derfor bruke separate nøkler, forbruksgrenser og varsling.