AI Security AI安全 1d ago Updated 17h ago 更新于 17小时前 53

US Agencies Warn China Is Systematically Extracting Frontier AI Capabilities 美国机构警告中国正在系统性提取前沿AI能力

US intelligence agencies (NSA, CISA, FBI) allege that Chinese AI companies systematically distilled billions of tokens from US frontier models (Claude, GPT, Gemini, Grok) since late 2024, likely with government awareness. DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun, and Z.AI are named as entities that extracted training data and capabilities including API rule-driven tasks, agentic functions, SFT optimization, and creative writing optimization. The TTPs used go beyond the MITRE ATLAS framew 美国NSA、CISA和FBI联合报告指控DeepSeek、Moonshot AI、Alibaba等中国AI公司自2024年底起,通过知识蒸馏技术从Claude、GPT、Gemini、Grok等美国前沿模型中提取数十亿token 蒸馏获取的知识涵盖API规则驱动任务、智能体功能、问答优化、监督微调优化及创意写作等多个维度,已用于训练R1、V3、Kimi-K2/K3等模型 报告将攻击战术映射至MITRE ATLAS框架,并指出中方使用了框架外的新型TTP,包括区域限制规避、订阅滥用、集中式请求路由、自动化元数据清洗及配额成本优化 美方建议采取从行为检测到针对性反击的多层防御策略,并推广差分隐私技术

82
Hot 热度
68
Quality 质量
75
Impact 影响力

Analysis 深度分析

TL;DR

  • US intelligence agencies (NSA, CISA, FBI) allege that Chinese AI companies systematically distilled billions of tokens from US frontier models (Claude, GPT, Gemini, Grok) since late 2024, likely with government awareness.
  • DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun, and Z.AI are named as entities that extracted training data and capabilities including API rule-driven tasks, agentic functions, SFT optimization, and creative writing optimization.
  • The TTPs used go beyond the MITRE ATLAS framework, including novel techniques like regional restriction evasion, centralized request routing, automated metadata sanitization, and systematic quota/cost optimization—indicating a planned national-level operation.
  • Agencies recommend coordinated defensive measures across the US AI ecosystem, including behavioral detection, differential privacy, and targeted response degradation against high-confidence malicious distillation requests.
  • The threat is characterized as a strategic economic and national security concern targeting US technological leadership rather than direct enterprise AI security.

Why It Matters

This report represents a significant escalation in the AI geopolitical landscape, framing model distillation not as opportunistic exploitation but as state-sponsored industrial-scale knowledge extraction. For AI practitioners and frontier model developers, it signals that API-based model access is now considered a critical national security vulnerability requiring defensive investment. The recommendation for differential privacy and targeted response degradation will likely influence how US AI companies design their API security, rate limiting, and output sanitization going forward.

Technical Details

  • Distillation Scope: Between late 2024 and mid 2025, Chinese companies extracted billions of tokens across millions of API requests from Claude (including Fable 5 variants), GPT-4, GPT-4o, GPT-5, Gemini, and Grok 4 to train models including DeepSeek R1/V3, Kimi-K2/Kimi-K3.
  • Knowledge Categories Distilled: API rule-driven tasks, agentic functions, Q&A optimization, supervised fine-tuning (SFT) optimization, creative writing optimization, and occupational writing optimization.
  • Novel TTPs Beyond MITRE ATLAS: Regional restriction evasion and subscription exploitation; centralized request routing infrastructure; automated request metadata sanitization; systematic quota and cost optimization—techniques that distinguish this from opportunistic exploitation.
  • MITRE ATLAS Mapping: The report maps distillation activities across the full attack lifecycle: resource development, access, execution, discovery, AI attack staging, collection, exfiltration, and impact.
  • Proposed Mitigations: Behavioral detection and monitoring, differential privacy (adding calibrated noise to model outputs to prevent extraction of training data membership, decision boundaries, and private data signals), multi-source correlated activity attribution, and targeted response degradation against high-confidence malicious requests.

Industry Insight

  • US frontier AI model providers should treat API access as a potential supply chain and IP vulnerability, investing in behavioral anomaly detection, output perturbation, and rate-limiting strategies that differentiate legitimate usage from systematic distillation campaigns.
  • The characterization of distillation as a "strategic economic threat" rather than a competitive practice means regulatory and legal exposure is increasing for companies that fail to implement adequate API protections—compliance should be treated as a security priority.
  • The recommendation for information sharing and coordinated defense across cloud providers, API aggregators, and infrastructure providers suggests a coming industry-wide shift toward collective threat intelligence, similar to financial-sector ISACs, which will create both compliance obligations and competitive advantages for early adopters.

TL;DR

  • 美国NSA、CISA和FBI联合报告指控DeepSeek、Moonshot AI、Alibaba等中国AI公司自2024年底起,通过知识蒸馏技术从Claude、GPT、Gemini、Grok等美国前沿模型中提取数十亿token
  • 蒸馏获取的知识涵盖API规则驱动任务、智能体功能、问答优化、监督微调优化及创意写作等多个维度,已用于训练R1、V3、Kimi-K2/K3等模型
  • 报告将攻击战术映射至MITRE ATLAS框架,并指出中方使用了框架外的新型TTP,包括区域限制规避、订阅滥用、集中式请求路由、自动化元数据清洗及配额成本优化
  • 美方建议采取从行为检测到针对性反击的多层防御策略,并推广差分隐私技术以保护模型输出和训练数据

为什么值得看

本文揭示了中美AI技术竞争已从单纯的产品竞赛升级为涉及知识产权、国家安全层面的系统性博弈,对AI从业者理解地缘政治如何重塑技术格局具有重要参考价值。报告提出的防御建议和攻击战术映射为AI安全领域提供了新的研究框架和实践指导。

技术解析

  • 知识蒸馏攻击规模:中国公司通过数百万次API请求,从GPT-4/4o/5、Claude、Gemini、Grok 4等模型中提取数十亿token,用于训练自有模型,涉及DeepSeek(R1/V3)、Moonshot(Kimi-K2/K3)等
  • MITRE ATLAS框架映射:报告首次将AI知识蒸馏攻击的完整生命周期(资源开发→访问→执行→发现→攻击部署→收集→外泄→影响)系统化映射到MITRE ATLAS框架,提供了标准化的威胁分析语言
  • 新型规避技术:中方使用了MITRE ATLAS未涵盖的战术,包括区域限制规避与订阅滥用、集中式请求路由基础设施、自动化请求元数据清洗、系统性配额与成本优化,表明这是有组织的国家级行动而非 opportunistic exploitation
  • 防御与缓解技术:建议采用差分隐私(向模型输出添加校准噪声)、行为检测与监控、多源关联活动分析,以及针对高置信度恶意蒸馏请求的针对性响应降级策略

行业启示

  • AI安全范式转变:知识蒸馏已从学术概念演变为地缘政治工具,AI公司需将模型保护纳入国家安全考量,建立针对API滥用和批量数据提取的主动防御体系
  • 中美AI竞争新维度:技术领先优势正面临系统性挑战,美国通过报告形式将AI竞争"安全化",可能推动更严格的模型出口管制和API访问限制政策
  • 防御策略建议:AI厂商应优先考虑差分隐私部署、异常请求行为检测、多源威胁情报共享,并评估对高置信度恶意请求实施响应降级的可行性与法律边界

Disclaimer: The above content is generated by AI and is for reference only. 免责声明:以上内容由 AI 生成,仅供参考。

Security 安全 GPT GPT Claude Claude Gemini Gemini LLM 大模型