
Wprowadzenie do problemu / definicja
Amerykańskie agencje bezpieczeństwa ostrzegły, że część chińskich firm rozwijających sztuczną inteligencję prowadzi szeroko zakrojone operacje pozyskiwania danych wyjściowych z zaawansowanych modeli AI. Zjawisko to określane jest jako atak distylacyjny lub model extraction i polega na masowym odpytywaniu komercyjnych modeli w celu odtworzenia ich zachowania, logiki odpowiedzi oraz kluczowych właściwości bez ponoszenia pełnych kosztów treningu własnego systemu od podstaw.
W praktyce oznacza to próbę skopiowania wartości intelektualnej ukrytej w odpowiedziach modelu. Dla dostawców AI problem nie sprowadza się więc wyłącznie do nadużycia interfejsów API, ale dotyczy ochrony przewagi technologicznej, własności intelektualnej i bezpieczeństwa całego ekosystemu generatywnej sztucznej inteligencji.
W skrócie
Według ostrzeżenia amerykańskich instytucji odpowiedzialnych za cyberbezpieczeństwo i wywiad, co najmniej sześć chińskich firm AI miało od końca 2024 roku prowadzić przemysłowe kampanie distylacji wymierzone w amerykańskie modele frontier. Celem było pozyskanie miliardów tokenów poprzez miliony zapytań kierowanych do usług udostępnianych przez czołowych dostawców AI.
W ocenie władz USA działania miały charakter zorganizowany, długotrwały i technicznie dojrzały. Ich efektem może być znaczące skrócenie czasu rozwoju konkurencyjnych modeli oraz obniżenie kosztów badań, mocy obliczeniowej i energii potrzebnej do stworzenia systemów o podobnych możliwościach.
Kontekst / historia
Distylacja modeli nie jest sama w sobie pojęciem jednoznacznie negatywnym. W legalnych zastosowaniach służy do przenoszenia wiedzy z dużego modelu nauczyciela do mniejszego modelu ucznia, co pozwala obniżyć koszty inferencji, wdrożeń i utrzymania. Problem pojawia się wtedy, gdy proces odbywa się poza kontrolą właściciela modelu i wykorzystuje publiczne lub komercyjne interfejsy API do systematycznego wydobywania wartości intelektualnej.
W ostatnich miesiącach temat ochrony modeli generatywnych przed eksfiltracją wiedzy zyskał na znaczeniu. Dostawcy usług AI coraz częściej wskazują, że zagrożenie nie ogranicza się do klasycznych nadużyć, takich jak prompt injection czy obchodzenie mechanizmów bezpieczeństwa, lecz obejmuje także długofalowe kampanie nastawione na kopiowanie możliwości modeli. Obecne ostrzeżenie wpisuje się w szerszy trend traktowania modeli AI jako aktywów wymagających ochrony porównywalnej z ochroną kodu źródłowego, danych treningowych i know-how badawczego.
Analiza techniczna
Opisane działania miały polegać na rozproszonej i wielokanałowej eksfiltracji odpowiedzi modeli. Zamiast korzystać z jednego konta lub pojedynczej infrastruktury, operatorzy mieli wykorzystywać konta współdzielone, konta zakładane z użyciem fałszywych danych, pośredników API, usługi chmurowe oraz serwery proxy pełniące rolę punktów transferowych. Taki model operacyjny utrudnia korelację zdarzeń i ogranicza skuteczność prostych mechanizmów rate limiting oraz geoblokowania.
Szczególnie istotne było prawdopodobne pozyskiwanie nie tylko zwykłych odpowiedzi tekstowych, ale również prób uchwycenia wzorców rozumowania i zachowań ograniczanych przez polityki bezpieczeństwa. W praktyce oznacza to odpytywanie modeli zestawami starannie dobranych promptów, porównywanie odpowiedzi między dostawcami oraz ocenę jakości uzyskanego materiału pod kątem przydatności do dalszego trenowania. Z perspektywy przeciwnika każda odpowiedź modelu stanowi próbkę zachowania, którą można wykorzystać do budowy zbioru nadzorowanego dla modelu wtórnego.
Zaawansowany operator może dodatkowo wdrażać automatyczne przełączanie pomiędzy różnymi ścieżkami dostępu, gdy wykryje degradację odpowiedzi, blokadę konta albo zmianę polityki bezpieczeństwa. Tego typu operacyjny failover wskazuje na wysoką automatyzację i dojrzałe zaplecze analityczne.
- Nowe konta natychmiast osiągające limity użycia.
- Aktywność bez naturalnych przerw charakterystycznych dla zwykłego użytkownika.
- Identyczne prompty wysyłane przez wiele kont i z wielu adresów IP.
- Nietypowo wysoki stosunek liczby subskrypcji do realnych wzorców użytkowania.
- Szybkie przełączanie infrastruktury po wykryciu blokad lub ograniczeń.
Z technicznego punktu widzenia mamy tu do czynienia z połączeniem nadużycia API, obchodzenia kontroli dostępu, model extraction oraz automatycznej analizy jakości odpowiedzi. To odróżnia takie kampanie od zwykłego scrapingu lub prostego abuse’u usług online.
Konsekwencje / ryzyko
Dla dostawców AI ryzyko ma wymiar strategiczny. Jeżeli przeciwnik jest w stanie pozyskać ogromne wolumeny odpowiedzi z modeli frontier, może przyspieszyć rozwój konkurencyjnych systemów bez inwestowania porównywalnych środków w badania podstawowe, infrastrukturę GPU i energię. Oznacza to erozję przewagi technologicznej, obniżenie rentowności inwestycji oraz potencjalne osłabienie kontroli nad dystrybucją zaawansowanych zdolności AI.
Dla rynku bezpieczeństwa problem jest równie istotny. Masowe kopiowanie zachowań modeli może prowadzić do szybszego upowszechnienia zaawansowanych funkcji generatywnych w środowiskach o niższym poziomie zabezpieczeń i kontroli. To zwiększa ryzyko wtórnego wykorzystania takich modeli do operacji wpływu, automatyzacji socjotechniki, wspierania oszustw oraz obniżania bariery wejścia dla innych aktorów prowadzących działania ofensywne.
Ryzyko operacyjne dotyczy także organizacji korzystających z zewnętrznych modeli AI przez API. Jeżeli dostawca nie wdraża skutecznych mechanizmów anty-ekstrakcyjnych, jego środowisko może stać się celem długotrwałych kampanii, które podnoszą koszty infrastrukturalne, obniżają jakość usług dla klientów i generują trudne do wykrycia anomalie w telemetrii.
Rekomendacje
Organizacje rozwijające lub udostępniające modele AI powinny wdrażać ochronę wielowarstwową obejmującą zarówno poziom aplikacyjny, jak i infrastrukturalny. Niezbędne jest monitorowanie wzorców zapytań pod kątem automatyzacji, korelowanie tożsamości, adresów IP, agentów użytkownika i ścieżek dostępu oraz identyfikowanie kampanii rozproszonych pomiędzy wieloma kontami.
W praktyce warto wdrożyć następujące działania:
- Stosowanie adaptacyjnych limitów użycia zależnych od reputacji klienta i historii aktywności.
- Wykrywanie identycznych lub wysoko podobnych promptów powtarzanych między wieloma tenantami.
- Analizę ciągłości pracy kont pod kątem braku naturalnych przerw.
- Wzmocnienie procesów KYC i kontroli zakładania kont wysokiego ryzyka.
- Ograniczenie możliwości korzystania ze współdzielonych poświadczeń i niespójnych profili dostępowych.
- Wdrożenie mechanizmów degradacji odpowiedzi lub zmiany zachowania modelu przy wysokim prawdopodobieństwie distylacji.
- Prowadzenie wymiany informacji o wskaźnikach nadużyć pomiędzy dostawcami modeli, platformami chmurowymi i operatorami infrastruktury.
Istotne jest również projektowanie API z myślą o odporności na model extraction. Obejmuje to ograniczanie nadmiernej przewidywalności odpowiedzi, kontrolę masowego pobierania danych wyjściowych, segmentację dostępu do funkcji o najwyższej wartości oraz budowę telemetrycznych mechanizmów wczesnego ostrzegania. W środowiskach o wysokiej wrażliwości należy rozważyć traktowanie inferencji modelu jako zasobu krytycznego, który wymaga podobnych kontroli jak systemy chroniące własność intelektualną.
Podsumowanie
Ostrzeżenie wydane przez amerykańskie agencje pokazuje, że bezpieczeństwo modeli AI coraz wyraźniej staje się obszarem cyberbezpieczeństwa narodowego i gospodarczego. Przemysłowa distylacja nie jest jedynie problemem nadużycia API, lecz pełnoprawnym zagrożeniem dla własności intelektualnej, przewagi technologicznej i stabilności ekosystemu AI.
Dla dostawców modeli oznacza to konieczność wdrożenia bardziej zaawansowanych metod detekcji, ochrony i współdzielenia informacji o zagrożeniach. Dla rynku to wyraźny sygnał, że rozwój AI będzie coraz silniej powiązany z kontrolą dostępu, telemetryką i obroną przed eksfiltracją wiedzy na masową skalę.
Źródła
- BleepingComputer — US says Chinese firms extracted billions of tokens from frontier AI models — https://www.bleepingcomputer.com/news/security/us-says-chinese-firms-extracted-billions-of-tokens-from-frontier-ai-models/
- NSA/CSS — NSA and Others Warn China-Based AI Companies are Distilling U.S. Frontier AI Models — https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/4592113/nsa-and-others-warn-china-based-ai-companies-are-distilling-us-frontier-ai-mode/
- NSA/CSS — Cybersecurity Advisories & Guidance — https://www.nsa.gov/Cybersecurity/Cybersecurity-Advisories-Guidance/
- Google Threat Intelligence Group — Our new report details the latest ways threat actors are misusing AI — https://blog.google/innovation-and-ai/infrastructure-and-cloud/google-cloud/gtig-report-ai-cyber-attacks-feb-2026/