As agências NSA, CISA e FBI dos Estados Unidos publicaram, em 8 de setembro de 2026, o alerta conjunto AA26-251A, que atribui a seis empresas chinesas de inteligência artificial — DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun e Z.AI — campanhas de destilação de conhecimento em escala industrial contra modelos de fronteira americanos. Para as agências, a extração não é um complemento tático, mas o núcleo da estratégia de desenvolvimento dessas empresas, com provável ciência do governo chinês. O alerta fala com provedores de modelos, mas alcança qualquer organização que opere APIs de IA, revenda acesso a modelos ou construa produtos sobre modelos de terceiros: a superfície explorada é a mesma — contas fraudulentas, chaves de API e padrões de consumo que se disfarçam de uso legítimo.
O que o alerta afirma
Segundo o documento conjunto, DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun e Z.AI extraíram bilhões de tokens de modelos de fronteira americanos desde pelo menos o fim de 2024, atingindo variantes de Claude, GPT, Gemini e Grok. O volume passa por milhões de requisições concentradas em domínios específicos de conhecimento, de raciocínio jurídico a engenharia de software, muito acima do que qualquer uso legítimo de pesquisa justificaria.
O acesso usa múltiplos caminhos: APIs nativas, provedores de nuvem remotos e agregadores terceiros que ofuscam automaticamente os metadados do usuário. Para burlar restrições geográficas, as empresas recorrem a um mercado cinza de proxies conhecidos como transfer stations, que revendem acesso a modelos de fronteira por uma fração do preço oficial, quebram termos de uso, contornam salvaguardas e corroem a rastreabilidade. As campanhas também compram assinaturas premium em volume e as compartilham entre equipes inteiras de desenvolvedores para diluir o custo.
As táticas foram mapeadas ao framework MITRE ATLAS, do acesso inicial à exfiltração, e incluem técnicas que o framework ainda não cobre: extração do raciocínio passo a passo (chain-of-thought), failover automatizado entre caminhos quando um bloqueio acontece e estruturas sofisticadas de avaliação de qualidade para perceber quando o provedor aplica contra-medidas defensivas. O alerta cita ainda o custo público de treinamento divulgado pela DeepSeek, de 5,6 milhões de dólares, como enganoso, por não incluir o valor real dos dados obtidos com a destilação extensa.
Como as campanhas funcionam
A Anthropic, uma das empresas alvo, publicou em fevereiro de 2026 um relatório técnico que chega à mesma conclusão por outra via. A empresa identificou campanhas industriais de destilação que geraram mais de 16 milhões de trocas com o Claude por meio de aproximadamente 24 mil contas fraudulentas, em violação aos termos de uso e às restrições regionais de acesso. A atribuição foi feita com alta confiança por correlação de endereços IP, metadados de requisição e indicadores de infraestrutura, com corroboração de parceiros da indústria que observaram os mesmos atores em outras plataformas.
Os números operacionais detalham o mecanismo. Uma única rede de proxies chegou a gerir mais de 20 mil contas fraudulentas simultaneamente, misturando tráfego de destilação com requisições de clientes sem relação para dificultar a detecção. Quando uma conta é banida, outra assume o lugar. Quando a Anthropic lançou um novo modelo durante a campanha ativa da MiniMax, a operação redirecionou quase metade do tráfego em 24 horas. Os prompts pediam que o modelo imaginasse e articulasse o raciocínio interno por trás de respostas já concluídas, escrevendo-o passo a passo — uma fábrica de dados de treinamento de raciocínio em escala.
Para a defesa, o padrão importa mais do que o ator: volume massivo concentrado em poucos domínios, estruturas de prompt repetitivas e conteúdo que mapeia exatamente o que é mais valioso para treinar um modelo. Um único prompt pode parecer benigno; dezenas de milhares de variações dele, distribuídas em centenas de contas coordenadas e mirando a mesma capacidade estreita, formam a assinatura da campanha. É a mesma lógica de quem trata a infraestrutura de IA do adversário como recurso gratuito, observada em ataques com agentes de IA que colhem credenciais em seis horas: a plataforma é a presa e a autenticação frágil é a porta.
Sinais para a defesa
O alerta lista comportamentos que distinguem destilação maliciosa de uso intenso legítimo. A recomendação central é detectar prompts, contas, redes e comportamentos anômalos, com atenção especial à razão entre assinatura e uso, o uso máximo imediato em contas novas e os padrões de throughput em escala empresarial.
| Sinal | O que indica | Onde verificar |
|---|---|---|
| Uso máximo imediato em conta nova | Ausência da rampa gradual típica de adoção real | Telemetria de onboarding e cadência de requisições |
| Throughput empresarial em assinatura individual | Pooling de contas para uma única operação | Razão entre assinatura e consumo por conta |
| Prompts idênticos ou quase idênticos em contas distintas | Geração coordenada de dados de treinamento | Classificadores de padrão de prompt e agrupamento semântico |
| Uma conta acessando de muitos endereços IP | Uso de proxies e transfer stations | Correlação de IP e metadados de requisição |
| Tráfego otimizado para acertos de cache | Ênfase em volume, não em diversidade de tarefas | Métricas de cache versus diversidade de conteúdo |
Processamento em lote legítimo, lançamento de avaliação e migração de cliente também geram uso intenso. O que separa o incidente do falso positivo é a combinação: intensidade, coordenação entre contas, persistência sem variação humana e alinhamento do conteúdo com capacidades de treinamento. Triagem, não acusação automática por limiar isolado.
Por que afeta além dos EUA
Times que compram modelos de terceiros ganham um novo insumo de auditoria de proveniência. O alerta não é sanção, proibição de compra nem decisão judicial, mas move a evidência de posts corporativos para documento governamental com empresas nomeadas e orientação de detecção. Em conversas com fornecedores, separe três perguntas que o alerta ajuda a responder com peso novo: quem fornece os pesos do modelo, quem opera a inferência e quem responde contratualmente pelo serviço. Um pedido de compra que só nomeia o invólucro de aplicação deixa a decisão sobre o modelo subjacente sem registro.
Modelos destilados ilicitamente tendem a não preservar as salvaguardas dos modelos originais, o que amplia o risco de uso ofensivo quando essas capacidades alimentam sistemas militares, de inteligência ou de vigilância. Por isso, governar o que componentes de IA podem fazer — direção de iniciativas como o OWASP Agent Control Standard — e auditar de onde vêm as capacidades deixam de ser exercícios separados.
Ações priorizadas
- P1 — em 72 horas: inventariar contas e chaves de API com acesso a modelos de fronteira; reforçar verificação de identidade nos caminhos mais explorados (contas educacionais, programas de pesquisa e crédito para startups); aplicar limites de taxa e volume por conta e por organização; estabelecer baseline de consumo e alertas para desvios.
- P2 — em 30 dias: implantar classificadores e fingerprinting comportamental para padrões de destilação; correlacionar indicadores com outros provedores, nuvens e agregadores, porque a operação é distribuída por design; avaliar resposta alterada para requisições suspeitas, variando a degradação para resistir a medições de qualidade; estudar as orientações do MITRE ATLAS e da publicação NIST AI 100-2e2025 sobre limites de consulta, privacidade diferencial e ofuscação de saída, com atenção ao compromisso entre ruído e utilidade.
A resposta mais eficaz não é o bloqueio pontual de contas, que a arquitetura em hidra substitui em horas, e sim a combinação de detecção comportamental, correlação entre organizações e degradação silenciosa do retorno da extração — a única moeda que o adversário não consegue falsificar.