In questo articolo4
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
L'estrazione di conoscenza su scala industriale da modelli frontier statunitensi
Un avviso congiunto redatto da NSA, CISA e FBI (Alert Code AA26-251A) ha reso note le attività sistematiche di distillazione e acquisizione non autorizzata condotte da diverse aziende cinesi di intelligenza artificiale contro i modelli sviluppati negli Stati Uniti. Secondo le agenzie governative statunitensi, dal tardo 2024 diverse società tra cui DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun e Z.AI hanno estratto miliardi di token attraverso milioni di interazioni per accelerare lo sviluppo dei propri sistemi, trasformando la distillation da tecnica di ricerca legittima a pilastro operativo primario della loro strategia industriale.
L'impiego della knowledge distillation consente di trasferire le capacità di ragionamento e le ottimizzazioni di modelli avanzati verso architetture più compatte o economiche. Nel contesto analizzato nel report, le aziende interessate hanno sfruttato le funzionalità proprietarie dei modelli frontier per ridurre drasticamente i tempi di sviluppo e i costi finanziari di addestramento. Ad esempio, il costo dichiarativo di addestramento di DeepSeek, pari a 5,6 milioni di dollari, viene definito fuorviante dalle agenzie poiché non tiene conto del reale valore dei dati sintetici ottenuti mediante campagne aggressive di distillazione.
Canali di accesso, stazioni di trasferimento e tattiche operative
Per superare i blocchi geografici, i termini di servizio e i controlli di sicurezza impostati dai fornitori americani, i soggetti identificati hanno impiegato un'infrastruttura complessa e distribuita. La tecnica cardine consiste nell'uso di una rete informale di proxy noti come stazioni di trasferimento (transfer stations), affiancata da API native, fornitori cloud terzi e aggregatori che mascherano automaticamente i metadati degli utenti. Questo impianto operativo rende complessa la tracciabilità e permette la continuità delle interrogazioni anche in presenza di contromisure singole.
Tra le TTPs (Tactics, Techniques, and Procedures) rilevate e mappate rispetto al framework MITRE ATLAS, figurano strategie sofisticate concepite per ottimizzare il rendimento delle campagne:
- Acquisto in blocco di abbonamenti premium condivisi tra team di sviluppatori per contenere i costi di accesso.
- Estrazione diretta dei processi di ragionamento Chain-of-Thought (CoT) per trasferire capacità di pianificazione avanzata.
- Failover automatico tra diversi canali API e provider in caso di rilevamento o blocco di uno specifico percorso.
- Framework di valutazione della qualità per identificare le contromisure difensive adottate dalle piattaforme target.
- Uso di tecniche di prompt injection, come nel caso di MiniMax, per tentare di ingannare il modello Claude Code facendogli credere di essere un prodotto aziendale interno.
Dalle evidenze alle implicazioni
- 01
L'estrazione di conoscenza su scala industriale da modelli frontier s… — Un avviso congiunto redatto da NSA, CISA e FBI (Alert Code AA26-251A) ha reso note le attività sistematiche di distillazione e acquisizione non autorizzata condotte da…
- 02
Canali di accesso, stazioni di trasferimento e tattiche operative — Acquisto in blocco di abbonamenti premium condivisi tra team di sviluppatori per contenere i costi di accesso.
- 03
Aziende coinvolte, modelli target e domini funzionali sottratti — DeepSeek: ha estratto dati da Claude 3.7, Sonnet 4/4.5, Opus 4.1, Gemini 2/2.5 Pro/Flash, GPT-4/4o/4 Mini/4 Nano/5 e Grok 3 Mini/4 per addestrare i modelli R1 e V3 in…
- 04
Valutazione dei limiti, scenari futuri e raccomandazioni di mitigazio… — Implementazione di sistemi integrati di rilevamento per identificare prompt anomali, modelli d'uso enterprise immediati da nuovi account e reti di proxy.
Aziende coinvolte, modelli target e domini funzionali sottratti
L'indagine documenta in dettaglio le operazioni condotte dai singoli attori nell'arco temporale compreso tra la fine del 2024 e il 2026. Le campagne si sono concentrate su modelli di punta come le famiglie Claude, GPT, Gemini e Grok, prendendo di mira domini specializzati e funzionalità avanzate.
- DeepSeek: ha estratto dati da Claude 3.7, Sonnet 4/4.5, Opus 4.1, Gemini 2/2.5 Pro/Flash, GPT-4/4o/4 Mini/4 Nano/5 e Grok 3 Mini/4 per addestrare i modelli R1 e V3 in ambiti legali, scrittura CoT, compiti agentici e ottimizzazione SFT.
- Moonshot AI: ha utilizzato dati da Claude Opus 4.1, Sonnet 3.7/4/4.5/4.5 Thinking, Claude Fable 5, GPT-oss-20b, GPT-3, GPT-4o mini, GPT-5/Codex/Pro, Gemini 2.5 e Grok Code Fast-1 per sviluppare i modelli Kimi-K2 e Kimi-K3.
- Alibaba: ha distillato funzionalità da Claude 4, Claude Sonnet e GPT-5 per migliorare lo sviluppo software, i dialoghi per l'assistenza clienti e la creazione di personaggi virtuali.
- MiniMax: ha mirato a Claude Code, Claude Sonnet 4, Opus 4.5, Gemini 1/2.5 Pro/3 Pro e GPT-5 per perfezionare il ragionamento CoT e le capacità del modello M2.
- StepFun e Z.AI: StepFun ha estratto dati da Claude Opus e Sonnet 4.5, Claude Haiku 4.5 e serie GPT-5 per il modello Step 4, mentre Z.AI ha prelevato miliardi di token da GPT-5.5 e Claude Opus 4.8.
Valutazione dei limiti, scenari futuri e raccomandazioni di mitigazione
L'analisi fornita dalle agenzie statunitensi mostra un quadro dettagliato dei percorsi d'attacco e dei modelli impattati, pur basandosi su evidenze correlate alle infrastrutture e ai volumi di traffico rilevati dai provider di servizi. La frammentazione delle operazioni su più aggregatori e stazioni di trasferimento rende complessa una misurazione esaustiva del volume totale di dati distillati a livello globale.
Per contrastare questo fenomeno senza compromettere i servizi legittimi, NSA, CISA e FBI suggeriscono tre linee d'azione prioritarie rivolte allo sviluppo e alla gestione delle piattaforme di intelligenza artificiale:
- Implementazione di sistemi integrati di rilevamento per identificare prompt anomali, modelli d'uso enterprise immediati da nuovi account e reti di proxy.
- Adozione di modifiche mirate nelle risposte generate (targeted response changes) quando si sospetta un tentativo di distillazione, alterando in modo sottile l'output per ridurre l'utilità dei dati estratti.
- Promozione dello scambio di intelligence tra fornitori di modelli, piattaforme cloud e aggregatori API per identificare campagne distribuite su più servizi.



