LONDON (IT BOLTWISE) – Die US-Sicherheitsbehörden NSA, CISA und FBI werfen China-basierten KI-Firmen systematische „Distillation“-Angriffe vor. Dabei sollen sie die Fähigkeiten US-amerikanischer Frontier-Modelle über massenhafte Anfragen extrahieren und dafür gezielt Zugriff über APIs, Cloud-Dienste und Verschleierungswege organisieren. Laut den Behörden läuft das als zentraler Bestandteil der KI-Entwicklungsstrategie. Unklar bleibt, wie effektiv die empfohlenen Gegenmaßnahmen in der Praxis bei verteilten Kampagnen greifen.

Die Vorwürfe richten sich nicht gegen das Grundprinzip der Forschung, sondern gegen eine konkrete Missbrauchsform: Laut einem gemeinsamen Sicherheitshinweis von NSA, CISA und FBI sollen China-basierte KI-Unternehmen „systematic extraction“ in Form von Distillation-Attacken betrieben haben. Distillation gilt in der KI-Forschung als legitime Methode, um Wissen von einem größeren Modell auf ein kleineres Modell zu übertragen. Genau diese Legitimierung soll jedoch ausgenutzt werden: Die Behörden beschreiben das Vorgehen als aggressiv, zielgerichtet und in industriellem Maßstab, der auf „restricted proprietary functionalities“ US-amerikanischer Frontier-Modelle abzielt.
Im Kern geht es um das Aushebeln von Grenzen, die Anbieter üblicherweise über Nutzungsbedingungen und technische Schutzmechanismen absichern. Die Behörden behaupten, die Firmen hätten Milliarden an Tokens über Millionen einzelner Austauschvorgänge aus US-Frontier-Modellen extrahiert – dabei nennen sie unter anderem Anthropic Claude-Varianten, OpenAI GPT-Varianten, Google Gemini-Modelle sowie SpaceXAI Grok. Laut den Angaben soll das Vorgehen seit mindestens Ende 2024 laufen und von chinesischer Seite „wahrscheinlich mit Unterstützung“ der eigenen Regierung erfolgen. Dieser Teil ist besonders relevant, weil er das Angriffsmuster als langfristig geplante Industrie-Operation rahmt – nicht als einzelne Sicherheitslücke oder Zufall.
Technisch beschreiben NSA, CISA und FBI Distillation nicht nur als „viel Prompten“, sondern als orchestriertes Vorgehen mit mehreren Hebeln. Genannt werden unter anderem die Extraktion von „chain-of-thought“ (CoT)-Erwägungen, automatisiertes Umschalten zwischen Denk- oder Verarbeitungswegen, falls Abwehrmechanismen blockieren, sowie Qualitätsbewertungs-Frameworks, um Gegenmaßnahmen zu erkennen und zu umgehen. Auch die Kostenlogik wird adressiert: Den Behörden zufolge erreichen die Angreifer Kostenvorteile, weil sie Premium-Abonnements in großen Mengen einkaufen und dann teamübergreifend aufteilen, was die Skalierung solcher Trainingspipelines deutlich verbilligt.
Damit das in der Praxis funktioniert, wird der Zugriff nach Darstellung der Behörden absichtlich verschleiert und verteilt. Die Distillation-Anfragen sollen über verschiedene Wege geroutet worden sein, etwa über APIs, Remote-Cloud-Anbieter und Drittanbieter-Aggregatoren, die Nutzungsmetadaten so verschleiern sollen, dass ein Erkennen erschwert wird. Zusätzlich wird betont, dass US-Frontier-Modelle offiziell in China nicht angeboten würden, wodurch chinesische Entwickler laut Hinweis auf lokale Systeme oder alternative Umgehungswege wie virtuelle private Netzwerke, verschleierte Konten und automatisierte Agenten angewiesen gewesen seien. Für die Rückverfolgbarkeit problematisch ist außerdem der „graue Markt“ für Proxys, der als Relais zwischen Ausland und Zielumgebung dienen soll; die Behörden nennen dabei auch chinesische Online-Marktplätze als Vertriebskanäle.
Die Vorwürfe werden mit konkreten Beispielen unterfüttert: Laut dem Sicherheitshinweis sollen DeepSeek, Moonshot AI und weitere Firmen gezielt Kampagnen durchgeführt haben, um bestimmte Fähigkeiten in jeweils benannten Modellen zu verbessern – etwa reasoning-nahe Kompetenzen, domänenspezifische Funktionen oder Software-Engineering-Fertigkeiten. Diese Beispiele sind jedoch nicht nur eine Namensliste, sondern zeigen die Bandbreite dessen, was aus Sicht der Behörden extrahiert werden sollte: von Dialog- und Bild-/Charakter-Erzeugung bis hin zur Integration verschiedener Trainingsansätze wie RL und SFT sowie Distillation. Zugleich wird die methodische Ähnlichkeit mit anderen Missbrauchsmustern sichtbar, die Sicherheits-Teams aus dem Bereich verteilten Account-Abusings kennen.
Als Gegenbild ordnen die Behörden das Thema in einen größeren Sicherheitskontext ein: Bereits im Februar hatte ein Anbieter berichtet, industrial-scale Kampagnen zur unbefugten Extraktion von Claude-Fähigkeiten erkannt zu haben. Noch aktueller wird es über eine Beobachtung aus dem Ökosystem der Google Threat Intelligence Group beschrieben: Dort sei ein Anstieg von Distillation-Kampagnen festgestellt worden, bei denen einzelne Kampagnen nach deren Angaben 100 Millionen Prompts übersteigen können und sich auf visuelle und auditive Verstehensthemen sowie Bild- und Video-Generierung fokussieren. Laut Einschätzung von Ismael Valenzuela (Arctic Wolf) sollte der Hinweis so gelesen werden, dass es sich um „abuse of legitimate access“ handelt; er fordert eine koordinierte Reaktion auf gut ausgestattete Gegner und warnt, dass sich legitime Plattformnutzung und schädlicher Model-Missbrauch aus Sicht des Defenders zunehmend schwer auseinanderhalten lassen.
Was folgt daraus für Anbieter und für Unternehmen, die KI über APIs einbinden? Der Sicherheitshinweis nennt konkrete technische Richtungen: US-Anbieter sollen umfassende Detektion und Mitigation implementieren, verdächtige Distillation-Versuche durch subtile Response-Änderungen erschweren und Aktivitäten zwischen Modellanbietern, Cloud-Plattformen und API-Aggregatoren korrelieren, um verteilte Kampagnen sichtbar zu machen. Für Unternehmen, die nicht direkt an „Frontier“-Modellen beteiligt sind, ist das dennoch operativ relevant, weil API-Keys und Service-Accounts als Zugangsschlüssel zu den dahinterliegenden Modellen gelten können. In der Praxis dürfte das bedeuten, dass Monitoring stärker auf Muster über mehrere Service-Provider hinweg achten muss – gerade dann, wenn Angriffe bewusst über globale Infrastruktur und wechselnde Zugriffspfade laufen.
Auf strategischer Ebene zeigt die Meldung, dass Distillation als Trainingswerkzeug nicht das Problem ist; das Problem entsteht, wenn der Wissenstransfer gezielt auf unautorisierte Aneignung proprietärer Fähigkeiten ausgerichtet wird und die Angriffssteuerung verteilt erfolgt. Gleichzeitig verschiebt sich damit der Fokus von reinem Modell-„Alignment“ hin zu robusten Zugangs- und Betriebsprozessen rund um KI-APIs, Rechteverwaltung und Missbrauchserkennung. Unabhängig davon, ob einzelne technische Details in der Umsetzung vollständig identisch sind, ist die Kernaussage für den Markt klar: Wer KI-Funktionalität skalierbar bereitstellt, muss deren Schutz nicht erst bei der Modellarchitektur beginnen, sondern spätestens bei der Zugriffskontrolle, der Telemetrie und der unternehmensweiten Incident-Response.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "USA warnen vor Distillation-Angriffen: China-Firmen sollen GPT & Claude kopiert haben" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "USA warnen vor Distillation-Angriffen: China-Firmen sollen GPT & Claude kopiert haben" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »USA warnen vor Distillation-Angriffen: China-Firmen sollen GPT & Claude kopiert haben« bei Google Deutschland suchen, bei Bing oder Google News!