🎬 Assista esta matéria
NSA, CISA e FBI publicaram em 8 de setembro de 2026 um alerta conjunto, numerado AA26-251A, que acusa seis empresas chinesas de conduzir campanhas de destilação “agressivas, maliciosas e direcionadas” contra os modelos de fronteira americanos desde pelo menos o fim de 2024.
As nomeadas são DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun e Z.AI. Segundo as agências, a prática não é um complemento da estratégia técnica dessas companhias — é o núcleo dela.
Destilação, no sentido técnico, é treinar um modelo menor a partir das respostas de um modelo maior. É um método legítimo e comum de pesquisa. O que o documento descreve é outra coisa: uso em escala industrial, por fora dos termos de serviço, para absorver capacidade alheia gastando menos tempo e menos computação.
A escala descrita no documento
O alerta fala em bilhões de tokens extraídos ao longo de milhões de trocas. Campanhas individuais teriam usado de milhares a milhões de consultas por domínio, ao longo de dias ou meses, e as agências dizem ter identificado dezenas de milhares de contas fraudulentas espalhadas por redes de proxy.
O método também é detalhado. Restrições regionais eram contornadas por “estações de transferência”, intermediários de mercado cinza que revendem acesso a API. Assinaturas premium eram compradas em lote e compartilhadas entre times de desenvolvimento. Havia injeção de prompt e jailbreak para arrancar a cadeia de raciocínio dos modelos, limpeza automática de metadados das requisições e até controle de qualidade para detectar quando o provedor começava a reagir.
No caso específico da DeepSeek, o documento afirma que a empresa destilou de Claude 3.7, Claude Sonnet 4, Claude Sonnet 4.5, Claude Opus 4.1, Gemini 2.5 Pro e Flash, GPT-4, GPT-4o, GPT-5 e Grok 4 entre o fim de 2024 e meados de 2025, para treinar o R1 e o V3. As agências acrescentam que o custo de treino de US$ 5,6 milhões divulgado pela empresa é enganoso, porque não inclui o preço do dado obtido dessa forma.
O que as agências pedem aos provedores
A parte prática do alerta é dirigida a quem opera os modelos. A recomendação central é comportamental: acompanhar a relação entre assinatura e uso, marcar contas novas que já chegam no teto e identificar padrões de tráfego 24 horas por dia sem a variação típica de um humano.
Há também uma orientação incomum. Em vez de bloquear a conta suspeita, o documento sugere alterar a resposta de forma sutil — aplicar privacidade diferencial ou rebaixar o modelo entregue — para que o operador do outro lado não perceba que foi detectado e não ajuste a tática.
Completam a lista limitação de taxa, cotas por volume de consulta, verificação de identidade reforçada, telemetria mais detalhada e times de red team dedicados ao problema. As agências pedem ainda que provedores, plataformas de nuvem e agregadores troquem entre si indicadores de infraestrutura e padrões de comportamento, hoje mantidos em silos.
Nenhuma das seis empresas citadas havia respondido publicamente até a manhã de 10 de setembro.
🎙️ Gostou? Receba só o que te interessa, todo dia
Escolha seus temas e receba um briefing diário em áudio e texto, de graça, no WhatsApp ou e-mail.
Montar meu briefing grátis