증류 캠페인이 의심되는 중국 소재 AI 기업 사용자에게는 다운그레이드를 알리지 말라고 적혀 있습니다 — 알려야 할 대상으로 적힌 것은 안전 연구자와 제3자 평가자뿐입니다
2026년 9월 8일 NSA·CISA·FBI가 공동 권고문 AA26-251A를 냈습니다. 여섯 개 중국 소재 AI 기업이 적어도 2024년 말 이후 수십억 토큰을 뽑아냈다는 고발과 함께, 증류 캠페인이 의심되는 사용자에게 응답을 낮추고 그 사실을 알리지 말라는 권고가 같은 문서에 적혀 있습니다. 발동 조건은 악의적 증류의 high-confidence 요청, 증류 캠페인이 의심될 때, 프런티어 모델을 그 목적으로 질의한 것으로 확인된 경우로 한 문서 안에서 갈리고, 각주가 붙은 $5.6M의 원문은 $5.576M이며 시간당 $2를 가정한 값입니다. 어디까지 확인된 사실이고 만드는 쪽에는 무슨 의미인지 짚었습니다.
권고문의 고발 부분은 옮겨 적기 쉽습니다. 저는 이번 건을 권고 항목 하나가 만드는 쪽으로 돌아오는 사건으로 읽었습니다.
세 기관이 여섯 회사를 지목했고, 권고 항목 하나가 "알리지 말라"입니다
2026년 9월 8일 NSA·CISA·FBI가 공동 권고문 AA26-251A를 냈습니다. DeepSeek·Moonshot AI·Alibaba·MiniMax·StepFun·Z.AI 여섯 곳이 Claude·GPT·Gemini·Grok 계열에서 적어도 2024년 말 이후 수십억 토큰을 수백만 건의 exchange/request에 걸쳐 뽑아냈고, 중국 정부가 알고 있었을 가능성이 크다(Likely)는 것이 요지입니다.
권고 세 항목 중 하나가 응답 변경입니다. Mitigations 아래 Implementation strategies 문단은 증류 캠페인이 의심되는 중국 소재 AI 기업 사용자에게 다운그레이드 전환을 알리지 말라고, 프런티어 모델을 악의적 증류 목적으로 질의한 것으로 확인된 사용자에게는 알리지 않고 응답을 바꾸라고 적었습니다. 알려야 할 대상으로 적힌 것은 AI 안전 연구자와 제3자 평가자입니다.
발동 조건이 한 문서 안에서 세 가지입니다
발동 조건은 상위 문단에서 악의적 증류의 high-confidence 요청, 구현 문단 첫 문장에서 증류 캠페인이 의심될 때(suspecting), 세 번째 문장에서 프런티어 모델을 그 목적으로 질의한 것으로 확인된(confirmed) 사용자입니다. Executive summary 요약 항목은 다시 suspected입니다. 문서는 오탐 위험도 적어 뒀습니다. 여러 출처를 상관분석하면 낮거나 없는(lower-to-no) 정상 사용자 위험으로 응답 저하를 정당화할 수 있다고 했습니다. 0이라 적지 않았습니다.
탐지 지표는 정상 운영과 문면상 구분되지 않습니다
Novel TTP 1의 탐지 지표는 여러 IP·user agent의 공유 계정, 유휴 구간 없는 24/7 지속 사용, 이상한 구독 대비 API 사용 비율, 곧바로 최대 사용에 도달하는 신규 구독입니다. Novel TTP 4에는 작업 다양성 대신 캐시 극대화에 최적화된 사용이 있습니다.
문면만 보면 24시간 도는 에이전트 파이프라인, 시트를 사서 바로 풀가동하는 팀, 캐시를 성실히 쓰는 코드가 같은 칸에 들어갑니다. 다만 이 지표들은 중국 소재 기업의 TTP를 설명하는 맥락에 있고, 정상 사용자가 실제로 다운그레이드됐다는 사례는 제가 연 1차 문서에 없습니다.
Kimi-K2의 근거로 든 모델이 표에는 없습니다
본문은 Moonshot AI가 Claude Fable 5로 Kimi-K3를, GPT-4o로 Kimi-K2를 학습시켰다고 적었습니다. 그런데 Table 1의 그 회사 행에는 GPT-4o mini만 있고 GPT-4o가 없습니다. 정부가 틀렸다는 뜻이 아니라 어느 쪽이 확정인지 문서만으로 알 수 없다는 것까지가 확인된 사실입니다.
$5.6M의 원문은 $5.576M이고 시간당 $2를 가정한 값입니다
권고문은 DeepSeek이 공개적으로 인용해 온 학습 비용 $5.6M이 오도한다며 이 수치에만 각주 1을 달아 DeepSeek-V3 기술 보고서를 지목했습니다. 원문의 값은 $5.576M이고, 논문이 센 것은 2.788M H800 GPU 시간에 시간당 $2라고 가정한 단가를 곱한 값입니다. 논문은 이어서 아키텍처·알고리즘·데이터 관련 선행 연구와 절제 실험 비용은 제외했다고 밝혔습니다. 권고문이 문제 삼은 것은 배제 사실이 아니라 배제된 데이터의 진짜 비용이라 모순은 아닙니다.
참고문헌의 회사 글은 정상 고객 경험은 저하시키지 않도록 설계한다고 적었습니다
참고문헌의 Anthropic 글(2026년 2월 23일)에는 이 회사가 지목한 세 곳이 약 24,000개의 부정 계정으로 Claude와 1,600만 건 이상의 exchange를 만들었다고 적혀 있습니다. 1,600만은 Claude 한 곳의 exchange 수이고 권고문 쪽은 네 계열 합산 토큰·요청 수라, 나란히 놓으면 안 됩니다. 같은 글은 불법 증류에 쓰이는 출력의 유용성을 낮추되 정상 고객의 경험은 저하시키지 않도록 설계한 보호 장치를 개발 중이라고 적었습니다.
만드는 쪽에서 옮겨 적을 것
- 응답 품질 드리프트를 스스로 계측합니다. 고정 회귀 평가셋을 주기적으로 돌리는 것은 권고문이 아니라 제 제안입니다.
- 탐지 지표와 겹치는 운영 패턴을 설명할 수 있게 둡니다. 24/7 가동, 즉시 풀가동, 캐시 극대화가 목록에 있습니다.
- 각주가 붙은 자리와 표를 함께 봅니다. 각주 1은 $5.6M 한 곳에만 붙어 있었고, 가장 구체적인 주장의 근거가 표에 없었습니다.
정리
- 증류 캠페인이 의심되는 중국 소재 AI 기업 사용자에게는 다운그레이드 전환을 알리지 말라고 적혀 있습니다.
- 악의적 증류 판정의 발동 조건은 한 문서 안에서 high-confidence · suspecting · confirmed로 갈립니다.
- 정상 사용자 위험은 lower-to-no라고 적혔고 0이 아닙니다.
- $5.6M의 원문은 $5.576M, 2.788M GPU 시간 × 가정 단가 $2입니다.
참고 자료