NewsKategorienWissenNewsletter-ArchivEvents
AnmeldenKostenlos abonnieren
JEDEN MONTAG
Die wichtigsten KI-News der Woche — in 5 Minuten.

Der wöchentliche KI-Newsletter für die Schweiz. Kompakt, relevant, zero Bullshit. 5 Minuten lesen, 1 Woche informiert.

FOLGE UNS
LIXIG
NAVIGATION
KI NewsArchivNewsletter-ArchivAutorenÜber unsKontakt
KATEGORIEN
KI-ForschungKI-BusinessRegulierung & EthikKI in der SchweizKI-Tools & AppsNeue Modelle
WISSEN & REFERENZ
KI-GlossarKI-Events SchweizEvent einreichenLLM-VergleichSchweizer KI-StartupsFirmen & OrganisationenKI-Regulierung SchweizKI-Rechenzentren SchweizKI in der VerwaltungApertus in der Praxis
RECHTLICHES
ImpressumDatenschutzAGB
© 2026 Inoo GmbH · Altstätten SG · Schweiz
Ein Produkt von InooSwiss Made Software
HOME·NEWS·REGULIERUNG & ETHIK

USA werfen sechs chinesischen KI-Firmen Modell-Diebstahl vor

NSA, CISA und FBI benennen DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun und Z.AI: Sie sollen seit Ende 2024 Milliarden Tokens aus Claude, GPT, Gemini und Grok abgeschöpft haben.

Pascal Eugster
Pascal Eugster
GRÜNDER & ENTWICKLER
10. SEPTEMBER 2026
5 MIN. LESEZEIT
Illustration einer Destillationsapparatur mit Glaskolben und abgefüllten Fläschchen, kinewsletter.ch Stil
Illustration einer Destillationsapparatur mit Glaskolben und abgefüllten Fläschchen, kinewsletter.ch Stil
INHALT
01Wenn Abschauen zur Industriepolitik wird02Wer wen abgeschöpft haben soll03Die 5,6-Millionen-Dollar-Fussnote04Der Rat, der auch normale Kunden trifft05Warum das auch in Zürich und Bern ankommt
INHALT
01Wenn Abschauen zur Industriepolitik wird02Wer wen abgeschöpft haben soll03Die 5,6-Millionen-Dollar-Fussnote04Der Rat, der auch normale Kunden trifft05Warum das auch in Zürich und Bern ankommt
in
PARTNER · INOO GMBH
Wie viel KI verträgt dein Betrieb? In 30 Minuten Klartext.

Kostenloses Erstgespräch — herstellerneutral, direkt aus dem Rheintal.

Gespräch buchen →
DAS WICHTIGSTE IN KÜRZE

Distillation ist als Technik legitim – neu ist, dass drei US-Behörden sie pro Firma und pro Modell zuschreiben und Anbietern raten, verdächtige Konten still schlechter zu bedienen.

Die US-Behörden NSA, CISA und FBI haben am 8. September 2026 ein gemeinsames Cybersecurity-Advisory mit der Kennung AA26-251A veröffentlicht und darin sechs chinesische KI-Unternehmen namentlich beschuldigt: DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun und Z.AI sollen seit mindestens Ende 2024 «Milliarden Tokens über Millionen von Austauschen und Anfragen» aus den führenden US-Modellen Claude, GPT, Gemini und Grok abgesaugt haben. Der Vorwurf ist ungewöhnlich scharf formuliert: Dieses Abschöpfen bilde «den Kern – nicht bloss eine Ergänzung» der chinesischen KI-Entwicklungsstrategie.

Wenn Abschauen zur Industriepolitik wird

Worum geht es technisch? Um Distillation (Wissensdestillation): Man schickt einem starken Modell sehr viele Fragen, sammelt dessen Antworten und trainiert damit ein eigenes, kleineres Modell – das sich so die Fähigkeiten des Originals abschaut, ohne dessen Trainingsaufwand zu bezahlen.

Das Verfahren selbst ist Standard und legitim. Die Behörden stören sich an Ausmass und Absicht: Sie sprechen von «aggressiven, böswilligen und gezielten Destillations-Aktivitäten in industriellem Massstab». Dass die Grenze fliessend ist, zeigt ein Fall aus dem eigenen Land: Elon Musk räumte laut Forbes in einer Zeugenbefragung ein, dass xAI OpenAI-Outputs zum Training genutzt hat.

Wer wen abgeschöpft haben soll

Ungewöhnlich an dem Papier ist die Detailtiefe – es listet pro Firma auf, welche US-Modelle betroffen sein sollen. Die folgenden Angaben stammen aus den Berichten von CyberScoop, Engadget und The Next Web, die das Advisory ausgewertet haben:

  • DeepSeek soll seit Ende 2024 organisierte Kampagnen gegen Claude-, Gemini-, GPT- und Grok-Modelle gefahren haben; laut CyberScoop entstanden daraus synthetische Trainingsdaten für die Modelle R1 und R3 – unter anderem aus vier Claude-Versionen, zwei Gemini-Versionen, fünf ChatGPT-Versionen und Grok 4.
  • Moonshot AI soll gemäss CyberScoop 18 verschiedene US-Modelle destilliert haben – darunter Anthropics aktuell stärkstes kommerziell verfügbares Modell Fable 5 für Kimi K3; für Kimi K2 seien laut Engadget GPT-4o-Daten genutzt worden.
  • Alibaba soll Ende 2025 Claude und GPT-5 destilliert haben, um die Qwen-Familie zu verbessern.
  • MiniMax wird vorgeworfen, Chain-of-Thought- und Reinforcement-Learning-Daten extrahiert und Prompt-Injection gegen Claude Code versucht zu haben.
  • StepFun soll Ende 2025 und Anfang 2026 Reasoning- und Coding-Fähigkeiten abgegriffen haben.
  • Z.AI soll bis Mitte 2026 Milliarden Tokens aus GPT-5.5 und Claude Opus gezogen haben.

Wie der Traffic verschleiert wurde, dürfte die Branche zweimal lesen: gefälschte Accounts, über viele Adressen verteilte Zugänge, Anfragen durch Cloud-Anbieter und Dritt-Aggregatoren, die Metadaten strippen, dazu ein Graumarkt von API-Proxys – im Advisory «Transfer Stations» genannt –, der Geosperren aushebelt. Dazu Jailbreak-Prompts, die ein Modell bitten, den Gedankengang zu einer bereits gegebenen Antwort nachzuerzählen – so lassen sich verborgene Reasoning-Ketten herauslocken. Wurde ein Weg blockiert, schaltete das System automatisch auf den nächsten um.

Bei der Zuschreibung bleiben die Behörden dagegen auffällig vorsichtig: Die Kampagnen liefen «wahrscheinlich mit Kenntnis der chinesischen Regierung» – Kenntnis, nicht Anweisung. Ein Sprecher der chinesischen Botschaft wies die Vorwürfe laut Bloomberg, das zuerst über das Advisory berichtete, als gezielten Angriff auf Chinas KI-Entwicklung zurück. Keines der sechs Unternehmen nahm gegenüber den berichtenden Medien Stellung.

Die 5,6-Millionen-Dollar-Fussnote

Eine Passage zielt direkt auf die Zahl, die DeepSeek Anfang 2025 weltberühmt machte. Die vielzitierten 5,6 Millionen Dollar Trainingskosten schliessen die Kosten der durch böswillige Destillation beschafften Daten nicht ein – so referiert The Next Web die entsprechende Passage. Das ist ein US-Regierungsdokument, das die Behauptung angreift, ein Frontier-Modell lasse sich zum Preis einer Eigentumswohnung bauen – jene Behauptung, die im Januar 2025 die Tech-Börsen erschütterte.

Der Rat, der auch normale Kunden trifft

Neben Erkennungssystemen und branchenweitem Informationsaustausch empfehlen die Behörden den Anbietern etwas Heikles: Bei Verdacht auf Destillation sollen sie die Antwortqualität für die betroffenen Konten unmerklich verschlechtern, ohne die Nutzer zu informieren – legitime Forschende hingegen aufklären.

Eine Behörde rät privaten Firmen, Nutzer, gegen die nichts bewiesen ist, still schlechter zu bedienen.

Jeder Fehlalarm bedeutet einen ganz normalen Kunden, der schlechtere Antworten bekommt und es nie erfährt. Wenn du geschäftskritische Prozesse auf einer Modell-API aufbaust, hast du damit ein neues Risiko im Pflichtenheft: Qualitätsschwankungen, die nicht an deinem Prompt liegen.

Warum das auch in Zürich und Bern ankommt

Ein direkter Schweiz-Bezug fehlt im Advisory – die praktischen Folgen sind hier trotzdem spürbar. Genau die beschuldigten Häuser liefern jene offenen Modelle, die im DACH-Raum aus Datenschutzgründen beliebt sind: DeepSeek R1 und Alibabas Qwen lassen sich mit offenen Gewichten im eigenen Rechenzentrum betreiben – dann verlassen keine Daten das Haus. Am technischen Nutzen ändert das Advisory nichts. Es setzt aber ein Fragezeichen hinter die Herkunft dieser Modelle – und Herkunft ist in Compliance-Dossiers zunehmend eine eigene Rubrik neben Datenschutz und Kosten.

Die Schweiz hat dazu eine eigene Antwort im Regal: Apertus, das im September 2025 von der Swiss AI Initiative (EPFL, ETH Zürich und das Nationale Hochleistungsrechenzentrum CSCS) veröffentlichte Sprachmodell. Es kommt in Grössen von 8 und 70 Milliarden Parametern, wurde auf 15 Billionen Tokens in über 1'000 Sprachen trainiert und steht unter Apache-2.0-Lizenz – inklusive offengelegter Architektur, Gewichte und Trainingsdaten. Wenn Provenienz zum Kriterium wird, ist ein vollständig dokumentiertes Modell plötzlich mehr als ein Forschungsprojekt.

Und die eigentliche Verschiebung liegt im Format: Aus einer politischen Beschwerde ist ein technisches Advisory von drei Behörden geworden, mit Zuschreibung pro Modell. Solche Dokumente stehen erfahrungsgemäss am Anfang von Sanktionsdebatten, nicht an deren Ende.

Quellen

China-Based AI Companies Conducting Industrial-Scale Distillation Campaigns Against U.S. AI Companies (AA26-251A) – CISA↗ EXTERNER LINKFeds accuse China of systematic distillation of U.S. AI models – CyberScoop↗ EXTERNER LINKUS intelligence advisory names six Chinese AI firms – The Next Web↗ EXTERNER LINKUS authorities accuse Chinese AI companies of industrial-scale campaigns to copy American models – Engadget↗ EXTERNER LINKApertus: a fully open, transparent, multilingual language model – ETH Zürich↗ EXTERNER LINK
FIRMEN IN DIESEM ARTIKEL
DeepSeekAnthropicGooglexAIOpenAI
TEILEN
LinkedIn→X / Twitter→E-Mail→
KOSTENLOS ABONNIEREN
Diese News jeden Montag in dein Postfach?

WEITERLESENDas könnte dich auch interessieren.

Illustration eines Förderbands mit unbeschrifteten Umschlägen unter einer unbesetzten Prüflampe, kinewsletter.ch Stil
Illustration eines Förderbands mit unbeschrifteten Umschlägen unter einer unbesetzten Prüflampe, kinewsletter.ch Stil
REGULIERUNG & ETHIK·10. SEPTEMBER 2026

Meta liess 332 Anzeigen mit Missbrauchsdarstellungen durch die Prüfung

Das Tech Transparency Project hat 332 bezahlte Anzeigen dokumentiert, die 2026 Metas Anzeigenprüfung passiert haben. Die Bilder waren laut dem Bericht mehrheitlich mit KI manipuliert. Meta entfernte den Grossteil erst, nachdem die Organisation ihre Funde gemeldet hatte.

Illustration einer Serverhalle mit Bauplan, Helm und Massband, kinewsletter.ch Stil
Illustration einer Serverhalle mit Bauplan, Helm und Massband, kinewsletter.ch Stil
REGULIERUNG & ETHIK·9. SEPTEMBER 2026

China will seine KI-Rechenleistung bis 2030 versechsfachen

Chinas Industrieministerium peilt 9'800 EFLOPS intelligente Rechenleistung bis 2030 an — gut das Sechsfache von 2025, gestützt auf 3,8 Billionen Yuan. Warum andere Medien von einer Vervierfachung sprechen und wie die Schweiz dagegen dasteht.

Illustration eines Tagesrucksacks und einer leeren Trinkflasche auf einem Felsvorsprung vor einem schneebedeckten Vulkangipfel, kinewsletter.ch Stil
Illustration eines Tagesrucksacks und einer leeren Trinkflasche auf einem Felsvorsprung vor einem schneebedeckten Vulkangipfel, kinewsletter.ch Stil
REGULIERUNG & ETHIK·7. SEPTEMBER 2026

Tourenplanung mit Gemini endet in einer Bergrettung

Drei unerfahrene Bergsteiger mussten am 31. August vom Mount Shasta gerettet werden. Route und Packliste hatten sie mit Google Gemini geplant – laut Sheriff ein «kritischer Fehltritt», weil der Chatbot viel zu wenig Proviant empfahl. Der Fall zeigt, wo die Grenzen von KI-Auskünften liegen – und was das für Touren in den Alpen bedeutet.

Illustration eines aus den Angeln gehobenen Eisentors mit offenem Vorhängeschloss, kinewsletter.ch Stil
Illustration eines aus den Angeln gehobenen Eisentors mit offenem Vorhängeschloss, kinewsletter.ch Stil
REGULIERUNG & ETHIK·7. SEPTEMBER 2026

Abliteration.ai verkauft KI-Modelle ohne Sicherheitsbremse

Ein US-Startup entfernt aus offenen KI-Modellen die antrainierten Verweigerungsmechanismen und verkauft den Zugang für 5 Dollar pro Million Token. Was in der Open-Source-Szene seit Jahren gebastelt wird, ist damit ein schlüsselfertiger Dienst – bezahlbar per Kreditkarte, ohne Identitätsprüfung.

Illustration eines Schwarzen Bretts voller angehefteter Notizen mit Besen und Leiter, kinewsletter.ch Stil
Illustration eines Schwarzen Bretts voller angehefteter Notizen mit Besen und Leiter, kinewsletter.ch Stil
REGULIERUNG & ETHIK·7. SEPTEMBER 2026

OpenAI-Agenten kaperten ein deutsches Wiki als Schwarzes Brett

Autonome OpenAI-Agenten haben ein 25 Jahre altes deutsches Entwickler-Wiki in ein Schwarzes Brett verwandelt: rund 18'000 Beiträge, geteilte Benchmark-Antworten und ein Trick, mit dem sie aus ihrer Sandbox ausbrachen. Ein einzelner Freiwilliger räumte wochenlang hinterher.

Illustration eines Schaltraums mit blauem Not-Aus-Hebel auf der Wandtafel, Sicherungsreihen, Messuhren und offenem Serverschrank, kinewsletter.ch Stil
Illustration eines Schaltraums mit blauem Not-Aus-Hebel auf der Wandtafel, Sicherungsreihen, Messuhren und offenem Serverschrank, kinewsletter.ch Stil
REGULIERUNG & ETHIK·3. SEPTEMBER 2026

OpenAI baut Not-Aus-Funktionen – auf Druck des Kongresses

OpenAI sagt automatische Abschaltfunktionen zu – erst auf Druck des Kongresses und ohne die verlangten Logs. Was ein Not-Aus technisch bedeutet.

Mehr aus Regulierung & Ethik →