A OpenAI publicou uma postagem de segurança em 30 de setembro de 2026 descrevendo como identificou e interrompeu uma campanha coordenada para extrair raciocínio protegido de seus modelos – e atribuiu um cluster central da atividade a indivíduos associados ao Moonshot AI, o laboratório chinês por trás da família de modelos Kimi.

A divulgação chega num momento delicado para a indústria, onde o valor de um modelo de fronteira reside cada vez mais não apenas nas suas respostas, mas na forma como raciocina. Para os leitores que acompanham os mais recentes desenvolvimentos de IA, o caso oferece uma visão incomumente detalhada de como o modelo IP é atacado em grande escala – e como os laboratórios estão respondendo.

O que "destilação adversária" significa aqui

A OpenAI descreve a atividade como consistente com a destilação adversária, que define como o uso sistemático e não autorizado dos resultados ou raciocínio de um modelo para ajudar a treinar, reproduzir ou melhorar outro modelo. “Raciocínio protegido” é o registro interno do modelo para trabalhar em uma tarefa – informações que normalmente são ocultadas da resposta final que o usuário vê. Extraí-lo, argumenta a empresa, pode ajudar outros a reproduzir capacidades que não construíram.

É importante ressaltar que a OpenAI afirma que as operadoras não quebraram sua criptografia, comprometeram um banco de dados ou obtiveram acesso direto às conversas armazenadas dos usuários. Em vez disso, eles manipularam as interações do modelo para que o raciocínio protegido pudesse ser reproduzido em formas visíveis para o solicitante – um abuso coordenado e em grande volume do próprio produto, em vez de um hack tradicional.

Uma técnica documentada pela OpenAI envolvia copiar traços de raciocínio criptografados de uma conversa e, em seguida, pedir a um modelo em uma conversa separada para descriptografar e transcrever o conteúdo de raciocínio oculto. A empresa sublinhou que a manipulação não é uma vulnerabilidade exclusiva dos seus próprios modelos e disse que partilhou detalhes com parceiros da indústria através do Frontier Model Forum para fortalecer as defesas colectivas.

O cronograma: 16.000 solicitações em dois dias

Segundo o post, a campanha começou em 1º de julho de 2026 com volume relativamente baixo. A situação aumentou acentuadamente nos dias 24 e 25 de julho, quando a OpenAI observou picos de alto volume de 16.000 solicitações usando um padrão de extração relevante, vindo de mais de 4.000 usuários. Uma nota de rodapé na postagem alerta que esses números descrevem tentativas de extrações – não necessariamente bem-sucedidas.

Investigações adicionais revelaram atividades de padrões de prompt relacionadas em um cluster de mais de 15.000 usuários. A OpenAI afirma que interrompeu totalmente a campanha até 28 de julho de 2026 e que a atividade continuou a evoluir ao longo do tempo, reforçando sua visão de que a destilação adversária requer defesas adaptativas em camadas, em vez de uma solução única.

Pontos de atribuição para Moonshot AI

OpenAI é cuidadoso com sua atribuição. Afirma que não está claro se todos os operadores observados durante o período vieram de um único ator, mas atribui um cluster central da atividade a indivíduos associados à Moonshot AI, desenvolvedora do Kimi.

A reivindicação não chega no vácuo. Em 8 de setembro de 2026, a Agência de Segurança Nacional, a Agência de Segurança Cibernética e de Infraestrutura e o FBI divulgaram um comunicado conjunto de segurança cibernética afirmando que a Moonshot AI conduziu uma ampla campanha de destilação contra empresas fronteiriças de IA dos EUA desde pelo menos meados de 2025. De acordo com o comunicado, Moonshot extraiu dados significativos de Claude Fable 5 para treinar seu modelo Kimi-K3 e dados GPT-4o para treinar Kimi-K2, usando modelos dos EUA para destilar capacidades em ajuste fino supervisionado, aprendizado por reforço, engenharia de software e matemática.

O comunicado vai além, afirmando que – provavelmente com a consciência do governo chinês – DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun e Z.AI extraíram coletivamente bilhões de tokens em milhões de exchanges de modelos de fronteira dos EUA, incluindo variantes de Claude, GPT, Gemini e Grok, pelo menos desde o final de 2024. As agências descrevem um pipeline logístico de APIs nativas, provedores de nuvem remotos e agregadores de terceiros, além de um mercado cinza de APIs proxies conhecidos como "estações de transferência" usados para contornar restrições geográficas e termos de serviço. A economia de custos supostamente veio da aquisição em massa de assinaturas premium compartilhadas entre equipes de desenvolvedores.

Por que vale a pena roubar rastros de raciocínio

A preocupação com a segurança vai além da vantagem competitiva. A OpenAI argumenta que o raciocínio extraído poderia ser usado para treinar outro modelo sem preservar as salvaguardas aplicadas aos resultados do modelo original voltados para o usuário – o que significa que a destilação em escala pode transferir capacidades avançadas sem o investimento correspondente em segurança. A empresa afirma que esses riscos aumentam à medida que os modelos ganham capacidades em domínios de dupla utilização.

Pesquisadores independentes têm soado o mesmo alarme. Em um artigo submetido ao arXiv em 10 de agosto de 2026, um grupo de pesquisadores incluindo Alexander Panfilov, Ilia Shumailov e Maksym Andriushchenko relataram que os principais provedores não ocultam totalmente os traços de raciocínio de seus modelos e demonstraram vulnerabilidades relacionadas de modelo cruzado e compactação de conversa por meio de divulgação responsável. A OpenAI afirma que investigou essas descobertas, confirmou que os caminhos de ataque eram reais e usou o trabalho para acelerar suas mitigações.

O que vem a seguir

A OpenAI afirma que investigou o escopo e o impacto potencial da campanha antes de publicá-la, implantou suas próprias mitigações e compartilhou suas descobertas com pesquisadores e parceiros da indústria para obter feedback. O trabalho adicional de mitigação e investigação continua, e a empresa enquadra a destilação adversária como um desafio de segurança mais amplo para todo o ecossistema do laboratório de fronteira, em vez de um único incidente.

O episódio também aguça um debate político em curso. Se as agências dos EUA atribuírem formalmente campanhas de destilação a laboratórios chineses, esperam-se controlos mais rigorosos sobre o acesso à API, limites de taxa e verificações de identidade mais agressivos, e pressão contínua sobre os mercados agregadores e proxy que tornam mais fácil esconder abusos em grande escala. Para as empresas de IA em ambos os lados do Pacífico, a camada de raciocínio é agora um activo contestado – e protegê-la tornou-se uma disciplina de segurança própria.

---

Fique à frente da IA

Receba as últimas notícias, análises e avanços sobre IA — tudo em um só lugar.

Leia mais notícias sobre IA →