Cómo funciona la «destilación» que EE. UU. denuncia a seis firmas chinas
La Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA), la Agencia de Seguridad Nacional (NSA) y el FBI publicaron el 8 de septiembre un aviso conjunto —designado AA26-251A— en el que acusan a seis empresas chinas de inteligencia artificial de haber extraído «billones de tokens» mediante campañas de destilación de conocimiento «a escala industrial» desde al menos finales de 2024, con extracción concentrada en variantes de Claude (Anthropic), GPT (OpenAI), Gemini (Google) y Grok (xAI).
La destilación es, en abstracto, una técnica legítima: entrenar un modelo más pequeño para imitar las salidas de uno más capaz. El aviso no discute esa práctica. Lo que cuestiona es un uso «agresivo, malicioso y dirigido» para extraer funcionalidades restringidas —razonamiento, código, funciones agénticas, datos de cadena de pensamiento— y convertir esas capacidades en el núcleo del desarrollo, no en un complemento.
Las seis firmas nombradas y los modelos afectados
El documento identifica por nombre a DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun y Z.AI, según el texto del aviso al que accedió Bloomberg y reproduce Unite.ai. Para cada empresa, el aviso lista los modelos estadounidenses destilados y la ventana temporal. Los puntos centrales:
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad- DeepSeek habría ejecutado campañas organizadas desde finales de 2024 contra Claude 3.7, Claude Sonnet 4 y 4.5, Claude Opus 4.1, Gemini 2.5 Pro/Flash Preview, GPT-4, GPT-4o, GPT-4 Mini, GPT-4 Nano, GPT-5 y Grok 4 para entrenar sus modelos R1 (lanzado a principios de 2025) y V3. Las agencias cuestionan la cifra de coste de entrenamiento de US$5,6 millones que DeepSeek hizo pública: «no incluye el coste real de los datos adquiridos mediante destilación maliciosa», según el aviso.
- Moonshot AI realizó extracciones masivas desde mediados de 2025 —millones de intercambios— sobre Claude Fable 5 (para entrenar Kimi-K3) y GPT-4o (para Kimi-K2), además de variantes de Sonnet, Opus, GPT-5 y Gemini.
- Alibaba destiló a finales de 2025 datos de Claude-4, Claude Opus, Claude Sonnet y GPT-5 para reforzar la familia Qwen en ingeniería de software, atención al cliente e integración de RL/SFT.
- MiniMax extrajo a finales de 2025 datos de cadena de pensamiento y aprendizaje por refuerzo desde Claude Code, Claude Sonnet 4, Claude Opus, Gemini 1, 2.5 Pro y 3 Pro para mejorar su modelo M2. El aviso también documenta intentos de inyección de prompts contra Claude Code para hacerle creer que era un producto de MiniMax.
- StepFun operó entre finales de 2025 y principios de 2026 sobre Claude Opus 4.1 y 4.5, Claude Sonnet 4.5, Claude Haiku 4.5 y la familia GPT-5 para entrenar su modelo Step 4.
- Z.AI extrajo «miles de millones de tokens» de GPT-5.5 y Claude Opus 4.8 hasta mediados de 2026, según el aviso.
El aviso no es una acusación penal formal ante un tribunal, pero sí un posicionamiento de inteligencia y ciberdefensa con nombres, ventanas temporales y atribución por modelo.
Las técnicas que describen NSA, CISA y FBI
El documento mapea las tácticas al marco MITRE ATLAS y describe cuatro técnicas que considera nuevas:
- Evasión de restricciones regionales y abuso de suscripciones: compra masiva de suscripciones premium compartidas entre equipos de desarrolladores; cuentas usadas desde múltiples IPs/user-agents; uso 24/7 sin variación humana.
- Infraestructura centralizada de enrutamiento: sistemas que distribuyen peticiones entre APIs nativas, nubes, agregadores, relays y pools de cuentas, con failover automático cuando una vía se bloquea.
- Saneamiento automatizado de metadatos: eliminación sistemática de identificadores organizacionales en la capa de infraestructura, no en la capa de prompt.
- Optimización de cuotas y costes: cuentas nuevas que consumen cuota de inmediato con patrones preconfigurados, cambio de proveedor en función de precio y disponibilidad.
Las peticiones, según CISA, buscaban además exponer razonamiento interno: prompts que pedían al modelo «imaginar y articular» su cadena de pensamiento tras una respuesta, lo que enseña al modelo estudiante no solo conocimiento factual sino metodologías de razonamiento para tareas agénticas, código y pruebas lógicas. MiniMax, según el aviso, redirigió tráfico a un nuevo modelo Claude dentro de las 24 horas posteriores a su lanzamiento.
Lo que Washington pide a Silicon Valley
El aviso recomienda tres acciones inmediatas a las empresas estadounidenses de IA, recogidas también por NextGov:
- Detección y mitigación exhaustivas: identificar prompts, cuentas, redes y comportamientos anómalos; vigilar ratios suscripción/uso, picos en cuentas nuevas y patrones de throughput a escala empresarial.
- Alteración dirigida de respuestas: servir respuestas sutilmente degradadas —incluyendo técnicas de privacidad diferencial o modelos «inferiores»— a usuarios sospechosos, sin informarles del cambio. Investigadores legítimos y evaluadores externos sí deben ser informados.
- Inteligencia compartida entre organizaciones: correlacionar actividad entre proveedores de modelos, nubes y agregadores de API para revelar campañas distribuidas que, vistas de forma aislada, parecen anomalías menores.
El aviso también lista mitigaciones del marco MITRE ATLAS (rate limits, controles de acceso a producción, telemetría, ofuscación de salidas, red teaming, ensembles) y referencias del NIST AI 100-2e2025, incluyendo privacidad diferencial y sus compromisos ruido-utilidad.
La respuesta china y el contexto geopolítico
Un portavoz de la embajada china, Liu Chang, rechazó las acusaciones calificándolas de «ataque deliberado al desarrollo de IA en China», según recoge Bloomberg y reproduce The Next Web. Las seis empresas nombradas no ofrecieron, en las primeras horas, un desmentido técnico al nivel de granularidad del aviso.
El aviso llega después de varios precedentes directos: el director de la Oficina de Política Científica y Tecnológica de la Casa Blanca, Michael Kratsios, señaló públicamente a Moonshot AI en julio, según NextGov, y Anthropic acusó a Alibaba en febrero de ejecutar la mayor campaña de destilación contra Claude, recuerda The Next Web. Lo que cambia con AA26-251A es el formato: una denuncia política se convierte en un advisory técnico firmado por tres agencias con atribución por modelo —el formato que suelen tener estos documentos poco antes de que se discutan sanciones.
Qué significa esto para tu startup
El aviso abre un frente operativo que va a tocar a cualquier founder que trabaje con APIs de modelos frontera, no solo a las Big Tech. Dos acciones concretas para esta semana:
- Si vendes o integras un modelo vía API: endurece ya la verificación de identidad, los rate limits por cuenta y los ratios de uso aceptables. El propio aviso da indicadores detectables: cuentas nuevas corriendo al máximo desde el primer día, uso 24/7 sin variación humana y cuentas compartidas desde múltiples IPs. Implementar telemetría de AML.M0024 (logging de inputs/outputs) y AML.M0004 (límites de volumen) es el mínimo. Si tienes cientos de clientes enterprise, estos indicadores los verás antes en tu propio dashboard que en un aviso de CISA.
- Si consumes modelos de OpenAI, Anthropic, Google o xAI desde LATAM o España: prepárate para más fricción geográfica, más falsos positivos en cuentas de alto volumen y posibles cambios silenciosos de modelo cuando el proveedor sospeche destilación. Negocia en tus contratos enterprise cláusulas de notificación ante degradación de servicio y mantén un fallback con un segundo proveedor. La regla práctica del aviso es clara: el proveedor te degradará la respuesta sin avisarte si tu patrón parece extracción.
El aviso también deja una lectura estratégica para founders que compiten con laboratorios chinos: la frontera ya no se juega solo en clusters de GPUs, sino en quién puede defender y monetizar el conocimiento que vive detrás de una API. Para startups hispanoamericanas que construyen sobre modelos frontera, el mensaje es que el coste de integrar IA acaba de incorporar un componente nuevo: el coste regulatorio y operativo de un entorno de extracción bajo sospecha permanente.
Fuentes
- EE. UU. acusa a seis empresas chinas de copiar modelos de IA a escala industrial – Area Cucuta (fuente original)
- China-Based Artificial Intelligence Companies Conducting Industrial-Scale Distillation Campaigns Against U.S. AI Companies – CISA (AA26-251A)
- NSA, CISA, FBI Warn China-Based AI Firms Distill US Frontier Models – Unite.ai
- US intelligence advisory names six Chinese AI firms and lists the US models each one targeted – The Next Web
- Intelligence agencies warn of China’s large-scale AI model distillation efforts – NextGov
- US Says Alibaba, DeepSeek Have ‘Systematically’ Siphoned AI Models – Bloomberg vía Yahoo Finance
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad













