La advertencia de NSA, CISA y FBI: seis firmas chinas en el punto de mira
La NSA, CISA y FBI publicaron el martes un aviso de ciberseguridad conjunto (designación AA26-251A) en el que acusan formalmente a DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun y Z.AI de ejecutar campañas industriales de knowledge distillation (destilación de conocimiento) contra modelos de IA estadounidenses desde finales de 2024, según recoge Ars Technica. El aviso primario publicado por CISA detalla que las seis firmas extrajeron miles de millones de tokens en millones de intercambios contra variantes de Claude, GPT, Gemini y Grok, probablemente con conocimiento del gobierno chino. Las agencias son tajantes: la destilación «no es un complemento, sino el núcleo crítico» de la estrategia de desarrollo de estas compañías.
Qué es la destilación de modelos y por qué importa
La destilación de modelos es una técnica de machine learning en la que un modelo más pequeño aprende a partir de las salidas de uno más grande. Según el explicador de Reuters publicado en AOL, la práctica es estándar en investigación — Stanford la usó con Alpaca y Microsoft con Orca — y la diferencia no está en la técnica, sino en el acceso no autorizado a modelos cerrados como Claude o GPT. El modelo pequeño no hereda pesos ni arquitectura del grande, pero sí aprende comportamientos seleccionados, incluidos los reasoning traces (rastros de razonamiento paso a paso) que hacen valiosos a los modelos frontier actuales.
Cuando se hace a escala industrial, con cuentas fraudulentas y proxies para evadir restricciones geográficas, deja de ser investigación y pasa a ser extracción masiva de propiedad intelectual, argumentan las agencias.
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidadLas técnicas concretas que las agencias atribuyen a cada firma
El aviso mapea las tácticas contra el marco MITRE ATLAS y añade cuatro TTPs (tácticas, técnicas y procedimientos) nuevas no documentadas previamente. Estos son los patrones verificados que las agencias estadounidenses describen:
- DeepSeek llevó adelante una campaña organizada desde finales de 2024 para entrenar sus modelos R1 (lanzado a principios de 2025) y V3. Entre finales de 2024 y mediados de 2025 destiló datos de Claude 3.7, Claude Sonnet 4, Claude Sonnet 4.5, Claude Opus 4.1, Gemini 2.5 Pro Preview, Gemini 2.5 Flash Preview, GPT-4, GPT-4o, GPT-4 Mini, GPT-4 Nano, GPT-5 y Grok 4, según el aviso de CISA. Las agencias señalan que el costo de entrenamiento de US$5,6M citado por DeepSeek «es engañoso» porque no incluye el costo real de los datos obtenidos por destilación maliciosa.
- Moonshot AI ejecutó una campaña extendida desde mediados de 2025. Extrajo datos significativos de Claude Fable 5 para entrenar su modelo Kimi-K3 y de GPT-4o para Kimi-K2, según el mismo aviso.
- Alibaba destiló Claude-4, Claude Opus, Claude Sonnet y GPT-5 a finales de 2025 para mejorar las habilidades de ingeniería de software, atención al cliente y creación de imagen/personaje de su familia Qwen, de acuerdo con CISA.
- MiniMax usó Claude Code para tareas internas de desarrollo (generación, análisis y refinamiento de código) y llegó a inyectar prompts para intentar que Claude Code se creyera un producto propio de MiniMax, según el aviso.
- StepFun y Z.AI completan la lista: la primera destiló datos de modelos Claude Opus 4.1 y 4.5, Claude Sonnet 4.5, Claude Haiku 4.5, GPT-5 Mini, GPT-5 Pro, GPT-5.1, GPT-5.1 Codex y GPT-5.2 entre finales de 2025 y principios de 2026; la segunda había destilado miles de millones de tokens de datos de GPT-5.5 y Claude Opus 4.8 para mejorar las capacidades de razonamiento de su modelo, de acuerdo con CISA.
Entre los indicadores de detección que el aviso lista están: cuentas compartidas usadas desde múltiples IPs, uso 24/7 sin variaciones humanas, ratios anómalos entre suscripción y uso de API, y nuevas suscripciones que operan al máximo desde el primer minuto en lugar de un ramp-up gradual.
El mecanismo: cuentas falsas, «transfer stations» y prompt injection
Las agencias describen un sistema sofisticado que evade tanto los controles de acceso chinos como los estadounidenses. Los puntos clave verificados en el aviso de CISA son:
- Mercado gris de proxies conocidos como «transfer stations» que revenden acceso a modelos frontier a precios muy por debajo de la tarifa oficial, saltándose restricciones geográficas y de términos de servicio.
- Cuentas fraudulentas creadas en masa, no registradas a usuarios legítimos, que ejecutan consultas altamente coordinadas con prompts idénticos o muy similares. Los volúmenes van desde miles hasta millones de consultas por dominio temático.
- Bulk procurement de suscripciones premium compartidas entre equipos de desarrolladores para abaratar el costo de la operación.
- Prompt injection para jailbreak: por ejemplo, DeepSeek usó prompts que pedían a los modelos «imaginar y articular el razonamiento interno detrás de respuestas completadas, paso a paso», forzando a los modelos a exponer su razonamiento oculto (chain-of-thought).
- Adaptación en tiempo real: el aviso documenta que MiniMax redirigió intercambios hacia un nuevo modelo Claude en menos de 24 horas tras su lanzamiento.
- Sanitización automatizada de metadatos para borrar identificadores organizacionales, lo que dificulta la atribución y el bloqueo.
Reacciones políticas y de la industria
El aviso llega en un momento de tensión política alta. El Tesoro de EEUU, Scott Bessent, ya había amenazado en julio con sancionar modelos chinos si se confirmaba robo de IP, según TechCrunch. Tras el aviso, Bessent escribió en X que cuando «firmas PRC» realizan ataques de destilación a escala industrial que cruzan la línea hacia el robo de IP, sanciones y designación en la Entity List estarán sobre la mesa, recoge Yahoo News. El aviso se publica semanas antes de la cumbre entre Donald Trump y Xi Jinping en Washington, con un diálogo bilateral de seguridad en IA previsto para mediados de septiembre.
China rechazó las acusaciones. La vocera de la Cancillería Mao Ning atribuyó el progreso chino en IA a capacidades propias y pidió a Washington cesar las «falsas acusaciones», según Reuters citado por Yahoo News. Un portavoz de la embajada china calificó el encuadre como un «ataque deliberado» al desarrollo chino en IA, según Bloomberg.
En la industria, las reacciones son matizadas. Satya Nadella, CEO de Microsoft, criticó a los grandes labs por asumir que la destilación es robo: «resulta irónico que el status quo sea imponer términos restrictivos sobre la destilación», según recogió TechCrunch. Clem Delangue, CEO de Hugging Face, sostuvo en el podcast Equity de TechCrunch que la destilación «es un factor muy pequeño» en la capacidad china de construir buenos modelos y que el avance se explica más por la calidad de sus equipos de investigación. Anthropic ya había pedido al gobierno de EEUU en junio controles de exportación específicos contra la destilación.
Qué recomienda el aviso a los labs estadounidenses
La recomendación tiene tres ejes, según CISA:
- Detección y mitigación comprehensiva: detectar prompts, cuentas, redes y comportamientos anómalos, monitorear ratios suscripción/uso y patrones de uso máximo inmediato desde cuentas nuevas.
- Alteración sutil de respuestas ante solicitudes sospechosas de destilación: ruido de privacidad diferencial, reducción de profundidad de razonamiento o servir modelos «degradados» sin informar al usuario malicioso.
- Inteligencia compartida entre organizaciones: correlacionar actividad entre proveedores de modelo, plataformas cloud y agregadores de API para revelar campañas distribuidas.
El aviso también lista mitigaciones de MITRE ATLAS (rate limiting, logging de telemetría, ensembles de modelos, red teaming) y cita el marco NIST AI 100-2e2025 sobre privacidad diferencial y técnicas adversariales de entrenamiento. El problema operativo: como documenta Bank Info Security, compartir inteligencia entre competidores abre la puerta a acusaciones de colusión, y la frontera entre defensa legítima y coordinación anticompetitiva es difusa.
Qué significa esto para tu startup
Si tu producto depende de modelos frontier vía API (Claude, GPT, Gemini, Grok), este aviso cambia el cálculo de costos y arquitectura. Varios puntos accionables:
- Audita el uso de tu API contra patrones de destilación: picos de uso 24/7 sin variación humana, cuentas nuevas que agotan cuotas al instante y consultas idénticas o casi idénticas en masa. Si vendes acceso a modelos como parte de tu producto, agrega telemetría por cuenta, ratio suscripción/uso y alertas automáticas para estos indicadores, que son los mismos que el aviso de CISA recomienda monitorear.
- Revisa tus términos de servicio y tu KYC de cuentas: si hoy aceptas pagos sin verificación fuerte de identidad, vas a tener que endurecerlo. El aviso menciona explícitamente que la bulk procurement de suscripciones premium compartidas entre equipos es uno de los vectores. Para founders en LATAM y España que revenden o agregan APIs de modelos americanos, esto es un riesgo directo de cumplimiento.
- Prepárate para «respuestas degradadas» sin notificación: si Anthropic, OpenAI u otros empiezan a aplicar differential privacy o a enrutar consultas sospechosas a modelos más baratos, podrías experimentar inconsistencias de calidad que ahora son intencionales. Documenta los SLAs y avisa a tus clientes enterprise si vendes servicios con garantía de modelo específico.
- Evalúa alternativas chinas si tu mercado lo permite: modelos como Qwen (Alibaba), Kimi K2/K3 (Moonshot), R1 (DeepSeek), M2 (MiniMax) y Step 4 (StepFun) ya forman parte del aviso. Si tu cliente es chino,亚洲 o neutral a la geopolítica, integrarlos como segunda opción reduce dependencia y costo. Eso sí: verifica caso por caso la calidad para tu caso de uso, porque el aviso describe brechas importantes entre estos modelos y los frontier estadounidenses.
- Diseña defensivamente contra prompt injection y razonamiento filtrado: si construyes productos que exponen chains-of-thought, raisers, o herramientas tipo Claude Code, el aviso documenta que actores sofisticados ya intentan extraer ese razonamiento oculto para entrenar modelos competidores. Considera redactar, resumir u ofuscar las trazas internas antes de devolverlas.
Fuentes
- Six Chinese AI firms accused of aggressively copying US frontier models (Ars Technica)
- China-Based AI Companies Conducting Industrial-Scale Distillation Campaigns Against U.S. AI Companies (CISA / NSA / FBI Advisory AA26-251A)
- U.S. accuses Chinese AI firms of stealing American AI model capabilities (Yahoo News)
- NSA, CISA, FBI Warn China-Based AI Firms Distill US Frontier Models (Unite.AI)
- US threatens sanctions against Chinese AI models over IP theft (TechCrunch)
- AI Firms Seek US Help Against China Model Distillation (Bank Info Security)
- Explainer-What is AI model distillation and why is it becoming a US-China flashpoint? (Reuters via AOL)
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad













