Organismos estadounidenses acusan a seis empresas chinas de IA de realizar una destilación de modelos a escala industrial
IA

Imagen ilustrativa generada con IA

Organismos estadounidenses acusan a seis empresas chinas de IA de realizar una destilación de modelos a escala industrial

EE.UU. acusa a DeepSeek, Alibaba y otras 4 firmas chinas de extraer miles de millones de tokens de modelos de Anthropic, OpenAI, Google y xAI.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Los informes publicados el 9 de septiembre de 2026 detallan una evaluación conjunta del Gobierno estadounidense que acusa a seis empresas de inteligencia artificial con sede en China de extraer de forma sistemática capacidades de modelos de frontera estadounidenses.

CISA, la NSA y el FBI señalaron a DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun y Z.AI. Según el aviso gubernamental, las empresas recopilaron miles de millones de tokens mediante millones de solicitudes dirigidas a modelos operados por Anthropic, OpenAI, Google y xAI.

La fecha de publicación del aviso no coincide plenamente entre los distintos informes. Dos publicaciones fecharon su cobertura el 9 de septiembre, mientras que otra afirmó que los organismos lo habían difundido el 8 de septiembre. El material oficial de CISA disponible aquí no muestra ninguna fecha.

La actividad denunciada comenzó, como mínimo, a finales de 2024. Los organismos estadounidenses la describen como una campaña sostenida contra la seguridad de los modelos y la propiedad intelectual, no como una intrusión convencional en redes corporativas.

La destilación se convirtió en una operación de extracción

La destilación de conocimiento es un método estándar de machine learning. Un modelo “estudiante” más pequeño aprende a partir de las respuestas generadas por un modelo “profesor” más potente, lo que permite a los desarrolladores transferir comportamientos útiles sin reproducir toda la arquitectura del modelo profesor.

Los organismos sostienen que las campañas denunciadas cruzaron la línea hacia la extracción abusiva por su escala, su finalidad y los métodos de acceso empleados. Los presuntos operadores utilizaron acceso no autorizado a API, uso compartido de cuentas, suscripciones fraudulentas, servicios proxy, generación automatizada de prompts y técnicas destinadas a eludir las restricciones geográficas y las medidas de protección de los proveedores.

Las solicitudes se distribuyeron entre API nativas, plataformas cloud, agregadores externos, proxies del mercado gris y servicios descritos como “estaciones de transferencia”. Esta distribución hacía menos visible cada flujo de actividad y evitaba que un único proveedor pudiera observar la operación completa.

Según las acusaciones, enjambres de cuentas enviaban prompts idénticos o estrechamente relacionados miles o millones de veces. Después, los operadores recopilaban las respuestas como datos sintéticos de entrenamiento, evaluaban su calidad y los utilizaban para supervised fine-tuning, reinforcement learning o el perfeccionamiento de datasets.

Algunos prompts solicitaban información restringida de chain-of-thought en lugar de respuestas ordinarias. DeepSeek, por ejemplo, habría intentado conseguir que los modelos reconstruyeran y explicaran paso a paso su razonamiento interno. Según los informes, MiniMax utilizó prompt injection contra Claude Code para convencer al sistema de que era un producto de MiniMax y, potencialmente, modificar la información que revelaba.

Las operaciones más avanzadas habrían comprobado si los proveedores habían degradado deliberadamente las respuestas. Los operadores podían cambiar de cuenta, modelo o vía de acceso después de un bloqueo e identificar automáticamente los sistemas recién lanzados.

Seis empresas, distintos modelos y objetivos

La presunta campaña de DeepSeek comenzó, como mínimo, a finales de 2024 y continuó desde finales de 2024 hasta mediados de 2025. Según los informes, los datos extraídos se utilizaron para generar material sintético de entrenamiento para sus modelos R1 y V3; R1 se lanzó a comienzos de 2025.

Entre los objetivos señalados figuraban Claude 3.7, Claude Sonnet 4 y 4.5, Claude Opus 4.1, Gemini 2, Gemini 2.5 Pro Preview, Gemini 2.5 Flash Preview, GPT-4, GPT-4o, GPT-4 Mini, GPT-4 Nano, GPT-5, Grok 3 Mini y Grok 4. Las capacidades buscadas abarcaban desde la especialización jurídica y el comportamiento agentic hasta la redacción, la respuesta a preguntas, las tareas basadas en API y el supervised fine-tuning.

El aviso también cuestiona la cifra de 5,6 millones de dólares en costes de entrenamiento citada públicamente por DeepSeek. Los organismos sostienen que esa cantidad excluye el valor económico y el coste de adquisición de los datos obtenidos mediante una destilación exhaustiva.

Según las acusaciones, Moonshot AI inició una amplia campaña de extracción, como mínimo, a mediados de 2025. Habría utilizado datos de Claude Fable 5 para Kimi-K3 y resultados de GPT-4o para Kimi-K2, con objetivos de supervised fine-tuning, reinforcement learning, matemáticas e ingeniería de software.

Su lista de modelos de origen incluye Claude Opus 4.1; Claude Sonnet 3.7, 4, 4.5 y 4.5 Thinking; Claude Fable 5; GPT-oss-20b; GPT-3; GPT-4o y GPT-4o mini; GPT-5, GPT-5 Codex y GPT-5 Pro; Gemini 2.5 Flash, Flash-Image y Pro; Nano Banana; y Grok Code Fast-1. Moonshot habría redirigido su infraestructura de recopilación hacia un nuevo modelo de Claude en un plazo de 24 horas desde su lanzamiento, lo que sugiere una monitorización automatizada de los lanzamientos de modelos.

La actividad atribuida a Alibaba tuvo lugar a finales de 2025 y buscaba mejorar su familia Qwen. Los objetivos mencionados fueron Claude 4, Claude Opus, Claude Sonnet y GPT-5. La recopilación se centró en el desarrollo de software, el diálogo de atención al cliente, los personajes virtuales, los datasets de evaluación, los flujos de trabajo agentic, el reinforcement learning y el supervised fine-tuning.

Según las acusaciones, MiniMax dirigió sus operaciones contra Claude Code, Claude Sonnet 4, Claude Opus 4.5, Gemini 1, Gemini 2.5 Pro, Gemini 3 Pro y GPT-5 a finales de 2025. El modelo beneficiario previsto era M2. Entre las funciones buscadas figuraban la revisión de código, la ingeniería de software, el funcionamiento agentic, el razonamiento chain-of-thought, el reinforcement learning y el perfeccionamiento de datasets.

La actividad de StepFun se sitúa entre finales de 2025 y comienzos de 2026. Presuntamente utilizó Claude Opus 4.1 y 4.5, Claude Sonnet 4.5, Claude Haiku 4.5, GPT-5 Mini, GPT-5 Pro, GPT-5.1, GPT-5.1 Codex, GPT-5.1 Codex Mini y GPT-5.2 para mejorar las funciones de programación y agentic de Step 4. Según los informes, su operación agrupaba cuentas para eludir los límites de velocidad y aumentar el gasto diario.

A mediados de 2026, Z.AI habría extraído miles de millones de tokens de GPT-5.5 y Claude Opus 4.8 para desarrollar capacidades de chain-of-thought.

El impacto en la seguridad es estratégico, no se resuelve con un parche

Los organismos califican la actividad como una amenaza estratégica y económica entre alta y crítica. No implica una vulnerabilidad de software divulgada y no existe ningún CVE, puntuación CVSS, versión de software afectada ni parche.

El objetivo es, en cambio, el valor acumulado dentro de los modelos de frontera: patrones de razonamiento, comportamientos especializados, competencia en programación, conocimientos sectoriales, flujos de trabajo agentic y resultados adecuados para crear datasets de entrenamiento.

Una extracción eficaz puede comprimir años de desarrollo al reducir la experimentación, las necesidades de cómputo y los costes de investigación. Los competidores pueden reproducir capacidades costosas sin asumir todo el coste de descubrirlas y entrenarlas.

Las víctimas inmediatas son los proveedores de modelos y sus inversores, pero las consecuencias defensivas pueden afectar a clientes legítimos. Unas comprobaciones de identidad más estrictas, restricciones de uso y una reducción deliberada del rendimiento de los modelos pueden generar falsos positivos para equipos de investigación o empresas con cargas de trabajo de API inusualmente elevadas.

Los proveedores deben correlacionar cuentas, prompts e infraestructura

Ninguna señal aislada demuestra que exista una destilación maliciosa. Los organismos recomiendan combinar la telemetría de cuentas, redes, comportamiento y prompts.

Los proveedores deberían investigar las cuentas recién creadas que consuman de inmediato los límites máximos, funcionen de forma continua sin periodos de inactividad humana o se conecten desde numerosas direcciones IP y user agents. También merecen revisión las suscripciones empresariales compartidas cuyo rendimiento no sea coherente con la finalidad declarada.

Otros indicadores son la repetición de prompts entre proveedores, grandes grupos de preguntas relacionadas, la creación distribuida de cuentas, la rotación automatizada de cuentas y el tráfico que cambia de servicios cloud o rutas proxy inmediatamente después de una medida de control. Las solicitudes que exigen explícitamente razonamiento oculto constituyen otra señal útil.

La detección debe funcionar entre distintas organizaciones. Una campaña distribuida entre varias API y agregadores puede parecer un uso intensivo normal para cada servicio por separado. Por ello, los proveedores, operadores cloud, intermediarios de API y gobiernos deben intercambiar patrones de cuentas, infraestructura proxy, grupos de prompts, comportamientos de cambio de modelo y pruebas de evaluación automatizada de la calidad de las respuestas.

El comportamiento atribuido a Moonshot —cambiar a un modelo recién lanzado en un plazo de 24 horas— ofrece otra oportunidad de detección. Una migración rápida combinada con consultas de gran volumen y formato estandarizado resulta más reveladora que cualquiera de esas características por separado.

Las respuestas defensivas también entrañan riesgos

Para las cuentas consideradas maliciosas, los organismos proponen reducir discretamente el valor de las respuestas para el entrenamiento. Entre las posibles medidas figuran limitar la profundidad del razonamiento, introducir ruido controlado o variaciones de estilo, restringir determinadas capacidades o redirigir a los usuarios sospechosos hacia un modelo menos capaz.

Recomiendan específicamente no informar de estos cambios a los operadores sospechosos con base en China. Las modificaciones silenciosas dificultan que los sistemas de extracción diagnostiquen la defensa y se adapten a ella.

Este enfoque es técnicamente complejo. Las campañas denunciadas emplean sistemas de control de calidad capaces de detectar respuestas alteradas y distinguir una degradación deliberada de los problemas habituales del servicio. Los operadores pueden entonces rotar cuentas, reescribir prompts o cambiar de proveedor.

Las modificaciones defensivas también pueden perjudicar las pruebas de seguridad independientes. Los proveedores deberían asegurarse de que los evaluadores de confianza sepan cuándo se han modificado los modelos, al tiempo que impiden que esa información llegue a las operaciones de extracción sospechosas.

La atribución sigue siendo objeto de controversia

Los organismos estadounidenses consideran que la escala, la persistencia y la madurez operativa de las campañas convierten la destilación en una estrategia de desarrollo central para las seis empresas. También creen que la actividad probablemente se produjo con conocimiento del Gobierno chino.

No obstante, se trata de una evaluación de inteligencia, no de una conclusión dirimida de forma independiente.

El Ministerio de Asuntos Exteriores de China rechazó las acusaciones por considerarlas infundadas, mientras que un portavoz de la Embajada china describió anteriormente la posición estadounidense como una campaña difamatoria basada en prejuicios. Las autoridades chinas sostienen que los avances del país en IA son fruto del desarrollo científico nacional y alegan que las empresas estadounidenses también han destilado modelos chinos.

La disputa no cambia el problema defensivo. Los proveedores de modelos de frontera se enfrentan ahora a operaciones de extracción que se parecen a campañas de seguridad coordinadas: infraestructura distribuida, gestión automatizada de cuentas, enrutamiento evasivo, manipulación de prompts y adaptación continua cuando los controles parecen surtir efecto.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosdestilación de modelos IAempresas chinas IADeepSeekCISA NSA FBImodelos frontera EE.UU.propiedad intelectual IA
Volver al inicio