La NSA, el FBI y CISA publicaron una alerta conjunta que acusa a seis empresas chinas de realizar campañas de destilación de modelos contra proveedores de IA de EEUU. El documento aporta nombres, métodos de acceso, señales de detección y tres medidas defensivas para empresas que ofrecen modelos mediante internet.
Las agencias identifican a DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun y Z.AI. También evalúan que las operaciones habrían ocurrido con probable conocimiento del gobierno chino.
Según la alerta, las compañías habrían extraído miles de millones de tokens mediante millones de solicitudes desde al menos fines de 2024. El informe menciona resultados generados por variantes de Claude, GPT, Gemini y Grok.
Reuters confirmó la publicación y señaló que la embajada china en Washington no respondió inmediatamente a una solicitud de comentarios sobre las nuevas acusaciones. El medio agregó que el gobierno de EEUU ya había formulado una acusación relacionada en abril.
Qué describe la alerta sobre destilación de modelos
La destilación de modelos es una técnica de entrenamiento que utiliza los resultados de un modelo grande para mejorar otro más pequeño. Puede emplearse legítimamente cuando existe autorización, como parte del desarrollo interno de una empresa o mediante servicios cuyas condiciones permiten ese uso.
La alerta se concentra en una conducta distinta: acceso presuntamente no autorizado, evasión de restricciones y extracción sistemática de funciones propietarias. Las agencias describen solicitudes diseñadas para recopilar grandes volúmenes de respuestas y usarlas en el entrenamiento o ajuste de otros sistemas.

Las rutas señaladas incluyen conexiones directas a API, servicios de nube, agregadores de modelos y grupos de cuentas. El documento también menciona un mercado de intermediarios denominado transfer stations, que facilitaría el acceso a varios proveedores y el cambio entre ellos.
Entre las señales descritas figuran consultas coordinadas, cuentas falsas, actividad continua sin las pausas habituales de una persona, sustitución automática de un proveedor cuando otro aplica restricciones y eliminación de metadatos para dificultar el rastreo.
La alerta amplía el alcance de una acusación anterior de Anthropic contra Alibaba: ahora son tres organismos de EEUU los que nombran seis compañías y detallan técnicas, indicadores y mitigaciones.
Tres medidas para detectar y frenar la extracción
La primera recomendación es buscar patrones anómalos entre cuentas, redes y formas de uso. El análisis conjunto puede revelar solicitudes repetitivas, cuentas relacionadas o actividad automatizada que, vistas por separado, podrían parecer normales.
La segunda consiste en alterar de forma dirigida las respuestas cuando existan señales de un intento de extracción. El objetivo es reducir la utilidad del material recopilado sin modificar indiscriminadamente el servicio para usuarios legítimos.
La tercera medida es compartir inteligencia entre proveedores de IA, plataformas de nube y agregadores. Una cuenta bloqueada en un servicio puede trasladar su actividad a otro, por lo que el intercambio de indicadores ayudaría a reconocer infraestructura, métodos y comportamientos repetidos.
El documento está marcado como TLP:CLEAR, una clasificación que permite compartir la alerta sin restricciones y facilita que proveedores, servicios de nube y equipos de seguridad incorporen sus indicadores técnicos.


