NSA advierte sobre extracción de modelos IA de EE.UU.

⏱ Tiempo de lectura: 3 min
Las agencias de seguridad estadounidenses NSA, CISA y FBI emitieron el 8 de septiembre de 2026 una advertencia conjunta sobre campañas sistemáticas de extracción de capacidades de modelos de IA de frontera estadounidenses. Empresas chinas de inteligencia artificial, según el asesoramiento oficial AA26-251A, utilizan destilación de conocimiento a escala industrial desde finales de 2024 como estrategia central, no complementaria, de desarrollo.
Extracción masiva de datos desde modelos líderes
DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun y Z.AI extrajeron miles de millones de tokens de variantes de Claude, GPT, Gemini y Grok, según las agencias. La destilación de conocimiento entrena modelos menos capaces usando salidas de modelos superiores. Aunque es una técnica válida, puede usarse maliciosamente para adquirir capacidades competitivas en menos tiempo y con menor costo que desarrollarlas legítimamente. El asesoramiento señala que la actividad probablemente ocurre con conocimiento del gobierno chino y viola los términos de servicio de las empresas estadounidenses. Los modelos de lenguaje son el objetivo central de estas campañas.
Modelos afectados, tácticas y cifras concretas
DeepSeek destiló desde Claude 3.7, Claude Sonnet 4, Claude Sonnet 4.5, Claude Opus 4.1, Gemini 2.5 Pro Preview, Gemini 2.5 Flash Preview, GPT-4, GPT-4o, GPT-4 Mini, GPT-4 Nano, GPT-5 y Grok 4 entre finales de 2024 y mediados de 2025 para entrenar R1 y V3. Moonshot AI extrajo Claude Fable 5 desde mediados de 2025 para Kimi-K3 y GPT-4o para Kimi-K2. Alibaba destiló Claude-4, Claude Opus, Claude Sonnet y GPT-5 en finales de 2025. MiniMax utilizó datos de Claude Code, Claude Sonnet 4, Claude Opus, Gemini 1, Gemini 2.5 Pro y Gemini 3 Pro. StepFun extrajo entre finales de 2025 e inicios de 2026 desde Claude Opus 4.1, 4.5, Claude Sonnet 4.5, Claude Haiku 4.5, GPT-5 Mini, GPT-5 Pro, GPT-5.1, GPT-5.1 Codex y GPT-5.2. Z.AI destiló GPT-5.5 y Claude Opus 4.8 para razonamiento encadenado hasta mediados de 2026. Las tácticas incluyen enrutamiento de solicitudes mediante APIs nativas, proveedores en nube remotos, agregadores de terceros que ofuscan metadatos de usuario, uso de proxies grises conocidos como estaciones de transferencia y inyección de prompts que fuerzan la revelación de razonamiento interno. Fuente completa en www.unite.ai.
Qué cambia con esta información
La advertencia orienta a empresas estadounidenses a implementar detección de prompts maliciosos, desplegar respuestas modificadas sutilmente para solicitudes sospechosas, variar cambios entre solicitudes y establecer compartición de inteligencia entre proveedores de modelos, plataformas en nube y agregadores de API. Las medidas propuestas incluyen límites de tasa de consulta, controles de acceso a modelos en producción, registros de telemetría de IA, ofuscación de salida, pruebas adversariales, endurecimiento de modelos y privacidad diferencial.
| Aspecto | Detalle |
|---|---|
| Empresas acusadas | DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun, Z.AI |
| Modelos destilados (DeepSeek) | Claude 3.7, Sonnet 4/4.5, Opus 4.1, Gemini 2.5 Pro/Flash, GPT-4/4o/4 Mini/4 Nano/5, Grok 4 |
| Modelos destilados (Moonshot) | Claude Fable 5, GPT-4o, múltiples variantes Claude y Gemini |
| Modelos destilados (Alibaba) | Claude-4, Claude Opus, Claude Sonnet, GPT-5 |
| Modelos destilados (MiniMax) | Claude Code, Claude Sonnet 4, Claude Opus, Gemini 1/2.5 Pro/3 Pro |
| Modelos destilados (StepFun) | Claude Opus 4.1/4.5, Claude Sonnet 4.5, Claude Haiku 4.5, GPT-5 Mini/Pro/5.1/5.1 Codex/5.2 |
| Modelos destilados (Z.AI) | GPT-5.5, Claude Opus 4.8 |
| Período de actividad | Finales de 2024 a mediados de 2026 |
| Código de asesoramiento | AA26-251A |
| Tácticas principales | APIs nativas, proxies grises, inyección de prompts, ofuscación de metadatos, inyección de jailbreak |
| Indicadores de detección | Cuentas compartidas desde múltiples IPs, uso continuo sin variación humana, ratios sospechosos suscripción-uso, uso máximo desde suscripciones nuevas |
Preguntas frecuentes sobre destilación de conocimiento en IA
¿Qué es destilación de conocimiento?
Es una técnica de aprendizaje automático que entrena un modelo menos capaz usando las salidas de un modelo superior y más capaz. Es válida para investigación, pero puede usarse maliciosamente para copiar capacidades competitivas en menor tiempo y costo.
¿Cuánto tiempo llevan estas campañas activas?
Según el asesoramiento, al menos desde finales de 2024. Las actividades más recientes fueron detectadas en mediados de 2026, lo que indica operaciones continuas durante más de un año y medio.
¿Cómo pueden defenderse las empresas de IA?
El asesoramiento recomienda detección de prompts maliciosos, respuestas modificadas sutilmente para solicitudes sospechosas, compartición de inteligencia entre proveedores, límites de tasa de consulta, registro de telemetría y privacidad diferencial en las salidas.
El punto clave para la comunidad tech
Las agencias estadounidenses presentan la extracción como sistemática y coordinada, probable con conocimiento estatal, y que forma la estrategia central de desarrollo de estas empresas chinas, no un complemento ocasional. Esto plantea interrogantes sobre cómo los proveedores verificarán identidad y uso legítimo sin afectar acceso legítimo a investigadores y desarrolladores.
En Inteligencia Artificial, este asesoramiento marca un escalamiento explícito en el conflicto entre competidores de modelos fronterizos y subraya cómo defender propiedad intelectual en sistemas donde el acceso es necesario para investigación. ¿Cómo pueden los reguladores equilibrar protección de datos con acceso abierto legítimo?
Fuente: www.unite.ai

Deja una respuesta
Lo siento, debes estar conectado para publicar un comentario.