✨︎ Resumen (TL;DR):
- La NSA, el FBI y CISA señalan a DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun y Z.AI por extraer capacidades de modelos estadounidenses.
- El aviso AA26-251A habla de miles de millones de tokens obtenidos mediante millones de intercambios desde finales de 2024.
- Las agencias recomiendan detectar cuentas anómalas y alterar respuestas sin avisar a campañas sospechosas.
El martes 8 de septiembre de 2026, la NSA, el FBI y la Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) emitieron el aviso conjunto AA26-251A y acusaron a seis empresas chinas de IA de extraer sistemáticamente capacidades de modelos estadounidenses de frontera. El documento sostiene que, desde finales de 2024, esas empresas obtuvieron miles de millones de tokens en millones de intercambios con variantes de Claude, GPT, Gemini y Grok, probablemente con conocimiento del Gobierno chino. Las agencias describen esas campañas como el núcleo del desarrollo de los modelos chinos.

El aviso pone nombres y modelos concretos
Las empresas señaladas son DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun y Z.AI. El aviso convierte en una acusación oficial, con nombres de empresas y modelos concretos, los señalamientos que hasta ahora habían planteado principalmente las compañías afectadas.
Las agencias publicaron el aviso poco más de dos semanas antes de la visita de Xi Jinping a Washington, prevista para el 24 de septiembre. Entre el aviso y la visita median 16 días. La relación de capacidades extraídas cubre entre finales de 2024 y mediados de 2026.
La destilación de modelos es una técnica de entrenamiento que permite a un modelo pequeño aprender de las respuestas de otro más grande para imitar su comportamiento sin replicar su arquitectura ni pagar su cómputo.
Las agencias no cuestionan la técnica por sí misma. Cuestionan un uso que describen como “agresivo, malicioso y dirigido”, ejecutado a escala industrial. Según el aviso, las consultas buscaban extraer funciones restringidas y evadir los términos de servicio. El documento sostiene que esas campañas forman el núcleo del desarrollo de los modelos chinos.
Qué atribuye el aviso a cada empresa
DeepSeek aparece como el caso más documentado. Según las agencias, desde finales de 2024 generó datos sintéticos de entrenamiento para R1, que la empresa lanzó a principios de 2025, y V3. Esos datos apuntaban a razonamiento, optimización legal, tareas por reglas de API y escritura creativa y ocupacional.
El aviso también cuestiona los 5.6 millones de dólares que la empresa citó públicamente como costo de entrenamiento. El documento considera engañosa esa cifra porque no incluye el costo real de los datos obtenidos mediante destilación.
Moonshot AI habría usado datos de Claude Fable 5 para entrenar Kimi-K3 y datos de GPT-4o para Kimi-K2. CyberScoop describe Claude Fable 5 como el modelo comercial más avanzado de Anthropic.
MiniMax aparece vinculada, según el aviso, con la destilación de razonamiento en cadena y de ingeniería de software. Las agencias también aseguran que utilizó inyecciones de prompt para intentar convencer a Claude Code de que era un producto de MiniMax. Después, redirigió sus consultas a un modelo nuevo de Claude dentro de las 24 horas posteriores a su lanzamiento.
La lista de capacidades citadas
El aviso publica una relación de modelos estadounidenses y capacidades que, según las agencias, las seis empresas buscaron extraer:
- DeepSeek: Claude Sonnet 3.7, 4 y 4.5; Claude Opus 4.1; Gemini 2, 2.5 Pro Preview y 2.5 Flash Preview; GPT-4, 4o, 4 Mini, 4 Nano y GPT-5; Grok 3 Mini y Grok 4. Capacidades: razonamiento, especialización legal, tareas por reglas de API, preguntas y respuestas, funciones agénticas, escritura creativa y ocupacional.
- Moonshot AI: Claude Opus 4.1; Claude Sonnet 3.7, 4, 4.5 y 4.5 Thinking; Claude Fable 5; GPT-3, 4o mini, 5, 5 Codex, 5 Pro y oss-20b; Gemini 2.5 Flash, 2.5 Flash-Image, 2.5 Pro y Nano Banana; Grok Code Fast-1. Capacidades: ajuste fino supervisado, aprendizaje por refuerzo, ingeniería de software y matemáticas.
- Alibaba: Claude 4, Claude Sonnet y GPT-5. Capacidades: diálogo de atención al cliente, creación de personajes virtuales, flujos agénticos completos, ingeniería de software y evaluación de datasets.
- MiniMax: Claude Code, Claude Sonnet 4, Claude Opus 4.5, Gemini 1, Gemini 2.5 Pro, Gemini 3 Pro y GPT-5. Capacidades: razonamiento en cadena, funciones agénticas, revisión de código y refinamiento de datasets.
- StepFun: Claude Opus 4.1 y 4.5, Claude Sonnet 4.5 y Claude Haiku 4.5; GPT-5 Mini, 5 Pro, 5.1, 5.1 Codex, 5.1 Codex Mini y 5.2. Capacidades: desarrollo de código y funciones agénticas.
- Z.AI: GPT-5.5 y Claude Opus 4.8. Capacidad: razonamiento en cadena.
El mercado gris que sostiene el volumen
Buena parte del aviso explica cómo se habría sostenido el volumen de consultas. Las agencias describen un mercado gris de intermediarios de API, conocidos como “estaciones de transferencia”, que revenden acceso a modelos de frontera por una fracción del precio oficial y permiten sortear las restricciones geográficas de los proveedores.
El esquema también incluye cuentas fraudulentas registradas con nombres que no corresponden a usuarios reales, compras en bloque de suscripciones premium repartidas entre equipos de desarrolladores y agregadores externos o proveedores de nube que borran automáticamente los metadatos capaces de identificar al cliente.
El aviso describe además la extracción de la cadena de razonamiento, el paso a paso interno que los modelos estadounidenses no muestran al usuario. Según el documento, DeepSeek pedía a esos modelos reconstruir ese razonamiento después de responder. Así podía obtener el método y no solo la respuesta.
Entre los indicadores que las agencias recomiendan vigilar están:
- Cuentas compartidas desde varias direcciones IP.
- Uso sostenido durante 24 horas sin las pausas propias de una persona.
- Suscripciones nuevas que arrancan de inmediato en su tope de consumo.
La mitigación puede alterar la respuesta
Las tres agencias piden a las empresas estadounidenses tres acciones:
- Detectar cuentas y patrones anómalos.
- Compartir indicadores entre proveedores de modelos, servicios de nube y agregadores.
- Alterar las respuestas cuando exista alta confianza de que una cuenta forma parte de una campaña de destilación.
La tercera recomendación cambia directamente el contenido que recibiría una cuenta sospechosa. El aviso sugiere reducir la profundidad del razonamiento, dar información correcta con otro razonamiento o introducir inconsistencias de estilo.
También pide no avisar al usuario sospechoso del cambio. Según el documento, una advertencia permitiría mejorar las técnicas de evasión y saber cuándo revertir el entrenamiento. Los investigadores de seguridad y los evaluadores externos sí deben ser informados.
Más ruido, menos precisión
El documento también recoge mitigaciones del catálogo MITRE ATLAS y del NIST, entre ellas la privacidad diferencial. La privacidad diferencial es una técnica que añade ruido calibrado a las salidas del modelo.
El aviso reconoce el costo: más ruido ofrece mayor protección, pero reduce la precisión y la utilidad del modelo. Por eso, el equilibrio debe ajustarse caso por caso mediante auditorías empíricas. La defensa contra la destilación exige que el proveedor acepte ese intercambio.
Sanciones sobre la mesa antes de la visita
El secretario del Tesoro, Scott Bessent, escribió en X que las sanciones y las designaciones en la Entity List estarán sobre la mesa si las firmas chinas cruzan la línea del robo de propiedad intelectual, de acuerdo con CNN. La cadena informó que pidió comentarios a la embajada china en Washington, a DeepSeek y a Alibaba, sin reportar respuesta.
Pekín ya había rechazado acusaciones equivalentes. En julio, el ministro asistente de Exteriores, Liu Bin, consideró engañoso y contraproducente el debate sobre la destilación durante la Conferencia Mundial de Inteligencia Artificial de Shanghái.
Días después, el Ministerio de Comercio afirmó que los señalamientos carecen de fundamento fáctico y respaldo legal. También acusó, sin presentar pruebas públicas, a empresas estadounidenses de destilar modelos chinos.
El aviso no es una condena
La secuencia privada empezó antes del documento federal. En febrero de 2026, Anthropic documentó más de 16 millones de intercambios con Claude a través de unas 24,000 cuentas fraudulentas atribuidas a DeepSeek, Moonshot AI y MiniMax. En junio, sumó a Alibaba al señalamiento, con cerca de 28.8 millones de consultas y 25,000 cuentas.
Un aviso de ciberseguridad no equivale a una resolución judicial. El AA26-251A recoge la versión de tres agencias del Gobierno estadounidense y sus recomendaciones operativas; ninguna de las seis empresas señaladas ha sido condenada por estos hechos.
La disputa entre laboratorios privados ya tiene un documento federal con seis nombres, una lista de modelos estadounidenses y una respuesta técnica que podría alterar las salidas sin avisar. Las sanciones y la Entity List siguen sobre la mesa, pero el aviso no anuncia ninguna.
