The Pulse
Agenzie statunitensi accusano sei aziende cinesi di IA di distillazione dei modelli
NSA, FBI e CISA affermano che sei aziende con sede in Cina hanno estratto miliardi di token dai modelli statunitensi di frontiera attraverso campagne distribuite e su scala industriale. Le agenzie invitano i fornitori di modelli, le aziende

AI.info Team ·
Washington ha trasformato una disputa di lunga data sulla copiatura dell’IA in un’allerta formale di cybersicurezza. La National Security Agency, l’FBI e la Cybersecurity and Infrastructure Security Agency affermano che sei aziende con sede in Cina hanno estratto miliardi di token da modelli americani di frontiera attraverso milioni di scambi, per poi usare quei risultati per addestrare sistemi concorrenti.
Pechino respinge l’accusa. Mao Ning, portavoce del ministero degli Esteri cinese, ha dichiarato durante una conferenza stampa periodica il 9 settembre che «lo sviluppo dell’IA in Cina è il risultato di un’autonomia e di una forza tecnologica di alto livello» e che «tutte le parti dovrebbero rafforzare la cooperazione per promuovere uno sviluppo dell’IA aperto, inclusivo, vantaggioso per tutti e orientato al bene comune». Il ministero ha esortato Washington ad astenersi da accuse infondate; Mao ha detto di non aver visto il documento di allerta. Lo scontro pone le aziende di IA di fronte a una questione pratica: come possono bloccare le estrazioni organizzate senza impedire la ricerca legittima, l’uso commerciale e l’accesso internazionale?
Il documento congiunto di allerta sulla cybersicurezza pubblicato dalle agenzie l’8 settembre cita DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun e Z.AI. Afferma che le aziende hanno preso di mira versioni di Claude di Anthropic, i modelli GPT di OpenAI, Gemini di Google e Grok di xAI, con attività risalenti almeno alla fine del 2024.
Le agenzie descrivono la distillazione come una filiera organizzata
La distillazione della conoscenza è un metodo standard nell’apprendimento automatico. Un modello «studente» più piccolo apprende dai risultati di un modello «insegnante» più grande, consentendo agli sviluppatori di riprodurre determinate capacità con meno potenza di calcolo e minori costi di addestramento. Il documento di allerta statunitense non definisce impropria la tecnica in sé; distingue la distillazione ordinaria da quella che definisce un’estrazione aggressiva, malevola e mirata di capacità soggette a restrizioni.
Secondo NSA, FBI e CISA, le aziende citate hanno distribuito le proprie attività tra fornitori di modelli, piattaforme cloud, aggregatori di API, servizi proxy e gruppi di account. Questa struttura era pensata per impedire a un singolo fornitore di vedere l’intera campagna. Il documento di allerta afferma che alcuni operatori hanno usato proxy API del mercato grigio, chiamati «stazioni di trasferimento», per aggirare le restrizioni geografiche, nascondere l’origine delle richieste e ridurre la tracciabilità.
Il rapporto afferma che gli operatori hanno anche acquistato in blocco abbonamenti premium, condiviso l’accesso tra team e ruotato gli account quando i fornitori bloccavano il traffico. Tra gli indicatori di attività sospetta figurano account che iniziano a usare subito l’intera quota disponibile, credenziali condivise che compaiono da più indirizzi IP, attività ininterrotta a tutte le ore e prompt simili inviati da account diversi.
Questo comportamento è rilevante perché i fornitori di modelli spesso esaminano gli abusi un account o una chiave API alla volta. Una campagna distribuita può sembrare un insieme di utenti senza legami, a meno che i fornitori non confrontino orari, prompt, informazioni di pagamento, infrastrutture di instradamento e modelli di utilizzo. Le agenzie vogliono che questi segnali siano messi in comune tra le aziende che fanno da tramite tra un utente e un modello.
DeepSeek e Moonshot sono al centro delle accuse più dettagliate del rapporto
Il documento di allerta dedica le descrizioni più estese a DeepSeek e Moonshot AI. Afferma che DeepSeek ha condotto una campagna organizzata almeno dalla fine del 2024 per generare dati sintetici di addestramento per modelli tra cui R1, pubblicato all’inizio del 2025, e V3. Secondo il rapporto delle agenzie, DeepSeek ha preso di mira il ragionamento, la specializzazione giuridica, le prestazioni nelle domande e risposte, le funzioni agentiche, la scrittura e altri comportamenti specifici di determinati ambiti.
Il documento elenca un’ampia gamma di modelli interrogati, secondo le accuse, da DeepSeek, tra cui le varianti Claude Sonnet e Opus, i sistemi Gemini di Google, GPT-4, GPT-4o, GPT-5 e Grok 4. Afferma inoltre che DeepSeek ha usato prompt progettati per indurre i modelli a esporre il ragionamento passo dopo passo, nonostante questi normalmente limitino la visibilità sulle tracce del ragionamento interno. Il materiale ottenuto potrebbe insegnare a un modello studente metodi di programmazione, dimostrazioni logiche e compiti agentici complessi, anziché limitarsi a trasferire risposte fattuali.
Moonshot AI, sviluppatrice della famiglia Kimi, avrebbe condotto una campagna separata iniziata almeno a metà del 2025. Il documento di allerta afferma che l’azienda ha estratto dati di Claude Fable 5 per Kimi-K3 e dati di GPT-4o per Kimi-K2, prendendo di mira anche le prestazioni nell’ingegneria del software, nella matematica, nell’apprendimento per rinforzo e nel fine-tuning supervisionato.
I funzionari statunitensi citano anche Alibaba, MiniMax, StepFun e Z.AI. Il rapporto afferma che Alibaba ha usato i risultati di Claude e GPT-5 per migliorare l’ingegneria del software, i dialoghi del servizio clienti, la creazione di personaggi virtuali e i flussi di lavoro agentici. MiniMax avrebbe preso di mira Claude Code e altri modelli per la programmazione, il ragionamento e il perfezionamento dei dataset, mentre StepFun si sarebbe concentrata sulla programmazione e sulle funzioni agentiche. Il documento di allerta attribuisce a Z.AI l’uso di miliardi di token di GPT-5.5 e Claude Opus 4.8 per lavorare sul ragionamento a catena di pensiero.
Le «stazioni di trasferimento» consentono agli operatori di distribuire il rischio
I dettagli tecnici mostrano perché le agenzie considerano queste attività qualcosa di più del normale scraping. Secondo le accuse, gli operatori hanno instradato le richieste attraverso API native, fornitori di servizi cloud remoti, aggregatori di terze parti, relay e gruppi di account di fornitori. I sistemi di instradamento centralizzati potevano selezionare il percorso disponibile meno costoso, monitorare le risposte dei fornitori, far rispettare le quote e passare a un altro fornitore quando un percorso non funzionava.
Il documento di allerta descrive quattro tecniche che, secondo le agenzie, non sono pienamente contemplate dall’attuale framework MITRE ATLAS sulle minacce all’IA. Tra queste figurano l’elusione delle restrizioni regionali e lo sfruttamento degli abbonamenti, l’instradamento centralizzato delle richieste, la rimozione automatizzata dei metadati identificativi e l’ottimizzazione sistematica delle quote e dei costi.
Anche il prompt engineering ha avuto un ruolo. Il rapporto afferma che gli operatori hanno usato jailbreak e prompt injection per costringere i modelli a rivelare il ragionamento nascosto o a produrre risposte in formati utili all’addestramento. Un esempio riferisce che DeepSeek ha chiesto ai modelli di immaginare e riportare il ragionamento interno alla base di risposte già completate. Un altro afferma che MiniMax ha reindirizzato gli scambi verso un modello Claude appena pubblicato entro 24 ore, suggerendo che l’infrastruttura fosse pronta a cambiare rapidamente obiettivo.
Secondo le accuse, le campagne sono durate giorni o mesi e hanno indirizzato da migliaia a milioni di interrogazioni verso domini specifici. Si dice che Moonshot sia andata oltre le risposte testuali, arrivando al ragionamento agentico, all’uso di strumenti, agli agenti che usano il computer e alla visione artificiale. Le agenzie affermano che l’obiettivo non era raccogliere dati indiscriminatamente, ma acquisire in modo sistematico capacità da integrare in modelli concorrenti.
Il documento presenta l’attribuzione come una valutazione del governo statunitense, non come una decisione di un tribunale. Nel documento non è stato accertato giudizialmente che le aziende citate siano responsabili.
Washington avverte che i controlli sui chip non colmano il divario nell’accesso
Il rapporto inquadra la distillazione dei modelli come una questione di sicurezza nazionale perché può ridurre i costi e i tempi necessari per sviluppare sistemi avanzati. Gli sviluppatori cinesi possono ottenere determinate capacità tramite API senza costruire la stessa infrastruttura di addestramento, acquistare lo stesso volume di acceleratori o ripetere la stessa ricerca fondamentale. I funzionari statunitensi affermano che queste capacità potrebbero rafforzare le applicazioni militari, informatiche e relative alle infrastrutture critiche.
Questa argomentazione sposta l’attenzione dall’hardware di calcolo fisico alle interfacce software attraverso cui i modelli forniscono le proprie capacità. I controlli sulle esportazioni possono limitare l’accesso ai chip avanzati, ma non impediscono automaticamente a un operatore determinato di interrogare un modello ospitato altrove. Un’API, un rivenditore di servizi cloud o un servizio proxy possono diventare un canale per trasferire capacità anche quando il modello sottostante non lascia mai i server del fornitore.
Il documento di allerta afferma che queste attività causano anche un danno economico diretto alle aziende di IA americane. Prima di far pagare l’accesso ai clienti, i fornitori sostengono i costi di calcolo, personale di ricerca, dati, test di sicurezza e infrastrutture. Un concorrente che copia determinate capacità tramite richieste non autorizzate può ridurre i propri costi di sviluppo usando i sistemi del fornitore originale come canale di ricerca gratuito.
Il ministero degli Esteri cinese contesta questa ricostruzione. Nelle dichiarazioni pubblicate dal ministero il 9 settembre, Mao ha affermato che lo sviluppo dell’IA in Cina riflette una «cooperazione aperta» e ha invitato entrambi i Paesi a collaborare invece di scambiarsi accuse. Nel documento di allerta della NSA non compare alcuna risposta delle sei aziende citate.
Ai fornitori viene chiesto di modificare il comportamento dei modelli, non solo di bloccare gli account
Le agenzie raccomandano tre misure immediate. I fornitori dovrebbero individuare prompt, account, reti e comportamenti anomali; modificare in modo mirato le risposte alle richieste malevole identificate con elevata certezza; e condividere informazioni tra aziende di modelli, piattaforme cloud e aggregatori di API.
Modificare le risposte è una misura più incisiva della sospensione degli account. Il documento di allerta afferma che i fornitori potrebbero ridurre in modo impercettibile il valore dei risultati inviati alle operazioni sospettate di distillazione, diminuendo la qualità del materiale disponibile per l’addestramento senza necessariamente rivelare il sistema di rilevamento. Queste misure richiederebbero controlli attenti, perché una classificazione errata potrebbe danneggiare un normale cliente, ricercatore o sviluppatore.
Il coordinamento tra aziende presenta un’altra difficoltà. I fornitori di modelli potrebbero essere riluttanti a condividere dati di telemetria per obblighi di tutela della privacy, ragioni concorrenziali o restrizioni legali. Le agenzie sostengono tuttavia che non sia possibile identificare in modo affidabile le attività distribuite esaminando separatamente i registri di un singolo fornitore.
Il documento di allerta raccomanda di monitorare account collegati, attività sincronizzate, modelli di prompt ripetuti, rapidi passaggi da un modello all’altro e modalità di utilizzo che privilegiano il volume rispetto alla varietà dei compiti. Segnala inoltre che cambiamenti nei metadati dopo la divulgazione pubblica potrebbero indicare che un operatore ha modificato la propria infrastruttura per evitare il rilevamento.
Il risultato immediato è un nuovo onere di difesa per le aziende che vendono accesso ai modelli di frontiera. Devono decidere quali utenti meritino un controllo più rigoroso, quanto possano modificare i comportamenti e quando le prove siano sufficienti per condividerle con un altro fornitore o un’agenzia governativa. Il documento di allerta dell’8 settembre offre un quadro di riferimento per queste decisioni, ma non risolve la questione di quanto accesso i fornitori debbano continuare a offrire mentre la disputa tra Stati Uniti e Cina si sposta sulle API commerciali.