六家實驗室、數十億 token:NSA、CISA 與 FBI 正式指控中國 AI 公司大規模蒸餾美國模型
聯合公告 AA26-251A 點名 DeepSeek、Moonshot AI、阿里巴巴、MiniMax、StepFun 與 Z.AI,指控他們自 2024 年底以來從 Claude、GPT、Gemini 與 Grok 蒸餾數十億 token,並為防禦方開出了一套「靜默投毒」劇本。
2026 年 9 月 8 日,美國國家安全局(NSA)、網路安全與基礎設施安全局(CISA)以及聯邦調查局(FBI)發布了一份聯合網路安全公告。它讀起來不像例行威脅通告,更像是美中科技競賽新戰線的正式開幕。編號 AA26-251A 的這份公告點名六家中國 AI 公司——DeepSeek、Moonshot AI(月之暗面)、阿里巴巴、MiniMax、StepFun(階躍星辰)與 Z.AI——指控他們自至少 2024 年底以來,對美國前沿模型發動「具侵略性、惡意且具針對性」的知識蒸餾(knowledge distillation)行動。
核心指控相當直白。根據這些機構的說法,蒸餾行動「構成這些公司 AI 發展策略的核心——而不只是輔助手段」。在很可能知情的中國政府默許下,六家公司據稱透過數百萬次交換與請求,從包括 Claude、GPT、Gemini 與 Grok 各版本在內的美國前沿模型提取了數十億 token。公告指出,這些行為違反美國公司的使用條款,並直接威脅美國的科技領先地位。
公告實際上說了什麼
知識蒸餾本身是正當且廣泛使用的機器學習技術:用較大、較強模型的輸出來訓練較小、較弱的模型。CISA 的配套聲明也謹慎地承認這一點。在政府的論述框架裡,問題出在這項技術被用來以比自行研發更短的時間、更低的成本取得競爭對手的能力。「我們強烈呼籲 AI 公司立即採取行動,保護其平台免受知識蒸餾行動的威脅——這些行動正威脅縮小美國公司取得的領先差距,」CISA 代理局長 Nick Andersen 表示。
公告接著逐一列出每家被點名公司的具體作為:
- DeepSeek:據稱自至少 2024 年底起組織化地對美國前沿模型進行蒸餾,為包括 R1 在內的模型生成合成訓練資料。機構指出 DeepSeek 鎖定推理能力、專門優化與特定領域功能,以降低算力與研發成本——而且該公司廣為流傳的 560 萬美元訓練成本數字具有誤導性,因為它未計入透過惡意蒸餾取得的資料成本。2024 年底至 2025 年中,DeepSeek 據稱從 Claude 3.7、Claude Sonnet 4、Claude Sonnet 4.5、Claude Opus 4.1、Gemini 2.5 Pro Preview、Gemini 2.5 Flash Preview、GPT-4、GPT-4o、GPT-4 Mini、GPT-4 Nano、GPT-5 與 Grok 4 蒸餾資料,訓練其 R1 與 V3 模型。
- Moonshot AI:據稱自至少 2025 年中起大規模行動,提取大量 Claude Fable 5 資料訓練 Kimi-K3、GPT-4o 資料訓練 Kimi-K2,透過數百萬次交換鎖定智能體推理與工具使用、程式開發與資料分析、電腦操作智能體開發,以及電腦視覺。
- 阿里巴巴:據稱於 2025 年底從 Claude-4、Claude Opus、Claude Sonnet 與 GPT-5 蒸餾資料,以改善 Qwen 系列模型的軟體工程、客服對話、圖像與角色創作能力。
- MiniMax:被指控從 Claude Code、Claude Sonnet 4、Claude Opus、Gemini 1、Gemini 2.5 Pro 與 Gemini 3 Pro 蒸餾思維鏈推理、強化學習、監督微調與軟體工程能力來改良 M2 模型——還被指控將 Claude Code 用於內部軟體開發,並使用提示注入手法,試圖讓 Claude Code 誤以為自己是 MiniMax 的產品。
- StepFun:據稱在 2025 年底至 2026 年初之間,從 Claude Opus 4.1 與 4.5、Claude Sonnet 4.5、Claude Haiku 4.5、GPT-5 Mini、GPT-5 Pro、GPT-5.1、GPT-5.1 Codex 與 GPT-5.2 蒸餾資料,強化 Step 4 模型的程式與智能體功能。
- Z.AI:據稱到 2026 年中已蒸餾數十億 token 的 GPT-5.5 與 Claude Opus 4.8 資料,用於發展思維鏈推理能力。
作案手法:中轉站與清洗後的詮釋資料
對基礎設施觀察者來說,這份公告最耐人尋味的段落是對行動運作方式的描述。這些公司據稱將請求路由經過原生 API、遠端雲端供應商,以及會混淆使用者詮釋資料的第三方聚合器,並利用一個被稱為「中轉站」(transfer stations)的 API 代理灰市來繞過地理限制、規避防護機制並破壞可追溯性。成本節省據稱來自於批量購買供整個開發者團隊共享的付費訂閱。
更進階的手法包括思維鏈推理提取、在遭遇封鎖時於多條路徑間自動切換備援,以及專門為偵測防禦性反制措施而建的品質評估框架——這層貓捉老鼠的設計,暗示攻擊方曾在主動量測自己是否被餵了降級輸出。
這些機構將相關活動映射到 MITRE ATLAS 框架,涵蓋從資源籌備到資料外洩的對手生命週期各階段,並引用了詐欺帳號建立,以及強迫模型揭露隱藏思維鏈推理的越獄提示。DeepSeek 據稱使用指示模型「想像並闡述已完成回答背後內部推理過程」的提示——一種重建前沿實驗室刻意從輸出中保留之推理軌跡的手法。公告指出,MiniMax 曾在新版 Claude 模型發布後 24 小時內,將交換重新導向該模型。
四種技術被描述為新創:結合訂閱剝削的地區限制規避、集中式請求路由基礎設施、自動化請求詮釋資料清洗,以及系統化的配額與成本優化。
防禦方劇本——包括靜默投毒
建議的緩解措施遠超出「加上速率限制」的層級。機構敦促三項立即行動:對異常提示、帳號、網路與行為實施全面偵測;部署針對性的回應變更,微妙地改變疑似惡意蒸餾請求所獲得的回應;以及跨模型供應商、雲端平台與 API 聚合器建立組織間的情報共享。
中間那項建議值得特別注意。公告指出,回應變更可包括差分隱私(differential privacy),或對疑似蒸餾請求提供降級模型——而且公司應該在不同請求之間變化這些調整,以干擾攻擊方的品質評估框架。最引人矚目的是,公告建議「不要」告知疑似從事惡意蒸餾的使用者其回應已被改變,同時表明 AI 安全研究人員與第三方評測者應被告知模型變更。換句話說:靜靜地在井裡投毒,但讓安全圈知道你在這麼做。
公告還列出取自 MITRE ATLAS 的緩解措施——查詢速率限制、對生產模型的存取控制、AI 遙測日誌、輸出混淆、對抗性紅隊測試、模型強化、模型集成,以及限制模型產物發布——並引用 NIST 的對抗式機器學習分類法,包括帶有雜訊與效用權衡的差分隱私。
偵測指標具體到任何供應商都能立即著手:從多個 IP 位址與使用者代理使用的共享帳號、缺乏人類作息變化的全天候持續使用、異常的訂閱對使用量比率,以及一註冊就立即以最大用量運行的新訂閱。
脈絡:從傳聞到教義
美國政府朝這一刻布局已超過一年。白宮將對抗性蒸餾框架為國家安全疑慮、IISS 五月對美中競賽中蒸餾攻擊的分析、國務院四月針對所謂中國 AI 竊取行為的全球警告、財政部長 Scott Bessent 七月揚言制裁中國 AI 開發商,以及不斷加深的國會對中國 AI 模型調查——全部指向同一方向。AA26-251A 補上的是具體性:被點名的公司、被鎖定的受害者模型、被命名的技術,以及用來追蹤這種實質上新型態產業間諜活動的框架(MITRE ATLAS)。
兩件事讓這份公告的影響力超越歸因本身。第一是時機:它落在川普第二任期首次專門的美中 AI 安全對話前幾天——這場計畫於九月中旬、由 Scott Bessent 領銜的對話中,華府據報希望推動對 AI 驅動網路攻擊的聯合監測。這份公告等於交給談判者一份有歸因背書的書面罪狀,也預告了被提出的方案之一——「實驗室自我管理」——原本就是要防什麼。第二是營運細節:透過公布偵測指標與緩解指引,這些機構實際上把每一家美國前沿供應商都變成集體防禦架構中的感測器,並呼籲政府、民間產業與盟邦協調回應。公告引用的產業揭露文件記錄了同時管理數萬個詐欺帳號的代理網路。
被點名的公司或北京當局是否回應——以及這份公告是否為 Bessent 七月預告的制裁權限鋪路——將定義這場競賽的下一階段。對模型供應商而言,傳達的訊息是:蒸餾防禦如今是國家安全教義的事,而不只是使用條款的執行問題。對其他人而言,這提醒了我們:「開源對閉源」的模型辯論已悄然多了國家行為者維度——被縮小的差距不只關乎商業。
Sources
- [1] https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-251a
- [2] https://www.unite.ai/nsa-cisa-fbi-warn-china-based-ai-firms-distill-us-frontier-models/
- [3] https://www.wttlonline.com/stories/us-agencies-warn-of-chinese-efforts-to-copy-american-ai-models,15669
- [4] https://aiweekly.co/ai-news-today