Le agenzie statunitensi hanno accusato sei aziende cinesi di campagne di distillazione dei modelli su scala industriale. Nell’avviso pubblicato l’8 settembre 2026, NSA, FBI e CISA nominano DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun e Z.AI. Anthropic attribuisce inoltre milioni di scambi Claude a operatori collegati ad Alibaba, Moonshot AI e DeepSeek. Il punto non è la distillazione in sé, ma il modo in cui sarebbero stati ottenuti gli accessi e utilizzati gli output.

L’accusa delle agenzie statunitensi

L’avviso afferma che le campagne operano almeno dalla fine del 2024 e prendono di mira modelli come Claude, GPT, Gemini e Grok. Le modalità indicate comprendono API, fornitori cloud, aggregatori di terze parti e cosiddette “transfer station”, oltre ad account fraudolenti, abbonamenti condivisi, proxy, indirizzi email usa e getta e pagamenti con carte virtuali.

Le sei aziende citate sono:

  • DeepSeek
  • Moonshot AI, sviluppatrice di Kimi
  • Alibaba, associata a Qwen
  • MiniMax
  • StepFun
  • Z.AI

Le accuse riguardano l’estrazione su larga scala di capacità legate a ragionamento, programmazione, matematica, attività agentiche, ingegneria del software, apprendimento per rinforzo e funzioni specialistiche. L’avviso delle agenzie e le valutazioni di Anthropic descrivono accuse e analisi istituzionali: non equivalgono a una decisione giudiziaria.

La distillazione non significa automaticamente furto

USA: sei aziende cinesi accusate di distillazione IA su scala industriale
Video esplicativo sulle accuse di distillazione e sulle reti di account che avrebbero raggiunto Claude

La distillazione è un metodo di addestramento teacher-student: un modello più capace produce risposte a una serie di richieste e un secondo modello usa quegli output per apprendere determinate capacità. È una tecnica legittima e non richiede, di per sé, il trasferimento del codice sorgente o dei pesi del modello.

La controversia riguarda invece chi ha autorizzato l’accesso, con quali account, attraverso quali canali e per quale scopo. Le accuse parlano di account falsi, aggiramento delle restrizioni geografiche, instradamento tramite intermediari, raccolta di tracce di ragionamento e possibile violazione dei termini dei fornitori.

DimensioneDistillazione ordinariaCondotta contestata da Anthropic e dalle agenzie statunitensi
ScopoUsare gli output di un modello insegnante per addestrare un modello studente più piccolo o efficiente.Estrarre capacità proprietarie da modelli di frontiera di terze parti per sistemi concorrenti.
AutorizzazioneUtilizzare accesso e dati con il permesso del fornitore.Ricorrere, secondo le accuse, ad account fraudolenti, aggiramento delle restrizioni o violazione dei termini.
Canali di accessoRicerca autorizzata, licenze commerciali o modelli propri.API, aggregatori, proxy, abbonamenti condivisi e “transfer station” indicati nelle accuse.
Materiale trasferitoOutput o segnali di addestramento; codice sorgente e pesi non sono necessari.Output, tracce di ragionamento e funzionalità proprietarie ottenuti attraverso interfacce di modello.
Questione centraleLa tecnica può essere usata in modo autorizzato.La contestazione riguarda accesso, autenticità degli account, scala e uso degli output.

La spiegazione tecnica è importante perché evita un cortocircuito: usare gli output di un modello per addestrarne un altro non dimostra da solo un illecito. A fare la differenza sono le condizioni dell’accesso e il modo in cui vengono raccolti e impiegati i dati.

I numeri attribuiti da Anthropic

Anthropic ha pubblicato nel settembre 2026 un’analisi sulle attività che afferma di aver individuato e interrotto tra dicembre 2025 e agosto 2026. Le cifre sono attribuite da Anthropic agli operatori indicati e descrivono scambi con Claude, non una misurazione indipendente delle aziende coinvolte.

EntitàAttività Claude attribuitaPeriodo di misurazioneCondizione aggiuntiva
Operatori collegati ad AlibabaOltre 151 milioni di scambiMaggio–luglio 2026Picco di quasi 3 milioni di scambi al giorno e oltre 3.500 account indicati come fraudolenti.
Moonshot AIOltre 23 milioni di scambiMaggio–luglio 2026In un periodo di 10 giorni, quasi 300.000 richieste di clienti sarebbero state inoltrate a Claude attraverso 5.380 account identificati come fraudolenti.
DeepSeekOltre 12,1 milioni di scambi14 giorni di luglio 2026Cifra attribuita da Anthropic all’attività collegata a DeepSeek.

I numeri mostrano la scala attribuita alle operazioni, ma non dimostrano da soli che un modello concorrente abbia replicato una specifica capacità né stabiliscono una responsabilità giudiziaria.

Le richieste degli utenti e la privacy

Una delle contestazioni più delicate riguarda il possibile instradamento verso Claude di richieste inviate a servizi cinesi. Anthropic ha affermato che alcune richieste associate a Moonshot AI e DeepSeek sarebbero passate da Claude mentre gli utenti ritenevano di interagire con i modelli delle aziende cinesi.

La questione riguarda quindi sia l’autorizzazione tecnica sia la trasparenza verso l’utente. L’accusa non chiarisce se ogni utente fosse stato informato né se tutte le richieste seguissero lo stesso percorso.

Anthropic ha inoltre sostenuto che alcuni scambi avrebbero contenuto informazioni sensibili di singoli utenti, grandi aziende multinazionali e soggetti legati a Stati. Se un servizio inoltra una richiesta a un altro sistema, la gestione dei dati e il rispetto delle condizioni d’uso diventano centrali, oltre alla competizione fra modelli.

La risposta mirata proposta ai fornitori

CISA raccomanda ai fornitori di individuare comportamenti anomali, condividere informazioni fra aziende che sviluppano modelli, piattaforme cloud e aggregatori e modificare le risposte nei casi ad alta confidenza di distillazione malevola.

L’avviso contempla anche risposte a fedeltà ridotta o versioni degradate per le richieste sospette. La raccomandazione è mirata e richiede di distinguere i potenziali distillatori da ricercatori, valutatori e utenti legittimi. Non indica un blocco generalizzato né una politica automatica contro gli utenti cinesi.

È una distinzione decisiva: una risposta troppo ampia potrebbe colpire chi studia o valuta i modelli, mentre una risposta troppo permissiva lascerebbe spazio alle reti di account e ai passaggi intermedi descritti nelle accuse.

Che cosa significa davvero questa vicenda

NSA, FBI e CISA hanno pubblicato un avviso con sei aziende cinesi nominate, mentre Anthropic ha pubblicato una propria analisi sulle attività collegate a Claude. La distillazione, come tecnica, consiste nell’usare gli output di un modello insegnante per far apprendere capacità selezionate a un modello studente.

Le contestazioni riguardano invece l’uso presunto di accessi non autorizzati, account fraudolenti, instradamento di richieste e raccolta industriale di capacità. Non è stato dimostrato il trasferimento del codice sorgente o dei pesi dei modelli e non c’è una decisione giudiziaria che accerti furto o violazione della legge.

Il confine da osservare è quindi concreto: non se la distillazione esista, ma se l’accesso ai modelli, la raccolta degli output e l’eventuale inoltro delle richieste siano avvenuti con autorizzazione e trasparenza. È lì che la normale competizione sull’addestramento può trasformarsi, secondo le accuse, in un problema di accesso e controllo dell’infrastruttura IA.