Op 8 september 2026 waarschuwden de NSA, de FBI en CISA voor vermeende grootschalige modeldistillatie door zes Chinese AI-bedrijven: DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun en Z.AI. Anthropic zegt afzonderlijk dat het tussen mei en juli meer dan 151 miljoen Claude-uitwisselingen aan Alibaba-gerelateerde operators toeschreef, naast meer dan 23 miljoen aan Moonshot AI. Aan DeepSeek werden over veertien dagen in juli meer dan 12,1 miljoen uitwisselingen toegeschreven. Het gaat om beschuldigingen en beoordelingen, niet om een rechterlijk vastgesteld geval van diefstal.
Wat de Amerikaanse waarschuwing zegt
De gezamenlijke waarschuwing stelt dat de campagnes volgens de Amerikaanse instanties minstens sinds eind 2024 lopen en modellen als Claude, GPT, Gemini en Grok als doelwit hadden. Genoemde toegangsroutes zijn onder meer API's, externe clouddiensten, aggregators en zogenoemde transferstations die geografische beperkingen kunnen omzeilen.
De kern van de beschuldiging is dus niet dat distillatie als techniek verboden is. Het gaat om de vermeende schaal, de manier waarop toegang werd verkregen en de vraag of de betrokken partijen providerregels en toegangsbeperkingen omzeilden.
Distillatie is niet automatisch diefstal
Bij modeldistillatie geeft een krachtiger teacher-model antwoorden op opdrachten. Een tweede, het student-model, gebruikt die uitvoer om geselecteerde vaardigheden te leren. Zo'n aanpak kan helpen om een model efficiënter of goedkoper te maken. De methode vereist op zichzelf geen overdracht van broncode of modelgewichten.
Het verschil zit in de toestemming en de uitvoering. Anthropic en de Amerikaanse instanties beschrijven vermeend gebruik van frauduleuze accounts, gedeelde abonnementen, proxy's, wegwerp-e-mailadressen, virtuele betaalkaarten en andere routes om toegang te krijgen. Ook zouden redeneeruitvoer en andere modelcapaciteiten op grote schaal zijn verzameld.
Gewone distillatie tegenover de beschuldigingen
| Dimensie | Gewone distillatie | Gedrag dat Anthropic en Amerikaanse instanties beschrijven |
| Doel | De uitvoer van een teacher-model gebruiken om een kleiner of efficiënter student-model te trainen. | Mogelijk commerciële capaciteiten uit modellen van derden halen. |
| Toegang | Toegang via eigen modellen, onderzoek of een toegestane commerciële overeenkomst. | Vermeend gebruik van API's, aggregators, proxy's en transferstations. |
| Autorisatie | Gebruik binnen de voorwaarden van de aanbieder. | Vermeend gebruik van frauduleuze accounts en omzeiling van geografische beperkingen. |
| Overgedragen materiaal | Modeluitvoer of trainingssignalen; broncode en modelgewichten zijn niet vereist. | Uitvoer, redeneersporen en functionaliteit zouden via modelinterfaces zijn verzameld. |
| Juridische betekenis | De techniek is niet automatisch onrechtmatig. | De beschuldigingen hebben in deze kwestie niet geleid tot een rechterlijke vaststelling van diefstal of inbreuk. |
De Claude-cijfers van Anthropic
Anthropic schrijft de volgende aantallen toe aan activiteiten die het heeft onderzocht en naar eigen zeggen heeft verstoord. De cijfers zijn toeschrijvingen van Anthropic, geen onafhankelijk gecontroleerde metingen.
| Entiteit | Toegeschreven Claude-activiteit | Meetperiode | Aanvullende voorwaarde |
| Alibaba-gerelateerde operators | Meer dan 151 miljoen uitwisselingen | Mei–juli 2026 | Bij piekactiviteit bijna 3 miljoen uitwisselingen per dag en meer dan 3.500 vermeend frauduleuze accounts |
| Moonshot AI | Meer dan 23 miljoen uitwisselingen | Mei–juli 2026 | In één periode van tien dagen werden bijna 300.000 klantverzoeken aan Claude gekoppeld |
| DeepSeek | Meer dan 12,1 miljoen uitwisselingen | Veertien dagen in juli 2026 | Anthropic schrijft de activiteit aan DeepSeek toe |
De Amerikaanse waarschuwing noemt zes bedrijven. Anthropic beschrijft daarnaast activiteiten van zeven Chinese laboratoria, maar die twee opsommingen zijn niet zonder meer dezelfde lijst. Alibaba is verbonden met Qwen; Moonshot AI ontwikkelt Kimi. Die productrelaties veranderen niets aan de afzonderlijke status van de bedrijven in de beschuldigingen.
Gebruikersverzoeken en privacy
Een van de gevoeligste punten is de bewering dat sommige verzoeken uit Kimi en DeepSeek via Claude zouden zijn gerouteerd terwijl gebruikers dachten met de modellen van die Chinese bedrijven te communiceren. Anthropic zegt niet te weten of Moonshot AI klanten daarover had geïnformeerd. Daarmee blijft zowel de omvang als de precieze kennis van gebruikers onderwerp van de beschuldiging, niet een vastgesteld feit.
Anthropic waarschuwde bovendien dat sommige uitwisselingen volgens het bedrijf gevoelige informatie bevatten, afkomstig van individuele gebruikers, multinationals en staatsgelieerde organisaties. Dat maakt de kwestie groter dan een wedstrijd om modelprestaties: bij zulke routering kan ook de omgang met gebruikersgegevens een rol spelen.
Gerichte maatregelen voor aanbieders
CISA beveelt aanbieders aan afwijkend gedrag te detecteren, informatie tussen modelaanbieders, cloudplatforms en aggregators te delen en reacties aan te passen bij zeer waarschijnlijke pogingen tot kwaadaardige distillatie. Een voorbeeld in de waarschuwing is het geven van antwoorden met lagere getrouwheid aan specifiek aangemerkte activiteiten.
Dat is een gerichte aanbeveling, geen vastgestelde algemene maatregel tegen Chinese gebruikers. CISA maakt juist onderscheid tussen vermoedelijk kwaadaardige distilleerders en legitieme onderzoekers of evaluatoren. Voor gewone gebruikers betekent dit vooral dat aanbieders hun toegangscontroles en misbruikdetectie waarschijnlijk scherper willen afstellen; er is geen basis om daaruit een universele verslechtering van antwoorden af te leiden.
Wat is bewezen, en wat niet?
De waarschuwing van NSA, FBI en CISA bestaat, net als het dreigingsrapport van Anthropic. Die documenten leggen vast wat deze organisaties beweren en aanbevelen. Ze bewijzen niet dat de genoemde bedrijven broncode of modelgewichten hebben bemachtigd. De beschreven activiteit draait om uitvoer, redeneersporen en andere mogelijkheden die via modelinterfaces zouden zijn verkregen.
De praktische grens is daarom helder: modeldistillatie is op zichzelf geen bewijs van diefstal. De beslissende vragen gaan over toestemming, accountauthenticiteit, toegangsbeperkingen, schaal en de mogelijke routering van klantgegevens. Zolang daar geen rechterlijke vaststelling tegenover staat, moeten de gebeurtenissen als ernstige maar nog steeds betwiste beschuldigingen worden gelezen.