8 września 2026 roku CISA, NSA i FBI wskazały sześć chińskich firm AI — DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun i Z.AI — w ostrzeżeniu dotyczącym zarzucanych przemysłowych kampanii destylacji modeli. Anthropic przypisał operatorom związanym z Alibaba, Moonshot AI i DeepSeek łącznie dziesiątki milionów wymian z Claude. To poważne oskarżenia, ale nie sądowe ustalenie kradzieży modeli ani dowód transferu ich kodu źródłowego lub wag.
Co mówi amerykańskie ostrzeżenie
CISA, NSA i FBI twierdzą, że kampanie miały wykorzystywać interfejsy API, zewnętrznych dostawców chmurowych, agregatory oraz tak zwane stacje transferowe. Wśród opisywanych metod znalazły się również fałszywe konta, współdzielone subskrypcje premium, serwery pośredniczące, jednorazowe adresy e-mail i wirtualne karty płatnicze.
Według CISA działania miały trwać co najmniej od końca 2024 roku i dotyczyć modeli Claude, GPT, Gemini oraz Grok. Amerykańskie agencje wskazały sześć firm, natomiast osobna analiza Anthropic opisywała aktywność związaną z siedmioma laboratoriami. Tych dwóch list nie należy utożsamiać.
Destylacja nie oznacza automatycznie kradzieży
Destylacja modeli AI to metoda teacher–student. Bardziej zaawansowany model — nauczyciel — generuje odpowiedzi na prompty, a drugi model wykorzystuje te wyniki do uczenia się wybranych umiejętności. Takie podejście samo w sobie nie jest nielegalne i nie wymaga przenoszenia kodu źródłowego ani wag modelu.
Spór dotyczy więc nie samego pomysłu, lecz sposobu dostępu, skali i autoryzacji. Anthropic i amerykańskie agencje zarzucają wykorzystywanie fałszywych kont, obchodzenie ograniczeń geograficznych, masowe pozyskiwanie odpowiedzi oraz gromadzenie śladów rozumowania i innych funkcji zastrzeżonych modeli. Pojawia się także kwestia możliwego naruszenia warunków korzystania z usług.
| Wymiar | Zwykła destylacja | Działania zarzucane przez Anthropic i amerykańskie agencje |
| Cel | Uczenie mniejszego lub wydajniejszego modelu na podstawie wyników modelu nauczyciela | Pozyskiwanie możliwości modeli firm trzecich do budowy konkurencyjnych systemów |
| Dostęp | Dostęp dozwolony przez dostawcę, licencję albo własną infrastrukturę | Zarzucane użycie fałszywych kont, pośredników i obchodzenie ograniczeń |
| Materiał | Odpowiedzi modelu i sygnały treningowe | Zarzucane pozyskiwanie odpowiedzi, śladów rozumowania i funkcji modeli |
| Status prawny | Sama technika nie przesądza o bezprawności | W tej sprawie nie ma sądowego ustalenia kradzieży ani naruszenia prawa |
Skala opisana przez Anthropic
Anthropic przypisał operatorom związanym z Alibaba ponad 151 mln wymian z Claude między majem a lipcem 2026 roku. Aktywność miała osiągać niemal 3 mln wymian dziennie i obejmować ponad 3500 kont uznanych przez Anthropic za fałszywe.
W tym samym okresie Anthropic przypisał Moonshot AI ponad 23 mln wymian z Claude. W jednym dziesięciodniowym okresie operatorzy powiązani z Moonshot AI mieli przekierować do Claude niemal 300 tys. zapytań klientów.
DeepSeek przypisano ponad 12,1 mln wymian z Claude w ciągu 14 dni w lipcu 2026 roku. Wszystkie te liczby są przypisaniami Anthropic dotyczącymi określonych okresów, a nie sądowo potwierdzonymi pomiarami działalności wskazanych firm.
| Podmiot | Przypisywana aktywność Claude | Okres pomiaru | Dodatkowy warunek |
| Operatorzy związani z Alibaba | Ponad 151 mln wymian | Maj–lipiec 2026 | Niemal 3 mln wymian dziennie; ponad 3500 kont uznanych za fałszywe |
| Moonshot AI | Ponad 23 mln wymian | Maj–lipiec 2026 | Niemal 300 tys. zapytań klientów przekierowanych w jednym okresie 10 dni |
| DeepSeek | Ponad 12,1 mln wymian | 14 dni w lipcu 2026 | Liczba przypisana przez Anthropic |
Przekierowywanie zapytań użytkowników
Jedna z poważniejszych części zarzutów dotyczy twierdzenia, że niektóre zapytania kierowane do Kimi, usługi rozwijanej przez Moonshot AI, oraz do DeepSeek miały trafiać do Claude, choć użytkownicy sądzili, że rozmawiają z modelami chińskich firm. Anthropic wskazywał, że nie było jasne, czy klienci Moonshot AI zostali o tym poinformowani.
To nadal zarzut dotyczący określonych przypadków i sposobu działania operatorów. Nie wynika z niego, że każde zapytanie użytkownika było przekierowywane ani że każda usługa wskazanych firm działała w ten sposób.
Ukierunkowana odpowiedź dostawców
CISA zaleca dostawcom modeli wykrywanie nietypowej aktywności, wymianę informacji między dostawcami modeli, platformami chmurowymi i agregatorami oraz zmianę odpowiedzi w przypadku działań z wysokim prawdopodobieństwem złośliwej destylacji.
W ostrzeżeniu opisano możliwość kierowania podejrzanych zapytań do odpowiedzi o niższej wierności lub niższej jakości. To zalecenie dotyczące konkretnych, podejrzanych działań — nie dowód powszechnego programu obniżania jakości odpowiedzi dla chińskich użytkowników. CISA podkreśla przy tym potrzebę odmiennego traktowania legalnych badaczy i osób oceniających modele.
Co jest ustalone, a czego nie rozstrzygnięto
Ustalone są dwa fakty: amerykańskie agencje wydały 8 września wspólne ostrzeżenie wskazujące sześć firm, a Anthropic opublikował analizę opisującą wykrywanie i zakłócanie zarzucanych działań związanych z Claude. Pozostałe kluczowe elementy dotyczą ocen i przypisań autorów tych dokumentów.
Nie ma sądowego ustalenia, że wymienione firmy ukradły kod źródłowy lub wagi modeli. Opisywane działania dotyczą przede wszystkim odpowiedzi generowanych przez modele, śladów rozumowania, funkcji oraz danych treningowych pozyskiwanych przez interfejsy modeli.
Najważniejsza granica jest więc techniczna i prawna zarazem: destylacja jest legalną metodą uczenia, lecz sposób zdobywania danych może zmienić ocenę konkretnej kampanii. Dalszy spór będzie dotyczył tego, które konta i operacje rzeczywiście należały do wskazanych podmiotów oraz czy wykorzystany dostęp był autoryzowany.