8 września 2026 roku CISA, NSA i FBI wskazały sześć chińskich firm AI — DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun i Z.AI — w ostrzeżeniu dotyczącym zarzucanych przemysłowych kampanii destylacji modeli. Anthropic przypisał operatorom związanym z Alibaba, Moonshot AI i DeepSeek łącznie dziesiątki milionów wymian z Claude. To poważne oskarżenia, ale nie sądowe ustalenie kradzieży modeli ani dowód transferu ich kodu źródłowego lub wag.

Co mówi amerykańskie ostrzeżenie

CISA, NSA i FBI twierdzą, że kampanie miały wykorzystywać interfejsy API, zewnętrznych dostawców chmurowych, agregatory oraz tak zwane stacje transferowe. Wśród opisywanych metod znalazły się również fałszywe konta, współdzielone subskrypcje premium, serwery pośredniczące, jednorazowe adresy e-mail i wirtualne karty płatnicze.

Według CISA działania miały trwać co najmniej od końca 2024 roku i dotyczyć modeli Claude, GPT, Gemini oraz Grok. Amerykańskie agencje wskazały sześć firm, natomiast osobna analiza Anthropic opisywała aktywność związaną z siedmioma laboratoriami. Tych dwóch list nie należy utożsamiać.

Destylacja nie oznacza automatycznie kradzieży

USA zarzucają sześciu chińskim firmom przemysłową destylację modeli AI

Destylacja modeli AI to metoda teacher–student. Bardziej zaawansowany model — nauczyciel — generuje odpowiedzi na prompty, a drugi model wykorzystuje te wyniki do uczenia się wybranych umiejętności. Takie podejście samo w sobie nie jest nielegalne i nie wymaga przenoszenia kodu źródłowego ani wag modelu.

Spór dotyczy więc nie samego pomysłu, lecz sposobu dostępu, skali i autoryzacji. Anthropic i amerykańskie agencje zarzucają wykorzystywanie fałszywych kont, obchodzenie ograniczeń geograficznych, masowe pozyskiwanie odpowiedzi oraz gromadzenie śladów rozumowania i innych funkcji zastrzeżonych modeli. Pojawia się także kwestia możliwego naruszenia warunków korzystania z usług.

WymiarZwykła destylacjaDziałania zarzucane przez Anthropic i amerykańskie agencje
CelUczenie mniejszego lub wydajniejszego modelu na podstawie wyników modelu nauczycielaPozyskiwanie możliwości modeli firm trzecich do budowy konkurencyjnych systemów
DostępDostęp dozwolony przez dostawcę, licencję albo własną infrastrukturęZarzucane użycie fałszywych kont, pośredników i obchodzenie ograniczeń
MateriałOdpowiedzi modelu i sygnały treningoweZarzucane pozyskiwanie odpowiedzi, śladów rozumowania i funkcji modeli
Status prawnySama technika nie przesądza o bezprawnościW tej sprawie nie ma sądowego ustalenia kradzieży ani naruszenia prawa

Skala opisana przez Anthropic

Materiał wyjaśniający mechanizm destylacji, sieci kont i skalę zarzucanej aktywności.

Anthropic przypisał operatorom związanym z Alibaba ponad 151 mln wymian z Claude między majem a lipcem 2026 roku. Aktywność miała osiągać niemal 3 mln wymian dziennie i obejmować ponad 3500 kont uznanych przez Anthropic za fałszywe.

W tym samym okresie Anthropic przypisał Moonshot AI ponad 23 mln wymian z Claude. W jednym dziesięciodniowym okresie operatorzy powiązani z Moonshot AI mieli przekierować do Claude niemal 300 tys. zapytań klientów.

DeepSeek przypisano ponad 12,1 mln wymian z Claude w ciągu 14 dni w lipcu 2026 roku. Wszystkie te liczby są przypisaniami Anthropic dotyczącymi określonych okresów, a nie sądowo potwierdzonymi pomiarami działalności wskazanych firm.

PodmiotPrzypisywana aktywność ClaudeOkres pomiaruDodatkowy warunek
Operatorzy związani z AlibabaPonad 151 mln wymianMaj–lipiec 2026Niemal 3 mln wymian dziennie; ponad 3500 kont uznanych za fałszywe
Moonshot AIPonad 23 mln wymianMaj–lipiec 2026Niemal 300 tys. zapytań klientów przekierowanych w jednym okresie 10 dni
DeepSeekPonad 12,1 mln wymian14 dni w lipcu 2026Liczba przypisana przez Anthropic

Przekierowywanie zapytań użytkowników

Jedna z poważniejszych części zarzutów dotyczy twierdzenia, że niektóre zapytania kierowane do Kimi, usługi rozwijanej przez Moonshot AI, oraz do DeepSeek miały trafiać do Claude, choć użytkownicy sądzili, że rozmawiają z modelami chińskich firm. Anthropic wskazywał, że nie było jasne, czy klienci Moonshot AI zostali o tym poinformowani.

To nadal zarzut dotyczący określonych przypadków i sposobu działania operatorów. Nie wynika z niego, że każde zapytanie użytkownika było przekierowywane ani że każda usługa wskazanych firm działała w ten sposób.

Ukierunkowana odpowiedź dostawców

CISA zaleca dostawcom modeli wykrywanie nietypowej aktywności, wymianę informacji między dostawcami modeli, platformami chmurowymi i agregatorami oraz zmianę odpowiedzi w przypadku działań z wysokim prawdopodobieństwem złośliwej destylacji.

W ostrzeżeniu opisano możliwość kierowania podejrzanych zapytań do odpowiedzi o niższej wierności lub niższej jakości. To zalecenie dotyczące konkretnych, podejrzanych działań — nie dowód powszechnego programu obniżania jakości odpowiedzi dla chińskich użytkowników. CISA podkreśla przy tym potrzebę odmiennego traktowania legalnych badaczy i osób oceniających modele.

Co jest ustalone, a czego nie rozstrzygnięto

Ustalone są dwa fakty: amerykańskie agencje wydały 8 września wspólne ostrzeżenie wskazujące sześć firm, a Anthropic opublikował analizę opisującą wykrywanie i zakłócanie zarzucanych działań związanych z Claude. Pozostałe kluczowe elementy dotyczą ocen i przypisań autorów tych dokumentów.

Nie ma sądowego ustalenia, że wymienione firmy ukradły kod źródłowy lub wagi modeli. Opisywane działania dotyczą przede wszystkim odpowiedzi generowanych przez modele, śladów rozumowania, funkcji oraz danych treningowych pozyskiwanych przez interfejsy modeli.

Najważniejsza granica jest więc techniczna i prawna zarazem: destylacja jest legalną metodą uczenia, lecz sposób zdobywania danych może zmienić ocenę konkretnej kampanii. Dalszy spór będzie dotyczył tego, które konta i operacje rzeczywiście należały do wskazanych podmiotów oraz czy wykorzystany dostęp był autoryzowany.