NAP Latino

Publicado el 25 de septiembre de 2026 · Revisado el 25 de septiembre de 2026

La NSA, CISA y el FBI nombraron a las 6 empresas chinas que les copiaron los modelos a OpenAI y Anthropic — DeepSeek encabeza la lista

En un advisory conjunto, la NSA, CISA y el FBI acusaron a seis empresas chinas de IA — DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun y Z.AI — de realizar campañas de escala industrial para extraer capacidades de los modelos frontier de EE.UU. mediante una técnica llamada knowledge distillation: entrenar sus propios modelos sobre los outputs de GPT, Claude y otros, de forma no autorizada. La embajada china rechazó las acusaciones. El advisory describe las tácticas usadas y los nuevos costos de seguridad que esto impone a los proveedores de IA americanos.

La NSA, CISA y el FBI emitieron un advisory conjunto acusando a seis empresas chinas de IA de haber realizado campañas de escala industrial para copiar los modelos más avanzados de EE.UU. sin autorización. Las empresas nombradas son: DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun y Z.AI. China descartó las acusaciones a través de su embajada.

El documento describe en detalle la técnica usada, los objetivos específicos, y los cambios que los proveedores americanos tendrán que hacer para defenderse.

Qué es la destilación de conocimiento y cómo se convierte en ataque

La destilación de conocimiento (knowledge distillation) es una técnica legítima de machine learning: un modelo más pequeño aprende a imitar el comportamiento de uno más grande usando sus outputs como datos de entrenamiento. En condiciones normales, se hace con permiso y dentro de los límites del proveedor.

Lo que el advisory describe es la versión no autorizada: generar millones o miles de millones de pares de input-output desde las APIs de OpenAI, Anthropic, Google y otros, y usar esos datos para entrenar modelos propios que replican las capacidades de los originales sin pagar el costo de desarrollarlos desde cero.

La escala es lo que lo convierte en un ataque industrial. Un usuario individual podría generar cientos de miles de respuestas en meses. Las empresas nombradas habrían operado con infraestructura dedicada para generar los datos a velocidades que habrían tardado décadas en forma individual — ahorros de desarrollo que el documento estima en miles de millones de dólares.

Las tácticas descritas en el advisory

Según el documento, las campañas combinaron tres vectores:

  • Cuentas de acceso por proxy: uso de miles de cuentas de usuario creadas con identidades ficticias, distribuidas por geografía para evadir límites de uso por IP o cuenta.
  • Rate limit evasion: técnicas para mantenerse dentro de los umbrales de detección de cada proveedor mientras se generan volúmenes masivos de consultas.
  • Fingerprint stripping: modificación de los prompts para reducir características distintivas que los proveedores usan para detectar patrones de distilación.

El advisory no da cifras de volumen por empresa. Sí señala que los modelos resultantes replican con alta fidelidad capacidades de razonamiento, codificación y análisis que tardarían años en desarrollarse internamente.

Qué van a cambiar los proveedores en respuesta

El costo real de estas acusaciones no está en las sanciones diplomáticas — está en lo que los proveedores de APIs van a hacer para que no se repita.

Las consecuencias más probables para usuarios legítimos de las APIs: límites de uso más estrictos, monitoreo de patrones de consulta más agresivo, restricciones adicionales en los términos de servicio sobre el uso de outputs como datos de entrenamiento, y posiblemente precios diferenciados para volúmenes altos que antes eran accesibles.

Todo eso va a afectar a quienes construyen productos sobre las APIs de OpenAI, Anthropic o Google — incluso si su uso es completamente legítimo. La respuesta a un ataque industrial de esta escala suele perjudicar a los usuarios normales antes que a los actores que motivaron la restricción.

Qué pasa con DeepSeek específicamente

DeepSeek aparece primero en la lista del advisory. Esto tiene una implicación práctica que vale aclarar: las acusaciones son contra la empresa y sus prácticas de entrenamiento, no contra los pesos del modelo que ya fueron publicados como código abierto.

Los modelos de DeepSeek (R2, V3 y anteriores) están disponibles públicamente y se pueden correr localmente sin depender de la empresa ni de ninguna API sujeta a geopolítica. Quien los corre en su propio servidor está usando los pesos del modelo, no los servicios de la empresa — y eso no cambia por el advisory.

Esa distinción entre "el laboratorio que entrenó el modelo" y "el modelo en sí" va a importar cada vez más a medida que los gobiernos empiecen a regular no solo los servicios de IA sino también los pesos que se pueden descargar y desplegar. Por ahora, correr un modelo open source en infraestructura propia sigue siendo el camino con más control sobre lo que pasa.