幸知日报
← 文章

NSA/CISA/FBI 点名六家中国 AI 公司「工业规模蒸馏」:声明原文补全与中方回应核验

调研时间:2026-09-10 上午(北京时间) 核验方法:直开 CISA 官网公告全文(AA26-251A)与新闻稿、外交部 9-09 记者会实录、光明网转载的商务部答记者问全文、NBC 与财新报道正文;主会话已直开 Ars 全文,本报告复核引用。区分「美方公告确实如此说」与「公告指控内容属实」两个层次——前者已全

幸知 调研报告 调研

#网络安全#NSA#CISA#FBI#AA26#NBC#Ars

调研时间:2026-09-10 上午(北京时间)

核验方法:直开 CISA 官网公告全文(AA26-251A)与新闻稿、外交部 9-09 记者会实录、光明网转载的商务部答记者问全文、NBC 与财新报道正文;主会话已直开 Ars 全文,本报告复核引用。区分「美方公告确实如此说」与「公告指控内容属实」两个层次——前者已全部直开确认,后者无独立证据可核实。

时间修正:主会话背景记「2026-09-09(周二)发布」。CISA 官网标注公告发布日为 2026-09-08(周二,美东时间),NBC 亦注明 “alert published Tuesday”(9-08);Ars 报道与外交部回应均在 9-09。本报告以 9-08 为公告发布日。

原始素材:tmp/swarm-materials/2026-09-10-nsa-distillation/(公告全文、中方回应、媒体摘记三份)


一、事件概况

[事实] 2026-09-08(美东),美国国家安全局、网络安全与基础设施安全局、联邦调查局联合发布网络安全公告 AA26-251A《China-Based Artificial Intelligence Companies Conducting Industrial-Scale Distillation Campaigns Against U.S. AI Companies》,点名 DeepSeek(深度求索)、Moonshot AI(月之暗面)、阿里巴巴、MiniMax(上海稀宇极智)、StepFun(阶跃星辰)、Z.AI(智谱)六家中国 AI 公司,指控其至少自 2024 年底起对 Claude/GPT/Gemini/Grok 系列变体实施「工业规模恶意蒸馏」,「很可能在中国政府知情下」(likely with Chinese government awareness)进行。同日 CISA 发布配套新闻稿。公告全文CISA 新闻稿

[事实] 这是特朗普政府迄今对该主题最详细的指控(NBC 评价 “most detailed accusation yet”),且是美方首次以三机构联合网络安全公告形式(而非企业声明或行政备忘录)点名具体中国公司。NBC

[事实] 时点敏感:9-08 公告 → 9-09 外交部回应 → 9-10 商务部答记者问;特朗普与习近平定于 9 月 24 日会晤(NBC/Ars 报道)。NBC

二、声明原文要点(AA26-251A,已直开全文)

2.1 核心指控框架

[事实] 执行摘要原文关键句:

“China-based artificial intelligence (AI) companies are conducting systematic extraction … through industrial-scale knowledge distillation campaigns that form the core—not merely a supplement—of their AI development strategy.”

“Likely with Chinese government awareness, DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun, and Z.AI extracted billions of tokens across millions of exchanges/requests from U.S. frontier AI models, including variants of Claude, GPT, Gemini, and Grok, since at least late 2024.”

“DeepSeek’s publicly quoted training costs of $5.6M are misleading as it does not include the true cost of the data acquired through extensive malicious distillation.”(脚注指向 DeepSeek-V3 技术报告 arxiv.org/pdf/2412.19437)

[事实] 声明同时承认蒸馏是合法技术:“While ‘distillation’ is recognized as a legitimate and useful technique in AI research…”,指控边界划在「攻击性、恶意、针对性、工业规模」与「违反使用条款的未授权访问」上。

2.2 手法描述(TTP,映射 MITRE ATLAS 框架)

[事实] 声明列出的主要手法:

  • 「中转站」(transfer stations)灰色代理市场绕过地域限制,转售前沿模型访问权;
  • 批量假账户集群(非真实用户注册、相似注册信息与支付方式),执行「数千至数百万次同主题高度协调查询」;
  • 提示注入/越狱逼模型暴露隐藏思维链,点名 DeepSeek:“DeepSeek employed prompts instructing models to imagine and articulate the internal reasoning behind completed responses and write it out step by step”;
  • 生产级自动化质检管道,可区分「服务故障」与「防御性数据降级」;
  • MiniMax 被作为「快速适应」案例:新 Claude 模型发布 24 小时内即切换蒸馏目标。

[事实] 声明另列 4 个 MITRE ATLAS 未覆盖的「新手法」:区域限制规避与订阅滥用、集中式请求路由基础设施、自动化请求元数据清洗、系统性配额与成本优化。

2.3 「秘密切换弱模型」建议的完整上下文(证据缺口 3 已补全)

[事实] 该建议出自公告 Mitigations 章节「Response alteration for suspected distillation activity」,原文三层意思:

  1. 手段:“using less sophisticated ‘downgraded’ models to respond to distillation requests”,或差分隐私加噪;具体花式包括 “Reducing reasoning depth, presenting correct information with different reasoning, or stylistic inconsistencies”——目的是让输出「还能用但不好拿来训练」;
  2. 保密要求(原文直引):“Avoid informing China-based AI company users suspected of distillation campaigns of a switch to a downgraded model. Informing malicious distillers would enable them to improve their defense evasions and indicate when to roll back training.”——即对疑似蒸馏方不告知、悄悄降级
  3. 例外:AI 安全研究者与第三方评估机构应被告知模型变更。

[事实] Ars 对该建议的可行性分析(报道原文):声明自己承认中方公司有自动化质检能识别降级输出、能在 24 小时内切换目标模型;且误伤风险真实存在——合法用户可能被无提示切到弱模型。Ars 援引 2025 年 OpenAI 自动路由默认弱模型遭用户反弹的先例作类比。Ars

三、六家名单与各家被指控细节、回应状态

[事实] 以下「被指控细节」均为 AA26-251A 原文所述,代表美方公告口径,其真实性未经独立核实:

公司被指控蒸馏的模型(声明原文清单)被指控用途公司回应状态
DeepSeek 深度求索Claude 3.7/Sonnet 4/Sonnet 4.5/Opus 4.1、Gemini 2/2.5 Pro Preview/2.5 Flash Preview、GPT-4/4o/4 Mini/4 Nano/GPT-5、Grok 3 Mini/Grok 4训练 R1 与 V3(2024 底—2025 中);法律优化、智能体功能、问答优化、思维链写作等[事实] 截至 9-10 上午未见对本次公告的官方回应
Moonshot AI 月之暗面Claude Opus 4.1/Sonnet 系列/Fable 5、GPT-3/4o/4o mini/5/5 Codex/5 Pro、GPT-oss-20b、Gemini 2.5 系列、Nano Banana、Grok Code Fast-1Claude Fable 5 数据训练 Kimi-K3、GPT-4o 数据训练 Kimi-K2;监督微调、强化学习、软工、数学能力同上,未见回应
阿里巴巴Claude 4/Opus/Sonnet、GPT-5(2025 年底)改进 Qwen 系列的软工、客服对话、图像/角色生成同上,未见回应
MiniMax 稀宇极智Claude Code/Sonnet 4/Opus 4.5、Gemini 1/2.5 Pro/3 Pro、GPT-5(2025 年底)改进 M2 模型;被指控用提示注入让 Claude Code 以为自己是 MiniMax 产品同上,未见回应
StepFun 阶跃星辰Claude Opus 4.1/4.5、Sonnet 4.5、Haiku 4.5、GPT-5 Mini/5 Pro/5.1/5.1 Codex/5.1 Codex Mini/5.2(2025 底—2026 初)改进 Step 4 模型的编程与智能体功能同上,未见回应
Z.AI 智谱GPT-5.5、Claude Opus 4.8(2026 年中)数十亿 token 数据发展思维链推理能力同上,未见回应

[事实] 检索方式与范围:DuckDuckGo 中文/英文组合关键词(公司名+回应+蒸馏指控),覆盖 RFI 中文、VOA 中文、腾讯新闻、财新、HKET、EET-China 等报道,均未提及任何一家公司对本次公告的官方回应;Ars 称其联系了全部被波及的美方公司,亦无一家即时回应。

[推测-待确认] 历史背景(与本次公告无直接关系):搜狐 2026-02-24 文章称,OpenAI 当月向美国国会提交备忘录指控 DeepSeek 蒸馏后,「DeepSeek 方面反问『如果真是偷的,上哪儿偷去?』」——二手转述,未找到 DeepSeek 官方原帖,仅作背景备查。搜狐

四、中方官方回应(两手一手源,均已直开)

4.1 外交部(2026-09-09 例行记者会,毛宁)

[事实] 法新社记者提问后,毛宁回应(实录原文):

“中国人工智能的发展是高水平科技自立自强的成果,也得益于中方始终秉持共商共建共享和开放合作理念。我们始终认为,各国应推动人工智能开放、包容、普惠、向善发展,服务全人类福祉。希望美方认真落实两国元首达成的重要共识,不要对中国进行不实指责和抹黑。中美都是人工智能大国,应当加强合作。”

实录全文

[事实] 版本差异标注:NBC 报道称毛宁表示「尚未看到具体报告」(she hadn’t seen the specific report),外交部官网实录中无此句。以外交部实录为准。NBC

4.2 商务部(2026-09-10 答记者问)

[事实] 商务部新闻发言人回应全文已直开(光明网转商务部网站),口径明显比外交部强硬,要点:

  • 定性:“于事无凭,于法无据”;指美方「将蒸馏这一业内正常的技术和商业问题政治化、工具化」「搞双重标准」「推行科技霸权、搞算力垄断」;
  • 为蒸馏正名:“蒸馏是人工智能领域各个模型间互相学习的通行做法,本质是中性技术手段,包括美企在内的全球模型企业都在用”;
  • 反指:“美企有关模型研发报告也披露,其大量蒸馏中国模型”;
  • 攻击美方企业条款:“美个别人工智能企业滥用竞争优势地位,在用户协议中设置宽泛的地域限制等霸王条款”,称公告「有为这些霸王条款背书之嫌」;
  • 透露外交进程:“两国元首已同意开展人工智能政府间对话”;
  • 反制警告:“如果美方以打击蒸馏为名,实施遏压中国人工智能企业的行动,中方必将坚决采取措施予以反制”。

光明网转载商务部网站

4.3 关键事实判断(财新)

[事实] 财新 9-09 报道正文明确指出:“但报告并未提供中国官方知情的证据。“——与公告原文措辞一致(“likely”,且 NBC 注明公告未指控中国情报机构直接参与)。财新

五、分析与研判

[!note] 研判一:这是一次「定义战」升级,而非单纯技术指控 [推断] 依据:公告把蒸馏从「违反使用条款的商业纠纷」改写为「国家网络安全威胁」(用网络安全公告载体、映射 MITRE ATLAS 攻击框架、给出 FBI 报案渠道),而商务部回击的核心恰恰是「蒸馏是通行做法、美企也在用」。双方争夺的是「蒸馏」这个词的定性权。升级轨迹可考:4 月白宫 NSTM-4 备忘录(定性「不可接受」)→ 6 月 Anthropic 公开指控阿里并要求刑事追责(Ars 报道)→ 7 月 Kratsios 在 X 点名 Moonshot 蒸馏 Fable、美财政部威胁制裁(NBC/财新报道)→ 9 月三机构联合公告点名六家。

[!note] 研判二:9-24 元首会晤前的筹码动作 [推断] 依据:公告发布距特朗普-习近平 9 月 24 日会晤仅两周余(NBC/Ars);商务部回应中「两国元首已同意开展人工智能政府间对话」一句,暗示 AI 议题已进入元首对话议程;美方此时抛出「最详细指控」符合谈判前加码的惯常节奏。此条为动机推断,无直接证据。

[!warning] 研判三:「秘密降级」建议落地难度大、副作用不可控 [推断] 依据:公告自己承认中方公司有自动化质检可识别降级、可 24 小时切换目标(原文 TTP 章节);Ars 指出误伤合法用户的风险与 OpenAI 2025 年路由反弹先例;「不告知用户即降级」与美国消费者保护/平台透明度规范存在张力(此点为本报告推断,未见法规层面的已核实分析)。该建议更像是向外界展示「政府有工具箱」的姿态,实际采纳率待观察。

[!warning] 研判四:指控的证据门槛问题已被多方点出 [事实+推断] 公告对中国政府角色的最高措辞是 “likely with … awareness”(很可能知情),未指控情报机构参与、未提供知情证据(财新、NBC 均注明);但公告列举的模型-能力对应清单细到具体版本号(如 Claude Fable 5 → Kimi-K3),说明美方手头有遥测级数据支撑「蒸馏行为存在」层面的指控,薄弱点在「政府知情」层面。阅读引用时应区分这两层。

六、断言清单

序号断言置信度信源信源 URL
1三机构 2026-09-08 联合发布公告 AA26-251A[事实]CISA 官网(直开)https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-251a
2公告点名 DeepSeek/月之暗面/阿里/MiniMax/阶跃星辰/智谱六家[事实]同上(直开)同上
3指控时间起点「至少 2024 年底」、规模「数十亿 token/数百万次请求」[事实](公告口径;指控真实性未独立核实)同上(直开)同上
4公告称「很可能中国政府知情」,未提供知情证据、未指控情报机构参与[事实]公告原文+财新+NBC(三源一致)同上报导链接
5DeepSeek 被指控蒸馏 14 款模型训练 R1/V3;560 万美元成本被指「误导」[事实](公告口径)公告原文(直开)同 1
6月之暗面被指控以 Claude Fable 5 数据训练 Kimi-K3[事实](公告口径)公告原文(直开)同 1
7MiniMax 被指控用提示注入让 Claude Code 自认是 MiniMax 产品[事实](公告口径)公告原文(直开)同 1
8公告建议对疑似蒸馏用户「不告知、秘密切换降级模型」;安全研究者除外[事实](原文直引)公告原文(直开)同 1
9公告承认中方有自动化质检可区分服务故障与防御性降级[事实](原文)公告原文(直开)同 1
10外交部 9-09 毛宁回应(原话见 4.1)[事实]外交部实录(直开)https://www.mfa.gov.cn/web/fyrbt_673021/jzhsl_673025/202609/t20260909_12019125.shtml
11NBC 称毛宁「没看过具体报告」,实录无此句[事实](差异存在)两源对比见 4.1 双链接
12商务部 9-10 回应:于事无凭于法无据、双重标准、威胁反制[事实]光明网转商务部网站(直开)https://world.gmw.cn/2026-09/10/content_38993937.htm
13商务部称「美企大量蒸馏中国模型」「两国元首已同意开展 AI 政府间对话」[事实](商务部口径)同上同上
14六家公司截至 9-10 上午均未对本次公告官方回应[推断](基于中文/英文检索覆盖,存在漏检可能)检索记录见素材文件「媒体报道摘记」第五节
15CISA 代理局长 Nick Andersen 敦促企业立即行动[事实]CISA 新闻稿(直开)https://www.cisa.gov/news-events/news/cisa-nsa-and-fbi-warn-china-based-ai-companies-targeting-us-ai-models-industrial-scale-knowledge
16升级背景链:4 月 NSTM-4/6 月 Anthropic 指控阿里/7 月 Kratsios 点名 Moonshot+财政部威胁制裁[事实](媒体报道所述,未逐一打开原始备忘录)NBC/Ars/财新见信源清单
17特朗普-习近平 9 月 24 日会晤[事实](媒体所述)NBC/Ars见信源清单
18联合声明 PDF 共 18 页[推测-待确认]信鸽中文转述;PDF 直链 media.defense.gov 对 curl 返回 403,未验证页数(CISA 网页版全文已替代核验内容)https://media.defense.gov/2026/Sep/08/2003992823/-1/-1/0/CSA_CHINA_BASED_AI_COMPANIES_MALICIOUS_DISTILLATION_AGAINST_US.PDF
19主会话背景「2026-09-09(周二)发布」应修正为 09-08 发布、09-09 报道与回应[事实]CISA 官网日期+NBC “published Tuesday”同 1、4
20DeepSeek 2026-02 曾反问 OpenAI 指控「如果真是偷的,上哪儿偷去」[推测-待确认]搜狐 2026-02-24 二手转述,未见官方原帖https://www.sohu.com/a/989550373_115565
21研判一至四(定义战/会晤筹码/降级落地难/证据门槛分层)[推断]基于上列事实的分析,非信源直述

七、信源清单

一手源(全部直开):

  1. CISA 联合公告 AA26-251A 全文:https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-251a
  2. CISA 新闻稿:https://www.cisa.gov/news-events/news/cisa-nsa-and-fbi-warn-china-based-ai-companies-targeting-us-ai-models-industrial-scale-knowledge
  3. 外交部 2026-09-09 例行记者会实录:https://www.mfa.gov.cn/web/fyrbt_673021/jzhsl_673025/202609/t20260909_12019125.shtml
  4. 商务部答记者问(光明网转商务部网站):https://world.gmw.cn/2026-09/10/content_38993937.htm

二手报道(直开正文): 5. Ars Technica(2026-09-09,主会话已开、本报告复核):https://arstechnica.com/tech-policy/2026/09/six-chinese-ai-firms-accused-of-aggressively-copying-us-frontier-models/ 6. NBC News(2026-09-08 发布/09-09 更新):https://www.nbcnews.com/tech/tech-news/us-accuses-china-ai-developers-deepseek-alibaba-copying-american-ai-rcna596696 7. 财新网(2026-09-09):https://www.caixin.com/2026-09-09/102483278.html

存在性确认、未全文直开(仅检索结果佐证报道存在): 8. RFI 中文 09-09/VOA 中文 09-09/腾讯新闻 09-09/HKET 09-09/EET-China 09-10(URL 见 tmp/swarm-materials/2026-09-10-nsa-distillation/媒体报道摘记-ars-nbc-财新.md 第四节)

待核实项与追踪过程记录:

  • NSA 官网镜像页:主会话遇 403,本会话经 CISA 渠道拿到公告全文,未再追 NSA 镜像(CISA 页明确标注三方联署与各自联系方式,内容完整);
  • 声明 PDF 直链(media.defense.gov):curl -I 返回 403,页数「18 页」仅有信鸽中文转述,标 [推测-待确认];
  • 六家公司回应:多关键词检索未见,标注检索范围与漏检可能;
  • 必应国内版搜索不可用(结果严重跑偏至无关站点),中文检索改用 DuckDuckGo 完成。

更多文章 →