NSA/CISA/FBI 点名六家中国 AI 公司「工业规模蒸馏」:声明原文补全与中方回应核验
调研时间:2026-09-10 上午(北京时间) 核验方法:直开 CISA 官网公告全文(AA26-251A)与新闻稿、外交部 9-09 记者会实录、光明网转载的商务部答记者问全文、NBC 与财新报道正文;主会话已直开 Ars 全文,本报告复核引用。区分「美方公告确实如此说」与「公告指控内容属实」两个层次——前者已全
幸知 调研报告 调研
#网络安全#NSA#CISA#FBI#AA26#NBC#Ars
调研时间:2026-09-10 上午(北京时间)
核验方法:直开 CISA 官网公告全文(AA26-251A)与新闻稿、外交部 9-09 记者会实录、光明网转载的商务部答记者问全文、NBC 与财新报道正文;主会话已直开 Ars 全文,本报告复核引用。区分「美方公告确实如此说」与「公告指控内容属实」两个层次——前者已全部直开确认,后者无独立证据可核实。
时间修正:主会话背景记「2026-09-09(周二)发布」。CISA 官网标注公告发布日为 2026-09-08(周二,美东时间),NBC 亦注明 “alert published Tuesday”(9-08);Ars 报道与外交部回应均在 9-09。本报告以 9-08 为公告发布日。
原始素材:
tmp/swarm-materials/2026-09-10-nsa-distillation/(公告全文、中方回应、媒体摘记三份)
一、事件概况
[事实] 2026-09-08(美东),美国国家安全局、网络安全与基础设施安全局、联邦调查局联合发布网络安全公告 AA26-251A《China-Based Artificial Intelligence Companies Conducting Industrial-Scale Distillation Campaigns Against U.S. AI Companies》,点名 DeepSeek(深度求索)、Moonshot AI(月之暗面)、阿里巴巴、MiniMax(上海稀宇极智)、StepFun(阶跃星辰)、Z.AI(智谱)六家中国 AI 公司,指控其至少自 2024 年底起对 Claude/GPT/Gemini/Grok 系列变体实施「工业规模恶意蒸馏」,「很可能在中国政府知情下」(likely with Chinese government awareness)进行。同日 CISA 发布配套新闻稿。公告全文|CISA 新闻稿
[事实] 这是特朗普政府迄今对该主题最详细的指控(NBC 评价 “most detailed accusation yet”),且是美方首次以三机构联合网络安全公告形式(而非企业声明或行政备忘录)点名具体中国公司。NBC
[事实] 时点敏感:9-08 公告 → 9-09 外交部回应 → 9-10 商务部答记者问;特朗普与习近平定于 9 月 24 日会晤(NBC/Ars 报道)。NBC
二、声明原文要点(AA26-251A,已直开全文)
2.1 核心指控框架
[事实] 执行摘要原文关键句:
“China-based artificial intelligence (AI) companies are conducting systematic extraction … through industrial-scale knowledge distillation campaigns that form the core—not merely a supplement—of their AI development strategy.”
“Likely with Chinese government awareness, DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun, and Z.AI extracted billions of tokens across millions of exchanges/requests from U.S. frontier AI models, including variants of Claude, GPT, Gemini, and Grok, since at least late 2024.”
“DeepSeek’s publicly quoted training costs of $5.6M are misleading as it does not include the true cost of the data acquired through extensive malicious distillation.”(脚注指向 DeepSeek-V3 技术报告 arxiv.org/pdf/2412.19437)
[事实] 声明同时承认蒸馏是合法技术:“While ‘distillation’ is recognized as a legitimate and useful technique in AI research…”,指控边界划在「攻击性、恶意、针对性、工业规模」与「违反使用条款的未授权访问」上。
2.2 手法描述(TTP,映射 MITRE ATLAS 框架)
[事实] 声明列出的主要手法:
- 「中转站」(transfer stations)灰色代理市场绕过地域限制,转售前沿模型访问权;
- 批量假账户集群(非真实用户注册、相似注册信息与支付方式),执行「数千至数百万次同主题高度协调查询」;
- 提示注入/越狱逼模型暴露隐藏思维链,点名 DeepSeek:“DeepSeek employed prompts instructing models to imagine and articulate the internal reasoning behind completed responses and write it out step by step”;
- 生产级自动化质检管道,可区分「服务故障」与「防御性数据降级」;
- MiniMax 被作为「快速适应」案例:新 Claude 模型发布 24 小时内即切换蒸馏目标。
[事实] 声明另列 4 个 MITRE ATLAS 未覆盖的「新手法」:区域限制规避与订阅滥用、集中式请求路由基础设施、自动化请求元数据清洗、系统性配额与成本优化。
2.3 「秘密切换弱模型」建议的完整上下文(证据缺口 3 已补全)
[事实] 该建议出自公告 Mitigations 章节「Response alteration for suspected distillation activity」,原文三层意思:
- 手段:“using less sophisticated ‘downgraded’ models to respond to distillation requests”,或差分隐私加噪;具体花式包括 “Reducing reasoning depth, presenting correct information with different reasoning, or stylistic inconsistencies”——目的是让输出「还能用但不好拿来训练」;
- 保密要求(原文直引):“Avoid informing China-based AI company users suspected of distillation campaigns of a switch to a downgraded model. Informing malicious distillers would enable them to improve their defense evasions and indicate when to roll back training.”——即对疑似蒸馏方不告知、悄悄降级;
- 例外:AI 安全研究者与第三方评估机构应被告知模型变更。
[事实] Ars 对该建议的可行性分析(报道原文):声明自己承认中方公司有自动化质检能识别降级输出、能在 24 小时内切换目标模型;且误伤风险真实存在——合法用户可能被无提示切到弱模型。Ars 援引 2025 年 OpenAI 自动路由默认弱模型遭用户反弹的先例作类比。Ars
三、六家名单与各家被指控细节、回应状态
[事实] 以下「被指控细节」均为 AA26-251A 原文所述,代表美方公告口径,其真实性未经独立核实:
| 公司 | 被指控蒸馏的模型(声明原文清单) | 被指控用途 | 公司回应状态 |
|---|---|---|---|
| DeepSeek 深度求索 | Claude 3.7/Sonnet 4/Sonnet 4.5/Opus 4.1、Gemini 2/2.5 Pro Preview/2.5 Flash Preview、GPT-4/4o/4 Mini/4 Nano/GPT-5、Grok 3 Mini/Grok 4 | 训练 R1 与 V3(2024 底—2025 中);法律优化、智能体功能、问答优化、思维链写作等 | [事实] 截至 9-10 上午未见对本次公告的官方回应 |
| Moonshot AI 月之暗面 | Claude Opus 4.1/Sonnet 系列/Fable 5、GPT-3/4o/4o mini/5/5 Codex/5 Pro、GPT-oss-20b、Gemini 2.5 系列、Nano Banana、Grok Code Fast-1 | Claude Fable 5 数据训练 Kimi-K3、GPT-4o 数据训练 Kimi-K2;监督微调、强化学习、软工、数学能力 | 同上,未见回应 |
| 阿里巴巴 | Claude 4/Opus/Sonnet、GPT-5(2025 年底) | 改进 Qwen 系列的软工、客服对话、图像/角色生成 | 同上,未见回应 |
| MiniMax 稀宇极智 | Claude Code/Sonnet 4/Opus 4.5、Gemini 1/2.5 Pro/3 Pro、GPT-5(2025 年底) | 改进 M2 模型;被指控用提示注入让 Claude Code 以为自己是 MiniMax 产品 | 同上,未见回应 |
| StepFun 阶跃星辰 | Claude Opus 4.1/4.5、Sonnet 4.5、Haiku 4.5、GPT-5 Mini/5 Pro/5.1/5.1 Codex/5.1 Codex Mini/5.2(2025 底—2026 初) | 改进 Step 4 模型的编程与智能体功能 | 同上,未见回应 |
| Z.AI 智谱 | GPT-5.5、Claude Opus 4.8(2026 年中) | 数十亿 token 数据发展思维链推理能力 | 同上,未见回应 |
[事实] 检索方式与范围:DuckDuckGo 中文/英文组合关键词(公司名+回应+蒸馏指控),覆盖 RFI 中文、VOA 中文、腾讯新闻、财新、HKET、EET-China 等报道,均未提及任何一家公司对本次公告的官方回应;Ars 称其联系了全部被波及的美方公司,亦无一家即时回应。
[推测-待确认] 历史背景(与本次公告无直接关系):搜狐 2026-02-24 文章称,OpenAI 当月向美国国会提交备忘录指控 DeepSeek 蒸馏后,「DeepSeek 方面反问『如果真是偷的,上哪儿偷去?』」——二手转述,未找到 DeepSeek 官方原帖,仅作背景备查。搜狐
四、中方官方回应(两手一手源,均已直开)
4.1 外交部(2026-09-09 例行记者会,毛宁)
[事实] 法新社记者提问后,毛宁回应(实录原文):
“中国人工智能的发展是高水平科技自立自强的成果,也得益于中方始终秉持共商共建共享和开放合作理念。我们始终认为,各国应推动人工智能开放、包容、普惠、向善发展,服务全人类福祉。希望美方认真落实两国元首达成的重要共识,不要对中国进行不实指责和抹黑。中美都是人工智能大国,应当加强合作。”
[事实] 版本差异标注:NBC 报道称毛宁表示「尚未看到具体报告」(she hadn’t seen the specific report),外交部官网实录中无此句。以外交部实录为准。NBC
4.2 商务部(2026-09-10 答记者问)
[事实] 商务部新闻发言人回应全文已直开(光明网转商务部网站),口径明显比外交部强硬,要点:
- 定性:“于事无凭,于法无据”;指美方「将蒸馏这一业内正常的技术和商业问题政治化、工具化」「搞双重标准」「推行科技霸权、搞算力垄断」;
- 为蒸馏正名:“蒸馏是人工智能领域各个模型间互相学习的通行做法,本质是中性技术手段,包括美企在内的全球模型企业都在用”;
- 反指:“美企有关模型研发报告也披露,其大量蒸馏中国模型”;
- 攻击美方企业条款:“美个别人工智能企业滥用竞争优势地位,在用户协议中设置宽泛的地域限制等霸王条款”,称公告「有为这些霸王条款背书之嫌」;
- 透露外交进程:“两国元首已同意开展人工智能政府间对话”;
- 反制警告:“如果美方以打击蒸馏为名,实施遏压中国人工智能企业的行动,中方必将坚决采取措施予以反制”。
4.3 关键事实判断(财新)
[事实] 财新 9-09 报道正文明确指出:“但报告并未提供中国官方知情的证据。“——与公告原文措辞一致(“likely”,且 NBC 注明公告未指控中国情报机构直接参与)。财新
五、分析与研判
[!note] 研判一:这是一次「定义战」升级,而非单纯技术指控 [推断] 依据:公告把蒸馏从「违反使用条款的商业纠纷」改写为「国家网络安全威胁」(用网络安全公告载体、映射 MITRE ATLAS 攻击框架、给出 FBI 报案渠道),而商务部回击的核心恰恰是「蒸馏是通行做法、美企也在用」。双方争夺的是「蒸馏」这个词的定性权。升级轨迹可考:4 月白宫 NSTM-4 备忘录(定性「不可接受」)→ 6 月 Anthropic 公开指控阿里并要求刑事追责(Ars 报道)→ 7 月 Kratsios 在 X 点名 Moonshot 蒸馏 Fable、美财政部威胁制裁(NBC/财新报道)→ 9 月三机构联合公告点名六家。
[!note] 研判二:9-24 元首会晤前的筹码动作 [推断] 依据:公告发布距特朗普-习近平 9 月 24 日会晤仅两周余(NBC/Ars);商务部回应中「两国元首已同意开展人工智能政府间对话」一句,暗示 AI 议题已进入元首对话议程;美方此时抛出「最详细指控」符合谈判前加码的惯常节奏。此条为动机推断,无直接证据。
[!warning] 研判三:「秘密降级」建议落地难度大、副作用不可控 [推断] 依据:公告自己承认中方公司有自动化质检可识别降级、可 24 小时切换目标(原文 TTP 章节);Ars 指出误伤合法用户的风险与 OpenAI 2025 年路由反弹先例;「不告知用户即降级」与美国消费者保护/平台透明度规范存在张力(此点为本报告推断,未见法规层面的已核实分析)。该建议更像是向外界展示「政府有工具箱」的姿态,实际采纳率待观察。
[!warning] 研判四:指控的证据门槛问题已被多方点出 [事实+推断] 公告对中国政府角色的最高措辞是 “likely with … awareness”(很可能知情),未指控情报机构参与、未提供知情证据(财新、NBC 均注明);但公告列举的模型-能力对应清单细到具体版本号(如 Claude Fable 5 → Kimi-K3),说明美方手头有遥测级数据支撑「蒸馏行为存在」层面的指控,薄弱点在「政府知情」层面。阅读引用时应区分这两层。
六、断言清单
| 序号 | 断言 | 置信度 | 信源 | 信源 URL |
|---|---|---|---|---|
| 1 | 三机构 2026-09-08 联合发布公告 AA26-251A | [事实] | CISA 官网(直开) | https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-251a |
| 2 | 公告点名 DeepSeek/月之暗面/阿里/MiniMax/阶跃星辰/智谱六家 | [事实] | 同上(直开) | 同上 |
| 3 | 指控时间起点「至少 2024 年底」、规模「数十亿 token/数百万次请求」 | [事实](公告口径;指控真实性未独立核实) | 同上(直开) | 同上 |
| 4 | 公告称「很可能中国政府知情」,未提供知情证据、未指控情报机构参与 | [事实] | 公告原文+财新+NBC(三源一致) | 同上报导链接 |
| 5 | DeepSeek 被指控蒸馏 14 款模型训练 R1/V3;560 万美元成本被指「误导」 | [事实](公告口径) | 公告原文(直开) | 同 1 |
| 6 | 月之暗面被指控以 Claude Fable 5 数据训练 Kimi-K3 | [事实](公告口径) | 公告原文(直开) | 同 1 |
| 7 | MiniMax 被指控用提示注入让 Claude Code 自认是 MiniMax 产品 | [事实](公告口径) | 公告原文(直开) | 同 1 |
| 8 | 公告建议对疑似蒸馏用户「不告知、秘密切换降级模型」;安全研究者除外 | [事实](原文直引) | 公告原文(直开) | 同 1 |
| 9 | 公告承认中方有自动化质检可区分服务故障与防御性降级 | [事实](原文) | 公告原文(直开) | 同 1 |
| 10 | 外交部 9-09 毛宁回应(原话见 4.1) | [事实] | 外交部实录(直开) | https://www.mfa.gov.cn/web/fyrbt_673021/jzhsl_673025/202609/t20260909_12019125.shtml |
| 11 | NBC 称毛宁「没看过具体报告」,实录无此句 | [事实](差异存在) | 两源对比 | 见 4.1 双链接 |
| 12 | 商务部 9-10 回应:于事无凭于法无据、双重标准、威胁反制 | [事实] | 光明网转商务部网站(直开) | https://world.gmw.cn/2026-09/10/content_38993937.htm |
| 13 | 商务部称「美企大量蒸馏中国模型」「两国元首已同意开展 AI 政府间对话」 | [事实](商务部口径) | 同上 | 同上 |
| 14 | 六家公司截至 9-10 上午均未对本次公告官方回应 | [推断](基于中文/英文检索覆盖,存在漏检可能) | 检索记录 | 见素材文件「媒体报道摘记」第五节 |
| 15 | CISA 代理局长 Nick Andersen 敦促企业立即行动 | [事实] | CISA 新闻稿(直开) | https://www.cisa.gov/news-events/news/cisa-nsa-and-fbi-warn-china-based-ai-companies-targeting-us-ai-models-industrial-scale-knowledge |
| 16 | 升级背景链:4 月 NSTM-4/6 月 Anthropic 指控阿里/7 月 Kratsios 点名 Moonshot+财政部威胁制裁 | [事实](媒体报道所述,未逐一打开原始备忘录) | NBC/Ars/财新 | 见信源清单 |
| 17 | 特朗普-习近平 9 月 24 日会晤 | [事实](媒体所述) | NBC/Ars | 见信源清单 |
| 18 | 联合声明 PDF 共 18 页 | [推测-待确认] | 信鸽中文转述;PDF 直链 media.defense.gov 对 curl 返回 403,未验证页数(CISA 网页版全文已替代核验内容) | https://media.defense.gov/2026/Sep/08/2003992823/-1/-1/0/CSA_CHINA_BASED_AI_COMPANIES_MALICIOUS_DISTILLATION_AGAINST_US.PDF |
| 19 | 主会话背景「2026-09-09(周二)发布」应修正为 09-08 发布、09-09 报道与回应 | [事实] | CISA 官网日期+NBC “published Tuesday” | 同 1、4 |
| 20 | DeepSeek 2026-02 曾反问 OpenAI 指控「如果真是偷的,上哪儿偷去」 | [推测-待确认] | 搜狐 2026-02-24 二手转述,未见官方原帖 | https://www.sohu.com/a/989550373_115565 |
| 21 | 研判一至四(定义战/会晤筹码/降级落地难/证据门槛分层) | [推断] | 基于上列事实的分析,非信源直述 | — |
七、信源清单
一手源(全部直开):
- CISA 联合公告 AA26-251A 全文:https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-251a
- CISA 新闻稿:https://www.cisa.gov/news-events/news/cisa-nsa-and-fbi-warn-china-based-ai-companies-targeting-us-ai-models-industrial-scale-knowledge
- 外交部 2026-09-09 例行记者会实录:https://www.mfa.gov.cn/web/fyrbt_673021/jzhsl_673025/202609/t20260909_12019125.shtml
- 商务部答记者问(光明网转商务部网站):https://world.gmw.cn/2026-09/10/content_38993937.htm
二手报道(直开正文): 5. Ars Technica(2026-09-09,主会话已开、本报告复核):https://arstechnica.com/tech-policy/2026/09/six-chinese-ai-firms-accused-of-aggressively-copying-us-frontier-models/ 6. NBC News(2026-09-08 发布/09-09 更新):https://www.nbcnews.com/tech/tech-news/us-accuses-china-ai-developers-deepseek-alibaba-copying-american-ai-rcna596696 7. 财新网(2026-09-09):https://www.caixin.com/2026-09-09/102483278.html
存在性确认、未全文直开(仅检索结果佐证报道存在):
8. RFI 中文 09-09/VOA 中文 09-09/腾讯新闻 09-09/HKET 09-09/EET-China 09-10(URL 见 tmp/swarm-materials/2026-09-10-nsa-distillation/媒体报道摘记-ars-nbc-财新.md 第四节)
待核实项与追踪过程记录:
- NSA 官网镜像页:主会话遇 403,本会话经 CISA 渠道拿到公告全文,未再追 NSA 镜像(CISA 页明确标注三方联署与各自联系方式,内容完整);
- 声明 PDF 直链(media.defense.gov):curl -I 返回 403,页数「18 页」仅有信鸽中文转述,标 [推测-待确认];
- 六家公司回应:多关键词检索未见,标注检索范围与漏检可能;
- 必应国内版搜索不可用(结果严重跑偏至无关站点),中文检索改用 DuckDuckGo 完成。