Ciberseguridad

Agencias estadounidenses acusan a seis empresas chinas de extraer miles de millones de tokens de modelos avanzados de inteligencia artificial

CISA, la NSA y el FBI afirmaron que seis empresas chinas de inteligencia artificial realizaron operaciones a gran escala para extraer resultados de modelos estadounidenses avanzados mediante miles de millones de tokens y millones de solicitudes desde finales de 2024. Las agencias recomiendan mejorar la supervisión del uso indebido de las interfaces de programación e intercambiar indicadores de estas campañas entre las empresas.

2026-09-09
4 min de lectura
8 visitas
فريق تحرير certi.news
Agencias estadounidenses acusan a seis empresas chinas de extraer miles de millones de tokens de modelos avanzados de inteligencia artificial

Agencias estadounidenses de ciberseguridad e inteligencia afirmaron que seis empresas chinas de inteligencia artificial realizaron, al menos desde finales de 2024, operaciones a gran escala para extraer conocimientos de modelos estadounidenses avanzados de inteligencia artificial. Según una advertencia conjunta emitida por CISA, la NSA y el FBI, las operaciones incluyeron miles de millones de tokens generados mediante millones de solicitudes dirigidas a modelos de Anthropic, OpenAI, Google y xAI.

Las empresas mencionadas en la advertencia son DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun y Z.AI. Las agencias sostienen que la magnitud y complejidad de las operaciones apuntan a que el Gobierno chino estaba al tanto de ellas, y que este método podría representar una parte fundamental de la estrategia de desarrollo de las empresas implicadas. El material publicado no incluyó respuestas de estas empresas; BleepingComputer indicó que se puso en contacto con ellas para solicitar comentarios.

¿Qué son los ataques de destilación de modelos?

La destilación de modelos es una técnica legítima mediante la cual un modelo «alumno» aprende de los resultados de un modelo con mayor entrenamiento, con el objetivo de reducir el coste de entrenamiento y acelerar el despliegue de un nuevo sistema. Sin embargo, las agencias estadounidenses distinguen entre el uso de investigación controlado y lo que describieron como ataques de destilación que explotan interfaces de programación de aplicaciones para extraer el conocimiento y el razonamiento del modelo fuera del entorno controlado por la empresa propietaria.

CISA explica que las empresas a las que se atribuyen las operaciones distribuyeron las solicitudes mediante cuentas fraudulentas o compartidas, interfaces de programación, servicios en la nube, agregadores y agentes de «estaciones de transferencia». Estas rutas permitieron intentar eludir las restricciones geográficas, los límites de uso y los sistemas de supervisión. Algunas indicaciones también incluyeron intentos de extraer cadenas de razonamiento prohibidas, mientras que sistemas automatizados cambiaron de proveedor de servicios y comprobaron si las respuestas se habían deteriorado después de aplicar medidas defensivas.

¿Qué detectaron las agencias?

La advertencia clasificó a DeepSeek y Moonshot AI como las entidades más destacadas entre las que atacaron múltiples modelos de Claude, GPT, Gemini y Grok. Indicó que MiniMax atacó modelos de Claude, Gemini y GPT, mientras que Alibaba y StepFun fueron acusadas de atacar Claude y GPT para mejorar sus productos. También se atribuyó a Z.AI el ataque contra GPT-5.5 y Claude Opus 4.8.

Las agencias consideran que este método puede reducir el tiempo y los gastos necesarios para desarrollar un modelo avanzado, ya que la entidad que lo ejecuta se beneficia de los resultados de un modelo ya preparado en lugar de asumir el coste de entrenar desde cero un modelo competidor. En el material disponible, esta conclusión sigue siendo una evaluación de las agencias y no una sentencia judicial independiente.

¿Qué significa esto para los proveedores de modelos?

CISA, la NSA y el FBI recomiendan a las empresas de inteligencia artificial desarrollar mecanismos de detección basados en el comportamiento y en la infraestructura, modificar las respuestas cuando se sospechen operaciones de destilación y compartir información sobre las campañas con las partes pertinentes. Entre los indicadores propuestos figuran que las cuentas nuevas alcancen el límite máximo de uso inmediatamente después de su creación, actividad continua sin periodos de inactividad humanos normales, acceso de cuentas compartidas desde muchas direcciones IP o identificadores de navegador, repetición de las mismas indicaciones a través de varios proveedores y cambios coordinados entre distintas rutas de acceso.

Lectura editorial: La importancia de la advertencia no reside únicamente en acusar a empresas concretas, sino en mostrar que la protección de los modelos ya no se limita a impedir la intrusión en los servidores. El acceso autorizado a una interfaz API puede convertirse en un canal para extraer las capacidades del modelo si no se analizan los patrones de uso entre distintas cuentas, proveedores y rutas. Al mismo tiempo, los detalles de las pruebas técnicas completas y las respuestas de las empresas, así como los límites prácticos entre la destilación legítima y la extracción hostil, siguen siendo cuestiones abiertas en el material disponible.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias