Cadena de datos luminosos fluyendo entre dos servidores enfrentados en penumbra
Volver al blog
IA 9 Septiembre 2026 15 min lectura 20 visitas

NSA, CISA y FBI acusan a seis empresas chinas de destilar los modelos de IA estadounidenses

Chester
Chester Editor

La NSA, la CISA y el FBI publicaron el 8 de septiembre un aviso conjunto de ciberseguridad acusando a seis empresas chinas de inteligencia artificial de extraer capacidades de los modelos frontera estadounidenses mediante campañas de destilación a escala industrial desde finales de 2024. El documento, referencia AA26-251A, nombra a DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun y Z.AI.

La acusación no es de espionaje ni de robo de código: es de algo más sutil y más difícil de perseguir. Y afecta directamente a cualquiera que use modelos abiertos chinos, que en 2026 somos bastantes. Vamos a explicar qué es la destilación, qué dice exactamente el aviso y qué implica para ti.

Cadena de datos luminosos fluyendo entre dos servidores enfrentados en penumbra
El aviso AA26-251A acusa a seis empresas chinas de extraer capacidades de los modelos frontera estadounidenses.

Qué es la destilación y por qué es tan difícil de impedir

La destilación de conocimiento es una técnica legítima y muy antigua en aprendizaje automático. Consiste en entrenar un modelo pequeño para que imite las respuestas de uno grande. El modelo pequeño no copia los pesos ni el código: aprende del comportamiento del grande.

El procedimiento es tan simple como suena. Se le hacen millones de preguntas al modelo grande, se recogen sus respuestas y se usan como material de entrenamiento para el pequeño. El resultado hereda buena parte de la calidad del original a una fracción del coste de desarrollo.

Aquí está el problema que hace este asunto tan espinoso: eso no se distingue técnicamente de usar el servicio. Cada petición individual es indistinguible de la de un usuario legítimo. Lo que convierte la práctica en algo distinto es el volumen y la intención, no la mecánica.

Por eso las agencias hablan de escala industrial y no de vulneración: no se ha roto nada, se ha usado el producto de una manera que sus términos prohíben pero que la infraestructura no puede impedir sin dañar a los usuarios normales.

Lo esencial en 30 segundos

Seis empresas chinas acusadas de entrenar sus modelos con miles de millones de tokens generados por Claude, GPT, Gemini y Grok. Las agencias sostienen que esa práctica es el núcleo de su estrategia de desarrollo y no un complemento, y que probablemente el gobierno chino lo sabía.

Qué dice exactamente el aviso

Conviene ser preciso con las afirmaciones, porque son graves y están formuladas con cuidado:

  • Las campañas vienen produciéndose desde al menos finales de 2024.
  • Se extrajeron miles de millones de tokens a lo largo de millones de intercambios y peticiones.
  • Los modelos exprimidos incluyen variantes de Claude, GPT, Gemini y Grok.
  • Estas campañas «constituyen el núcleo, y no un mero complemento» de la estrategia de desarrollo de esas empresas.
  • Todo ello, en opinión de las agencias, probablemente con conocimiento del gobierno chino.

El aviso incluye ejemplos concretos y fechados. Entre finales de 2025 y principios de 2026, StepFun habría destilado datos de varias versiones de Claude y de GPT para mejorar las capacidades de programación y de agente de su modelo Step 4. A mediados de 2026, Z.AI habría destilado miles de millones de tokens de modelos de OpenAI y Anthropic para desarrollar capacidades de razonamiento encadenado.

Ese nivel de detalle es inusual en un aviso público y sugiere que las agencias tienen bastante más información de la que han decidido publicar.

Embudo luminoso destilando particulas de datos hacia un recipiente mas pequeño
La destilacion entrena un modelo pequeño para imitar a uno grande: no copia código, copia comportamiento.

Por qué esto explica una anomalía que llevábamos notando

Aquí está la parte que da sentido a algo que veníamos observando sin explicación satisfactoria.

Llevamos dos años viendo cómo modelos chinos abiertos aparecen con capacidades notablemente cercanas a las de los modelos frontera occidentales, desarrollados en menos tiempo y con presupuestos declarados mucho menores. Lo comentamos al analizar los modelos chinos de frontera abiertos y en la comparativa de modelos open source.

La explicación habitual era eficiencia de ingeniería, y algo de eso hay. Pero el aviso propone otra que encaja mejor con los tiempos: si entrenas con las respuestas del mejor modelo del mundo, te ahorras la parte más cara del desarrollo, que es descubrir cómo se comporta un modelo bueno.

Conviene decirlo con equilibrio: esto no anula el mérito técnico de esos equipos. Servir un modelo grande de forma eficiente, cuantizarlo y hacerlo funcionar en hardware limitado es trabajo real y difícil. Pero sí cambia la lectura de la velocidad a la que aparecieron.

Qué significa si usas modelos chinos abiertos

Esta es la pregunta práctica, porque muchos los usamos. En nuestro caso, sin ir más lejos, buena parte de la infraestructura local corre sobre modelos de origen chino.

Vamos por partes, y sin alarmismo:

No hay un riesgo técnico nuevo. El aviso no dice que esos modelos tengan puertas traseras, ni que espíen, ni que se comporten de forma maliciosa. Un modelo destilado no es peligroso por haber sido destilado.

Sí hay un riesgo de continuidad. Si los proveedores estadounidenses endurecen el acceso para frenar la destilación, la próxima generación de modelos abiertos chinos podría no beneficiarse de la misma vía. Eso no afecta a lo que ya has descargado, pero sí a la cadencia futura.

Y hay un riesgo reputacional y contractual. Si trabajas con clientes sensibles a la procedencia tecnológica, un aviso conjunto de tres agencias federales es el tipo de documento que acaba apareciendo en un cuestionario de cumplimiento.

Nuestra recomendación no cambia respecto a lo que veníamos diciendo: para tareas rutinarias, los modelos abiertos que corren en tu máquina siguen siendo la mejor relación entre coste y resultado, y lo montas siguiendo la guía de IA local. Lo que sí conviene es no depender de un único origen.

El problema de fondo: no hay forma limpia de impedirlo

Lo más interesante del aviso es lo que no propone. No hay una medida técnica que resuelva esto, y merece la pena entender por qué.

Las defensas disponibles son todas imperfectas:

DefensaProblema que tiene
Limitar peticiones por cuentaSe reparte entre miles de cuentas
Detectar patrones de destilaciónMuchos usos legítimos se le parecen
Marcas de agua en las respuestasSe diluyen al reentrenar
Restringir por geografíaLos intermediarios lo esquivan
Prohibirlo en los términos de usoSolo sirve si puedes probarlo y demandar

La única defensa realmente efectiva sería no vender acceso al modelo, lo cual acaba con el negocio. De ahí que la respuesta esté siendo diplomática y regulatoria en lugar de técnica: es el único terreno donde se puede actuar.

La ironía de fondo

Hay una tensión difícil de ignorar en todo esto. Los modelos frontera se entrenaron, en buena medida, con texto extraído masivamente de internet: libros, artículos, foros y código cuyos autores no dieron permiso ni cobraron nada.

Que ahora se denuncie como apropiación indebida el hecho de entrenar con la salida de esos modelos coloca a la industria en una posición argumentalmente incómoda. Las distinciones jurídicas existen —términos de servicio aceptados frente a extracción de datos públicos— y son reales, pero el paralelismo moral es evidente y no va a pasar desapercibido.

Esto no exculpa a nadie. Simplemente conviene saber que el debate sobre qué es apropiación legítima de conocimiento ajeno lleva abierto desde el principio de esta tecnología, y que este aviso es un capítulo más, no el primero.

Tablero de ajedrez con piezas luminosas sobre un mapa mundial estilizado
La respuesta no puede ser técnica: se libra en el terreno diplomatico y regulatorio.

Cómo encaja con la semana que llevamos

Este aviso no llega solo. En nueve días hemos visto una propuesta legislativa para inventariar los agentes de IA desplegados, un expediente federal contra el despliegue de vehículos autónomos sin volante y ahora tres agencias señalando a seis empresas extranjeras.

El patrón es claro: el Estado estadounidense ha entrado en la conversación de la inteligencia artificial y lo ha hecho por tres frentes a la vez: seguridad operativa, homologación de productos autónomos y competencia internacional.

Para quien construye producto, la consecuencia práctica es que el entorno regulatorio va a moverse más rápido de lo que se movía. Documentar de dónde vienen tus modelos y qué haces con ellos deja de ser una buena práctica y empieza a ser un requisito comercial.

En Europa el marco lleva tiempo escrito y va por otro camino, el del riesgo del caso de uso, como desglosamos en la guía del reglamento europeo.

Qué esperar a partir de aquí

Tres consecuencias razonablemente previsibles.

Acceso más restringido a las API. Verificación de identidad más estricta, límites por cuenta más agresivos y probablemente escrutinio adicional para volúmenes altos. Los desarrolladores legítimos van a notar fricción que antes no existía.

Menos apertura en los modelos occidentales. Si publicar pesos facilita la destilación, hay un argumento nuevo para no publicarlos. Sería una mala noticia para todo el ecosistema abierto, y es un efecto colateral perfectamente posible.

Más presión sobre los intermediarios. Las plataformas que revenden acceso a modelos frontera son el eslabón donde más fácil resulta actuar, y probablemente lo noten primero.

Ninguna de las tres nos parece buena para quien desarrolla de forma legítima. El coste de las contramedidas casi siempre lo paga quien cumple.

El equipo para no depender de nadie

La conclusión operativa que sacamos de todo esto es la de siempre, reforzada: tener capacidad local propia es la mejor defensa contra los vaivenes de acceso. Lo que hace falta:

Y un consejo que hoy vale más que ayer: descarga y archiva los pesos de los modelos abiertos que uses en producción. La disponibilidad de un modelo publicado hoy no está asegurada dentro de un año, y esta semana lo ha dejado más claro que nunca.

Panel de acceso a una interfaz de programación con indicadores de trafico
Cada petición de destilacion es indistinguible de la de un usuario normal: ahi esta el problema.

Cómo se detecta algo que parece uso normal

Si cada petición individual es legítima, la pregunta obvia es cómo han llegado las agencias a estas conclusiones con nombres y fechas concretas. Merece la pena entenderlo, porque explica el nivel de detalle del documento.

Las señales que delatan una campaña de destilación no están en la petición, están en el agregado. Un usuario normal pregunta cosas relacionadas entre sí, en horarios humanos, con volúmenes que se estancan. Una campaña de extracción cubre sistemáticamente el espacio de temas, funciona a todas horas y crece de forma lineal hasta cubrir su objetivo.

Hay una segunda vía, más elegante: examinar el modelo resultante. Los modelos grandes tienen tics —formas de estructurar respuestas, preferencias de vocabulario, errores característicos— que se heredan al destilar. Cuando un modelo comete exactamente el mismo fallo raro que otro, y ese fallo no es una propiedad general del lenguaje, la coincidencia deja de ser coincidencia.

Se han visto casos públicos y notorios: modelos que, preguntados por su identidad, respondían ser el modelo del que habían sido destilados. Es la huella más tosca posible y aparece cuando el material de entrenamiento no se limpia con cuidado.

El nivel de detalle del aviso, con modelos concretos y ventanas temporales, sugiere que las agencias han combinado ambas vías con información que no proviene solo del análisis técnico.

Estanteria de almacenamiento digital con unidades de disco iluminadas
El riesgo real para el usuario no es de seguridad sino de disponibilidad futura de los modelos.

Qué pasa con los modelos que ya están publicados

Una duda razonable si tienes modelos descargados: ¿pueden desaparecer?

Los pesos que ya están en tu disco son tuyos y seguirán funcionando. Nadie puede entrar a borrarlos y no dependen de ningún servidor para ejecutarse. Esa es, precisamente, la virtud de la IA local frente a la de suscripción.

Lo que sí puede ocurrir es que desaparezcan de los repositorios públicos. Ha pasado ya varias veces con modelos que se retiraron por motivos legales o de licencia, y la gente que no los había descargado se quedó sin ellos. Un aviso de tres agencias federales aumenta bastante la probabilidad de que alguna plataforma decida retirar preventivamente contenido señalado.

De ahí nuestra recomendación de archivar. No es paranoia: es el mismo razonamiento por el que se guarda una copia de seguridad. Un modelo de tamaño medio ocupa entre cuatro y quince gigas; guardar los tres o cuatro que usas de verdad cabe en cualquier disco y te ahorra un disgusto.

Y conviene guardar también la versión concreta. Los modelos se actualizan y una versión nueva puede comportarse distinto en tus casos de uso. Si tienes algo en producción validado contra una versión, esa es la que debes conservar.

Lo que este episodio dice del sector

Cerramos con una observación que va más allá del titular.

La destilación funciona porque el conocimiento de un modelo se filtra por sus respuestas. No hay forma de vender el uso de un modelo sin revelar, poco a poco, cómo se comporta. Es una propiedad intrínseca del producto, no un fallo de implementación.

Eso coloca a los laboratorios frontera en una posición estructuralmente incómoda: su ventaja competitiva se erosiona con cada petición que sirven, y la única forma de detener la erosión es dejar de servir. Es un negocio que se gasta al usarse.

La consecuencia lógica a medio plazo es que la ventaja deje de estar en el modelo y pase a estar en lo que lo rodea: la integración, los datos propios, la infraestructura, la distribución. Si cualquiera puede aproximarse a tu modelo destilándolo en meses, el modelo deja de ser el foso.

Para quien construye producto encima, esa es una buena noticia disfrazada de conflicto geopolítico: significa que la calidad bruta del modelo se va a comoditizar, y que lo que te diferenciará será lo que hagas con él.

Una nota sobre cómo leer un aviso de agencias

Este tipo de documentos tiene un lenguaje propio que conviene saber descifrar, porque la diferencia entre una palabra y otra es enorme.

Cuando un aviso dice que algo ocurrió «probablemente con conocimiento» de un gobierno, no está afirmando que lo ordenara ni que lo dirigiera. Es una valoración de confianza media, la forma estándar de decir «creemos que sí pero no lo podemos demostrar». Si tuvieran pruebas de dirección estatal, el lenguaje sería otro y las consecuencias diplomáticas también.

Igualmente, que un documento se publique como aviso de ciberseguridad y no como acusación formal significa que su función es informar a las organizaciones, no iniciar un procedimiento. Nadie va a juicio por un aviso.

Y hay un detalle que suele pasar desapercibido: los avisos conjuntos de tres agencias son relativamente raros y se reservan para asuntos que se consideran de interés nacional. La firma conjunta es, en sí misma, parte del mensaje.

Con esas tres claves —el grado de confianza, el tipo de documento y quién lo firma— se puede calibrar cualquier comunicado de este estilo en un minuto, sin depender de cómo lo titule cada medio.

Preguntas frecuentes

¿Qué es la destilación de modelos?

Una técnica que entrena un modelo pequeño para imitar las respuestas de uno grande. No copia el código ni los pesos: aprende del comportamiento, haciéndole millones de preguntas y usando sus respuestas como material de entrenamiento.

¿Qué empresas señala el aviso?

DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun y Z.AI. El documento es el aviso conjunto AA26-251A de la NSA, la CISA y el FBI, publicado el 8 de septiembre de 2026.

¿Es ilegal destilar un modelo?

No es un delito informático: no se vulnera ningún sistema. Suele infringir los términos de servicio del proveedor, lo que lo convierte en un asunto contractual y comercial más que penal, y difícil de perseguir a escala.

¿Son inseguros los modelos chinos que uso en local?

El aviso no afirma eso. No habla de puertas traseras ni de comportamiento malicioso, sino del origen de los datos con los que se entrenaron. Un modelo destilado no es técnicamente peligroso por serlo.

¿Se puede impedir técnicamente la destilación?

No de forma limpia. Limitar peticiones, detectar patrones o marcar las respuestas son medidas que se esquivan o que perjudican a usuarios legítimos. La única defensa completa sería no vender acceso al modelo.

¿Me afecta si desarrollo con API de pago?

Probablemente sí, aunque de forma indirecta: cabe esperar verificación de identidad más estricta y límites por cuenta más agresivos. El coste de las contramedidas suele pagarlo quien cumple.

¿Qué debería hacer ahora mismo?

No depender de un único origen de modelos y archivar los pesos abiertos que uses en producción. La disponibilidad de un modelo publicado hoy no está garantizada dentro de un año.

Veredicto Arkaia

El aviso es serio por quién lo firma y por el detalle que aporta, y explica de forma convincente una anomalía que llevábamos dos años observando. Pero no describe un ataque informático: describe un uso masivo de un servicio que la propia arquitectura no puede distinguir del uso legítimo.

Nuestro consejo Arkaia

No cambies de modelo por esto: los que tienes descargados funcionan hoy igual que ayer. Lo que sí conviene es diversificar orígenes y archivar los pesos que uses en producción, porque el riesgo real no es de seguridad sino de disponibilidad futura. Y si desarrollas con API, cuenta con más fricción de acceso en los próximos meses.

Lecturas relacionadas

Este artículo contiene enlaces afiliados a Amazon con el tag arkaiacorp-21. Si compras a través de estos enlaces, Arkaia puede recibir una comisión sin coste adicional para ti. Nuestra valoración editorial es independiente y no varía según los ingresos por afiliación.

Compartir:

Comentarios

Cargando comentarios...