Washington accuse six entreprises chinoises de piller l'IA américaine
Un avis conjoint de la NSA, du FBI et de la CISA détaille des campagnes de distillation massive visant Claude, GPT, Gemini et Grok depuis fin 2024.
Texte assisté par intelligence artificielle — relu par l’auteur.
Résumé
Le 8 septembre 2026, la NSA, le FBI et la CISA ont publié un avis conjoint accusant DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun et Z.AI d’avoir extrait à l’échelle industrielle des capacités de modèles américains (Claude, GPT, Gemini, Grok) depuis fin 2024 ; Pékin a rejeté les accusations le lendemain.
Le 8 septembre 2026, la National Security Agency (NSA), le Federal Bureau of Investigation (FBI) et la Cybersecurity and Infrastructure Security Agency (CISA) ont publié l’avis de cybersécurité conjoint AA26-251a. Le document affirme que six entreprises chinoises d’intelligence artificielle — DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun et Z.AI — mènent depuis au moins la fin 2024 des campagnes de distillation industrielle IA Chine contre des modèles frontière américains, notamment des variantes de Claude, GPT, Gemini et Grok. Selon les agences, cette extraction systématique constitue le « cœur », et non un simple complément, de la stratégie de développement de ces acteurs.
La distillation de connaissances, rappelée dans l’avis, est une technique de machine learning reconnue. Elle consiste à entraîner un modèle moins capable à partir des sorties d’un modèle plus puissant. Les auteurs soulignent qu’elle devient « agressive, malveillante et ciblée » lorsqu’elle vise, à très grande échelle, des fonctionnalités propriétaires restreintes, en violation des conditions d’utilisation des fournisseurs américains. L’accusation publique, plus détaillée que les alertes antérieures du printemps, place désormais la distillation industrielle IA Chine au centre du face-à-face technologique Washington–Pékin, à moins de trois semaines d’une rencontre attendue entre Donald Trump et Xi Jinping le 24 septembre.
Ce que dit l’avis AA26-251a sur la distillation industrielle IA Chine
Les agences estiment que les six entreprises ont extrait « des milliards de tokens » à travers « des millions d’échanges ou de requêtes ». Elles écrivent que le gouvernement chinois est « susceptible » d’être au courant. DeepSeek est présenté comme un acteur structuré depuis fin 2024, avec des campagnes visant capacités de raisonnement, optimisations spécialisées et fonctions métier pour entraîner notamment R1 et V3. L’avis juge trompeurs les coûts d’entraînement publics souvent cités (environ 5,6 millions de dollars pour DeepSeek-V3), car ils n’intégreraient pas le coût réel des données obtenues par distillation.
Moonshot AI est accusé d’avoir, depuis au moins le milieu de 2025, distillé des données Claude et GPT pour des modèles Kimi, avec un accent sur fine-tuning supervisé, renforcement, ingénierie logicielle et mathématiques. Alibaba aurait amélioré la famille Qwen via une distillation à échelle industrielle, y compris sur des compétences de génie logiciel, de dialogue client et de création d’images ou de personnages. MiniMax, StepFun et Z.AI apparaissent dans le même tableau, avec des cibles Claude et GPT pour du raisonnement en chaîne de pensée, du code et des fonctions agentiques. Ars Technica et The Register, qui ont analysé le texte mardi et mercredi, soulignent le basculement de ton. Il ne s’agit plus seulement d’accusations d’entreprises privées, mais d’un document d’agences de sécurité nationale.
Les voies d’accès décrites vont au-delà d’un simple abus d’API. L’avis parle d’interfaces natives, de fournisseurs cloud distants et d’agrégateurs tiers qui brouillent les métadonnées. Un marché gris de proxies, baptisé « transfer stations », servirait à contourner les restrictions géographiques, à casser la traçabilité et à revendre l’accès à une fraction du prix officiel. Les campagnes s’appuieraient aussi sur l’achat groupé d’abonnements premium partagés entre équipes, sur des injections de prompts pour forcer la révélation du raisonnement interne (chain-of-thought), et sur des pipelines de contrôle qualité capables de détecter quand un fournisseur dégrade volontairement ses réponses.
Comment fonctionnent les campagnes selon Washington
Sur le plan opérationnel, les agences décrivent des pools de comptes frauduleux, des requêtes hautement coordonnées avec des textes de prompts identiques ou proches, et des volumes allant de milliers à des millions de requêtes sur des thèmes similaires. DeepSeek aurait notamment demandé aux modèles d’« imaginer et articuler » le raisonnement interne derrière une réponse déjà produite, étape par étape. MiniMax aurait redirigé ses échanges vers un nouveau Claude dans les 24 heures suivant une sortie, signe d’une infrastructure prépositionnée. Moonshot AI aurait multiplié les millions d’échanges sur raisonnement agentique, usage d’outils, analyse de données et vision.
Trois signaux de détection sont mis en avant pour les labs américains. Premièrement, des comptes partagés depuis de nombreuses adresses IP ou agents utilisateurs, avec une utilisation 24 heures sur 24 sans variation humaine. Deuxièmement, des ratios abonnement / usage anormaux, et des comptes neufs qui saturent immédiatement les plafonds plutôt que de monter en charge progressivement. Troisièmement, des motifs comportementaux corrélés à travers plusieurs chemins (API native, cloud, agrégateurs), qui révèlent une orchestration unique plutôt que des anomalies isolées. L’avis mappe ces tactiques au cadre MITRE ATLAS et ajoute des « TTP » jugées nouvelles, notamment l’assainissement automatisé des métadonnées et l’optimisation systématique des quotas et des coûts.
Les mitigations recommandées dépassent le simple rate limiting. Washington demande de détecter prompts, comptes, réseaux et comportements anormaux ; d’altérer subtilement les réponses aux campagnes suspectées (raisonnement moins profond, formulation différente pour une information correcte, bascule discrète vers un modèle inférieur) sans prévenir l’attaquant ; et de partager des indicateurs entre fournisseurs de modèles, plateformes cloud et agrégateurs. Les agences admettent le risque pour les utilisateurs légitimes. Une bascule silencieuse vers un modèle moins capable, ou l’ajout de bruit, peut frustrer un client ordinaire autant qu’un distillateur. Elles demandent toutefois d’informer les chercheurs en sécurité et les évaluateurs tiers des changements, tout en maintenant des garde-fous forts.
Ce que répond Pékin et ce que change la distillation industrielle IA Chine
Dès le 9 septembre, le ministère chinois des Affaires étrangères a rejeté les accusations. La porte-parole Mao Ning a déclaré que le développement de l’IA en Chine résulte d’une « autonomie scientifique et technologique de haut niveau », a appelé les États-Unis à cesser les « accusations sans fondement » et a plaidé pour une coopération entre les deux grandes puissances de l’IA. Xinhua, China Daily et plusieurs dépêches reprises par ABC News / AP ont relayé ce cadrage. Le ministère chinois du Commerce a, de son côté, qualifié l’avis américain de politisation d’une pratique technique et commerciale, d’instrument de monopole technologique, et a évoqué des contre-mesures si Washington utilisait le prétexte de la distillation pour contenir les entreprises chinoises. Pékin rappelle aussi que des entreprises américaines distillent des modèles chinois open source, un argument de double standard déjà présent dans la presse officielle.
Pour le lecteur qui cherche distillation industrielle IA Chine, l’essentiel se résume ainsi. Quoi : un avis conjoint NSA–FBI–CISA accuse six labs chinois d’extraction systématique de capacités de Claude, GPT, Gemini et Grok via API, proxies et abonnements premium. Qui : DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun, Z.AI côté mis en cause ; Mao Ning et le ministère du Commerce côté réponse chinoise ; les fournisseurs américains appelés à détecter, dégrader discrètement et partager des indicateurs. Quand : avis publié le 8 septembre 2026, réponse diplomatique chinoise le 9, couverture Ars Technica, The Register et Caixin Global dans la foulée. Ce que ça change : la bataille ne porte plus seulement sur les puces ou l’export control, mais sur le trafic d’inférence lui-même — qui peut interroger un modèle frontière, à quel volume, et si un lab peut encore revendiquer un entraînement « bon marché » sans compter le coût caché des tokens extraits chez un concurrent.
Le dossier arrive aussi au moment où le ministère chinois de l’Industrie et des Technologies de l’information annonce vouloir augmenter fortement la capacité de calcul intelligente sur cinq ans, note le South China Morning Post cité par Ars Technica. Entre défense américaine des modèles frontière, riposte diplomatique chinoise et calendrier Trump–Xi, la distillation industrielle IA Chine devient un test de crédibilité pour les conditions d’utilisation des API autant que pour la diplomatie technologique. Les prochaines semaines diront si les labs américains appliquent vraiment les bascules silencieuses recommandées, et si Pékin transforme sa contre-attaque rhétorique en mesures concrètes.
Sources
- CISA — China-Based Artificial Intelligence Companies Conducting Industrial-Scale Distillation Campaigns Against U.S. AI Companies (AA26-251a), 8 septembre 2026
- CISA — Communiqué d’annonce de l’avis conjoint NSA / FBI / CISA, 8 septembre 2026
- Ars Technica — Six Chinese AI firms accused of aggressively copying US frontier models, 9 septembre 2026
- The Register — US claims Chinese AI companies’ core AI strategy is distilling American models, 9 septembre 2026
- Caixin Global — In Depth: AI Distillation in China Leaves U.S. Tech Giants at Odds, 10 septembre 2026
- Xinhua — Spokesperson dismisses accusations that Chinese AI firms "copy" U.S. technologies, 9 septembre 2026
- ABC News / AP — China hits back at US claims of 'malicious' AI distillation ahead of planned talks, 9 septembre 2026
Foire aux questions
Quelles entreprises chinoises sont visées par l'avis américain AA26-251a ?
L'avis conjoint NSA-FBI-CISA vise six entreprises chinoises d'intelligence artificielle : DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun et Z.AI. Il les accuse de mener depuis au moins la fin 2024 des campagnes de distillation contre des modèles frontière américains.
Qu'est-ce que la distillation de connaissances reprochée à ces entreprises ?
La distillation de connaissances est une technique de machine learning reconnue qui consiste à entraîner un modèle moins capable à partir des sorties d'un modèle plus puissant. L'avis la juge « agressive, malveillante et ciblée » lorsqu'elle vise à très grande échelle des fonctionnalités propriétaires restreintes, en violation des conditions d'utilisation des fournisseurs américains.
Quels modèles américains auraient été ciblés par ces campagnes ?
Selon les agences américaines, les campagnes ont visé des variantes de Claude, GPT, Gemini et Grok. Elles estiment que les six entreprises ont extrait « des milliards de tokens » à travers « des millions d'échanges ou de requêtes ».
Pourquoi l'avis conteste-t-il les coûts d'entraînement affichés par DeepSeek ?
L'avis juge trompeurs les coûts d'entraînement publics souvent cités, environ 5,6 millions de dollars pour DeepSeek-V3, car ils n'intégreraient pas le coût réel des données obtenues par distillation.
Quelles mesures Washington recommande-t-il aux fournisseurs de modèles américains ?
Washington demande de détecter les prompts, comptes, réseaux et comportements anormaux, d'altérer subtilement les réponses aux campagnes suspectées sans prévenir l'attaquant, et de partager des indicateurs entre fournisseurs de modèles, plateformes cloud et agrégateurs. Les agences reconnaissent que ces bascules silencieuses vers un modèle moins capable risquent de frustrer aussi des utilisateurs légitimes.
Comment Pékin a-t-il réagi aux accusations américaines ?
Dès le 9 septembre, le ministère chinois des Affaires étrangères a rejeté les accusations, la porte-parole Mao Ning invoquant une « autonomie scientifique et technologique de haut niveau » et appelant à cesser les « accusations sans fondement ». Le ministère du Commerce a qualifié l'avis de politisation d'une pratique technique et évoqué des contre-mesures possibles.
Quels signaux de détection les agences mettent-elles en avant ?
Trois signaux sont soulignés : des comptes partagés depuis de nombreuses adresses IP ou agents utilisateurs avec une utilisation 24h/24 sans variation humaine, des ratios abonnement/usage anormaux avec des comptes neufs qui saturent immédiatement les plafonds, et des motifs comportementaux corrélés à travers plusieurs chemins d'accès. L'avis mappe ces tactiques au cadre MITRE ATLAS.
Dans quel contexte diplomatique intervient cet avis ?
L'avis a été publié le 8 septembre 2026, à moins de trois semaines d'une rencontre attendue entre Donald Trump et Xi Jinping le 24 septembre. Il place la distillation industrielle au centre du face-à-face technologique Washington-Pékin, au-delà des seules questions de puces et d'export control.
The AI Desk. (2026). Washington accuse six entreprises chinoises de piller l'IA américaine. The AI Desk. https://ntilia.com/u/aidesk/fr/washington-accuse-six-entreprises-chinoises-de-piller-l-ia-americaine (consulté le 2026-09-21)