Actualités

Distillation d’IA : Washington accuse six groupes chinois d’extraction massive

|Auteur: Équipe éditoriale de QUASA|6 min de lecture| 2
Distillation d’IA : Washington accuse six groupes chinois d’extraction massive

La NSA, la CISA et le FBI ont publié le 8 septembre 2026 une alerte conjointe accusant six entreprises chinoises de campagnes industrielles de distillation visant les capacités de modèles d’IA américains depuis au moins la fin de 2024. Le communiqué de la NSA présente ces opérations comme une extraction systématique destinée à entraîner des modèles concurrents, tout en rappelant que la distillation est aussi une technique de recherche légitime.

Les agences désignent DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun et Z.AI. Elles affirment que ces entreprises ont extrait des milliards de jetons au moyen de millions de requêtes adressées à des variantes de Claude, GPT, Gemini et Grok ; CyberScoop rapporte les six noms et la portée de cette accusation, sans apporter de validation indépendante des campagnes attribuées à chacune.

Six entreprises visées par une même évaluation américaine

L’alerte ne décrit pas une opération unique menée depuis une infrastructure commune. Elle réunit plusieurs campagnes que les agences attribuent aux six entreprises, avec des périodes, des modèles cibles et des objectifs différents. DeepSeek aurait recherché des capacités de raisonnement et des fonctions spécialisées pour ses modèles R1 et V3, tandis qu’Alibaba aurait utilisé des sorties de modèles américains pour améliorer la famille Qwen.

Moonshot AI, MiniMax, StepFun et Z.AI sont également accusées d’avoir collecté des données portant notamment sur le code, le raisonnement en chaîne, l’utilisation d’outils, les fonctions agentiques ou la vision. Ces affirmations proviennent de l’évaluation des trois agences : le document public ne fournit ni données brutes complètes ni méthode permettant à un tiers de reproduire chaque attribution.

La relation alléguée avec Pékin est formulée plus prudemment encore. Les auteurs estiment que ces activités ont probablement eu lieu avec la connaissance du gouvernement chinois ; ils n’affirment pas que celui-ci a dirigé chaque campagne. Le titre résume donc une accusation de Washington contre six groupes établis en Chine, et non une responsabilité juridiquement établie.

Comment l’alerte caractérise l’extraction industrielle

Requêtes répétitives acheminées par plusieurs comptes et intermédiaires afin de collecter des capacités de raisonnement et de code.

La distillation entraîne un modèle « élève » à partir des réponses d’un modèle plus puissant. Elle peut être autorisée et utile pour créer un système plus petit ou spécialisé. Dans cette alerte, la qualification d’activité abusive ne repose donc pas sur une requête complexe isolée, mais sur l’association du volume, de la répétition, de la coordination et du contournement des conditions d’accès.

L’avis technique conjoint décrit des comptes que les agences qualifient de frauduleux, des abonnements mutualisés, des API natives, des plateformes cloud, des agrégateurs et un marché gris de relais appelés « transfer stations ». Il évoque aussi le basculement automatisé entre voies d’accès lorsque des blocages surviennent, ainsi que des requêtes conçues pour obtenir un raisonnement étape par étape et constituer des jeux de données synthétiques.

Parmi les indices proposés figurent des comptes récents utilisés immédiatement à leur débit maximal, l’épuisement régulier des quotas, des prompts identiques ou très proches et des rythmes corrélés entre plusieurs points d’accès. L’avis cite également des moyens de paiement similaires, des changements coordonnés de route lorsque les tarifs ou limites évoluent et la disparition soudaine de métadonnées auparavant constantes.

Aucun de ces signaux ne suffit seul à identifier un commanditaire. Un client autorisé peut produire un trafic important et répétitif, tandis qu’un agrégateur peut masquer certaines métadonnées pour des raisons d’architecture. La différence recherchée tient à la convergence de plusieurs indices dans la durée et sur plusieurs services.

Trois niveaux à ne pas confondre

Corrélation d’indicateurs d’API montrant une campagne coordonnée distincte de l’attribution portée par les agences américaines.

L’alerte mêle nécessairement renseignement, télémétrie technique et prescriptions défensives. Pour en mesurer la portée sans transformer l’attribution américaine en fait indépendant, il faut séparer ces trois catégories :

  • Attribution gouvernementale : la NSA, la CISA et le FBI désignent six entreprises et jugent que l’extraction industrielle occupe une place centrale dans leur développement de modèles. Cette conclusion appartient aux agences.
  • Indicateurs observables : les opérateurs peuvent mesurer le débit, l’âge des comptes, les adresses IP, les horaires, l’usage des quotas, la similarité des prompts et les changements de voie d’accès. Ces données peuvent révéler une coordination sans en établir automatiquement l’auteur.
  • Mesures recommandées : la vérification d’identité, la limitation du débit, l’altération ciblée des réponses et le partage d’indicateurs sont des défenses proposées. Leur application à un compte ne prouve pas à elle seule une extraction illicite.

Cette distinction est particulièrement importante pour les intermédiaires. Un fournisseur de modèle ne voit qu’une partie des requêtes, un cloud observe surtout l’infrastructure et un agrégateur connaît la circulation entre services. La corrélation peut faire apparaître une campagne distribuée là où chaque acteur ne percevait qu’une anomalie isolée, mais elle ne remplace pas les éléments nécessaires à une attribution vérifiable.

Les trois réponses immédiates préconisées

Trois défenses contre l’extraction de modèles : détection renforcée, réponses ciblées et partage d’indicateurs entre opérateurs.
  1. Renforcer la détection et l’atténuation. Les fournisseurs sont invités à rapprocher prompts, comptes, réseaux et comportements, à renforcer la vérification d’identité et à surveiller les abonnements individuels présentant un débit de niveau professionnel. Les quotas par clé ou adresse IP, la limitation progressive et la journalisation des entrées et sorties complètent ce dispositif.
  2. Altérer les réponses à haut niveau de confiance. Pour une activité jugée malveillante après corrélation, les agences proposent d’utiliser un modèle moins performant, de réduire la profondeur du raisonnement, de varier la formulation ou d’employer des mécanismes de confidentialité différentielle. Elles recommandent en revanche d’informer les chercheurs en sécurité et évaluateurs légitimes lorsque de tels changements risquent de fausser leurs travaux.
  3. Partager les renseignements entre organisations. Les fournisseurs de modèles, plateformes cloud et agrégateurs d’API sont appelés à échanger des indicateurs d’infrastructure — adresses IP, domaines et relais — ainsi que des données comportementales sur les horaires, volumes et schémas de requêtes. C’est la réponse mise en avant contre la dispersion volontaire des opérations entre plusieurs services.

Ces mesures comportent un arbitrage : une dégradation trop large des réponses pénaliserait les utilisateurs ordinaires, alors qu’un mécanisme trop prévisible pourrait être détecté puis contourné. L’avis préconise donc des modifications ciblées, réservées aux campagnes considérées comme suffisamment étayées.

À ce stade, le fait public établi est la publication de l’alerte conjointe et de ses recommandations. Les campagnes, leurs volumes, les modèles visés et le degré de connaissance prêté à Pékin restent des affirmations des autorités américaines ; aucune décision judiciaire ni expertise indépendante publique n’a encore tranché la responsabilité des six entreprises.

À lire aussi:

Partager:

Abonnez-vous à notre newsletter

Recevez directement les dernières actualités sur le Web3, l’IA et les cryptomonnaies.

0