2026年9月8日、NSA、FBI、CISAが異例の同時発表でDeepSeek、Moonshot AI、Alibaba、MiniMax、StepFun、Z.aiの中国系AI企業6社を名指しした。2024年以降、米国のモデル能力を産業規模で蒸留し、特に数学とプログラミング能力の抽出に注力していると非難した。蒸留そのものは合法だが、論点はアクセス規則を回避した大量抽出にある。3つの情報機関は知的財産の紛争を国家安全保障の議題に格上げし、6社からの回答は現時点で得られていない。

これは6人の学生が名門大学の公開講義に聴講に行くようなものだ。講義自体は一般に開放されており、ノートを取り、それを独自の復習資料にまとめても、通常は教師も反対しない。しかし今回は学校側が問題視しているのは「ノートを写したかどうか」ではなく、複数の偽名を使い回して座席を占拠し、履修登録システムを迂回して大量に登録し、傍聴を組織的な講義録の丸写しに変えた点だ。そこで学校はこれを「学問上の不正行為」から「セキュリティ事案」に格上げした。比喩はここまでで、現実は大きく異なる。APIアクセスは通常利用規約で縛られており、無断での大量呼び出しは契約違反かつ不正アクセス条項に抵触する可能性がある。そして情報機関はこうした行為を「米国最先端AI能力の組織的な抽出」と位置づけている。対立軸はもはや技術倫理ではなく、国家安全保障の言説と規制ツールの再適合にある。
事案

中国AI企業6社が、米情報機関3機関のリストに同時に載った

2026年9月8日、NSA、FBI、CISAは共同のサイバーセキュリティ勧告でDeepSeek、Moonshot AI、Alibaba、MiniMax、StepFun、Z.aiの中国企業6社を名指しした。2024年以降、米国の最先端モデルから「産業規模」で知識蒸留(あるモデルの出力を用いて別のモデルを学習・圧縮する手法)を行っていたと指摘している。

3つの情報機関は勧告の中で重みのある表現を用いた。すなわち、これらの蒸留は研究開発における「補完」ではなく「中核」であるとした。米側は、これらの中国企業がゼロからモデルを構築したわけではなく、米国のモデルの能力を原料として吸い上げたと見ている。

非難の対象範囲は具体的だ。勧告は、2024年末以降、これら6社がアカウントローテーション、API、プロキシ、クラウドサービス業者、第三者集約プラットフォームなど複数の経路を通じて、Claude、GPT、Gemini、Grokなどの米国最先端モデルに対し数百万件のリクエストを送信し、抽出されたtoken(モデルがテキストを処理する最小単位で、1字や1単語の断片に相当)数は累計で「数十億」に達したと述べている。抽出対象は数学とプログラミング能力に集中していた。

6
名指しされた中国AI企業
出典:X.PIN
3
共同勧告を発表した米側機関
出典:X.PIN
2024
非難が指摘する蒸留の開始年
出典:X.PIN
0
本記事執筆時点で名指しされた企業からの公開回答
出典:X.PIN

情報機関は事案の性質を国家レベルに引き上げた。勧告の原文は、蒸留行為が中国政府の「承認をほぼ確実に得ていた」と記している。一言で、本来は企業間の知的財産の摩擦に属するものが、国家安全保障の議題として再構築された。

名指しされた6社は、本記事執筆時点で即座に回答を出した企業はなかった。CISAのニコル・アンダーセン(Nick Andersen)暫定長官は付随するニュースリリースで、米国のAI企業に「直ちにプラットフォームを保護する措置を取れ」と直接呼びかけた。勧告は同時に、米国の開発者に対し関連情報の共有を求めている。

これらの企業がどのように大量トラフィックの中にリクエストを紛れ込ませたのか、米側がどのレベルの証拠を握っているのか、そして米国側がどう対抗措置を取るのか──この3つの論点はまだ宙に浮いたままとなっている。あなたの使っているモデルも、すでにリストの「原料」になっているかもしれない。

重要性

蒸留は合法、論点はその入口にある

情報機関が今回目を付けたのは技術的行為そのものではなく、その手前の「入口」だ。誰がこじ開けたのか、どうやってこじ開けたのか、同意はあったのか。

9社ある中国系AI企業のうち、名指しされたのは6社:DeepSeek、Moonshot AI(製品:Kimi)、Alibaba、MiniMax、StepFun、Z.ai。情報機関の非難は、2024年末以降、これら6社が複数の経路でアクセス規則を迂回し、米国の最先端モデルから能力を大量に抽出したとする。勧告は2つの問題を分けて整理している。すなわち、認可された形での蒸留は業界で一般的な学習手法であり、論点になるのはアクセスの経路と同意の有無だ。

ここが最も直感に反する点だ。名指しされた蒸留(あるモデルの出力を用いて別のモデルを学習させる手法で、小モデルに大規模モデルの問題解決能力を継承させる目的でよく使われる)の技術自体に違法性はない。

MoonshotはKimi K2およびK3の学習のため、米国モデル18基を蒸留したと指摘されているが、こうした手法は認可された条件下では日々各ラボ間で実際に行われている。3つの情報機関がこれを国家安全保障の議題として記述させたのは、「複数経路での迂回」という前置きだ。無断でのAPI接続、量産された使い捨てアカウント、プロキシチェーン、第三者集約プラットフォーム──これらが「1つの質問をする」という合法行為を、数百万件規模での能力移転へと拡大した。現実は異なる。問われているのはアクセス規約への違反であり、その規模が技術的紛争を越えて国家安全保障の案件へと格上げされたのだ。

影響は2つの層に及ぶ。第1層は業界ルールだ。勧告は同時に、米国内のAI開発者に対してもプラットフォームを厳格化し、情報を共有するよう求めている。各社に分散していたアクセス制御は、おそらく統一基準へと引き上げられるだろう。より厳格なAPIの身元確認、呼び出し頻度の監査、第三者接口のコンプライアンス・ホワイトリストが、今後数か月で動き出すはずだ。

第2層は地政学的な言説だ。知的財産の紛争が情報機関のレトリックに組み込まれたことで、同種の事案は今後、法廷だけでなく輸出管理やエンティティリストといった枠組みを通じて処理されることになる。

6社は事案発生後に即座の回答を出さなかった。今後数週間で見えてくるのは2つの方向性だ。正式な調査に入るか、それとも共同勧告による抑止の段階に留まるか。

この仕組みがどう機能し、あなたはどう対応すべきか──以下で分解して解説する。