米国家安全保障局(NSA)、サイバーセキュリティ・インフラストラクチャ安全保障庁(CISA)、連邦捜査局(FBI)は2026年9月8日、中国に拠点を置くAI企業が米国のフロンティアAIモデルに対し、産業規模の「知識蒸留(Knowledge Distillation)」を行っているとする共同サイバーセキュリティ勧告「AA26-251A」を公表しました。
米3機関が名指ししたのは、DeepSeek、Moonshot AI、Alibaba、MiniMax、StepFun、Z.AIの6社です。勧告では、これら中国企業が2024年後半以降、Claude、GPT、Gemini、Grokなどの米国製AIモデルに対して数百万回のリクエストを行い、数十億トークンを抽出したとしています。
ただし、これは米政府機関による帰属・評価です。勧告は「中国政府が認識していた可能性が高い」としていますが、中国政府が各キャンペーンを指示したとは断定していません。中国外務省は9月9日、米側の主張を「不実な非難と中傷」として否定しました。
また、今回の勧告は6社への制裁措置を発表するものではありません。主な対象はAIモデル事業者、クラウド事業者、APIアグリゲーターなどで、異常な大量利用の検知、疑わしい蒸留への応答変更、事業者間の情報共有などを推奨しています。
米政府による中国AI企業6社への蒸留指摘のサマリー
確認できている内容:
- NSA、CISA、FBIは2026年9月8日、共同サイバーセキュリティ勧告「AA26-251A」を公表しました。
- 米3機関はDeepSeek、Moonshot AI、Alibaba、MiniMax、StepFun、Z.AIの6社を名指ししています。
- 米側は、少なくとも2024年後半から、Claude、GPT、Gemini、Grokなどを対象に高ボリュームの蒸留が行われたと評価しています。
- 勧告では、6社を含む中国AI企業が数百万回のやり取り・リクエストを通じ、数十億トークンを抽出したとしています。
- 利用経路として、正規API、クラウド事業者、第三者APIアグリゲーター、灰色市場のAPIプロキシ「transfer stations」などが挙げられています。
- 不正・偽装アカウント、複数人で共有する有料サブスクリプション、地域制限を回避する経路も利用されたと米側は説明しています。
- Chain-of-Thought(CoT)の抽出、プロンプトインジェクション、脱獄、複数経路への自動切り替えなどもTTPとして整理されています。
- 米政府は蒸留そのものを違法・悪質な技術とは位置付けておらず、正規のAI研究・小型モデル開発に使われる有用な手法であることを認めています。
- 中国政府については「認識していた可能性が高い」との評価で、直接の指示や関与を断定していません。
- 中国外務省は9月9日、米側の主張を否定し、中国のAI発展は自主的な技術革新によるものだと反論しました。
現時点で留意したい内容:
- 米政府が各社の帰属判断に使用した生のアクセスログや全テレメトリは公開されていません。
- 6社それぞれの総リクエスト数や総取得トークン数は、すべて個別には開示されていません。
- AA26-251A自体に制裁、輸出禁止、Entity List追加などの措置は含まれていません。
- 「中国政府が認識していた可能性が高い」という米側評価は、中国政府がキャンペーンを命令したことを意味しません。
- 中国側は米政府の主張を否定しています。
| 項目 | 内容 |
|---|---|
| 公表日 | 2026年9月8日 |
| 文書 | Joint Cybersecurity Advisory AA26-251A |
| 発行機関 | NSA、CISA、FBI |
| 名指しされた中国AI企業 | DeepSeek、Moonshot AI、Alibaba、MiniMax、StepFun、Z.AI |
| 対象期間 | 少なくとも2024年後半以降 |
| 米側が示した規模 | 数百万回のリクエスト、数十億トークン |
| 対象となった主な米国モデル | Claude、GPT、Gemini、Grok各系列 |
| 主な手法 | API・クラウド・アグリゲーター利用、transfer stations、偽装アカウント、サブスクリプション共有、CoT抽出、プロンプトインジェクション等 |
| 中国政府との関係 | 米側は「認識していた可能性が高い」と評価 |
| 中国側の反応 | 米側の主張を「不実な非難と中傷」として否定 |
| 制裁措置 | AA26-251Aでは発表されていない |
「蒸留」自体は一般的なAI開発手法
知識蒸留は、能力の高いAIモデルの出力を使い、別のモデルを学習・改善する手法です。
例えば、大規模なモデルを「教師モデル」とし、その出力を使って小型・低コストの「生徒モデル」を学習させることで、推論コストを抑えながら一定の性能を引き継がせることができます。
NSA、CISA、FBIも、蒸留はAI研究で一般的に認められた有用な技術だと明記しています。
今回、米政府が問題としているのは蒸留そのものではありません。利用規約や地域制限を回避し、多数のアカウントや仲介サービスを使って、競合企業の非公開モデルから能力を組織的に抽出する行為を「aggressive, malicious, and targeted」と評価しています。
そのため、「蒸留=攻撃」と一括りにするのは正確ではありません。自社モデル同士での蒸留、許諾された出力を使った学習、公開モデルを利用規約に従って学習させる行為とは分けて考える必要があります。
米政府が名指しした6社と蒸留対象
AA26-251Aは、6社ごとに対象モデルや抽出したとする能力を整理しています。
| 中国AI企業 | 米政府が示した主な対象 | 米政府が示した用途・能力 |
|---|---|---|
| DeepSeek | Claude 3.7/4系、Gemini 2/2.5系、GPT-4/4o/5、Grok 3 Mini/4など | 推論、CoT、法律分野、エージェント機能、SFT、Q&A最適化など |
| Moonshot AI | Claude Opus/Sonnet/Fable 5、GPT-3/4o/5系、Gemini 2.5系、Grok Code Fast-1など | SFT、RL、ソフトウェア開発、数学、エージェント機能など |
| Alibaba | Claude 4/Sonnet、GPT-5など | ソフトウェア開発、顧客対応、仮想キャラクター、RL/SFT、エージェントワークフローなど |
| MiniMax | Claude Code、Claude Sonnet/Opus、Gemini 1/2.5/3、GPT-5など | CoT、エージェント機能、コードレビュー、SFTデータ改善、ソフトウェア開発など |
| StepFun | Claude Opus/Sonnet/Haiku 4系、GPT-5/5.1/5.2系 | Step 4のコード開発、エージェント機能など |
| Z.AI | GPT-5.5、Claude Opus 4.8 | CoT推論能力 |
この表は、各企業が自ら認めた内容ではなく、NSA・CISA・FBIの共同勧告による評価です。
DeepSeekはR1・V3向けに2024年後半から蒸留したと米政府が主張
米政府は、DeepSeekが少なくとも2024年後半から米国のフロンティアモデルを対象に組織的な蒸留を行い、R1やV3向けの合成学習データを生成したとしています。
対象として挙げられているのは、Claude Sonnet 3.7、Claude Sonnet 4、Claude Sonnet 4.5、Claude Opus 4.1、Gemini 2.5、GPT-4、GPT-4o、GPT-5、Grok 4などです。
抽出対象には、単なる知識回答だけでなく、推論能力、Chain-of-Thought、エージェント機能、法律分野の最適化、SFTなどが含まれています。
勧告はさらに、DeepSeekが公表したV3の学習コスト約560万ドルについて、「広範な悪意ある蒸留によって取得したデータの実質的なコストが含まれていない」として、米政府としてはミスリーディングだと評価しています。
これはDeepSeekの学習コストそのものが虚偽だったと第三者が確定したという意味ではありません。あくまで、米政府が「モデル開発に利用したとみる外部モデル由来データの価値が計算に含まれていない」と主張しているものです。
Moonshot AIはKimi-K3・Kimi-K2への利用を指摘
Moonshot AIについては、少なくとも2025年半ばから広範な蒸留キャンペーンを行ったとされています。
AA26-251Aは、Moonshot AIがKimi-K3の学習にClaude Fable 5のデータを大量に利用し、Kimi-K2にはGPT-4oのデータを利用したと具体的に記載しています。
対象として列挙されたモデル・バリアントは、Claude、GPT、Gemini、Grokをまたいでいます。抽出対象はSFT、強化学習、ソフトウェアエンジニアリング、数学などです。
Anthropicも2026年2月23日、Moonshot AIによるClaudeへの蒸留活動として340万回を超えるやり取りを確認したと公表していました。同社はリクエストメタデータがMoonshotの上級スタッフの公開プロフィールと一致したとして、帰属判断を行ったと説明しています。
MiniMaxはClaude Codeへのプロンプトインジェクションも指摘
MiniMaxについて米政府は、2025年後半にClaude Code、Claude Sonnet、Claude Opus、Gemini、GPT-5などを利用して、M2モデルのCoT推論、強化学習、SFT、ソフトウェアエンジニアリング能力を改善したとしています。
AA26-251Aには、MiniMaxがClaude Codeに対してプロンプトインジェクションを行い、Claude Code自身にMiniMax製品だと認識させようとしたとの記述もあります。
Anthropicは2026年2月、MiniMaxによるやり取りを1,300万回超確認したと公表しています。新しいClaudeモデルを公開した際には、24時間以内にMiniMaxのトラフィックの約半分が新モデルへ切り替わったとしており、蒸留対象を短期間で変更できる体制を持っていたと分析していました。
Alibaba、StepFun、Z.AIにも対象を拡大
今回の米政府勧告は、2026年2月にAnthropicが名指ししていたDeepSeek、Moonshot AI、MiniMaxの3社から、Alibaba、StepFun、Z.AIを加えた6社へ対象を広げています。
Alibabaについては、2025年後半にClaude 4、Claude Sonnet、GPT-5などを使い、ソフトウェア開発、顧客サービス対話、仮想キャラクター、RL・SFT、エージェントワークフローなどを改善したとしています。
StepFunは2025年後半から2026年初頭にかけてClaude 4系やGPT-5系を利用し、Step 4のコーディング能力やエージェント機能を改善したとされています。
Z.AIについては、2026年半ばまでにGPT-5.5とClaude Opus 4.8から数十億トークンを蒸留し、CoT推論能力の開発に利用したと米政府は主張しています。
「transfer stations」や偽装アカウントで地域制限を回避したと指摘
AA26-251Aは、蒸留に使われたアクセス経路も詳しく整理しています。
米側によると、中国AI企業は正規APIだけでなく、クラウド事業者、第三者APIアグリゲーター、第三者リレー、複数のベンダーアカウントなどを組み合わせていました。
さらに、「transfer stations」と呼ばれる灰色市場のAPIプロキシを利用し、中国から直接利用できない米国AIモデルへアクセスしていたとしています。
多数の偽装アカウントや有料サブスクリプションを用意し、複数の開発者で共有することで、個別アカウントの上限を回避する手法も挙げられています。
Anthropicも2月の調査で、1つのプロキシネットワークが2万件を超える不正アカウントを同時管理していた例を確認したとしています。
Chain-of-Thought抽出や脱獄を利用
米政府は、通常のAPI大量利用だけでなく、モデル内部の推論能力を抽出するためのプロンプトインジェクションや脱獄も確認したとしています。
DeepSeekについては、回答後の内部推論を想像して段階的に説明させるような要求を大量に送り、Chain-of-Thoughtに近い学習データを生成したとしています。
こうしたデータは、単なる質問と回答のペアではなく、複雑なタスクを処理する際の推論方法やエージェント処理、コード生成などを別モデルへ学習させるために使えると米側は説明しています。
ただし、個々のプロンプトを見ただけで蒸留目的かどうかを判定できるわけではありません。NSA・CISA・FBIも、大量かつ反復的な要求、複数アカウント間の相関、利用時間、アクセス経路などを組み合わせて検知する方法を示しています。
24時間連続利用、新規アカウントの即時大量利用などを検知指標に
AA26-251Aは、AI事業者が確認する行動ベースの指標として次のような例を挙げています。
- 複数IPアドレスやUser-Agentから同一アカウントを共有している
- 人間の利用に見られる休止時間がなく、24時間継続して高負荷利用している
- 新規契約直後から最大利用量へ到達する
- サブスクリプション利用とAPI利用の比率が通常と大きく異なる
- 複数のアカウント群で同一・類似プロンプトが同じタイミングで送信される
- API料金やレート制限の変更に合わせ、複数経路が同期して切り替わる
- 高ボリューム利用にもかかわらず、組織を示す通常のメタデータが見られない
これらは蒸留の「証拠」ではなく検知指標です。24時間運用のAIエージェントや自動バッチ処理など、正規の企業利用でも一部が一致する可能性があります。単一指標でアカウントを断定せず、ID情報、トラフィック、プロンプト傾向、複数サービス間の相関を確認する必要があります。
米政府はAI企業へ3つの即時対応を推奨
NSA、CISA、FBIは、米国のAI企業に対して3つの即時対応を挙げています。
1つ目は、異常なプロンプト、アカウント、ネットワーク、行動を検知し、本人確認やAPI利用制御を強化することです。
2つ目は、悪意ある蒸留の確度が高いリクエストに対し、応答内容を変更することです。勧告は、差分プライバシーを利用する方法や、能力を落としたモデルへ切り替えて応答する方法を例示しています。
3つ目は、AIモデル事業者、クラウド事業者、APIアグリゲーター間で情報共有することです。単一事業者では個別の異常利用に見えても、複数サービスのIP、ドメイン、タイミング、クエリ量を相関させることでキャンペーンとして把握できる可能性があります。
勧告はMITRE ATLASとNISTのAdversarial Machine Learning関連ガイダンスも引用し、レート制限、ユーザー検証、AIテレメトリの記録、モデル情報の公開制御、AIレッドチームなどを挙げています。
4月のホワイトハウス文書NSTM-4で蒸留対策を政策化
今回の勧告に先立ち、ホワイトハウス科学技術政策局(OSTP)は2026年4月23日、「Adversarial Distillation of American AI Models」と題するNational Science and Technology Memorandum 4(NSTM-4)を公表しています。
NSTM-4は、米政府が「主に中国を拠点とする外国主体」が米国のフロンティアAIに対し、意図的かつ産業規模の蒸留キャンペーンを実施しているとの情報を持っていると記載しました。
手法として、数万の代理アカウントによる検知回避や、非公開情報を引き出すための脱獄を挙げています。
トランプ政権は同文書で、次の4方針を示しました。
- 外国主体による未許可の産業規模蒸留について、米AI企業と情報共有する
- 民間企業同士の連携を支援する
- 蒸留の特定・緩和・対応に関するベストプラクティスを民間と共同開発する
- 産業規模の蒸留を行う外国主体へ責任を負わせるための措置を検討する
6月5日のNational Security Presidential Memorandum 11(NSPM-11)でも、米政府機関に対し、民間企業と協力して米国の先端AI技術を悪意ある蒸留から保護するためのパートナーシップ構築を指示しています。
今回のAA26-251Aは、こうした政策方針に沿って、具体的な企業名、TTP、検知指標、緩和策を公開した文書と位置付けられます。
Anthropicは2月に3社・1,600万回超のやり取りを公表
民間側ではAnthropicが2026年2月23日、DeepSeek、Moonshot AI、MiniMaxの3社によるClaudeへの「産業規模」の蒸留キャンペーンを確認したと公表していました。
Anthropicによると、約2万4,000件の不正アカウントを通じ、3社合計で1,600万回を超えるClaudeとのやり取りが発生しました。
内訳は次のとおりです。
| 企業 | Anthropicが確認した規模 |
|---|---|
| DeepSeek | 15万回超 |
| Moonshot AI | 340万回超 |
| MiniMax | 1,300万回超 |
Anthropicは、IPアドレスの相関、リクエストメタデータ、インフラ情報、一部では他社からの情報を組み合わせ、各キャンペーンを高い確度で帰属したと説明しています。
この2月の公表内容は、今回の米政府勧告でも参考資料の1つとして掲載されています。
過去のAnthropic公表については、以下の記事でも整理しています。
OpenAIもDeepSeekによる継続的な蒸留を米議会へ報告
OpenAIも2026年2月12日、米下院の「米国と中国共産党の戦略的競争に関する特別委員会」へ提出した文書で、DeepSeekによる継続的な敵対的蒸留の兆候を確認していると報告しました。
OpenAIは、DeepSeek関係者と関連するとみるアカウントがアクセス制限を回避する方法を開発し、送信元を隠す第三者ルーターなどを利用しているとしています。
また、中国系の利用者がChain-of-Thought抽出から、合成データ生成、大規模データ処理、強化学習型の最適化を組み合わせる多段階の蒸留へ手法を進化させているとも説明しています。
今回のAA26-251AはOpenAIのこの文書も参考資料に含めています。
中国外務省は「不実な非難」と反論
中国外務省の毛寧報道官は9月9日の定例会見で、AFP記者から今回のCISAなどの指摘について質問を受けました。
毛報道官は、中国のAI発展は高水準の科学技術の自立と自主的な発展の成果であり、開放協力によるものだと説明しました。
そのうえで、米側に対して中国への「不実な非難と中傷」を行わないよう求め、中米はAI分野で協力すべきだと述べています。
米政府の勧告と中国政府の反論は正面から食い違っています。今回公開されたAA26-251Aには詳細なTTPや個別企業への帰属が記載されていますが、各企業の全アクセスログや学習データセットなど、第三者が独立して全主張を再検証できる生データは公開されていません。
そのため、「6社が米国AI技術を盗んだことが第三者によって確定した」と扱うのではなく、「NSA・CISA・FBIが6社による産業規模の悪意ある蒸留と評価し、中国政府は否定している」と整理する必要があります。
米中はAI安全対話も調整、9月24日の首脳会談を前に対立と協議が並行
今回の勧告は、米中間でAI安全をめぐる協議が進められている時期に公表されました。
Reutersは9月4日、米中両国が9月中旬にAI安全リスクをテーマとする公式対話を準備していると報じています。一方、中国外務省は9月7日の会見で、具体的な会談日程は確認せず、「中米はAI問題について意思疎通を維持している」と回答しました。
また、トランプ大統領は習近平国家主席が9月24日に米国を訪問すると発表したとReutersが7月に報じています。ホワイトハウスは5月時点で、習主席が秋にワシントンを訪問する予定だと公表していました。
AIをめぐっては、モデル保護や蒸留、半導体輸出規制といった競争面と、AI安全に関する政府間協議が同時に進んでいます。今回の勧告は、そのうちモデル保護と知的財産・国家安全保障の側面を強く打ち出したものです。
日本企業への影響は「中国AIを使うな」という勧告ではない
AA26-251Aは、中国AIモデルを利用する一般企業に対し、6社の製品利用を停止するよう指示する文書ではありません。
また、この勧告だけを根拠に「6社のモデルから利用者データが中国政府へ送信される」「6社のモデルには米国企業の機密データが含まれている」と結論付けることもできません。
直接の対象となるのは、フロンティアモデルを開発・提供するAI企業、APIサービス事業者、クラウド事業者、アグリゲーターなどです。
一方、日本企業でも自社モデルや独自AI APIを外部提供している場合、今回示された検知指標はモデル抽出対策の参考になります。
- APIキー単位だけでなく、IP、User-Agent、決済情報、利用時間帯を相関できるか
- 新規アカウントの即時大量利用や24時間連続利用を検知できるか
- 複数アカウントで同一テーマの大量プロンプトが送られていないか
- APIアグリゲーターやリセラー経由の利用を把握できるか
- アカウント共有や認証回避を検出できるか
- モデル入力・出力のテレメトリを、プライバシーと契約条件に沿って調査可能な期間保存しているか
- 正規の大量利用と蒸留目的の大量利用を区別するため、複数の行動指標を組み合わせているか
- モデル抽出やプロンプトインジェクションを含むAIレッドチームを実施しているか
生成AIの利用、AIシステム自体への攻撃、AIを悪用した攻撃を横断して整理する場合は、以下の記事も参照できます。
今回の米政府勧告で確認すべき次の論点は、6社に対する行政措置や制裁が実際に講じられるのか、米中AI安全対話で蒸留が議題になるのか、米AI企業がどのような共同検知・情報共有の仕組みを構築するのかです。
出典
- China-Based Artificial Intelligence Companies Conducting Industrial-Scale Distillation Campaigns Against U.S. AI Companies – NSA / CISA / FBI
- NSA and Others Warn China-Based AI Companies are Distilling U.S. Frontier AI Models – NSA
- NSTM-4: Adversarial Distillation of American AI Models – White House Office of Science and Technology Policy
- National Security Presidential Memorandum/NSPM-11 – The White House
- Promoting Advanced Artificial Intelligence Innovation and Security – The White House
- Detecting and preventing distillation attacks – Anthropic
- Updated Stakes for American-Led, Democratic AI – OpenAI
- 2026年9月9日外交部发言人毛宁主持例行记者会 – 中華人民共和国外交部
- 2026年9月7日外交部发言人毛宁主持例行记者会 – 中華人民共和国外交部
- US, China gear up for mid-September AI safety talks – Reuters
- Trump says Xi will visit US on September 24 – Reuters








