Chinese militaire onderzoekers gebruiken output van modellen van OpenAI en Anthropic om eigen defensiesystemen te trainen, blijkt uit een analyse van Reuters van ruim tachtig Chinese wetenschappelijke publicaties en patenten.
Tot nu toe was het distillatieverwijt vooral een politieke ruzie: Washington beschuldigde, Beijing ontkende, publiek bewijsmateriaal ontbrak. Nu liggen er papers met instituten, jaartallen en modelversies erbij. Dat maakt de veiligheidsonderbouwing onder de Amerikaanse plannen om modeltoegang te beperken een stuk steviger, en daarmee ook de kans dat een Nederlands team dat op DeepSeek, Qwen of Kimi K3 draait te maken krijgt met een aanwijzing per model.
Wat er in de papers staat
Distillatie betekent dat je een klein model traint op de antwoorden van een groot model, zodat het geselecteerde vaardigheden overneemt zonder de rekenkracht die een topmodel nodig heeft. In de Chinese papers gaat het niet om willekeurige antwoorden maar om de redeneerstappen zelf: het onderzoek richt zich expliciet op de stap voor stap opgebouwde logica van westerse modellen, en beschrijft daarnaast technieken om watermerken te verwijderen en de sporen van herkomst te verdoezelen.
Vier voorbeelden uit het onderzoek maken concreet hoe ver dat gaat:
- PLA-eenheid 96941, een eenheid voor militaire inlichtingen en cyberoorlogsvoering in Beijing, noemde modellen van derden ongeschikt voor geclassificeerde informatie. De onderzoekers lieten GPT-3.5 daarom militaire broncode samenvatten en trainden op die samenvattingen een binnenlands model dat volledig binnen Chinese militaire netwerken draait.
- North University of China, met nauwe banden met de wapenindustrie, gebruikte Anthropics Claude 3 Haiku om synthetische trainingsdata te genereren voor een tekstclassificatiemodel voor socialemediamonitoring en contentmoderatie.
- De National University of Defense Technology van het PLA beschreef in een paper uit 2024 hoe distillatie een beeldverwerkingsmodel klein genoeg maakt voor een drone, zodat die live video kan analyseren en navigatie en doelselectie ondersteunt ook als de verbinding wegvalt.
- De Academy of Military Sciences liet een doelherkenningsmodel draaien op tactische hardware tijdens gesimuleerde maritieme operaties met drones, schepen en onbemande onderzeeboten.

Het materiaal komt deels van de Washingtonse denktank Jamestown Foundation, die het exclusief met Reuters deelde. Jamestown-fellow Sunny Cheung analyseerde ruim zestig van de papers. "Een model het juiste antwoord leren is één ding, maar het de redenering achter dat antwoord leren is veel moeilijker", zegt hij. Volgens Cheung proberen aan het leger gelieerde onderzoekers precies die dure, propriëtaire redenering over te hevelen naar kleinere systemen die ze zelf kunnen beheren en lokaal uitrollen. Reuters verifieerde de wetenschappelijke literatuur en vond daarnaast nog twee dozijn militair verbonden praktijkstudies.
Wat de leveranciers zeggen
Anthropic laat weten geen commerciële toegang tot Claude te bieden in China of aan door Beijing gecontroleerde bedrijven, en monitoringsystemen te gebruiken om beleidsschendingen op te sporen. Het bedrijf waarschuwt er ook voor dat gedistilleerde modellen de veiligheidsvoorzieningen van het origineel kunnen verliezen, waardoor gevoelige capaciteiten terechtkomen in systemen buiten zijn controle. Het Witte Huis, het Pentagon, het Chinese ministerie van Buitenlandse Zaken, het PLA en OpenAI gingen niet in op verzoeken om commentaar.
Hoe de onderzoekers aan de output kwamen, staat niet in de stukken. Dat is precies het gat waar het conflict om draait: het geschil gaat over ongeoorloofde extractie uit gesloten modellen, niet over distillatie als techniek. Amerikaanse onderzoekers deden hetzelfde bij projecten als Stanfords Alpaca en Microsofts Orca. Anthropic beschuldigt DeepSeek, Moonshot en MiniMax van grootschalige campagnes om capaciteiten uit Claude te halen, en OpenAI zegt pogingen van Chinese partijen tot distillatie te detecteren.
De grenzen van de methode
Een gedistilleerd model neemt alleen geselecteerde vaardigheden over en haalt de brede intelligentie van het bronmodel niet. "Je kunt het het beste zien als het overzetten van geselecteerde capaciteiten naar een goedkoper, lokaal beheerd systeem, niet als onafhankelijkheid van frontier-AI", zegt Trevor Koverko, medeoprichter van AI-databedrijf Sapien.
Chinese militaire onderzoekers kijken inmiddels ook naar de andere kant van het mes. In januari publiceerden onderzoekers van de Army Engineering University een paper over de dreiging van distillatie zonder data, een methode om de capaciteiten van een model te reconstrueren zonder toegang tot de parameters. Ze stelden verdedigingsmechanismen voor die de verborgen logica in de publieke output van een model moeten maskeren.
Van verwijt naar dossier
De timing telt. Reuters plaatst de bevindingen vlak voor Amerikaans-Chinese gesprekken over AI-governance en veiligheid, en ze landen boven op een reeks stappen van de afgelopen weken. Minister van Financiën Scott Bessent kondigde sancties aan als dreiging nadat Amerikaanse functionarissen zeiden digitale watermerken van Amerikaanse taalmodellen te hebben aangetroffen in Chinese AI-systemen. Moonshot ontkende vorige week dat Kimi K3 op distillatie leunt en noemde het model het resultaat van eigen innovaties. Beijing draaide de beschuldiging om en noemde de Amerikaanse lijn AI-hegemonisme, met de stelling dat Amerikaanse bedrijven zelf Chinese modellen distilleerden.
Dat laatste verklaart waarom deze publicatie meer gewicht heeft dan de zoveelste verklaring. Het Witte Huis neigt naar beperkingen per Chinees model in plaats van een breed verbod, maar de acute veiligheidsonderbouwing daarvoor was dun: Kimi K3 blijft op cyberbenchmarks achter bij de sterkste westerse modellen. Papers waarin het PLA Amerikaanse modeloutput inzet voor doelherkenning en cyberoorlogsvoering vullen dat gat op een manier die een benchmarkscore niet kan.
Daarmee verschuift het dossier van modelprestaties naar toegangsvoorwaarden. Niet welk model het beste presteert wordt de vraag, maar wie de output van een model mag afnemen, onder welk contract en met welke monitoring erop. Dat raakt twee kanten tegelijk: wie op een Chinees open model bouwt krijgt te maken met de politieke houdbaarheid daarvan, en wie via een API bij een Amerikaanse aanbieder zit merkt het aan strakkere voorwaarden en scherpere controle op wat er met de output gebeurt.
Veelgestelde vragen
Niet vastzitten aan één model
Als de toegang tot AI-modellen een politiek dossier wordt, wil je kunnen wisselen zonder je hele systeem te herbouwen. Ik denk mee over die keuze, ontwerp de architectuur eromheen en bouw en automatiseer het geheel, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
