CISA, NSA en FBI beschuldigen zes Chinese AI-bedrijven van industriële modeldistillatie met miljarden tokens uit miljoenen verzoeken aan Amerikaanse frontiermodellen.
Voor een Nederlands AI-team dat DeepSeek, Qwen, Kimi-K3 of een ander Chinees model inzet, verschuift de leveranciersafweging. Naast prijs en prestaties tellen nu ook modelherkomst, gebruiksvoorwaarden, toegangsroute, jurisdictie en de mogelijkheid om snel over te stappen mee.

Wat het advies zegt
In het gezamenlijke advies van 8 september stellen de drie Amerikaanse diensten dat de campagnes sinds ten minste eind 2024 lopen. De genoemde bedrijven zouden uitvoer van Claude, GPT, Gemini en Grok hebben gebruikt om eigen modellen sneller en goedkoper te ontwikkelen. Het advies noemt de schaal en verfijning zo groot dat distillatie volgens de auteurs de kern van de ontwikkeling vormt, niet slechts een aanvulling.
De zes bedrijven worden niet identiek beschreven:
- DeepSeek: volgens het advies liep de georganiseerde campagne sinds ten minste eind 2024 en werd kennis uit Amerikaanse modellen gebruikt voor R1 en V3. De diensten stellen ook dat de publiek genoemde trainingskosten van 5,6 miljoen dollar de kosten van de verkregen trainingsdata buiten beeld laten.
- Moonshot AI: de campagne zou sinds ten minste medio 2025 lopen. Het advies noemt miljoenen uitwisselingen voor onder meer agentisch redeneren, computergebruik en code, met Claude Fable 5 voor Kimi-K3 en GPT-4o voor Kimi-K2.
- Alibaba: zou eind 2025 Claude- en GPT-5-capaciteiten hebben gebruikt om de Qwen-familie te verbeteren voor softwareontwikkeling, klantenservice en beeldcreatie.
- MiniMax: zou redeneervermogen, versterkend leren en softwareontwikkeling voor model M2 hebben geoogst. De diensten beschrijven ook promptinjecties tegen Claude Code.
- StepFun: zou tussen eind 2025 en begin 2026 data uit Claude- en GPT-5-varianten hebben gebruikt voor code en agentfuncties in Step 4.
- Z.AI: zou halverwege 2026 miljarden tokens van GPT-5.5 en Claude Opus 4.8 hebben verwerkt voor redeneervermogen.
De beschreven toegang liep volgens het advies via eigen API’s, cloudproviders, aggregators en een grijze markt van API-proxy’s, door de diensten transfer stations genoemd. Daarmee zouden geografische beperkingen, veiligheidsmaatregelen en herleidbaarheid zijn omzeild.
Aantijging is geen bewezen feit
Vaststaat dat CISA, NSA en FBI het gezamenlijke advies hebben gepubliceerd en de zes bedrijven daarin bij naam noemen. Niet vaststaat dat een onafhankelijke rechter of toezichthouder de modeldiefstal heeft bewezen. De diensten schrijven dat de activiteiten waarschijnlijk plaatsvonden met kennis van de Chinese overheid, maar claimen niet dat Chinese inlichtingendiensten eraan deelnamen.
Ook een reactie uit Beijing ontbreekt vooralsnog. De Chinese ambassade reageerde niet direct op een verzoek om commentaar, meldt NBC News. Dat onderscheid is belangrijk: het advies is zelf een nieuwe overheidsactie, de onderliggende beschuldigingen blijven beschuldigingen.
De waarschuwing komt na eerdere bedrijfs- en overheidsclaims. In juli verscheen de Amerikaanse beschuldiging dat Moonshot AI Kimi K3 met Anthropics Fable-model bouwde. In juni stelde Anthropic dat operators rond Alibaba’s Qwen-lab bijna 25.000 frauduleuze accounts en 28,8 miljoen Claude-uitwisselingen gebruikten. Het nieuwe advies trekt die losse dossiers samen in één formeel veiligheidsbeeld.
Waarom dit Nederlandse teams raakt
Distillatie is op zichzelf een legitieme techniek: een kleiner model leert van de uitvoer van een groter model. Het verschil zit hier volgens de Amerikaanse diensten in de combinatie van schaal, verborgen toegang en het doel om beschermde capaciteiten van concurrenten over te nemen. Voor een gebruiker is dat geen technisch detail. De herkomst van een model kan iets zeggen over veiligheidslagen, contractuele houdbaarheid en de kans dat toegang of updates veranderen.
Daarmee verschuift ook de informatie die rond een model nodig is. Naast naam, versie en licentie komen de herkomst van de capaciteiten, de route waarlangs het model wordt aangeboden, de voorwaarden van tussenliggende providers en een uitwijkmogelijkheid in beeld. Self-hosting haalt een afhankelijkheid van een API-leverancier weg, maar niet automatisch het herkomst-, licentie- of jurisdictierisico van het model zelf.
De kostprijs van een model is daardoor niet alleen de rekening per token. Het is ook de kans dat een toegangsroute, modelherkomst of geopolitieke maatregel een product tot een snelle modelwissel dwingt. Naarmate modeldistillatie van een bedrijfsbeschuldiging uitgroeit tot een dossier van veiligheidsdiensten, wordt modelkeuze steeds meer een vraagstuk van bedrijfscontinuïteit.
Veelgestelde vragen
Modelkeuze zonder verrassingen
Ik help je AI-keuzes vertalen naar een werkende stack: van meedenken en ontwerp tot realiseren en automatiseren, self-hosted waar dat kan. Zo bouw je een systeem dat past bij je data, processen en leveranciersrisico.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
