NSA・CISA・FBIが中国AI6社を蒸留攻撃で正式告発|DeepSeek低コスト神話の崩壊
- DeepSeek・Qwen等の中国製AIを業務で使っている開発者・エンジニア
- Claudeや他のAI APIを自社サービスに組み込んでいるエンジニア
- 米中AI規制の動向がビジネスに直結する企業担当者
- AI安全保障・知的財産問題に関心を持つ方
「DeepSeekが5.6百万ドルで作れたのはなぜか、ずっと腑に落ちなかった。これで全部つながった」。Hacker Newsに投稿されたこうしたコメントが多数の支持を集めたのは、2026年9月8日のことだ(出典:Hacker News、2026年9月8日)。
同日、米国の3機関、NSA(国家安全保障局)、CISA(サイバーセキュリティ・インフラセキュリティ庁)、FBI、が共同サイバーセキュリティ勧告「AA26-251A」を公開した。内容は、中国拠点のAI企業6社が米国のフロンティアAIモデルから数十億のトークンを不正に抽出していた、という告発だ。
名指しされた企業は、DeepSeek・Moonshot AI・Alibaba・MiniMax・StepFun・Z.AIの6社。標的にされたモデルは、AnthropicのClaude・OpenAIのGPT・GoogleのGemini・xAIのGrokに及ぶ(出典:CISA公式勧告 AA26-251A、2026年9月8日)。
勧告が明らかにしたこと
AA26-251Aは、問題が「個別企業の逸脱行為」ではなく「中核的なビジネス戦略」だと断定している。勧告の文言を引用する。
これらのキャンペーンは、米国のフロンティアAIモデルの制限された独自機能・能力を抽出するものであり、これらの中国拠点企業のAI開発戦略の補足ではなくコアをなしている。(出典:CISA AA26-251A)
6社は、偽アカウント・大量の有料サブスクリプション・プロキシサービス(「転送局」とも)を組み合わせ、地域制限の回避と検知の回避を図っていたとされる。勧告によれば、単一のプロキシネットワークが同時に2万以上の偽アカウントを管理し、蒸留トラフィックを一般のリクエストに紛れ込ませていた(出典:GBHackers、2026年9月9日)。
6社それぞれの活動規模には差がある。3社の主な状況は以下だ。
- MiniMax(上海): 最多となる1300万回以上の交換を記録。Claude Code・Claude Sonnet 4・Claude Opus・Gemini 2.5 Proから主にチェーン・オブ・ソートと強化学習データを抽出した。ターゲットは自社モデル「M2」だった
- Moonshot AI(Kimi、北京): 新しいClaudeモデルがリリースされてから24時間以内に当該モデルへの蒸留を切り替えるという素早い対応をとっていた。Claude Fable 5からの抽出でKimi-K3を、GPT-4oからの抽出でKimi-K2を強化したとされる
- StepFun: Claude Opus 4.1・Claude Opus 4.5・Claude Sonnet 4.5・Claude Haiku 4.5を対象に、自社モデル「Step 4」のコーディング・エージェント機能の向上を図った
DeepSeekが狙ったモデルの一覧
勧告が特定したDeepSeekの蒸留対象モデルは具体的だ。2024年後半から2025年半ばにかけて、以下のモデルから大量の推論トレースが抽出されたとしている(出典:The Next Web「US intelligence advisory names six Chinese AI firms」、2026年9月9日)。
- Anthropic: Claude 3.7、Claude Sonnet 4、Claude Sonnet 4.5、Claude Opus 4.1
- OpenAI: GPT-4、GPT-4o、GPT-4 Mini、GPT-4 Nano、GPT-5
- Google: Gemini 2.5 Pro Preview、Gemini 2.5 Flash Preview
- xAI: Grok 4
この抽出により、DeepSeekはR1・V3の訓練データを生成したとされる。重要なのは、通常の「回答」だけでなく推論の過程(チェーン・オブ・ソート)そのものを引き出していた点だ。思考プロセスを蒸留すると、単なる出力の模倣より遥かに高い能力移転が起きる。DeepSeek R1が「推論モデル」として突出した性能を示した背景の一端がここにある。
5.6百万ドルの神話はなぜ崩れたか
2025年1月のDeepSeek R1公開時、AI業界が驚いたのはその価格だった。GPT-4を超えるとされた推論能力を持つモデルが、開発費わずか560万ドル(約8億円)で作られたと主張されたからだ。
AA26-251Aはその数字を否定しない。しかし「不完全だ」と断定する。
勧告は「DeepSeekが公表した560万ドルの訓練コストは、蒸留によって取得したデータのコストを除外しているため誤解を招く」と指摘する(出典:Unite.AI「NSA, CISA, FBI Warn China-Based AI Firms Distill US Frontier Models」、2026年9月8日)。
言い換えれば、他社が数年と数十億ドルをかけて構築した推論能力を「利用料金だけで調達」したコストが、訓練費用から抜け落ちている。560万ドルはモデル訓練のコンピューティングコストに過ぎず、その訓練データを「確保する」ために支払われた対価は別だ。
知識蒸留(Knowledge Distillation)自体は合法の機械学習技術だ。問題は方法と規模にある。今回告発された活動は、偽アカウントによる利用規約違反、地域制限の回避、大量の協調的APIアクセスを組み合わせた行為とされる。AnthropicやOpenAIの利用規約は「サービスの出力を競合モデルの訓練に使用すること」を明示的に禁止している。ただし、これが刑事上の犯罪に該当するかは各国の法律による。今回の勧告は行政・安全保障上の警告であり、刑事訴追の宣言ではない。
「密かに応答を劣化させよ」という異例の推奨
今回の勧告で最も注目を集めた箇所の一つが、AIプロバイダーへの対応策だ。
勧告はAPIプロバイダーに対して、蒸留の疑いが高いアカウントを単純にBANするのではなく、気づかれないよう応答の質を意図的に落とすことを推奨している。日本の技術メディア「Innovatopia」はこれを「応答を落とし、ユーザーには知らせるな」と要約した(出典:Innovatopia、2026年9月9日)。
具体的に勧告が「蒸留の疑いがあるアカウント」として挙げる特徴は以下だ。
- 24時間365日の継続使用で人間的なアイドル時間がない
- 新規サブスクリプション登録直後から最大使用量に達している(通常のユーザーのように徐々に増えない)
- 複数のIPアドレス・ユーザーエージェントからの共有アカウント使用
- 契約プランに対して異常なほど高いAPI利用比率
この推奨は二つの問いを提起する。一つは「これは既に実行されているのか」という疑問だ。Redditのr/LocalLLaMAでは「AnthropicやOpenAIは数ヶ月前から密かにやっていたのではないか」という投稿が支持を集めた(出典:r/LocalLLaMA Reddit、2026年9月8日)。
もう一つは「これは合法か」という問いだ。故意に劣化させた応答を提供することが、プロバイダーのサービス契約に違反しないかは議論の余地がある。
中国側の反論と懐疑論
中国外務省は「政治的動機による誹謗中傷だ」と即座に反発した。中国商務省は翌9日、「蒸留は世界中のAI開発者が用いる標準的な手法であり、米国企業も実施している」と声明を出した。DeepSeekを含む企業個別のコメントは出ていない(出典:Technology.org、2026年9月9日)。
また、勧告に懐疑的な見方もある。The Registerは「この告発は中国の知能失敗の後にではなく、DeepSeekが少ないリソースで米国製システムと競合できることを証明した直後に来ている」と指摘した(出典:The Register、2026年9月9日)。
一方のGIGAZINEの読者コメント欄では「DeepSeekは自社の技術力で作ったと言い続けていたが、具体的な証拠が出たら困るのでは」という声も多かった(出典:GIGAZINE、2026年9月9日)。
日本の開発者・企業への影響
日本政府は今年5月、DeepSeekの利用に関してデータプライバシー上の懸念から省庁への使用自粛を促していた。今回の勧告はその判断を補強する形となった(関連記事:中国がAI研究者の海外渡航を制限|DeepSeek・アリババ民間企業に拡大、日本への影響は)。
Netskopeの2026年日本版脅威レポートによれば、日本の組織の30%がすでにDeepSeekをブロックしている。トヨタ・三菱重工・ソフトバンクはいずれも勧告以前に社内使用を禁止していた(出典:Netskope Japan 2026 Threat Labs Report)。
勧告が日本にとって特に響く理由がもう一つある。2026年3月に発覚した「楽天AI 3.0」問題だ。楽天が「日本最強のAI」として発表したモデルが、実質的にDeepSeek V3のリブランドだったことが研究者の分析で判明した(出典:BigGo Finance「Rakuten AI 3.0 Exposed as DeepSeek V3 Rebrand」)。表向きは「日本製」であっても、ベースモデルに中国系AIが深く入り込んでいるケースが存在する——今回の勧告はその現実を改めて意識させた。
実務上の影響を整理しておく。
影響があること:
- DeepSeekやQwenを自社製品・サービスに組み込む際のリスク評価が厳しくなる
- 日本企業が中国AI企業と技術提携する際の審査コスト増加
- 「日本製AI」として販売されている製品のベースモデル確認の必要性が高まる
- APIプロバイダー(Anthropic・OpenAI等)がAPI利用パターンの監視を強化する可能性
影響がないこと:
- 個人が一般的な用途でDeepSeekを利用することを禁じるものではない
- 日本の法律上、今回の勧告がそのまま適用されることはない
- QwenやDeepSeekの技術自体が消えるわけではない
Claudeや他の米国製AIをAPIで利用するエンジニアにとっては、むしろ「自分のAPIの使い方が蒸留と誤検知されないか」という点が現実的な懸念だ。勧告が示す特徴(24/7使用・即時最大利用・複数IP)は大規模バッチ処理を行う正規の開発者にも該当しうる。AnthropicやOpenAIが異常検知システムを強化した場合、正規ユーザーがレート制限や品質劣化に直面するリスクも念頭に置いておく必要がある。
関連記事:Anthropicが先行して告発した蒸留攻撃の実態
2026年3月に公開されたAnthropicの告発では、DeepSeek・MiniMax・Moonshotが2.4万の偽アカウントで1600万回以上Claudeを不正利用した手口を詳細に解説している。
まとめ:AIコストの「本当の計算式」
AA26-251Aが問いかけるのは、中国AI企業の法的責任だけではない。より根本的な問いは「AIモデルの開発コスト」とは何か、だ。
計算資源・研究者の給与・電力。これらはコストとして可視化しやすい。しかし「何を学んで能力を得たか」は見えにくい。DeepSeekのR1がなぜあの価格で、あの推論能力を持てたのか。今回の勧告はその問いの一つの答えを提示している。
それが確かな事実なのか、政治的に誇張されたものなのか。最終的な判断は個々の開発者がすることになる。ただ少なくとも、「8億円で最高水準の推論AIを作れた」という物語が、そのまま信じられるものではないことは確かだ。
関連記事:
- AI蒸留攻撃とは|DeepSeekらが2.4万偽アカウントでClaude能力を抽出か
- 制裁か対話か、同じ週に分かれた米中AI外交
- 中国がAI研究者の海外渡航を制限|DeepSeek・アリババ民間企業に拡大
本記事は公開情報をもとにした解説記事です。NSA・CISA・FBI勧告の内容は現時点での告発であり、最終的な法的判断ではありません。DeepSeek・Alibaba等の各社は本記事執筆時点でコメントを発していません。投資・調達判断には最新の公式情報および法的アドバイスを参照してください。