情报三机构联合出手:当NSA/FBI/CISA同时点名,中美AI技术冷战进入国家安全阶段

2026年9月10日,同一天里发生了三件事,三条战线同时推进。

商业层面:Anthropic发布154页威胁情报报告,用具体案例描述中国AI实验室如何系统性地从Claude提取训练数据,其中Moonshot一家公司在10天内就路由了30万次请求。

法律层面:Anthropic的法律团队准备进一步的服务条款执法行动,并向监管机构提供了技术证据。

国家安全层面:美国国家安全局(NSA)、联邦调查局(FBI)、网络安全和基础设施安全局(CISA)三大机构联合发布公告,首次公开点名6家中国AI公司,指控它们从事”工业化蒸馏”美国前沿AI模型的活动,并称此举”可能有中国政府知情”。

三条战线,同一天,同一主题。然后是第四件事:

外交层面:中国外交部当天发表声明,指责美方行为是”打压中国AI产业”,并警告将采取”报复措施”。

这一天,中美AI竞争从商业纠纷、技术对抗,升级到了国家安全表态和外交对抗。

三阶段升级:从商业抄袭到情报战

理解这一事件的性质,需要先理解它的演变逻辑。

第一阶段(2024-2025):商业层面的指控。OpenAI和Anthropic以服务条款违规为由,多次封禁被怀疑从事蒸馏攻击的账户。这属于商业竞争范畴,类似版权侵权纠纷,通过企业层面的技术检测来应对。

第二阶段(2025年底-2026年初):规模升级与公开披露。Anthropic在此前的R5批次报道中披露:中国AI实验室通过各种手段从Claude窃取了超过1.63亿条训练数据。R1批次则披露了Moonshot的”路由劫持”技术手段——通过中间平台将中国用户的真实查询透明路由给Claude,再把Claude的回答当作自家模型输出呈现给用户。

第三阶段(2026年9月10日):政府表态。NSA/FBI/CISA三大机构联合公告,明确使用”工业化蒸馏”(industrial-scale distillation)和”可能有中国政府知情”的措辞。这不再是企业法律纠纷——这是美国政府将此定性为国家安全威胁。

这个升级的信号在于:美国政府现在明确将中国AI实验室对美国AI模型的未授权使用,等同于对关键技术资产的国家级侵入,而不只是版权问题。

6家被点名的公司,各自的故事

三机构公告点名了6家中国AI公司。根据Anthropic报告和日报资料,已确认的包括:阿里巴巴、DeepSeek、Moonshot AI、Zhipu AI(智谱AI)、小米,及另一家未公开的公司。

每家公司被指控的行为模式类似:通过大量假账号、中间跳板平台,将真实用户请求路由到Claude,获取高质量模型输出,用于训练自家模型。

Moonshot AI(月之暗面)的案例最为具体且最具讽刺性

根据Anthropic官方报告的披露:

  • 在一个10天的时间窗口内,Moonshot通过5380个欺诈账户向Claude路由了30万次请求
  • 这些账户主要显示位于新加坡和日本(规避中国IP地理检测)
  • 这个流量让Anthropic意外获取了Moonshot用户的敏感数据,其中包括一名”可能隶属于中国人民解放军的用户”
  • Anthropic报告称,这种路由安排让中国用户的信息和活动暴露给了美国公司

最后这个细节是整个事件中最具讽刺意味的部分:Moonshot为了蒸馏Anthropic的模型,无意间让自家用户的数据流向了美方。这意味着蒸馏攻击是一把双刃剑——它既是对美国AI资产的窃取,也是对中国用户数据的意外泄露,双向的安全漏洞同时打开。

目前,Moonshot是中国增长最快的AI公司之一。Nomura的数据显示,其年度经常性收入(ARR)预计在2026年底达到$10亿,比2026年中翻倍。7月其K3模型发布后在全球范围内用户爆发,并已在香港提交IPO申请。被NSA/FBI/CISA联合点名,对正在进行IPO准备的Moonshot而言,其西方机构投资者的尽调反应,将在接下来数周内成为市场关注点。

为什么三机构联合公告是关键节点

在美国政府安全通知体系中,NSA+FBI+CISA的联合公告有特殊分量。

NSA主要处理信号情报和网络安全。FBI负责国内反情报和跨国犯罪调查。CISA是关键基础设施安全机构,负责保护私营部门网络系统。三个机构同时背书,通常意味着相关情报已经过多机构验证,并具有足够优先级,值得公开(而非秘密处理)。

这种联合公告格式此前主要用于处理国家级网络攻击威胁:俄罗斯对选举系统的攻击、中国黑客对电信基础设施的渗透。将其应用于”AI模型蒸馏”,是一次性质升级——美国政府现在将AI模型的知识产权视为等同于关键基础设施的战略资产。

措辞同样值得仔细分析:”可能有中国政府知情”(likely with Chinese government awareness)。这个表达经过法律仔细推敲:足够强硬以传达指控意图,又留有外交余地。但在政府间外交语境里,这句话的含义相当清楚:美国政府认为这不是几家公司的自发行为,背后有国家层面的意图。

北京的外交反驳:三个层次

中国外交部的回应在同一天发出,分三个层次展开:

第一层:否认指控合法性。”美方称中国公司’窃取’AI模型,实际上是将正常的技术学习和模型训练活动犯罪化,是对AI领域国际合作的破坏。”这是法律层面的争议:什么构成”蒸馏”,什么是正常的研究学习?

第二层:反指美国动机。”此举是华盛顿打压中国AI产业发展的最新举措,是将技术竞争武器化的典型案例。”这是政治框架的反制:将美方行动纳入”科技霸权”叙事。

第三层:威胁报复。”中国将采取必要措施维护本国企业的合法权益。”这是最值得关注的部分:北京在准备什么样的”报复措施”?可能的选项包括限制中国用户访问美国AI服务、对在华经营的美国AI公司发起数据安全审查、或在多边论坛推动AI知识产权标准的另一套框架。

同时,被点名的中国公司集体保持沉默——既没有否认,也没有承认。这种沉默可能反映了多重压力的叠加:法律风险、IPO进程的不确定性、以及不知道政府层面的应对策略将如何展开。

蒸馏攻击的技术困境:为什么难以阻断

理解这场对抗,需要理解蒸馏攻击为什么在技术上如此难以防御。

“知识蒸馏”本是合法的AI技术:用大模型生成的输出来训练小模型。被用于未授权复制竞争对手时,就成了”蒸馏攻击”。

防御困境一:区分合法使用和蒸馏攻击极难。单次查询无法被判定为恶意;只有当大量账号出现高度相似、有组织性的查询模式时,才能识别蒸馏活动。但这种检测属于统计分析,存在误判风险。

防御困境二:路由跳板使追踪困难。Moonshot使用注册在新加坡和日本的账号作为跳板,而非直接从中国服务器发起。这类分布式、间接化的攻击难以在源头追踪,且拒绝特定地理区域访问的代价很高(波及大量合法用户)。

防御困境三:闭合访问的商业代价。Anthropic无法简单地”拒绝中国用户”——这涉及商业利益、用户权益和监管合规的复杂权衡。企业层面只能做到事后封禁,无法预防。

这个三重困境解释了为什么问题最终必须升级到政府层面:Anthropic在企业能力边界内已经做了它能做的,但规模和性质已经超出了一家公司的防御能力。

第三条战线:AI模型知识产权的主权争夺

在中美AI竞争的主流叙事中,通常有两条战线:芯片战线(出口管制、台积电)和模型能力战线(训练数据、算法进步)。

这次事件清晰呈现了第三条战线:AI模型知识产权的主权争夺

两方逻辑的根本冲突:

美国的立场是:训练这些模型花了数十亿美元和数年时间,这是美国的战略技术资产。通过蒸馏攻击”免费获取”其中的能力,等于是无成本地缩短技术差距,必须被视为国家安全威胁。

中国的立场是:AI模型的能力来自于全球互联网数据(其中包含大量中文内容),美国公司不应对AI能力主张独家所有权;同时,AI技术是人类共同知识积累的结果,将其封锁是对全球科技进步的阻碍。

这两个立场都有内在一致性,但无法调和。

而现在,两国政府都在通过行动强化各自立场:美国通过三机构联合公告确立”国家安全威胁”定性,中国通过外交声明和威胁报复建立反制框架。

第三层洞察:这是AI技术冷战走向制度化对抗的分水岭

从博弈论角度看,三机构公告是一次高风险的外交行动。它的价值在于:通过公开定性,美国建立了一条明确的红线——AI模型蒸馏不再只是商业道德问题,而被等同于国家安全威胁。

但这条红线的代价是:一旦画出,就难以收回。中国必须选择接受这个定性,或正式拒绝它。目前中国选择了后者(外交部声明),并威胁报复。这意味着两国已经在这个议题上进入了对抗轨道。

接下来可能出现的升级:

  • 美国对特定中国AI公司的定向制裁或访问限制
  • 中国立法限制本国AI数据出境或AI应用的数据本地化要求
  • 双方在联合国、WTO或G7框架内对AI知识产权标准形成对立提案
  • Moonshot、DeepSeek等公司在西方市场的商业活动受到更严格的安全审查

更深层的问题是全球AI生态的分裂走向:如果美国开始强制执行AI模型访问的国别限制,全球AI技术生态将加速走向”美国系”和”中国系”的平行体系。中国实验室将被迫完全依赖国内训练数据和自主模型,美国实验室将失去中国市场但获得更强的知识产权保护。

这种分裂不是不可能的未来——它是正在发生的过程。

2026年9月10日可能是AI技术冷战走向制度化冲突的分水岭日期。不是因为那一天有什么决定性的技术突破,而是因为那一天,美国政府三大机构公开说出了它们的立场,中国政府正式拒绝了这个立场,双方都无法轻易反悔。

这比任何一次黑客事件都更难以撤回。


参考资料

  1. Anthropic官网威胁情报报告(2026年9月)— https://www.anthropic.com/threat-intelligence-report-september-2026
  2. SCMP via The Star Malaysia:Moonshot, DeepSeek secretly routed user requests to Claude, Anthropic claims — https://www.thestar.com.my/aseanplus/aseanplus-news/2026/09/12/moonshot-deepseek-secretly-routed-user-requests-to-claude-anthropic-claims
  3. MSN/Reuters:Anthropic disrupts Russian, Chinese AI campaigns targeting its Claude models — https://www.msn.com/en-gb/news/world/anthropic-disrupts-russian-chinese-ai-campaigns-targeting-its-claude-models/ar-AA2bYOUU
  4. Forbes:U.S. Names 6 Chinese AI Firms For Distilling America’s Top AI Models — https://www.forbes.com/sites/jonmarkman/2026/09/10/us-names-six-chinese-ai-firms-for-distilling-americas-top-ai-models/
  5. CNBC:Extinction warnings ramp up — https://www.cnbc.com/2026/09/10/openai-anthropic-ai-safety-slowdown-extinction.html