Distillation de modèles IA : six labos chinois nommés par la NSA
· 6 min de lecture · Cybersécurité
L'alerte conjointe AA26-251A du 8 septembre 2026 accuse six laboratoires chinois d'avoir aspiré les capacités des modèles américains. Ce que cela change pour vos accès API et vos modèles ouverts en production.
La distillation de modèles est une technique d'entraînement qui consiste à utiliser les réponses d'un grand modèle de langage (LLM, Large Language Model) pour entraîner un modèle plus petit à moindre coût. Le 8 septembre 2026, la NSA (National Security Agency), la CISA (Cybersecurity and Infrastructure Security Agency) et le FBI ont publié l'alerte conjointe AA26-251A, qui qualifie cette pratique d'« agressive, malveillante et ciblée » lorsqu'elle est menée à l'échelle industrielle par six laboratoires chinois.
L'alerte nomme DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun et Z.AI. Selon les trois agences, ces entreprises ont extrait des milliards de jetons au fil de millions de requêtes depuis la fin de 2024, en visant des variantes de Claude, GPT, Gemini et Grok. Pour un dirigeant québécois, l'intérêt du document n'est pas géopolitique : il décrit comment des accès API légitimes ont été détournés, et la même mécanique peut exister dans votre organisation.
Que reproche l'alerte AA26-251A aux six laboratoires ?
Le reproche n'est pas d'avoir utilisé la distillation, technique d'entraînement parfaitement standard, mais de l'avoir industrialisée pour extraire des fonctionnalités propriétaires restreintes en violation des conditions d'utilisation. La CISA écrit que ces campagnes se déroulent « probablement avec la connaissance du gouvernement chinois ».
Le cas DeepSeek est le plus documenté. L'alerte affirme que l'entreprise a distillé, entre la fin de 2024 et la mi-2025, des sorties de Claude 3.7, Claude Sonnet 4 et 4.5, Claude Opus 4.1, Gemini 2.5 Pro et Flash, GPT-4, GPT-4o et GPT-5 ainsi que Grok 4, pour générer les données synthétiques ayant servi à entraîner R1 et V3. Les agences notent que le coût d'entraînement de 5,6 millions de dollars américains revendiqué par DeepSeek exclut le coût d'acquisition de ces données. Autre détail révélateur : MiniMax aurait redirigé ses opérations vers un nouveau modèle Claude dans les 24 heures suivant sa sortie.
Les 5 signaux d'abus d'accès IA décrits par la CISA
L'alerte AA26-251A fournit une liste de comportements détectables. Ces mêmes signaux permettent à une organisation de repérer un usage anormal de ses propres clés API (Application Programming Interface), qu'il vienne d'un tiers ou d'une équipe interne.
- Ratio abonnements/usage anormal : un compte nouvellement créé qui atteint immédiatement son plafond d'utilisation.
- Usage continu 24 h sur 24 sans variation humaine : absence de creux nocturnes ou de fin de semaine dans les courbes de requêtes.
- Mutualisation de comptes : achats groupés d'abonnements premium partagés entre plusieurs équipes, avec des informations d'inscription et des moyens de paiement similaires.
- Nettoyage automatisé des métadonnées au niveau de l'infrastructure, qui efface l'origine réelle des requêtes.
- Bascule coordonnée entre chemins d'accès : alternance entre API natives, fournisseurs infonuagiques, agrégateurs tiers et relais pour échapper aux seuils de détection.
Pourquoi le marché gris des API concerne vos équipes
L'alerte détaille un mécanisme peu connu des directions TI : les « transfer stations », des relais d'API du marché gris qui revendent l'accès aux modèles américains à une fraction du prix officiel, en contournant les restrictions géographiques et les conditions d'utilisation. Ces relais masquent les métadonnées de l'utilisateur final.
Le problème est direct pour une entreprise québécoise. Une équipe qui achète un accès à un modèle frontière à un tarif anormalement bas passe probablement par un intermédiaire non autorisé. Elle perd la traçabilité exigée par la Loi 25, transfère potentiellement des renseignements personnels vers une juridiction non évaluée, et s'expose à une coupure de service sans préavis. C'est une variante du shadow IA en entreprise, avec une couche contractuelle supplémentaire.
Faut-il retirer les modèles ouverts chinois de votre production ?
Non, et l'alerte ne le demande pas. Elle vise les campagnes d'extraction, pas les poids ouverts publiés. Le Canada n'a d'ailleurs imposé aucune interdiction générale : Ottawa a restreint DeepSeek sur certains appareils mobiles gérés par Services partagés Canada en février 2025, en invoquant la collecte et la conservation inappropriées de renseignements personnels sensibles, une mesure limitée aux appareils gouvernementaux.
La décision se prend au cas par cas, sur trois critères. L'hébergement : un modèle à poids ouverts exécuté sur une infrastructure canadienne ne transmet aucune donnée à son éditeur d'origine, contrairement à l'application grand public. La provenance des données d'entraînement, qui devient un risque contractuel si vos clients exigent une garantie d'indemnisation en propriété intellectuelle. La résilience, enfin : les mesures d'atténuation recommandées par les agences incluent la dégradation volontaire des réponses aux requêtes suspectes et des limites de débit par clé et par adresse IP, ce qui peut affecter vos intégrations si votre trafic ressemble à un profil automatisé. Le cadre MITRE ATLAS et le NIST AI Risk Management Framework, cités dans l'alerte, fournissent la matrice de contrôles correspondante. Pour arbitrer, la grille du guide des modèles IA à code ouvert reste applicable.
Questions fréquentes
La distillation de modèles est-elle illégale ?
La distillation en tant que technique d'entraînement est légale et courante. Ce que l'alerte AA26-251A vise, c'est son usage à l'échelle industrielle pour extraire des capacités propriétaires restreintes en violation des conditions d'utilisation des fournisseurs, avec contournement délibéré des mécanismes de détection. La qualification pénale reste à établir devant les tribunaux.
Une entreprise québécoise peut-elle encore utiliser DeepSeek ?
Oui. Aucune interdiction générale ne vise DeepSeek au Canada en septembre 2026. La restriction fédérale de février 2025 concerne uniquement les appareils mobiles gérés par Services partagés Canada. Pour un usage privé, l'exécution des poids ouverts sur une infrastructure sous votre contrôle élimine la question du transfert de données vers la Chine.
Comment détecter un relais d'API non autorisé dans mon organisation ?
Comparez le prix payé au tarif officiel du fournisseur : un écart important signale un intermédiaire du marché gris. Vérifiez ensuite que le contrat nomme explicitement l'éditeur du modèle, que le point de terminaison correspond au domaine officiel, et que la facturation provient bien de l'entité qui publie le modèle.
Quel est l'impact concret de cette alerte sur mes intégrations existantes ?
Les fournisseurs vont resserrer les limites de débit par clé et par adresse IP, et appliquer des réponses dégradées aux profils de trafic jugés suspects. Un pipeline automatisé à volume constant peut déclencher ces seuils. Documentez vos volumes attendus auprès de votre fournisseur et prévoyez une gestion des erreurs de limitation.
Sources
- CISA, NSA, FBI, alerte conjointe AA26-251A, « China-Based Artificial Intelligence Companies Conducting Industrial-Scale Distillation Campaigns Against U.S. AI Companies », 8 septembre 2026 : https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-251a
- Radio-Canada, « Ottawa interdit l'utilisation de l'IA DeepSeek sur certains appareils », février 2025 : https://ici.radio-canada.ca/nouvelle/2138836/deepseek-ottawa-interdiction-intelligence-artificielle
- NIST, AI Risk Management Framework (AI RMF 1.0) : https://www.nist.gov/itl/ai-risk-management-framework
- MITRE ATLAS, matrice des tactiques et techniques adverses visant les systèmes d'IA : https://atlas.mitre.org/
- The Register, « US claims Chinese AI companies' core AI strategy is distilling American models », 9 septembre 2026 : https://www.theregister.com/ai-and-ml/2026/09/09/us-claims-chinese-ai-companies-core-ai-strategy-is-distilling-american-models/
Voir tous les articles