Anthropic ha acusado a Alibaba de llevar a cabo la campaña de destilación de modelos ilícitos más grande que jamás haya medido, parte de una ola de ataques de extracción desde siete laboratorios de inteligencia artificial con sede en China que la compañía dice haber detectado e interrumpido desde febrero de 2026. Las acusaciones aparecen en el informe de inteligencia de amenazas de septiembre de 2026 de Anthropic, publicado el jueves, que dedica una sección completa a los intentos a escala industrial de clonar las capacidades de Claude.

La divulgación es la contabilidad pública más detallada hasta el momento de una práctica que silenciosamente se ha convertido en uno de los problemas más polémicos de la industria de la IA. Para cualquiera que esté al tanto de las [últimas noticias sobre IA] (https://aibuzzwire.news), el informe se lee como una escalada en la batalla en curso entre los laboratorios fronterizos de EE. UU. y los competidores chinos sobre quién controla los modelos más capaces y cómo se obtienen esas capacidades.

Lo que Anthropic dice que hizo Alibaba

Según el informe, los operadores afiliados al laboratorio Qwen, o Tongyi, de Alibaba inyectaron un mensaje fijo en cada solicitud que obligó a Claude a escribir su cadena de razonamiento completa dentro de etiquetas de texto en línea antes de responder. Luego, esas transcripciones de razonamiento se guardaron y se convirtieron en datos de ajuste supervisados, que según Anthropic se utilizaron para ayudar a entrenar Qwen 3.5, 3.6 y 3.7.

La escala es sorprendente. Anthropic dice que la campaña se centró en las transcripciones de la cadena de pensamiento de Opus 4.6 y 4.7, alcanzó un máximo de casi 3 millones de intercambios por día lanzados desde más de 3500 cuentas fraudulentas y totalizó más de 151 millones de intercambios observados entre mayo y julio de 2026. La compañía afirma que la operación se realizó a través de dos grupos de casi 5000 cuentas fraudulentas que utilizaban servidores proxy residenciales, direcciones de correo electrónico desechables y pagos con tarjetas virtuales para ocultar sus huellas. Cuando Anthropic prohibió el primer grupo, el tráfico simplemente se desplazó al segundo.

Más allá de la destilación, el informe alega que Alibaba también utilizó a Claude para avanzar en su propia investigación y desarrollo de IA, incluida la creación de entornos de aprendizaje reforzado y la investigación de arquitectura de modelos. Anthropic dice que se descubrió que algunas cuentas también canalizaban solicitudes de DeepSeek y Xiaomi, lo que sugiere que las mismas redes proxy sirven a múltiples organizaciones.

Moonshot sirvió a Claude en lugar de a Kimi

Las acusaciones contra Moonshot AI, el fabricante de la familia de modelos Kimi, son quizás las más inusuales. Anthropic informa que Moonshot reenvió silenciosamente las solicitudes de los clientes a Claude en lugar de procesarlas con sus propios modelos y luego mostró las respuestas de Claude a los usuarios que creían que estaban hablando con Kimi.

En un caso, Anthropic contó casi 300.000 solicitudes de clientes transmitidas a Anthropic en sólo diez días, la gran mayoría enviadas a Opus. La operación se realizó a través de una red proxy de 5.380 cuentas fraudulentas, la mayoría aparentemente ubicadas en Singapur y Japón. Entre mayo y julio de 2026, Anthropic atribuye más de 23 millones de intercambios a la campaña.

Moonshot también creó lo que Anthropic llama un ataque de repetición entre sesiones: guardar la "firma de pensamiento" cifrada que Claude devuelve en lugar del razonamiento en bruto, luego iniciar una nueva sesión y pedirle a Claude que convierta esa firma nuevamente en el rastro de razonamiento completo. Anthropic dice que DeepSeek utilizó la misma técnica y que se están desplegando nuevas defensas contra ella.

El informe señala una dimensión de privacidad grave: las consultas de los usuarios que Moonshot redirigió incluían información confidencial que sus clientes nunca dieron su consentimiento para compartir con un tercero. Los ejemplos incluyen un usuario probablemente afiliado al Ejército Popular de Liberación de China que analiza datos de vigilancia CCTV sobre un individuo objetivo de cientos de cámaras en Chengdu, y un ingeniero de una importante empresa estatal china cuyo código interno y credenciales en vivo pasaron por Claude sin su conocimiento.

Operación de retransmisión de DeepSeek

Anthropic dice que DeepSeek implementó tácticas similares, transmitiendo silenciosamente las solicitudes de los usuarios a Claude Opus y recopilando rastros de razonamiento a través del mismo método de repetición entre sesiones. Según se informa, la empresa identificó objetivos comprobando las solicitudes entrantes en busca de cadenas asociadas con arneses de codificación de terceros como Claude Code, Claude Agent SDK y OpenCode, y luego seleccionó las solicitudes de los usuarios etiquetados para su retransmisión.

La escala atribuida a DeepSeek: más de 12,1 millones de intercambios observados en sólo 14 días en julio de 2026. Los datos transmitidos expusieron lo que los usuarios seguramente asumieron que era privado. Los ejemplos de Anthropic incluyen a un empleado de una empresa de tecnología china que analiza documentación interna para un programa emblemático de IA, un operador de TI que trabaja con datos de una agencia gubernamental rusa asociada con su Ministerio de Defensa cuyas solicitudes expusieron credenciales de bases de datos en vivo, e ingenieros de una Oficina de Seguridad Pública municipal en China que construye una herramienta que rastrea los movimientos de las personas contra los registros policiales por número de identificación nacional.

Zhipu, Xiaomi y el patrón más amplio

El informe también atribuye una campaña de extracción de cadenas de pensamiento a Zhipu AI, que se autodenomina Z.ai fuera de China. Anthropic dice que Zhipu ejecutó su canal contra Opus 4.8 rotando a través de 273 cuentas fraudulentas durante diez días en junio, contando 770,609 intercambios a través de su limpiador de extracción CoT y más de 3 millones de intercambios totales en el mismo período.

DeepSeek, Xiaomi y Moonshot son acusados ​​por separado de introducir conversaciones entre sus propios usuarios y modelos en Claude como datos de entrenamiento. Anthropic dice que esas sesiones contenían nombres, direcciones de correo electrónico, datos de la empresa y otra información confidencial de cientos de usuarios finales en al menos una docena de idiomas (gran parte de ella transmitida a través de servicios de enrutamiento modelo de terceros populares entre los usuarios de Estados Unidos y Europa) y que las prácticas probablemente sean inconsistentes con las leyes de privacidad y los propios términos de servicio de los laboratorios.

¿Por qué es tan difícil detener la destilación?

La destilación en sí misma es un método de capacitación legítimo y ampliamente utilizado: un modelo de "estudiante" más pequeño aprende de los resultados de un modelo de "maestro" más grande. Lo que Anthropic define como ilícito es la versión encubierta a escala industrial: cuentas falsas creadas con tarjetas de crédito, credenciales y claves API robadas, además de transcripciones de usuarios compradas a través de servicios proxy que guardan conversaciones sin el conocimiento de los usuarios.

Los intentos de extracción documentados en el informe van desde contundentes hasta creativos. Un laboratorio realizó un experimento de 12.000 solicitudes, cada una de las cuales utilizó una técnica diferente, para encontrar cuáles extraerían el razonamiento de Claude. Otro ordenó al modelo que "tradujera" su memoria de trabajo anterior al japonés exclusivo de katakana para pasar los filtros anti-destilación.

OpenAI ha denunciado públicamente ataques de destilación desde principios de 2025, y Google publicó un rastreador de amenazas sobre destilación adversa a principios de este año. La contribución de Anthropic es la escala y la especificidad: laboratorios con nombre, modelos con nombre y cifras concretas.

Anthropic dice que los ataques de los siete laboratorios se dirigieron a sus modelos generalmente disponibles y que no ha observado ningún intento contra sus sistemas restringidos Mythos 5 o Mythos Preview, que no son accesibles al público. También señala que los modelos extraídos de sistemas fronterizos no heredan ninguna de sus barreras de seguridad, y que su propia investigación sugiere que la destilación puede aumentar capacidades peligrosas en los dominios biológico y cibernético, incluso cuando los intercambios recopilados contienen poco sobre esos temas.

La compañía dice que todas las campañas descritas fueron interrumpidas, que se fortalecieron las salvaguardas en respuesta y que se compartió inteligencia con las autoridades y socios de la industria cuando correspondió. Que nombrar nombres cambie la economía de los modelos fronterizos de clonación (o simplemente documente una carrera armamentista que ya está en pleno apogeo) dependerá de lo que suceda a continuación.

---

Manténgase a la vanguardia de la IA

Obtenga las últimas noticias, análisis y avances en IA, todo en un solo lugar.

Leer más noticias sobre IA →