Lo que Anthropic acaba de hacer público
El 10 de septiembre de 2026, Anthropic publicó su informe de inteligencia de amenazas más detallado hasta la fecha, correspondiente al periodo entre diciembre de 2025 y agosto de 2026. El documento, reportado por Xataka y The Epoch Times, documenta algo más que campañas de ciberespionaje: siete laboratorios chinos de inteligencia artificial habrían estado «destilando» Claude de forma masiva, oculta y, en algunos casos, enviando las consultas de sus propios usuarios al modelo de Anthropic sin avisar a nadie.
El caso más ruidoso es Alibaba y su modelo Qwen: 151 millones de intercambios con Claude entre mayo y julio de 2026, ejecutados desde más de 3.500 cuentas fraudulentas, con picos de casi 3 millones de peticiones diarias. Anthropic asegura que Alibaba buscaba específicamente extraer el razonamiento de Claude para entrenar a Qwen.
La otra cara, más grave: Moonshot y DeepSeek enviando usuarios a Claude
Hay un segundo patrón que preocupa más a los expertos en privacidad. Moonshot AI (la empresa detrás de Kimi) y DeepSeek habrían redirigido consultas de sus propios usuarios hacia Claude, devolviendo después la respuesta como si la hubiera generado el modelo chino.
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad- Moonshot: 23 millones de rerouteos entre mayo y julio, usando «transfer stations» (proxies) fuera de China, en su mayoría con apariencia de estar en Singapur y Japón. En un caso puntual, cerca de 300.000 consultas se canalizaron en apenas diez días desde 5.380 cuentas fraudulentas.
- DeepSeek: 12,1 millones de rerouteos en sólo 14 días de julio.
- Xiaomi: grababa conversaciones de usuarios con su modelo MiMo y las introducía en Claude para crear datos de entrenamiento.
- Z.ai: un patrón similar al de Alibaba, según recoge Business Insider.
El problema no es sólo de propiedad intelectual: Anthropic advierte que entre las consultas redirigidas había información sensible de gobiernos y usuarios, incluyendo grabaciones de CCTV subidas por un usuario de Kimi vinculado al Ejército Popular Chino y datos de una base de datos del gobierno ruso enviados por un contratista militar ruso. Moonshot, según Anthropic, no habría informado a sus clientes de que sus datos estaban terminando en un servidor de un tercero.
Qué es la «destilación» y por qué importa para cualquier founder que use IA
La destilación de modelos es, en su versión legítima, una técnica habitual: una empresa usa las salidas de un modelo grande y caro («profesor») para entrenar a uno más pequeño y barato («estudiante»). OpenAI, Anthropic y Google la utilizan internamente. El conflicto aparece cuando:
- Se hace sin autorización del dueño del modelo original.
- Se ejecuta de forma masiva y encubierta, con cuentas fraudulentas y tarjetas robadas.
- Y sobre todo: cuando se hace redirigiendo a usuarios reales sin su consentimiento, exponiendo datos sensibles a un proveedor que esos usuarios no eligieron.
Google Threat Intelligence Group (GTIG) ya había advertido en febrero de 2026 que la destilación no autorizada es «una nueva forma de robo de propiedad intelectual» vinculada a la adopción creciente de LLMs. El FBI, la NSA y CISA emitieron en septiembre un aviso conjunto nombrando explícitamente a DeepSeek, Moonshot, Alibaba, Moonshot, StepFun y Z.AI como autores de «campañas de extracción a escala industrial» desde finales de 2024, en una acción que Bloomberg y Yahoo Finance reportaron en detalle.
El ángulo incómodo: para detectar todo esto, Anthropic necesita verte
Que Anthropic pueda afirmar todo lo anterior tiene una consecuencia que el propio informe señala entre líneas: la empresa necesita monitorizar el uso de Claude con un nivel de detalle notable. Según el documento, su equipo de Safeguards:
- Identifica patrones anómalos y metadatos que delatan operaciones de destilación.
- Bloqueó 11,4 millones de cuentas sólo en la primera mitad de 2026.
- Cruza señales como zonas horarias, proxies o dominios vinculados a empresas chinas para inferir quién está usando el modelo y con qué intención.
En marzo, Anthropic introdujo durante un tiempo un mecanismo de detección específico que fue descubierto por un investigador independiente y tuvo que retirar tras las críticas. El precedente muestra el dilema de fondo: el mismo ojo que detecta a quien copia tu modelo es el que, potencialmente, puede observar cualquier uso legítimo.
El contexto geopolítico: EE.UU. pide «envenenar» la IA china
El caso no se queda en lo técnico. Asia Times reportó que el aviso conjunto del FBI, NSA y CISA va un paso más allá de bloquear cuentas: pide a las empresas de IA estadounidenses que «envenenen» deliberadamente las respuestas que dan a usuarios sospechosos de destilar. Estrategias mencionadas incluyen introducir privacidad diferencial, reducir la profundidad del razonamiento o devolver modelos «downgradeados» (versiones menos capaces) sin informar al usuario del cambio, para no dar pistas a los atacantes de cuándo están siendo detectados.
El asesor científico de la Casa Blanca, Michael Kratsios, afirmó que Moonshot habría destilado al modelo Fable de Anthropic para construir su propio K3. El Tesoro estadounidense, encabezado por Scott Bessent, ya advirtió en julio con posibles sanciones. China respondió que la destilación es una «técnica neutra ampliamente usada» y que Washington usa la seguridad nacional como «pretexto para monopolio industrial». Las conversaciones bilaterales de seguridad en IA entre ambos países están previstas semanas antes de la cumbre Trump-Xi del 24 de septiembre en Washington.
Qué significa esto para tu startup
Si estás construyendo un producto sobre Claude, OpenAI o Gemini, esta noticia tiene tres implicaciones prácticas que conviene revisar ya, no cuando llegue el próximo informe:
1. Tu prompt puede estar siendo «destilado» por un competidor. Si tu diferenciador está en un prompt-engineering muy específico o en un sistema multi-agente propietario que depende exclusivamente de un modelo de frontera, considera blindar la propiedad intelectual de otra forma: pesos propios, RAG sobre corpus privado, o modelos ajustados a tu dominio. La destilación masiva ya no es teórica: el informe documenta 190 millones de intercambios combinados contra Claude sólo entre mayo y julio.
2. Si atacas mercado chino o trabajas con clientes que usan Kimi/Qwen/DeepSeek, revisa qué datos cruzan la frontera. El caso Moonshot deja una lección incómoda: el proveedor que tú elegiste puede redirigir silenciosamente tus consultas a un modelo de un tercero. Para clientes empresariales con datos sensibles (financieros, médicos, legales), esto cambia el cálculo de compliance. Pregunta a tu proveedor cómo aísla las llamadas y si tiene un registro auditable.
3. Prepárate para un entorno de «IA envenenada». Si el aviso del FBI/NSA/CISA se traduce en práctica habitual, los modelos de frontera podrían empezar a degradar respuestas cuando sospechen que un usuario está destilando. Como founder, tu sistema puede recibir outputs distintos según quién pregunte o desde dónde. Diseña con margen para variabilidad y monitoriza la calidad de las respuestas en producción.
Conclusión
Anthropic ha hecho dos cosas a la vez con este informe: ha acusado a laboratorios chinos de extracción masiva y, al hacerlo, ha mostrado hasta dónde llega su propia capacidad de vigilancia sobre Claude. Las cifras —151 millones de intercambios con Alibaba, 23 millones de rerouteos de Moonshot, 12,1 millones de DeepSeek en dos semanas— hablan de una industria donde la propiedad intelectual de los modelos pesa tanto como el código fuente pesa en el software tradicional. Para un founder hispanohablante, la traducción práctica es directa: protege lo que tengas encima de un modelo frontera, audita a tus proveedores de IA y asume que el entorno regulatorio va a endurecerse en los próximos meses.
Fuentes
- Anthropic ha pillado a China copiando Claude (Xataka)
- Anthropic Says Russian, Chinese Threat Actors Used Its AI Model Claude for Malicious Activity (The Epoch Times)
- China’s star AI labs routed user requests to Claude at least 35 million times in the summer (Business Insider)
- US Says Alibaba, DeepSeek Have ‘Systematically’ Siphoned AI Models (Yahoo Finance / Bloomberg)
- US calls for AI poisoning to sabotage China’s model distillation (Asia Times)
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad













