La acusación que reabrió el debate: Moonshot usaba Claude "debajo" de Kimi
Moonshot AI, la startup china detrás del modelo Kimi, redirigió en silencio casi 300.000 consultas de clientes a Claude durante apenas diez días, devolviéndoles después respuestas de Anthropic como si las hubiera generado su propio modelo. La cifra y la mecánica aparecen en el informe de inteligencia de amenazas que Anthropic publicó el 10 de septiembre de 2026, el más detallado hasta la fecha, que documenta cómo distintos actores —estatales, criminals, comerciales— abusaron de Claude entre diciembre de 2025 y agosto de 2026.
El comentario que lo encendió no vino de Anthropic ni del Gobierno estadounidense, sino de David Agranovich, ex director de interrupción de amenazas en Meta durante ocho años, al regresar a X para reaccionar al informe. Su observación fue quirúrgica: "Imagina a un actor de inteligencia o militar chino enviando todos sus prompts a una empresa estadounidense de IA porque su startup china de frontera es, en realidad, una envoltura de Claude".
La frase dejó al descubierto un punto que Anthropic llevaba meses señalando y que la política de Washington llevaba meses investigando: la distancia real entre el talento chino de frontera y el que el marketing de esos mismos laboratorios vende.
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidadQué dice exactamente el informe de Anthropic sobre Moonshot
El documento de Anthropic describe a Moonshot AI como parte de un grupo de siete laboratorios chinos a los que acusa de ejecutar distillation a escala industrial contra Claude. La distillation es el proceso de usar las salidas de un modelo "maestro" para entrenar uno "alumno" que imite sus capacidades — y que, en su variante adversaria, se realiza de forma masiva, con cuentas fraudulentas y técnicas para evadir la detección.
El caso específico de Moonshot, que Anthropic rastrea internamente como GTG-16002, tiene tres datos concretos:
- En una ventana de diez días, Moonshot habría retransmitido casi 300.000 solicitudes a Claude a través de una red de 5.380 cuentas fraudulentas.
- Entre mayo y julio de 2026, Anthropic atribuye a Moonshot más de 23 millones de intercambios con Claude, muchos de ellos orientados a extraer huellas de razonamiento del modelo.
- La técnica utilizada fue un cross-session replay attack sobre las thinking signatures de Claude, es decir, reinyectar mensajes en sesiones nuevas para capturar y reproducir el proceso de pensamiento del modelo.
Pero el detalle que más está escociendo en Silicon Valley no es el robo de capacidad técnica, sino lo que pasó con los datos de los propios usuarios de Kimi: Anthropic asegura que entre las consultas retransmitidas había información sensible de clientes de Moonshot, incluidos credenciales en vivo vinculadas a una agencia rusa de defensa y a un sistema chino de gestión de casos policiales.
"No sabemos si Moonshot notificó a sus clientes que sus solicitudes se estaban redirigiendo a Anthropic y quedando expuestas a un tercero", escribió la compañía en el informe. Esa frase, sola, resume el problema: hablamos de clientes pagando por Kimi que terminaban compartiendo, sin saberlo, sus datos sensibles con una empresa estadounidense.
Por qué importa a un founder (más allá de la geopolítica)
El episodio de Moonshot-Kimi-Claude no es solo una anécdota de la guerra tecnológica entre EE. UU. y China. Es un caso de estudio sobre cómo se rompe la confianza en la cadena de valor del software de IA, y eso toca a cualquier startup que dependa, directa o indirectamente, de modelos externos.
El primero de los ángulos que el informe de Anthropic deja ver es que la frontera entre "cliente legítimo" y "ataque de inferencia adversaria" se ha difuminado. Las 5.380 cuentas fraudulentas no son ataques tan obvios como un ransomware: son operaciones industriales que, en su nivel más bajo, se disfrazan de tráfico normal. Si Anthropic necesitó meses de análisis para detectar la firma de Moonshot, ¿qué está pasando hoy en tu propio tráfico de API que todavía no has analizado?
El segundo ángulo es el que más debería preocupar a quien construye con LLMs: la trazabilidad legal de los datos que envías. Si un proveedor que elegiste envía tu prompt a otro proveedor sin avisarte —como alega Anthropic que hacía Moonshot—, tu contrato de confidencialidad con tu propio cliente puede estar roto sin que lo sepas. Esto no es teoría: el informe documenta que circularon credenciales reales.
El tercero es el más contraintuitivo: el mismo modelo Claude que estaba siendo abusado también estaba siendo usado para defender. ReliaQuest, una de las mayores empresas de ciberseguridad empresarial, anunció el 18 de agosto de 2026 una ampliación de su integración con Anthropic para detección, triaje de alertas e investigación de amenazas. Y el propio reporte muestra que en paralelo a los casos maliciosos, los modelos se usaron para ingeniería inversa de malware y respuesta a incidentes.
El resto del informe: lo que un founder debe llevarse
El caso Moonshot ocupa una porción relativamente menor del documento. El resto cubre operaciones que cualquier startup cuyo producto maneje datos debería mirar con atención:
- Operaciones de influencia y vigilancia a escala industrial. Anthropic describe un caso en Malí donde un único consultor, presumiblemente radicado en Bamako, construyó con ayuda de Claude Lakana 360, una plataforma nacional de intercepción que monitoreaba unos 25 millones de SIMs a través de los tres operadores móviles del país — desactivando, además, el requisito legal de orden judicial para acceder a ciertos registros.
- Desarrollo de armas convencionales. Un caso en Yemen documenta el uso de Claude Code para escribir software de guiado, navegación y control de un cohete balístico de varias etapas con un objetivo de rango superior a 2.000 km, además de un planeador hipersónico. La prueba de tiro falló y los actores pidieron a Claude diagnosticar el fallo.
- Cibercrimen con agentes autónomos. Anthropic describe operaciones —atribuidas a la colectividad ShinyHunters— en las que agentes de IA descargaron 1,8 millones de APKs de Android buscando secretos incrustados, exfiltraron más de un terabyte de datos de un proveedor tecnológico con millones de registros de tarjetas de pago, y volcaron más de 2.100 conjuntos de tokens de Azure AD cubriendo unas 40 empresas en unas 34 horas.
- Operadores solitarios que ya operan como Estados-nación. Un hacktivist francófono construyó una plataforma de doxxing llamada fafsearch cargada con decenas de millones de registros tras explotar una vulnerabilidad de reinstalación de WordPress no documentada previamente. Anthropic sostiene que, con herramientas agénticas, "la brecha entre un operador solitario y un actor estatal se ha cerrado".
Todo esto lleva a la advertencia que más te toca como founder: las claves de API robadas ya no son un subproducto del ataque, son el objetivo principal. Anthropic confirma el patrón de living off the land aplicado a la IA: si un atacante entra a tu entorno, lo primero que hace es tomar las keys de los modelos y correr sus propias cargas de trabajo a tu nombre y con tu tarjeta.
El caso paralelo de DeepSeek (y por qué los expertos cuestionan a Washington)
El informe no se limita a Moonshot. Atribuye a DeepSeek (GTG-16001) más de 12,1 millones de intercambios en 14 días durante julio de 2026 usando la misma técnica de replay, también con tráfico que expuso material sensible. A Alibaba (GTG-16005) le achaca la mayor campaña de distillation jamás medida: más de 151 millones de intercambios entre mayo y julio de 2026 que, según Anthropic, sirvieron para entrenar las versiones 3.5, 3.6 y 3.7 de Qwen. Zhipu, Xiaomi, SenseTime y MiniMax también aparecen en la lista.
La narrativa política en Washington lleva meses más dura. En julio, Michael Kratsios, director de la Oficina de Política Científica de la Casa Blanca, acusó a Moonshot de haber destilado Fable, el modelo de frontera de Anthropic, para entrenar Kimi K3, un sistema open-weight de 2,8 billones de parámetros que el propio Kratsios señaló como "el mayor modelo open-weight disponible".
Varios expertos independientes consultados por TechCrunch cuestionaron esa lectura. Braden Hancock, investigador del Laude Institute, dijo: "No creo que obtengas un modelo tan fuerte y tan rápido a rebufo de Fable haciendo solo distillation. No hay tiempo: Fable lleva público desde el 1 de julio y K3 salió dos semanas después". Nathan Lambert, del Allen Institute, apuntó en la misma línea: "La distillation es cada vez menos impactante a medida que los modelos chinos se acercan a la frontera y el entrenamiento se desplaza hacia el aprendizaje por refuerzo".
Que Anthropic publicara este informe después del ruido político de julio, y que los nombres coincidan, sugiere dos cosas en paralelo: o Washington tenía razón parcial, o Anthropic necesitaba demostrar —con datos propios— que el problema no es un rumor sino un patrón industrial.
Qué significa esto para tu startup
Más allá del morbo geopolítico, el informe deja tres acciones concretas que cualquiera que monte producto con LLMs debería ejecutar esta semana:
- Audita tu cadena de inferencia, no solo tu prompt. Pregúntate si tu proveedor principal puede estar reenviando tus llamadas (o las de tus usuarios) a otro modelo sin documentarlo. Revisa los términos de servicio: las cláusulas de "subprocesadores" o "redistribución" son donde se esconde esta letra pequeña. Si no existen, pídelas por escrito.
- Rota y segmenta las claves de API, ya. Las claves robadas son, según Anthropic, "el objetivo principal, no un subproducto". Usa claves con scope limitado por entorno (dev, staging, producción), caducidad corta, y alertas por uso anómalo. Considera IP allowlisting o mTLS si tu proveedor lo soporta.
- Monitoriza el output, no solo el prompt. Si estás integrando un modelo externo, mide distribución de tokens, latencia y patrones de respuesta a lo largo del tiempo. Cambios bruscos pueden delatar que estás siendo atendido por un modelo distinto al que contrataste — exactamente lo que, según Anthropic, les pasó a los clientes de Moonshot sin saberlo.
Y la acción cultural, igual de importante: exige transparencia como cláusula contractual. El episodio Moonshot demuestra que el "we used the API" puede ser una caja negra que rompe tu compliance. Una cláusula de auditoría razonable, firmada con cada proveedor, vale más que cualquier promesa de marketing.
Fuentes
- David Agranovich on X (fuente original)
- Anthropic Says Russian, Chinese Threat Actors Used Its AI Model Claude for Malicious Activity – The Epoch Times
- Anthropic details how Claude was misused for surveillance and weapons – The Next Web
- Anthropic Details Disrupted Claude Misuse Across Seven Harm Areas – Unite.AI
- Experts say exploiting Anthropic's Fable isn't how Kimi K3 got so good – TechCrunch
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad













