Se identificó a siete laboratorios chinos, entre ellos Alibaba, DeepSeek y Moonshot AI, que usaron estos datos para entrenar sus propios sistemas
Anthropic identificó y desactivó una serie de campañas de destilación ilícita mediante las cuales al menos siete laboratorios de inteligencia artificial con sede en China extrajeron en secreto las capacidades de su modelo Claude para replicarlas en sus propios sistemas, según el reporte de inteligencia de amenazas de la compañía.
Entre los señalados figuran Alibaba, Moonshot AI, DeepSeek, Zhipu (conocida fuera de China como Z.ai), Xiaomi, SenseTime y MiniMax.
El documento distingue la destilación legítima —un método de entrenamiento habitual en la industria, donde un modelo “maestro” más avanzado genera respuestas que luego sirven para entrenar a uno “alumno” más pequeño— de lo que la empresa define como destilación ilícita: “una campaña encubierta a escala industrial para extraer las capacidades de un modelo y replicarlas en otro sin autorización”.
Alibaba protagonizó el mayor ataque medido por la compañía
Según Anthropic, operadores vinculados a Alibaba ejecutaron la campaña de destilación más grande jamás registrada por la empresa, dirigida contra los modelos de razonamiento Opus 4.6 y 4.7.
El mecanismo consistió en inyectar una instrucción fija en cada solicitud que forzaba a Claude a exponer su cadena de razonamiento interno antes de entregar la respuesta final. Esos registros se convertían luego en datos para el ajuste fino supervisado de los modelos Qwen 3.5, 3.6 y 3.7 de la propia Alibaba.
La operación alcanzó un pico de casi tres millones de intercambios diarios, lanzados desde más de 3.500 cuentas fraudulentas. En total, Anthropic atribuyó a Alibaba más de 151 millones de intercambios entre mayo y julio de 2026. La empresa añadió que, además de la destilación, Alibaba utilizó Claude para desarrollar infraestructura interna de entrenamiento y para avanzar en investigación de arquitectura de modelos y entornos de aprendizaje por refuerzo.
Moonshot y DeepSeek desviaron pedidos de usuarios sin avisarles
El informe detalla que Moonshot AI, responsable de la familia de modelos Kimi, redirigió en secreto solicitudes de sus propios clientes hacia Claude y les mostró las respuestas generadas por este sin que los usuarios supieran que no interactuaban con Kimi. En un período de diez días, Moonshot reenvió cerca de 300.000 consultas, la mayoría canalizadas hacia el modelo Opus, mediante una red de 5.380 cuentas fraudulentas localizadas sobre todo en Singapur y Japón.
Anthropic afirmó que Moonshot logró extraer las trazas de razonamiento de Claude mediante un ataque de “repetición entre sesiones”, una técnica que elude las protecciones diseñadas para impedir precisamente ese tipo de extracción. La empresa atribuyó a Moonshot más de 23 millones de intercambios entre mayo y julio.
DeepSeek recurrió a un método similar. Según el reporte, la compañía desvió solicitudes de usuarios que intentaban utilizar sus modelos a través de herramientas de terceros, como Claude Code o el Claude Agent SDK, identificándolas mediante cadenas de texto específicas y reenviándolas hacia Opus. Anthropic calculó en más de 12,1 millones los intercambios atribuibles a DeepSeek en apenas catorce días de julio.
Zhipu, Xiaomi y otras firmas completan la lista de señaladas
Zhipu, que opera fuera de China bajo la marca Z.ai, rotó 273 cuentas fraudulentas para extraer y luego “limpiar” trazas de razonamiento de Claude Opus 4.8 con destino a sus modelos GLM. Anthropic contabilizó 770.609 intercambios en un período de diez días a través de ese mecanismo y más de 3,4 millones de intercambios totales atribuidos a la firma entre junio y julio.
El reporte agrega que Zhipu intentó inicialmente atacar las capacidades cibernéticas del modelo Fable, el más avanzado de Anthropic, pero abandonó el intento tras comprobar que sus defensas resultaban más difíciles de vulnerar, y desplazó sus esfuerzos hacia Opus 4.6.
Xiaomi, por su parte, reprodujo conversaciones y sesiones de programación de su propio modelo MiMo a través de Claude para generar datos de entrenamiento, con más de 400.000 solicitudes enviadas mediante 1.500 cuentas. Anthropic sostuvo que esa operación coincidió con el final de un período de prueba gratuita de MiMo-V2-Pro, lo que sugiere que la compañía aprovechó el aumento de uso internacional para extraer capacidades de Claude.
El informe también menciona a SenseTime, que habría adquirido transcripciones de conversaciones con Claude a proveedores externos de datos, y a MiniMax, que según Anthropic creó una red de proxy a través de una empresa fachada sin vínculos visibles con su matriz, ofrecida exclusivamente para acceder a modelos de Anthropic y OpenAI, sin incluir sus propios sistemas.
Datos sensibles de usuarios quedaron expuestos en el proceso
Anthropic advirtió que, en varios de estos casos, las conversaciones desviadas hacia Claude contenían información sensible de usuarios finales, incluidos nombres, direcciones de correo electrónico y datos corporativos de clientes de Moonshot, DeepSeek y Xiaomi en al menos una docena de idiomas, muchos de ellos provenientes de servicios de enrutamiento de modelos utilizados habitualmente por usuarios de Estados Unidos y Europa. La compañía señaló que no tiene constancia de que esos clientes hubieran sido notificados de que sus solicitudes se redirigían a un tercero.
La empresa indicó que respondió a estos episodios con el bloqueo de las cuentas involucradas, el refuerzo de sus clasificadores de detección y la incorporación de nuevas salvaguardas técnicas, entre ellas un sistema que resume el razonamiento interno de Claude antes de mostrarlo y un mecanismo que impide alterar el contexto previo al razonamiento del modelo en cuentas nuevas de la API.

