business 6 min de lectura

Alibaba usó 150 millones de consultas a Claude para entrenar su IA: Anthropic lo califica de robo

Anthropic ha publicado la evidencia más detallada hasta ahora sobre empresas chinas que desvían las salidas de Claude para entrenar modelos, incluido el uso de Alibaba de 15.000 cuentas fraudulentas para generar 151 millones de interacciones en un solo trimestre. La revelación plantea preguntas urgentes sobre los controles de exportación y el futuro del acceso a modelos de vanguardia.

  • Anthropic
  • seguridad de la IA
  • UAT-10147
  • chips de IA
  • modelos de pesos abiertos

Un informe que cambia la conversación

Anthropic no solo acusó a Alibaba de sustraer Claude: presentó un dossier de 154 páginas. El documento, publicado el 10 de octubre bajo el título “Detección y respuesta al uso indebido de IA”, es el balance público más detallado hasta la fecha de lo que el gobierno de EE. UU. ha calificado como “distilación maliciosa a escala industrial” por parte de actores chinos.

El hallazgo central: entre mayo y julio de este año, operadores vinculados a Alibaba utilizaron más de 3.500 cuentas fraudulentas para generar más de 151 millones de interacciones con Claude. En los días pico, esa cifra alcanzó aproximadamente 3 millones de consultas. El propósito no era exploración casual. Anthropic afirma que el producto se usó para desarmar el proceso de razonamiento de Claude, y luego se convirtió en datos de entrenamiento supervisado para los modelos Qwen 3.5, 3.6 y 3.7 de Alibaba.

En otras palabras, Claude se convirtió en una línea de producción para un producto competidor.

Cómo se ve realmente la distilación a escala

La distilación en sí es una técnica estándar en el aprendizaje automático. Un modelo “profesor” grande genera respuestas a una amplia gama de indicaciones; esas respuestas luego entrenan a un modelo “alumno” más pequeño y económico para aproximar el comportamiento del profesor. El proceso es legítimo cuando se hace con permiso: así es como OpenAI, Google y otros han construido versiones más rápidas y ligeras de sus propios modelos estrella.

El punto de Anthropic es que las campañas chinas descritas en el informe fueron no autorizadas y encubiertas. La compañía afirma que detectó y bloqueó siete institutos de investigación con sede en China durante el período analizado. La escala, sin embargo, es lo que hace que este caso sea distintivo.

Alibaba no es el único actor. Anthropic estima que Moonshot AI, la empresa detrás del chatbot Kimi, enrutó más de 23 millones de interacciones de usuarios a través de Claude entre mayo y julio, a pesar de decirles a los usuarios que consultaban Kimi directamente. DeepSeek registró más de 12,1 millones de dichas interacciones. Xiaomi, Zhipu AI, SenseTime y MiniMax también fueron señalados por prácticas similares.

Estas cifras son impactantes porque revelan un enfoque sistemático en lugar de raspado oportunista. Los volúmenes de consulta por sí solos sugieren infraestructura dedicada: granjas de bots, rotación de cuentas y tuberías automatizadas de prompts diseñadas para extraer la mayor cantidad de datos de razonamiento de alta calidad posible antes de que se activara la detección.

El problema de los datos va más allá de los pesos del modelo

Quizás el detalle más alarmante en el informe de Anthropic no es que estas empresas estuvieran distilando Claude, sino qué más fluía a través de la tubería.

Anthropic sostiene que las interacciones manejadas por DeepSeek y CCTV (Televisión Fija de Chengdu) contenían datos sensibles del Estado chino, incluida información de sistemas de vigilancia y código interno de empresas estatales. Los datos extraídos por Xiaomi incluían supuestamente nombres personales, información de contacto y detalles corporativos. Algunos usuarios conectados a entidades se presume vinculadas al ejército chino fueron identificados en el conjunto de datos.

Esto constituye una doble violación. Por un lado, representa la extracción no autorizada de las capacidades propietarias de Anthropic. Por otro, sugiere que Claude estaba siendo usado como un conducto inadvertido para datos institucionales chinos sensibles: información que pudo haber sido enviada por usuarios desprevenidos o negligentes que asumían que hablaban con un modelo nacional.

Para las empresas occidentales que operan sistemas de IA a nivel global, esto plantea una pregunta inquietante: ¿cuánta capacitación propietaria, alineación de seguridad y capacidad de razonamiento están siendo cosechadas pasivamente por competidores extranjeros que simplemente enrutan consultas de usuarios a través de un modelo de vanguardia que no poseen?

El gobierno de EE. UU. ya hablaba en rodeos

Antes de la divulgación de Anthropic, la NSA, el FBI y CISA habían emitido una alerta cibernética conjunta describiendo cómo empresas chinas de IA participaban en “distilación maliciosa a escala industrial” de modelos estadounidenses. Pero ese aviso no llegó a nombrar compañías específicas ni a publicar datos concretos. Era una advertencia moldeada por la cautela diplomática.

El informe de Anthropic elimina la ambigüedad. Proporciona los estudios de caso, los conteos de cuentas, los volúmenes de consultas y los nombres de los modelos involucrados. El efecto es convertir una preocupación de seguridad generalizada en una operación de inteligencia comercial documentada: una llevada a cabo a una escala que las rivalidades por las exportaciones de semiconductores por sí solas no pueden abordar.

El Ministerio de Comercio de China respondió de inmediato, calificando la distilación como una tecnología neutral y de rutina utilizada en toda la industria global de IA, y acusando a Estados Unidos de politizar disputas técnicas para reprimir a la industria china. El marco es familiar, pero los detalles específicos en el informe de Anthropic hacen más difícil descartarlo como simple retórica. La pregunta ahora es si EE. UU. tratará el acceso a modelos de vanguardia como una mercancía controlada, de la misma manera en que ha tratado los chips avanzados.

Qué sigue

El impacto inmediato más probable está en cómo las empresas estadounidenses de IA estructuran los términos de su API y los controles de acceso. Anthropic ya ha implementado medidas de bloqueo para las campañas detectadas, pero el informe implica que las técnicas utilizadas —rotación de cuentas, enrutamiento por proxy, ofuscación visible para el usuario— son replicables. Defenderse de ellas requiere inversión continua en infraestructura de detección, lo que incrementa los costos para todos.

En un nivel más amplio, la divulgación podría acelerar los movimientos dentro del gobierno estadounidense para tratar el acceso a modelos de vanguardia como un tema de control de exportaciones. El régimen actual rige la venta de hardware: GPU, interconexiones, chiplets. Lo que el informe de Anthropic efectivamente argumenta es que la capa de software importa tanto: si una empresa china puede generar 150 millones de muestras de entrenamiento distiladas de un modelo estadounidense en un solo trimestre, restringir las ventas de chips se convierte solo en parte de la estrategia.

Para Alibaba y las otras compañías mencionadas, el informe crea riesgo reputacional incluso mientras confirma que sus campañas de distilación produjeron resultados tangibles: Qwen 3.7 existe, y Anthropic vincula explícitamente sus capacidades con datos extraídos de Claude. Aún está por verse si los reguladores estadounidenses actúan sobre esa vinculación.

Lo claro es que la frontera entre investigación abierta y extracción competitiva se ha difuminado de una manera que ninguna de las dos partes anticipó completamente. Anthropic ahora está publicando sus hallazgos de seguridad como documentos públicos. Eso en sí mismo es una elección estratégica: señaliza al mercado que la compañía ya no tratará estos incidentes como agravios privados, sino como asuntos de registro público.

Los 150 millones de consultas son un número. El informe detrás de ellos es un precedente.