technology 8 min de lectura

Anthropic dispara la primera tanda en la guerra de la destilación de IA

El informe de septiembre de 2026 de Anthropic sobre mal uso de IA nombra a laboratorios chinos en una campaña a escala industrial para robar las capacidades de Claude mediante destilación; pero la verdadera historia es lo que revelan los datos sobre la asimetría entre desarrolladores occidentales de IA y competidores chinos vinculados al Estado, que tratan los pesos del modelo como código abierto.

  • Anthropic
  • modelos de peso abierto
  • IA china
  • DeepSeek
  • inteligencia artificial

El informe que llegó un día tarde

Anthropic publicó su informe de inteligencia sobre amenazas de septiembre de 2026 el 10 de septiembre. Un día antes, un exempleado de Anthropic llamado Jacob Coxson publicó en X que tanto OpenAI como Anthropic habían fallado al actuar con responsabilidad. La publicación citaba a Evan Hubinger y Samuel Marks —dos figuras clave de Anthropic— por declaraciones que señalaban que la IA podría causar la extinción humana. La fecha no fue accidental. Se espera una oferta pública inicial este año. Un informe que cataloga todas las formas en que tu producto puede ser weaponizado, mientras tu propio personal cuestiona públicamente si están haciendo lo suficiente, es un espejo incómodo.

El informe en sí, titulado «Detección y contrarrestación del mal uso de la IA: septiembre de 2026», cubre casos desde diciembre de 2025 hasta agosto de 2026. Organiza los abusos en siete categorías: ciberataques, operaciones de influencia, vigilancia, fraude, mal uso biológico, desarrollo de armas convencionales y —la más noticiosa— destilación. Esta última categoría es donde el informe se aparta más claramente de la literatura previa sobre seguridad de la IA, y donde las apuestas geopolíticas se agudizan en algo que puedes señalar en un mapa.

La destilación como espionaje industrial

El informe nombra a cinco empresas chinas de IA: Alibaba, DeepSeek, Moonshot AI, MiniMax y Z.ai. También menciona a Xiaomi. Estas empresas, según el análisis de Anthropic, ejecutaron una «campaña encubierta a escala industrial» para extraer las capacidades de Claude mediante cuentas falsas, tarjetas de crédito robadas y credenciales de autenticación comprometidas. La técnica se llama destilación: alimentas las salidas de otro modelo en tu propia tubería de entrenamiento hasta que aproxime el comportamiento del objetivo, sin tocar nunca los pesos originales.

La metodología no es un secreto. Se discute en círculos académicos desde hace años. Lo que hizo notable a esta campaña fue su escala y su orientación. Anthropic dice que interceptó más de 16 millones de solicitudes, muchas enrutadas a través de servicios de terceros que los desarrolladores occidentales usan a diario. Las solicitudes provenían de más de 1,500 cuentas proxy. Llevaban conversaciones, fragmentos de código y reconstrucciones de entornos de desarrollo diseñados para enseñar a un modelo reemplazo cómo piensa Claude.

El caso de Xiaomi es el más detallado. Según Anthropic, el modelo interno de la empresa, MiMo, no manejaba el tráfico por sí mismo. En cambio, reenviaba silenciosamente las solicitudes de los clientes a Claude, capturaba las respuestas y las usaba para generar datos de ajuste fino supervisado y aprendizaje por refuerzo. Las sesiones capturadas contenían los nombres y datos de contacto de cientos de usuarios de Xiaomi, datos corporativos en más de una docena de idiomas y entornos de desarrollo reconstruidos paso a paso. Las respuestas de Claude no se reenviaban a los solicitantes originales. Se archivaban, procesaban y alimentaban al bucle de entrenamiento de Xiaomi.

Moonshot AI recibió un tratamiento similar. El informe alega que, en lugar de procesar las solicitudes a través de su propio modelo Kimi, Moonshot las reenviaba silenciosamente a Claude. Este es un patrón clásico de destilación: dejar que el modelo objetivo haga el trabajo, aprender de sus respuestas, nunca revelar que estás aprendiendo.

Por qué la destilación importa más que el robo

Hay una diferencia entre robar los pesos de un modelo y robar su comportamiento. Los pesos son estáticos. Se pueden parchear, rotar, reemplazar. El comportamiento es más difícil de defender. Una vez que una campaña de destilación tiene éxito, el modelo resultante puede operar dentro de los mismos límites legales y jurisdiccionales que cualquier alternativa entrenada localmente. Puede desplegarse en productos empresariales, integrarse en sistemas gubernamentales, venderse a terceros —todo sin que un solo byte de propiedad intelectual robada cruce una frontera.

Por eso la campaña de los laboratorios chinos es estructuralmente diferente de las preocupaciones anteriores sobre seguridad de la IA. La vieja preocupación era que un actor desbocado irrumpiera en la infraestructura de un proveedor de modelos y se fuera con los pesos. La nueva preocupación es que usuarios legítimos, actuando como fuentes de datos involuntarias, entrenen un modelo rival a través de miles de millones de interacciones cuidadosamente construidas. La violación no es un evento único. Es una filtración lenta a través de miles de cuentas, cada una pareciendo uso normal.

El informe de Anthropic señala que Claude Haiku, Sonnet y Opus fueron todos explotados. Los modelos de próxima generación, Fable y Mythos, solo vieron un intento confirmado de destilación, lo que sugiere que las arquitecturas más nuevas son más difíciles de destilar, o que la campaña aún no se ha escalado hacia ellos. Esa distinción importa para los inversores que observan el calendario del IPO de Anthropic.

Mal uso biológico: el problema de la ambigüedad

Si la destilación es la pieza central geopolítica del informe, el mal uso biológico es su eje moral. Anthropic documentó cinco casos que involucraban investigación biológica de alta consecuencia: estudios de ganancia de función sobre influenza aviar, construcción de bases de datos de péptidos combinada con tuberías de optimización de toxicidad, y otro trabajo que se sitúa en la zona gris entre investigación legítima de vacunas y diseño de patógenos.

La dificultad es metodológica. Las técnicas usadas para diseñar una vacuna más segura y las técnicas usadas para diseñar un patógeno más mortal se superponen significativamente. Anthropic dice que no pudo determinar la intención en varios casos. Optó por bloquear basándose en el riesgo de capacidad más que en la malicia probada, una decisión que plantea preguntas incómodas sobre quién tiene derecho a decidir cuándo la investigación científica cruza una línea.

El informe señala que los modelos más antiguos de Claude, como Opus 4 y Sonnet 4.5, no eran lo suficientemente capaces para asistir significativamente con investigación biológica avanzada, y que las salvaguardas en esos modelos eran limitadas. Las generaciones más recientes tienen restricciones más estrictas. Pero la asimetría es marcada: el mismo umbral de capacidad que hace peligroso a un modelo para el mal uso biológico también lo hace valioso para la destilación. Las empresas que ejecutan las campañas de destilación no están intentando diseñar patógenos. Están intentando construir modelos que puedan —y eventualmente lo harán.

Vigilancia e influencia: el patrón vinculado al Estado

La sección de vigilancia del informe describe cuentas vinculadas a órganos de seguridad del Estado chino usando Claude para monitorear y suprimir la disidencia. Los objetivos incluyeron activistas prodemocracia de Hong Kong, participantes en la conmemoración de Tiananmen, redes de apoyo uigur y organizaciones occidentales de derechos humanos. Una cuenta rastreada, @whyyoutouzhele, tenía aproximadamente 2.1 millones de seguidores en X y publicaba contenido que incluía videos de protestas domésticas e información censurada retransmitida desde dentro de China.

Las operaciones de influencia abarcaron nueve casos. Se encontró que medios estatales rusos usaban Claude en sus tuberías de producción de artículos y guiones de transmisión. Tres organizaciones de propaganda vinculadas al Estado iraní aparecieron en los datos. Una elección malasia fue objetivo de una firma turca que vendía una plataforma de manipulación de opinión. Una empresa de publicidad francesa operaba aproximadamente 70 sitios falsos de noticias publicando cerca de 8,900 artículos entre todos ellos.

El patrón es consistente: actores estatales y adyacentes al Estado están integrando Claude en flujos de operación existentes de la misma manera que integran otro software comercial. La diferencia es que las capacidades de Claude son más difíciles de auditar que las herramientas tradicionales. Cuando un gobierno usa un procesador de palabras para redactar una pieza de propaganda, puedes rastrear el documento. Cuando usa un modelo de lenguaje para generar contenido a escala, el origen es difuso.

Qué sigue

El informe llega en un momento en que la industria de la IA aún está definiendo su relación con el gobierno. El IPO de Anthropic, esperado este año, obligará a la empresa a divulgar factores de riesgo que incluyen que su propio producto sea usado en contra de los intereses de los países donde opera. La campaña de destilación, si la caracterización de Anthropic es correcta, sugiere que las empresas chinas de IA están tratando a Claude no como un producto con el que competir sino como un conjunto de datos para consumir.

Las opciones de respuesta son limitadas. El diseño resistente a la destilación es un área activa de investigación, pero ninguna solución está probada a escala. La monitorización de uso puede detectar anomalías, pero la técnica de proxy y cuentas rotativas descrita en el informe está diseñada para parecerse al tráfico normal. Los recursos legales a través de jurisdicciones son lentos e inciertos. El efecto más inmediato puede ser reputacional: cualquier organización sorprendida ejecutando una campaña de destilación enfrenta el mismo tipo de nombramiento público que Anthropic ha aplicado ahora a Alibaba, DeepSeek, Xiaomi y las demás.

La publicación de Coxson del día anterior a la publicación del informe vale la pena leerla junto con el documento mismo. Plantea una pregunta que el informe no responde completamente: si Anthropic y OpenAI están fallando al actuar con responsabilidad, ¿contra qué estándar se les mide? La campaña de destilación es un modo de fallo. La ambigüedad del mal uso biológico es otro. La integración de vigilancia es un tercero. Cada uno apunta a un tipo diferente de responsabilidad —técnica, ética y geopolítica—, y ninguno tiene una solución limpia.

Lo claro es que la conversación sobre seguridad de la IA ha pasado de la evaluación teórica de riesgos a una realidad documentada, atribuida y vergonzantemente expuesta. El informe de septiembre de 2026 no es una advertencia sobre lo que podría pasar. Es un registro de lo que está pasando. La guerra de destilación ya está en marcha, y Anthropic acaba de publicar la primera lista pública de víctimas.