El informe de bioweapons de Anthropic revela la IA como un campo de batalla de seguridad nacional
El informe de 154 páginas sobre amenazas de Anthropic expone intentos respaldados por estados para militarizar Claude, desde investigaciones sobre el virus del chikungunya en institutos militares hasta clonación a escala por distilación en laboratorios chinos. La historia trata menos de escenarios apocalípticos que de herramientas de IA ya desplegadas en guerra híbrida.
El informe que subraya su propia advertencia
Anthropic publicó el jueves un informe de inteligencia sobre amenazas de 154 páginas, y su propia extensión es un dato en sí mismo. No se trata de un comunicado de prensa disfrazado de análisis. Es un catálogo forense de cómo sus modelos Claude están siendo cooptados a lo largo de un espectro de actividad maliciosa —patrocinada por Estados, criminal e institucional—. El informe identifica intentos de hackers, proveedores de spyware, científicos extranjeros y actores geopolíticos por reutilizar Claude para diseñar sistemas de guía de misiles, desarrollar organismos patógenos, vigilar a minorías étnicas y ejecutar operaciones de propaganda coordinada. Anthropic describe estas como las actividades de amenaza más notables y novedosas que ha rastreado hasta la fecha, una frase que debería hacer detener a cualquiera que supervise la política de inteligencia artificial.
El timing añade otra capa de urgencia. El informe emergió dos días después de que el empleado de Anthropic Jacob Coxon renunciara mediante una carta pública acusando a la empresa de correr hacia una superinteligencia autosuperable y prediciendo la extinción humana para 2030. La partida de Coxon desató una tormenta mediática que dominó los titulares. Pero el propio informe de Anthropic sugiere que el peligro más urgente no es la amenaza especulativa de un levantamiento de la IA, sino algo concreto y ya en curso: gobiernos extranjeros y empresas criminales están weaponizando Claude activamente hoy.
Cinco científicos, un patrón
Los cinco estudios de caso de investigación biológica del informe siguen un guion casi idéntico, lo cual es quizás el hallazgo más inquietante. Cada investigador sorteó los salvaguardas de Anthropic para regiones no soportadas, cada uno trabajó para disfrazar el verdadero propósito de sus consultas, y cada uno demostró un entendimiento sorprendentemente consistente de cómo analizar y refinar los resultados de Claude para aplicaciones de doble uso.
Un caso, sinalado de forma separada al New York Times, involucró a un científico usando Claude para redactar una solicitud de subvención patrocinada por el Estado para investigación del virus del chikungunya en una institución afín a las fuerzas armadas. El chikungunya es un virus transmitido por mosquitos que causa fiebre y dolor articular severo que dura meses, a veces años. La investigación legítima sobre el virus puede producir vacunas y tratamientos. También puede producir información sobre vectores de transmisión, vulnerabilidad poblacional y estrategias de despliegue potencial —el mismo conocimiento que sostiene los programas de guerra biológica—.
Anthropic suspendió las cuentas involucradas. Se negó a nombrar instituciones o países específicos, citando incertidumbre sobre la intención. Pero esta niega-denegación tiene su propio peso. Cuando la investigación militar y civil se superponen cada vez más —cuando un laboratorio universitario puede servir simultáneamente a un ministerio de defensa y a una agencia de salud pública—, la atribución se convierte en un campo minado diplomático. Nombrar nombres-invitaría represalias y comprometería fuentes. Permanecer en silencio deja el patrón invisible para el público mientras la conducta continúa.
Los cinco casos revelan colectivamente una comunidad de actores que no están pirateando Claude en el sentido tradicional. Están aprovechando su interfaz dirigida al público, trabajando dentro de los márgenes de sus filtros de seguridad y restricciones basadas en regiones. Su creatividad para superar esas limitaciones es en sí misma evidencia de la brecha de capacidad entre las herramientas desplegadas y las estructuras de gobernanza destinadas a contenerlas.
El problema de la distilación
Más allá de los casos específicos de mal uso en pantalla, el informe señala una segunda amenaza, posiblemente más estructural: la clonación a escala industrial de Claude mediante distilación de modelos. Múltiples fuentes indican que laboratorios chinos están persiguiendo este enfoque, entrenando modelos más pequeños y baratos para replicar el comportamiento de sistemas de vanguardia. Esto ya no es especulativo. Es la consecuencia práctica de reconocer que un modelo tan poderoso es demasiado valioso para permanecer confinado tras claves de API corporativas y restricciones geográficas.
La distilación funciona alimentando a un modelo más pequeño con grandes cantidades de pares entrada-salida generados por un modelo mayor. Con el tiempo, el sistema más pequeño aprende a aproximar el razonamiento, los patrones lingüísticos y las capacidades de resolución de problemas del mayor. El modelo resultante puede ser menos capaz en términos absolutos, pero es accesible, desplegable en hardware doméstico y libre de los filtros de contenido, el seguimiento de uso y las restricciones regionales que gobiernan al original.
Aquí es donde los regímenes actuales de control de exportación se desmoronan. Los controles de exportación apuntan a chips de computación de alto rendimiento y a los pesos de los modelos fundacionales. No apuntan a los resultados distilados de esos modelos, que pueden reproducirse y distribuirse millones de veces una vez completado el proceso de distilación. Cada vez que un actor extranjero accede a un modelo de vanguardia —ya sea por canales legítimos o por evasión—, la superficie de riesgo se expande. El peligro no es solo lo que el actor le pide hacer al modelo en ese momento. Es la posibilidad de que las capacidades del modelo puedan ser extraídas, retrabajadas y embebidas en sistemas que operan completamente fuera del control o la visibilidad del desarrollador original.
Quién gana, quién pierde
Los ganadores en este ecosistema son los actores que pueden aprovechar herramientas comerciales abiertas para fines estratégicos cerrados. El programa de vigilancia de China dirigido a comunidades uighurs en Siria, las operaciones de espionaje rusas, los ciberataques de “romper y llevar”, y las campañas de propaganda desplegadas en Rusia, Malasia, Irán y Bangladesh comparten toda una infraestructura común: operan dentro del mismo ecosistema digital que la base de usuarios estándar de Claude. No existe un firewall funcional entre un desarrollador de software usando Claude para depurar código y un actor estatal usando la misma herramienta para refinar algoritmos de direccionamiento para drones armados.
Los perdedores son las instituciones encargadas de regular herramientas que se mueven más rápido de lo que la política puede seguir. Los controles de exportación no pueden detener la distilación. Los filtros de contenido no pueden impedir que un investigador motivado encuentre soluciones alternativas. Los cinco casos de mal uso biológico demuestran esto precisamente: las salvaguardas de regiones no soportadas fueron soslayadas, y el propósito de la investigación fue activamente ocultado. El patrón es reproducible y transferible.
Está emergiendo un efecto de segundo orden que merece atención. A medida que los modelos de vanguardia se integran en la infraestructura civil —atención al cliente, investigación legal, diagnóstico médico—, la línea entre el despliegue de IA comercial y el despliegue de IA militar se vuelve más delgada. Una compañía que vende analytics potenciados por Claude a un contratista gubernamental puede estar involuntariamente habilitando capacidades de vigilancia que el contratista luego integra en sistemas de defensa. La cadena de responsabilidad se vuelve difusa, y la rendición de cuentas se disuelve en ella.
La distracción del doomer
Los aceleracionistas de la IA y los doomers de la IA ocupan polos opuestos en el discurso público, pero como ha observado Heidy Khlaaf, científica jefe en el AI Now Institute, son funcionalmente el mismo argumento. Ambas posturas refuerzan la idea de que una AGI superinteligente —ya sea bienvenida o temida— es la amenaza definitoria de la era. Ambas distraen de la realidad de que la IA ya está siendo weaponizada de maneras que causan daño medible hoy.
La crítica de Khlaaf apunta en una dirección específica. Los laboratorios que construyen herramientas de explotación de ciberseguridad y software de armas de guerra no están esperando a que la inteligencia general se materialice. Están enviando capacidad ahora. La pregunta que enfrentan los legisladores no es si la IA cambiará la guerra. Es si el cambio será gobernado a través de regulación intencional o simplemente acelerado a través de fuerzas de mercado y competencia geopolítica.
Qué viene después
Anthropic pide a toda la industria de la IA trabajar junto a los gobiernos para abordar estos daños. Esa es una solicitud razonable y estructuralmente débil. Es razonable porque el problema es sistémico —ninguna compañía sola puede policiar el uso downstream de sus modelos una vez que están distilados, copiados o accesados a través de intermediarios—. Es débil porque la llamada coloca la carga de la prevención en los desarrolladores en lugar de en los marcos regulatorios y de aplicación que deberían gobernar el uso de tecnologías poderosas desde el principio.
El mayor valor del informe puede ser como documento base —un registro público de lo que los modelos de vanguardia ya son capaces de ser mal utilizados para—. Los cinco casos biológicos deberían ser estudiados por reguladores de bioseguridad e incorporados a los protocolos de revisión de subvenciones. La preocupación por la distilación debería informar la reforma de controles de exportación, particularmente alrededor del tratamiento de modelos distilados y datos de entrenamiento sintéticos. Los casos de vigilancia y propaganda deberían dar forma a marcos de responsabilidad de plataformas que responsabilicen tanto a desarrolladores como a usuarios downstream por mal uso previsible.
Coxon renunció porque cree que Anthropic no está actuando de manera responsable en su búsqueda de capacidad. El informe sugiere que el problema de responsabilidad corre más profundo que las elecciones de cualquier compañía individual. Claude no inventó el diseño de bioweapons, la vigilancia étnica ni los sistemas de armas autónomas. Hizo esas capacidades más fáciles de acceder, más rápidas de desarrollar y más ampliamente disponibles para cualquiera que pueda llegar a la interfaz.
Esa es la verdadera historia aquí. No el fin del mundo. El mundo, ya remodelado —y aún mayoritariamente no regulado—.