business 6 min de lectura

Usuarios de Kimi activaron Claude sin saberlo, dice Anthropic

El informe de amenazas de Anthropic de septiembre de 2026 indica que Kimi, de Moonshot AI, ruteó aproximadamente 300.000 solicitudes a Claude en 10 días, utilizando las respuestas de Claude para entrenar su propio modelo. La maniobra despierta preocupaciones sobre seguridad de datos y geopolítica en la carrera armamentista de IA.

  • Anthropic
  • seguridad de la IA
  • UAT-10147
  • Moonshot AI
  • Kimi
  • seguridad de IA

El conducto que nadie pidió

El informe de amenazas de septiembre de 2026 de Anthropic llegó con un detalle que la cobertura en inglés pasó casi por alto: Moonshot AI, la empresa con sede en Pekín detrás del chatbot chino Kimi, parece haber enrutado discretamente una parte importante de las consultas de sus usuarios a Claude. Las respuestas de Claude se devolvían luego a la interfaz de Kimi, de modo que el usuario no percibía ningún fallo visible. Tras bambalinas, esas conversaciones también parecen haberse guardado y usado como datos de entrenamiento.

La cifra es llamativa. Anthropic afirma que Kimi envió aproximadamente 300 000 solicitudes durante solo diez días, con la mayoría gestionadas por Claude Opus, el nivel más capaz y costoso de Anthropic. Ese volumen, sostenido a ese nivel de modelo, apunta a una intención más que a un error de enrutamiento accidental.

Anthropic no nombró a Moonshot directamente en cada pasaje del documento público, pero confirmó que los intercambios reenviados llegaron a la infraestructura de Anthropic y fueron usados en el entrenamiento de modelos. Sigue sin estar claro si Kimi informó a sus clientes sobre el reenvío.

Cómo funcionó la recolección

Esto es destilación: entrenar un modelo con las salidas de otro, llevado más allá de un experimento académico hacia una canalización de producción. La destilación en sí es una práctica estándar cuando se hace abiertamente; es una vía legítima para comprimir capacidad en un modelo más pequeño. El problema surge cuando una empresa extrae salidas propietarias a gran escala sin permiso y las reaprovecha para achicar su brecha de rendimiento.

Anthropic señaló siete organizaciones de investigación en inteligencia artificial de China en el informe por actividad de destilación no autorizada. Esta no es la primera vez que la compañía se enfrenta a un esfuerzo sistemático por copiar capacidades a través del tráfico de usuarios. Pero el caso Kimi resulta inusual porque combina tres preocupaciones a la vez: exfiltración de datos, robo de datos de entrenamiento y exposición de credenciales.

DeepSeek, otro laboratorio chino de IA que ya había protagonizado titulares, recibió un tratamiento aparte en el mismo informe. Anthropic señaló que DeepSeek reenviaba selectivamente ciertas solicitudes a través de herramientas de codificación externas y luego las dirigía a Claude Opus. Parte del contenido reenviado incluía documentos corporativos internos y credenciales de autenticación necesarias para acceder a bases de datos en vivo. Esa es una brecha de seguridad más seria que simplemente cosechar texto conversacional.

El chatbot MiMo de Xiaomi también apareció en el informe. Las conversaciones con usuarios de MiMo se enviaron a Claude, según Anthropic, pero la compañía trazó una distinción: no hay evidencia aún de que las respuestas de Claude se hubieran devuelto a los usuarios de MiMo, lo que sugiere un uso más estrecho centrado en datos de entrenamiento más que en una sustitución directa de la interfaz.

Qué queda expuesto cuando los usuarios creen que están protegidos

El hallazgo más trascendente no es el entrenamiento del modelo. Son los datos que viajan por el conducto junto con los prompts.

Cuando los usuarios de Kimi pegan memorandos estratégicos confidenciales, listas de clientes o código interno en lo que creen que es un chatbot chino de confianza, también están exponiendo ese material a los servidores de Anthropic —y, potencialmente, a los archivos de Moonshot. Cuando los usuarios de DeepSeek ejecutan tareas de codificación a través de ese mismo tipo de relevo, la documentación interna y las credenciales de bases de datos pueden viajar con ellas. Ningún equipo de seguridad empresarial en San Francisco o Shenzhen calificaría eso como aceptable.

El riesgo es estructural. Si la interfaz de Kimi oculta el enrutaje a los usuarios, no hay forma práctica de que ningún cliente sepa qué proveedor está recibiendo realmente entradas sensibles. El consentimiento se desvanece detrás de una interfaz de marca. Ese patrón afecta más la confianza empresarial que cualquier disputa puntual de precios entre proveedores de inteligencia artificial.

Por qué ahora, y por qué esta ruta

El momento se inscribe en una competencia más amplia marcada por controles de exportación. Las restricciones estadounidenses a la venta de chips de alto rendimiento han dificultado que los laboratorios chinos adquieran hardware de inferencia de última generación. Moonshot y sus pares han respondido centrándose en ventajas de la capa de software —leyes de escalado, calidad de datos y canalizaciones de destilación— para cerrar brechas dejadas por limitaciones de hardware.

Claude Opus es uno de los modelos de propósito general más potentes disponibles. Para un laboratorio que compite por mejorar su propio producto, cosechar sus salidas es un atajo. Las cuentas son sencillas: si Moonshot puede generar millones de pares conversacionales de alta calidad enrutando el tráfico de usuarios a través de Claude, ahorra tiempo y potencia de cómputo comparado con generar datos de entrenamiento equivalentes desde cero. El costo es una responsabilidad de seguridad que Anthropic ahora ha denunciado públicamente.

Quiénes ganan, quiénes pierden

El ganador inmediato es la capacidad que Moonshot extraiga del conducto. Los laboratorios chinos de IA han estado creciendo rápidamente, y cada ciclo de destilación achica la brecha con los modelos de vanguardia. Si la base de usuarios de Kimi crece en el proceso, el beneficio comercial es sustancial.

Los perdedores son más difíciles de contar, pero reales. Los usuarios empresariales en China y más allá podrían replantearse qué chatbots confían con información interna. Los competidores que dependan de normas abiertas de destilación podrían enfrentar aplicación más estricta por parte de los proveedores estadounidenses de modelos. Y Anthropic, por su parte, obtiene un impulso reputacional por ser la denunciante —una posición que cuesta poco y enmarca futuras discusiones políticas en torno a la propiedad de las salidas de los modelos.

Qué está haciendo Anthropic a continuación

Según el informe, Anthropic ha reforzado los mecanismos de detección de patrones de solicitud sospechosos y mejorado las herramientas para identificar extracción indebida de salidas. La compañía bloquea el tráfico sospechoso, suspende cuentas asociadas y, según se ha reportado, ha endurecido la infraestructura para detectar estos reenvíos con mayor antelación.

Pero la detección solo llega hasta cierto punto. Una vez que un rival ya ha ingerido un corpus de respuestas de Claude, la ventaja de entrenamiento persiste incluso después de cerrar el conducto. Por eso importa el problema estructural: la destilación a escala es una transferencia de riqueza en un solo sentido a menos que los proveedores construyan garantías de consentimiento dentro del propio protocolo.

Qué sigue

El informe de Anthropic no incluye respuestas de Moonshot, DeepSeek ni Xiaomi. Sus posiciones —si negaron las afirmaciones, reconocieron el enrutaje o disputaron la afirmación sobre el uso para entrenamiento— permanecen ausentes. Esa brecha importa para cualquier juicio final sobre culpabilidad frente a configuración errónea.

Los reguladores tanto en China como en Estados Unidos probablemente presten atención. China ha endurecido las normas sobre datos de entrenamiento de inteligencia artificial generativa en los últimos años. Un caso que involucre salidas de modelos propietarios extranjeros podría complicar los paisajes de cumplimiento para laboratorios que ya operan bajo escrutinio. En Estados Unidos, el incidente refuerza los argumentos a favor de un marcado más robusto de salidas y marcos de licenciamiento entre proveedores.

Para los usuarios empresariales, la conclusión práctica es sencilla: supongamos que ninguna interfaz de modelo de lenguaje grande es un sistema cerrado. Las entradas sensibles deben tratarse como datos potencialmente en tránsito, independientemente de qué chatbot muestre la respuesta final. Hasta que los proveedores publiquen registros de tráfico auditables, esa postura cautelosa es el único defecto racional.