Anthropic acusó en una carta al Comité Bancario del Senado de Estados Unidos que Alibaba y las partes operativas relacionadas con su laboratorio de IA Qwen utilizaron casi 25,000 cuentas fraudulentas para extraer masivamente las capacidades del modelo Claude. Según la carta vista por medios como Reuters, este ataque de destilación de modelo, descrito por Anthropic como el "más grande conocido", ocurrió entre el 22 de abril y el 5 de junio de 2026, e involucró más de 28.8 millones de interacciones con Claude. Su sensibilidad radica no solo en su escala, sino también en que ocurrió en el mismo período en que el gobierno estadounidense intensificó continuamente los controles de exportación de IA y el Pentágono incluyó a Alibaba en la lista de "empresas militares chinas".
La llamada "destilación de modelos" no consiste en robar directamente los pesos o el código fuente del modelo, sino en usar los resultados de salida de un modelo potente para entrenar a otro, permitiendo que este último replique rápidamente parte de sus capacidades. En el desarrollo de IA, esta es originalmente una técnica común, pero si se realiza a través de cuentas fraudulentas, violando los términos de servicio o eludiendo restricciones de acceso, se considera una extracción ilegal de propiedad intelectual. Para los legisladores estadounidenses, el problema más complejo es que, incluso sin acceder al modelo más avanzado en sí, las llamadas a gran escala podrían ayudar a los competidores a adquirir capacidades similares en ingeniería de software, razonamiento de agentes, etc.
42 días, 28.8 millones de interacciones: Anthropic apunta a Alibaba y Qwen
La carta, fechada el 10 de junio y dirigida al presidente del Comité Bancario del Senado de EE. UU., Tim Scott, y a la miembro principal Elizabeth Warren, describe, según su contenido visto por varios medios, esta operación como el mayor ataque de destilación conocido contra la compañía.
Las cifras centrales son directas. Del 22 de abril al 5 de junio, los atacantes realizaron más de 28.8 millones de interacciones con Claude a través de aproximadamente 25,000 cuentas fraudulentas. Anthropic considera que las partes operativas detrás de estas cuentas están relacionadas con Alibaba y Alibaba Qwen, con el objetivo de acelerar la obtención por parte de China de las capacidades avanzadas del modelo de Anthropic.
La preocupación expresada en la carta no es solo la replicación de capacidades de preguntas y respuestas comunes, sino más bien la posible fuga de capacidades de vanguardia del modelo en áreas como ingeniería de software, automatización de tareas y razonamiento de agentes. Una vez que estas salidas se recopilan sistemáticamente, pueden convertirse en datos para entrenar otros modelos.
El límite aquí también es importante. Anthropic utiliza la expresión "partes operativas relacionadas con Alibaba y Alibaba Qwen", lo que no equivale a confirmar que Alibaba organizó directamente el ataque, ni prueba que los modelos relacionados hayan replicado con éxito las capacidades avanzadas de Claude. Hasta la publicación de los reportajes relevantes, Alibaba no había respondido a la acusación de destilación. Respecto a su inclusión por el Pentágono en la lista de "empresas militares chinas", Alibaba ha presentado una demanda judicial, afirmando que la designación "carece de fundamentos fácticos o legales".
¿Por qué es más sensible un ataque de destilación que un raspado común?
El raspado común de datos generalmente se refiere a la recopilación de páginas web, textos o materiales públicos. Los ataques de destilación apuntan a la capacidad de salida del modelo en sí.
Los atacantes pueden plantear repetidamente preguntas al modelo potente, guardar las respuestas, los procesos de razonamiento, los resultados de generación de código o los planes de ejecución de tareas, y luego usarlos para entrenar su propio modelo. De esta manera, incluso sin acceder a los pesos subyacentes, es posible aprender los patrones de comportamiento del modelo potente en ciertas tareas.
Este es precisamente el punto que preocupa cada vez más a las empresas de IA y a los reguladores. Las interfaces de acceso a modelos avanzados son originalmente productos comerciales y canales de servicio externo. Pero cuando la escala de acceso alcanza decenas de millones y las cuentas se identifican como fraudulentas, la interfaz del producto puede convertirse en un canal de extracción de capacidades.
Anthropic ya había revelado públicamente incidentes similares antes. En febrero de 2026, la compañía afirmó haber descubierto acciones similares a menor escala por parte de DeepSeek, Moonshot AI y MiniMax, con más de 150,000 interacciones relacionadas con DeepSeek, más de 3.4 millones con Moonshot AI y más de 1.3 millones con MiniMax. En comparación con estos casos, los 28.8 millones de interacciones dirigidas a las partes operativas relacionadas con Alibaba y Qwen son significativamente mayores.
Al dirigir la carta al Congreso, Anthropic también está impulsando al gobierno de EE. UU. a compartir información sobre amenazas con las empresas privadas de IA. Según su declaración, la intensidad y complejidad de ataques similares están aumentando, requiriendo una respuesta coordinada más rápida.
La acusación coincide con la intensificación de políticas estadounidenses; Anthropic también enfrenta restricciones
Esta acusación no surge de forma aislada.
En abril de este año, la Casa Blanca acusó a China de robar propiedad intelectual de laboratorios de IA estadounidenses a "escala industrial". A principios de junio, el Pentágono actualizó la lista 1260H, incluyendo a Alibaba en la lista de "empresas militares chinas". Alibaba está impugnando esta designación, pero la acción ya ha tensado más su relación con las revisiones de seguridad nacional de EE. UU.
Posteriormente, el Departamento de Comercio de EE. UU., citando razones de seguridad nacional, impuso restricciones de exportación el 12 de junio a los últimos modelos Mythos y Fable de Anthropic. Las autoridades estadounidenses temen que estos modelos avanzados puedan ser utilizados por departamentos militares o de inteligencia de países como China.
Para Anthropic, esta restricción ha tenido consecuencias directas. Debido a la dificultad de filtrar efectivamente las identidades de usuarios globales y las fuentes de acceso, la compañía se ha visto obligada a imponer restricciones más amplias al acceso a sus modelos relevantes, en lugar de solo bloquear con precisión por región.
Esto crea una contradicción. Por un lado, Anthropic solicita ayuda gubernamental para combatir los ataques externos de destilación; por otro, también comienza a sufrir las limitaciones en la apertura de sus productos debido a controles de exportación más estrictos. Los modelos de IA ya no son solo servicios de software; se están integrando en marcos de control de seguridad similares a los de los chips avanzados.
La atribución y los límites de las contramedidas siguen siendo la mayor incógnita
A corto plazo, este incidente probablemente impulse al Congreso y a los reguladores estadounidenses a continuar discutiendo el control de acceso a modelos de IA. En comparación con los controles de exportación tradicionales, la gestión de las interfaces de modelo es más difícil. Los usuarios pueden registrarse de forma transfronteriza, revender permisos de acceso o dividir el volumen de llamadas a través de numerosas cuentas pequeñas.
Pero este incidente aún se encuentra en la etapa de acusación unilateral por parte de Anthropic. La intención del ataque, el operador real detrás de las cuentas y el grado de fuga de capacidades aún no han sido determinados judicialmente. Si Alibaba responderá, cómo explicará la identidad de las partes operativas relacionadas con Qwen, y si existe un tercero que opere utilizando el ecosistema o el nombre de Alibaba, siguen siendo preguntas sin respuesta.
Un impacto más realista es que EE. UU. podría exigir aún más a las empresas de IA que fortalezcan la revisión de cuentas, el monitoreo de llamadas anómalas y el intercambio de información sobre amenazas entre empresas. Para compañías de modelos de vanguardia como Anthropic, OpenAI y Google, esto aumentará los costos de seguridad y cumplimiento. Para las empresas chinas de IA, la dificultad para acceder a servicios de modelos avanzados en el extranjero podría seguir aumentando.
Esta acusación aún no se ha convertido en una conclusión judicial, pero ha hecho que un problema sea más concreto: más allá de los pesos del modelo, las salidas del modelo en sí mismas se están convirtiendo en un activo regulado y disputado en la competencia de IA entre China y EE. UU.







