El aviso conjunto publicado el 8 de septiembre de 2026 por la NSA, el FBI y CISA acusa a seis empresas chinas —DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun y Z.AI— de participar en campañas de destilación de modelos de inteligencia artificial a escala industrial. Anthropic, por su parte, atribuye millones de intercambios de Claude a operadores vinculados con Alibaba, Moonshot AI y DeepSeek. La acusación se refiere al acceso y al uso de esas respuestas; no existe una resolución judicial que establezca robo de modelos o una infracción concreta.
Qué acusa el aviso estadounidense
CISA afirma que las campañas operan desde, al menos, finales de 2024 y que apuntan a modelos como Claude, GPT, Gemini y Grok. Según el aviso, las rutas de acceso incluirían APIs, proveedores de nube, agregadores de terceros y puntos de transferencia que permitirían sortear restricciones geográficas.
La acusación también menciona cuentas fraudulentas, suscripciones premium compartidas, proxies, direcciones de correo desechables, pagos con tarjetas virtuales, limpieza de metadatos y cambios automatizados de ruta. El objetivo atribuido sería obtener salidas y capacidades relacionadas con razonamiento, programación, tareas agénticas, ingeniería de software, matemáticas y aprendizaje por refuerzo.
La lista de seis empresas del aviso estadounidense no debe confundirse con la referencia separada de Anthropic a siete laboratorios vinculados a actividad contra Claude. No son listas que puedan tratarse como idénticas.
La destilación no equivale automáticamente a robo
La destilación es un método de entrenamiento profesor-alumno: un modelo más capaz genera respuestas y otro modelo utiliza esas salidas para aprender determinadas capacidades. Puede servir para crear sistemas más pequeños o eficientes y, por sí misma, no exige transferir el código fuente ni los pesos internos del modelo profesor.
La controversia aparece cuando cambian el permiso, la escala o la forma de acceso. Usar salidas autorizadas dentro de las condiciones del proveedor no plantea la misma cuestión que abrir miles de cuentas, esquivar restricciones geográficas o canalizar consultas a través de terceros para extraer capacidades de un sistema ajeno.
| Dimensión | Destilación habitual | Conducta alegada por Anthropic y las agencias estadounidenses |
| Objetivo | Entrenar un modelo alumno para aprender capacidades seleccionadas | Extraer capacidades de modelos de terceros para sistemas competidores |
| Acceso | Uso autorizado de datos, salidas o modelos | Uso presuntamente apoyado en cuentas fraudulentas, agregadores, proxies o puntos de transferencia |
| Material aprendido | Salidas del modelo y señales de entrenamiento | Salidas, trazas de razonamiento y funcionalidades descritas como propietarias |
| Código y pesos | No son necesarios para aplicar el método | Las acusaciones no establecen una transferencia de código fuente o pesos |
| Cuestión central | Si el entrenamiento respeta las condiciones aplicables | Si se sortearon controles o se usó el acceso sin autorización |
Dicho de forma sencilla: que un modelo aprenda de las respuestas de otro no demuestra por sí solo que se hayan copiado sus componentes internos. La diferencia decisiva está en cómo se obtuvieron esas respuestas y bajo qué reglas.
La escala que describe Anthropic
Anthropic atribuye a operadores vinculados con Alibaba más de 151 millones de intercambios de Claude entre mayo y julio de 2026. La actividad habría alcanzado casi 3 millones de intercambios diarios y habría implicado más de 3.500 cuentas que Anthropic identificó como fraudulentas.
La misma atribución sitúa en más de 23 millones los intercambios asociados a Moonshot AI entre mayo y julio de 2026. En el caso de DeepSeek, Anthropic atribuye más de 12,1 millones de intercambios durante 14 días de julio de 2026.
Son cifras atribuidas por Anthropic a esas operaciones, no una resolución judicial sobre la conducta de las empresas. Cada periodo y cada magnitud corresponde a una actividad distinta:
| Entidad | Actividad atribuida con Claude | Periodo de medición | Condición adicional |
| Operadores vinculados con Alibaba | Más de 151 millones de intercambios | Mayo-julio de 2026 | Casi 3 millones de intercambios diarios en el pico y más de 3.500 cuentas identificadas como fraudulentas |
| Moonshot AI | Más de 23 millones de intercambios | Mayo-julio de 2026 | Anthropic también atribuye a la operación casi 300.000 solicitudes de clientes durante un periodo de 10 días |
| DeepSeek | Más de 12,1 millones de intercambios | 14 días de julio de 2026 | La cifra corresponde a intercambios atribuidos a DeepSeek |
La pregunta sobre las consultas de los usuarios
Anthropic también sostiene que algunas solicitudes de clientes de Moonshot AI —el desarrollador de Kimi— y de DeepSeek habrían sido dirigidas a Claude mientras los usuarios creían estar interactuando con los modelos de esas empresas. En el caso de Moonshot, la atribución incluye casi 300.000 solicitudes durante un periodo de 10 días.
La importancia de esta acusación no está solo en el entrenamiento. Si una consulta pasa por otro modelo sin una explicación clara al usuario, pueden entrar en juego la gestión de datos, las condiciones del servicio y la información sensible incluida en esas conversaciones. La atribución sigue siendo una acusación sobre operaciones concretas: no permite afirmar que todas las consultas de Kimi o DeepSeek siguieran ese recorrido.
Qué respuesta recomienda CISA
CISA recomienda que los proveedores detecten patrones anómalos, compartan inteligencia entre desarrolladores de modelos, plataformas de nube y agregadores, y modifiquen las respuestas ante intentos de destilación maliciosa identificados con un alto nivel de confianza.
Entre las medidas descritas figura cambiar discretamente a respuestas de menor fidelidad o degradadas para esas solicitudes. La recomendación distingue esos casos de los investigadores y evaluadores legítimos. No equivale a degradar las respuestas de todos los usuarios chinos ni demuestra que exista un programa general aplicado por el Gobierno estadounidense.
El reto técnico es evitar dos errores opuestos: dejar abierta una vía de extracción automatizada o castigar a usuarios legítimos por su ubicación, su proveedor o su patrón de uso. La respuesta propuesta se dirige al comportamiento sospechoso, no a una nacionalidad completa.
Qué está establecido y qué no
Está establecido que NSA, FBI y CISA publicaron un aviso conjunto el 8 de septiembre de 2026 y nombraron a seis empresas. También está establecido que Anthropic publicó un informe de amenazas en septiembre de 2026 y atribuyó a distintas operaciones los volúmenes de intercambios descritos arriba.
La acusación no demuestra por sí sola que se transfirieran código fuente o pesos de modelos. Tampoco convierte la destilación en una práctica ilícita por definición ni sustituye una resolución judicial sobre infracción, robo o incumplimiento contractual.
La frontera relevante queda, por tanto, bastante clara: aprender de las salidas de otro modelo es una técnica conocida; hacerlo mediante cuentas fraudulentas, elusión de controles o enrutamiento opaco de consultas es la conducta que Anthropic y las agencias estadounidenses ponen en cuestión. Lo que ocurra después dependerá de cómo se establezcan esos accesos y de las respuestas concretas de las empresas implicadas.