El aviso conjunto publicado el 8 de septiembre de 2026 por la NSA, el FBI y CISA acusa a seis empresas chinas —DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun y Z.AI— de participar en campañas de destilación de modelos de inteligencia artificial a escala industrial. Anthropic, por su parte, atribuye millones de intercambios de Claude a operadores vinculados con Alibaba, Moonshot AI y DeepSeek. La acusación se refiere al acceso y al uso de esas respuestas; no existe una resolución judicial que establezca robo de modelos o una infracción concreta.

Qué acusa el aviso estadounidense

CISA afirma que las campañas operan desde, al menos, finales de 2024 y que apuntan a modelos como Claude, GPT, Gemini y Grok. Según el aviso, las rutas de acceso incluirían APIs, proveedores de nube, agregadores de terceros y puntos de transferencia que permitirían sortear restricciones geográficas.

La acusación también menciona cuentas fraudulentas, suscripciones premium compartidas, proxies, direcciones de correo desechables, pagos con tarjetas virtuales, limpieza de metadatos y cambios automatizados de ruta. El objetivo atribuido sería obtener salidas y capacidades relacionadas con razonamiento, programación, tareas agénticas, ingeniería de software, matemáticas y aprendizaje por refuerzo.

La lista de seis empresas del aviso estadounidense no debe confundirse con la referencia separada de Anthropic a siete laboratorios vinculados a actividad contra Claude. No son listas que puedan tratarse como idénticas.

La destilación no equivale automáticamente a robo

EE. UU. acusa a seis empresas chinas de destilación industrial de IA

La destilación es un método de entrenamiento profesor-alumno: un modelo más capaz genera respuestas y otro modelo utiliza esas salidas para aprender determinadas capacidades. Puede servir para crear sistemas más pequeños o eficientes y, por sí misma, no exige transferir el código fuente ni los pesos internos del modelo profesor.

La controversia aparece cuando cambian el permiso, la escala o la forma de acceso. Usar salidas autorizadas dentro de las condiciones del proveedor no plantea la misma cuestión que abrir miles de cuentas, esquivar restricciones geográficas o canalizar consultas a través de terceros para extraer capacidades de un sistema ajeno.

DimensiónDestilación habitualConducta alegada por Anthropic y las agencias estadounidenses
ObjetivoEntrenar un modelo alumno para aprender capacidades seleccionadasExtraer capacidades de modelos de terceros para sistemas competidores
AccesoUso autorizado de datos, salidas o modelosUso presuntamente apoyado en cuentas fraudulentas, agregadores, proxies o puntos de transferencia
Material aprendidoSalidas del modelo y señales de entrenamientoSalidas, trazas de razonamiento y funcionalidades descritas como propietarias
Código y pesosNo son necesarios para aplicar el métodoLas acusaciones no establecen una transferencia de código fuente o pesos
Cuestión centralSi el entrenamiento respeta las condiciones aplicablesSi se sortearon controles o se usó el acceso sin autorización

Dicho de forma sencilla: que un modelo aprenda de las respuestas de otro no demuestra por sí solo que se hayan copiado sus componentes internos. La diferencia decisiva está en cómo se obtuvieron esas respuestas y bajo qué reglas.

La escala que describe Anthropic

Vídeo con una explicación visual de la destilación, las redes de cuentas y las acusaciones sobre el acceso a Claude

Anthropic atribuye a operadores vinculados con Alibaba más de 151 millones de intercambios de Claude entre mayo y julio de 2026. La actividad habría alcanzado casi 3 millones de intercambios diarios y habría implicado más de 3.500 cuentas que Anthropic identificó como fraudulentas.

La misma atribución sitúa en más de 23 millones los intercambios asociados a Moonshot AI entre mayo y julio de 2026. En el caso de DeepSeek, Anthropic atribuye más de 12,1 millones de intercambios durante 14 días de julio de 2026.

Son cifras atribuidas por Anthropic a esas operaciones, no una resolución judicial sobre la conducta de las empresas. Cada periodo y cada magnitud corresponde a una actividad distinta:

EntidadActividad atribuida con ClaudePeriodo de mediciónCondición adicional
Operadores vinculados con AlibabaMás de 151 millones de intercambiosMayo-julio de 2026Casi 3 millones de intercambios diarios en el pico y más de 3.500 cuentas identificadas como fraudulentas
Moonshot AIMás de 23 millones de intercambiosMayo-julio de 2026Anthropic también atribuye a la operación casi 300.000 solicitudes de clientes durante un periodo de 10 días
DeepSeekMás de 12,1 millones de intercambios14 días de julio de 2026La cifra corresponde a intercambios atribuidos a DeepSeek

La pregunta sobre las consultas de los usuarios

Anthropic también sostiene que algunas solicitudes de clientes de Moonshot AI —el desarrollador de Kimi— y de DeepSeek habrían sido dirigidas a Claude mientras los usuarios creían estar interactuando con los modelos de esas empresas. En el caso de Moonshot, la atribución incluye casi 300.000 solicitudes durante un periodo de 10 días.

La importancia de esta acusación no está solo en el entrenamiento. Si una consulta pasa por otro modelo sin una explicación clara al usuario, pueden entrar en juego la gestión de datos, las condiciones del servicio y la información sensible incluida en esas conversaciones. La atribución sigue siendo una acusación sobre operaciones concretas: no permite afirmar que todas las consultas de Kimi o DeepSeek siguieran ese recorrido.

Qué respuesta recomienda CISA

CISA recomienda que los proveedores detecten patrones anómalos, compartan inteligencia entre desarrolladores de modelos, plataformas de nube y agregadores, y modifiquen las respuestas ante intentos de destilación maliciosa identificados con un alto nivel de confianza.

Entre las medidas descritas figura cambiar discretamente a respuestas de menor fidelidad o degradadas para esas solicitudes. La recomendación distingue esos casos de los investigadores y evaluadores legítimos. No equivale a degradar las respuestas de todos los usuarios chinos ni demuestra que exista un programa general aplicado por el Gobierno estadounidense.

El reto técnico es evitar dos errores opuestos: dejar abierta una vía de extracción automatizada o castigar a usuarios legítimos por su ubicación, su proveedor o su patrón de uso. La respuesta propuesta se dirige al comportamiento sospechoso, no a una nacionalidad completa.

Qué está establecido y qué no

Está establecido que NSA, FBI y CISA publicaron un aviso conjunto el 8 de septiembre de 2026 y nombraron a seis empresas. También está establecido que Anthropic publicó un informe de amenazas en septiembre de 2026 y atribuyó a distintas operaciones los volúmenes de intercambios descritos arriba.

La acusación no demuestra por sí sola que se transfirieran código fuente o pesos de modelos. Tampoco convierte la destilación en una práctica ilícita por definición ni sustituye una resolución judicial sobre infracción, robo o incumplimiento contractual.

La frontera relevante queda, por tanto, bastante clara: aprender de las salidas de otro modelo es una técnica conocida; hacerlo mediante cuentas fraudulentas, elusión de controles o enrutamiento opaco de consultas es la conducta que Anthropic y las agencias estadounidenses ponen en cuestión. Lo que ocurra después dependerá de cómo se establezcan esos accesos y de las respuestas concretas de las empresas implicadas.