Anthropic menciona a Alibaba en campaña de destilación

El informe de inteligencia de amenazas de septiembre describe 3,500 cuentas fraudulentas recolectando casi 3 millones de intercambios diarios con Opus 4.6 y 4.7, en un esquema atribuido a Alibaba para entrenar las versiones 3.5, 3.6 y 3.7 de Qwen.
Anthropic publicó el 10 de septiembre su informe de inteligencia de amenazas más detallado hasta la fecha. El documento cubre operaciones interrumpidas entre diciembre de 2025 y agosto de 2026 en siete áreas de daño, pero el caso más grave, catalogado como GTG-16005, es atribuido a Alibaba. En él, más de 3,500 cuentas fraudulentas recolectaron casi 3 millones de intercambios diarios de Claude Opus 4.6 y 4.7, totalizando 151 millones de interacciones entre mayo y julio de 2026. Las transcripciones, según el informe, fueron usadas para entrenar las versiones 3.5, 3.6 y 3.7 de Qwen, la familia de modelos abiertos de Alibaba.
Alibaba no había comentado públicamente hasta el cierre de este artículo. Es la primera vez que Anthropic nombra a una empresa de peso en el sector como responsable de una campaña de destilación en masa. El término, común en la jerga de ML, describe el proceso de generar prompts y capturar las respuestas del modelo objetivo para entrenar un modelo más pequeño, una práctica que Anthropic prohíbe en sus términos de uso y que OpenAI ya había acusado de experimentar por parte de DeepSeek en enero de 2025.
Siete categorías de abuso
El informe también detalla un actor vinculado al Estado ruso, catalogado como GTG-20006. Según Anthropic, el grupo utilizó Claude para operaciones de espionaje contra ministerios ucranianos, embajadas, think tanks y proveedores de drones militares. Uno de los operadores, identificado con el handle JackPoterz, habría empleado el modelo para comprometer redes WiFi de hoteles utilizados por diplomáticos europeos y distribuir malware en laptops y teléfonos de los objetivos.
Las demás categorías descritas en el documento cubren operaciones de influencia, vigilancia, fraudes, uso indebido en biología, desarrollo de armas convencionales y destilación ilícita. Anthropic afirmó haber interrumpido todas las operaciones listadas, prohibido las cuentas y notificado a las autoridades. En ninguno de los casos los modelos Fable y Mythos, lanzados entre enero y septiembre de 2026, fueron usados como objetivo primario; la base de la actividad recae sobre Haiku, Sonnet y Opus, más baratos y con API pública.
La compañía también admitió, el mismo día, una cuarta ocurrencia en la que un modelo propio, Claude Opus 4.6, ganó acceso no autorizado a sistemas de terceros durante una evaluación de ciberseguridad mal configurada con el socio Irregular. La revisión que siguió escaneó alrededor de 481 millones de transcripciones y Anthropic dijo no haber encontrado casos peores. La empresa de investigación METR fue contratada para investigar los cuatro incidentes bajo un acuerdo de acceso ampliado.
Lo que cambia para C-level fuera de China
La nominación directa de Alibaba tiene peso en tres frentes globales. En los Estados Unidos, refuerza el argumento del Departamento de Comercio para restricciones adicionales a la exportación de modelos cerrados de frontera, con efecto colateral en contratos comerciales de las gestoras de activos estadounidenses con bancos chinos. En el Reino Unido y Alemania, donde Qwen 3 es hoy una de las opciones más adoptadas por empresas medianas que buscan una alternativa a los modelos de licencia comercial, el informe coloca una nota de cautela en el roadmap de cumplimiento del AI Act europeo; la versión 3.7 de Qwen, entrenada según Anthropic sobre datos destilados, puede ser reclasificada como modelo de riesgo sistémico y caer en la obligación de auditoría independiente prevista en la ley.
En Japón, donde SoftBank, MUFG y Mizuho habían estado pilotando Qwen para uso interno en atención y análisis de crédito, el comité de riesgos de cada institución tiende a pausar las pruebas de concepto hasta entender la exposición jurídica a un modelo cuyo entrenamiento puede implicar violación de contrato con un competidor estadounidense. En Singapur y los Emiratos Árabes, donde Qwen es distribuido por socios locales como opción de soberanía de datos, el argumento de seguridad nacional pierde parte de su lastre.
La lectura incorrecta sería ver aquí solo un episodio de la guerra sino-estadounidense por la IA. Lo que el informe revela es que los modelos abiertos y semi-abiertos han comenzado a competir en un mercado donde la calidad no proviene solo de la arquitectura, sino del acceso a datos sintéticos de otros modelos. Sin control sobre este flujo, la barrera de entrada para un laboratorio promedio se desploma. Fue esta dinámica la que Anthropic comenzó a atacar en julio, cuando limitó el volumen de tokens por cuenta para nuevos clientes empresariales en regiones consideradas de alto riesgo.