Anthropic afirmó haber identificado y desactivado varias campañas de destilación ilícita, en las que al menos siete laboratorios de inteligencia artificial con sede en China extrajeron de modo encubierto las capacidades de su modelo Claude para replicarlas en sus propios sistemas, según su informe de inteligencia de amenazas.

Entre los señalados figuran Alibaba, Moonshot AI, DeepSeek, Zhipu (conocida fuera de China como Z.ai), Xiaomi, SenseTime y MiniMax.

La compañía diferencia la destilación legítima —un entrenamiento habitual en el sector en el que un modelo “maestro” genera respuestas para entrenar a un modelo alumno más pequeño— de lo que describe como destilación ilícita: una campaña encubierta a escala industrial para extraer capacidades de un modelo y replicarlas en otro sin autorización.

Según Anthropic, operadores vinculados a Alibaba llevaron a cabo la campaña de destilación más grande identificada por la firma. El objetivo fueron los modelos de razonamiento Opus 4.6 y 4.7. El mecanismo consistió en inyectar una instrucción fija en cada solicitud que obligaba a Claude a exponer su cadena de razonamiento interna antes de entregar la respuesta final. Esos registros se transformaban luego en datos para el ajuste fino supervisado de los modelos Qwen 3.5, 3.6 y 3.7 de Alibaba.

La operación tuvo un pico de casi tres millones de intercambios diarios, procedentes de más de 3.500 cuentas fraudulentas. En total, Anthropic atribuyó a Alibaba más de 151 millones de intercambios entre mayo y julio de 2026. La firma añadió que, además de la destilación, Alibaba utilizó Claude para desarrollar infraestructura interna de entrenamiento y para avanzar en investigación de arquitectura de modelos y entornos de aprendizaje por refuerzo.

Moonshot AI, responsable de la familia de modelos Kimi, habría redirigido de forma encubierta las consultas de sus clientes hacia Claude y les mostró las respuestas generadas por este sin que los usuarios supieran que no interactuaban con Kimi. En un periodo de diez días, Moonshot reenvió cerca de 300.000 consultas, la mayor parte canalizadas hacia el modelo Opus, mediante una red de 5.380 cuentas fraudulentas localizadas principalmente en Singapur y Japón. Anthropic afirmó que Moonshot logró extraer las trazas de razonamiento de Claude mediante un ataque de “repetición entre sesiones”, capaz de evadir protecciones diseñadas para impedir ese tipo de extracción. Le atribuyó más de 23 millones de intercambios entre mayo y julio.

DeepSeek recurrió a un método similar. Según el documento, la compañía desvió solicitudes de usuarios que buscaban usar sus modelos a través de herramientas de terceros, como Claude Code o Claude Agent SDK, identificándolas mediante cadenas de texto específicas y reenviándolas hacia Opus. Anthropic calculó que DeepSeek sumó más de 12,1 millones de intercambios en ese periodo.