noticias

NSA y FBI acusan a 6 empresas chinas de robarle IA a OpenAI, Google y Anthropic: 200 millones de conversaciones y lo que debes saber si usas DeepSeek en producción

noticias · 7 min de lectura

NSA y FBI acusan a 6 empresas chinas de robarle IA a OpenAI, Google y Anthropic: 200 millones de conversaciones y lo que debes saber si usas DeepSeek en producción

El gobierno de EE.UU. nombró oficialmente a DeepSeek, Alibaba, Moonshot AI, MiniMax, StepFun y Z.AI por campañas masivas de destilación ilícita. Anthropic documentó casi 200 millones de intercambios robados de Claude. Esto es lo que implica para devs en México.

NSA y FBI acusan a 6 empresas chinas de robarle IA a OpenAI, Google y Anthropic: 200 millones de conversaciones y lo que debes saber si usas DeepSeek en producción

El martes 8 de septiembre de 2026 pasó algo que no tiene precedente en la industria de la inteligencia artificial: la NSA, el FBI y CISA publicaron un advisory conjunto nombrando a seis empresas chinas de IA por haber realizado campañas industriales de robo de modelos contra OpenAI, Google y Anthropic. No son sospechosos genéricos, no son APTs con nombres de código crípticos. Son empresas con nombre, apellido y producto lanzado al mercado.

Las empresas acusadas: DeepSeek, Alibaba, Moonshot AI, MiniMax, StepFun y Z.AI (también conocida como Zhipu).

Y la evidencia detrás del advisory federal viene de Anthropic, que publicó el 10 de septiembre su reporte de amenazas de septiembre 2026 con números concretos, campañas identificadas y tácticas documentadas.

Qué carajos es la “destilación” y por qué importa

Antes de entrar al drama, hay que entender el concepto. La “destilación de modelos” es básicamente entrenar un modelo chico usando las respuestas de un modelo grande y caro. En vez de gastar millones de dólares en cómputo para entrenar un modelo desde cero, le haces millones de preguntas a GPT o Claude, guardas todas las respuestas, y las usas como datos de entrenamiento para tu propio modelo.

Es técnicamente legal cuando lo haces con tus propias cuentas, dentro de los términos de uso, y en volúmenes razonables. Lo que aquí se acusa es diferente: cuentas fraudulentas, proxies tipo “transfer stations”, evasión geográfica, y volúmenes de decenas de millones de intercambios por semana. Estamos hablando de robo industrial con una capa de plausibilidad técnica encima.

Los números que documentó Anthropic

El reporte de Anthropic identifica cinco campañas distintas ligadas a siete laboratorios chinos, con un total de casi 200 millones de intercambios con modelos de Claude. El desglose es brutal:

Alibaba (operación GTG-16000) es el caso más grande que Anthropic ha documentado en su historia. De mayo a julio de 2026, el equipo de Qwen realizó 151 millones de intercambios con Claude, llegando a pico de casi 3 millones de conversaciones por día. El objetivo: extraer razonamiento de cadena de pensamiento de Claude Opus 4.6 y 4.7 para entrenar Qwen 3.5, 3.6 y 3.7.

Moonshot AI (GTG-16002) fue más silencioso pero igual de elegante en su audacia: 23 millones de intercambios entre mayo y julio, con cuentas que aparecían desde Singapur y Japón para evitar detección. La táctica era directamente enferma: los usuarios de Kimi hacían preguntas sin saber que sus respuestas venían de Claude. Moonshot redirigía silenciosamente las peticiones y las capturaba para entrenar Kimi K3.

DeepSeek (GTG-16001) usó la misma táctica que Moonshot: 12.1 millones de intercambios en apenas 14 días de julio. Redireccionaban peticiones de usuarios reales hacia Claude, tomaban las respuestas con razonamiento CoT, y las usaban para sus propios modelos R1 y V3.

Zhipu/Z.AI (GTG-16006) y MiniMax completaron el panorama: Z.AI con 3.4 millones de intercambios en 17 días, y MiniMax operando directamente una empresa shell para vender acceso a Claude y OpenAI mientras acumulaba los logs de entrenamiento.

La táctica: “transfer stations” y cuentas fantasma

Lo que hace el advisory conjunto de la NSA tan significativo es que documenta la infraestructura. Estas empresas no mandaban peticiones directo desde servidores chinos, lo que habría sido detectado al instante. Usaron redes de proxies intermediarios, conocidas en el underground como “transfer stations”, que hacen bounce de las peticiones a través de múltiples países antes de llegar a las APIs de OpenAI, Google o Anthropic.

También operaron con miles de cuentas falsas. En el caso de Moonshot AI, Anthropic identificó aproximadamente 5,380 cuentas involucradas. En Alibaba, cerca de 3,500. Se pagan con tarjetas prepagadas o servicios de pago alternativos, se registran con correos desechables, y se distribuyen las peticiones para no activar alertas de rate limiting.

The Hacker News reportó que el advisory federal también menciona que estas operaciones probablemente ocurrieron con conocimiento del gobierno chino, dado el nivel de coordinación y los recursos involucrados.

Hay más: espionaje real, no solo entrenamiento

Una parte del reporte de Anthropic que no está en los titulares pero que está una chimba más alarmante: identificaron un actor ligado al Ejército Popular de Liberación de China usando Claude para procesar imágenes de cámaras de vigilancia, rastrear personas de interés, y clasificar información de inteligencia.

Es decir, no solo estamos hablando de trampa académica a escala industrial. Estamos hablando de un modelo de lenguaje occidental siendo usado como herramienta de un sistema de vigilancia estatal. Eso es lo que le da peso político real al advisory federal.

Curiosamente, esto conecta con algo que analizamos antes en este blog: el riesgo que ya vimos venir con las capacidades de agentes autónomos que Anthropic quiere escalar y que ahora aparecen en un contexto completamente distinto.

Lo que esto significa si usas DeepSeek en producción desde México

Aquí es donde se pone relevante para los devs mexicanos y latinoamericanos. DeepSeek tiene adopción real en LATAM por razones muy concretas: es gratis o muy barato, tiene API funcional, rinde bien en benchmarks, y corre localmente si bajas los pesos.

El problema no es solo ético ni legal. El problema es operativo:

  1. Los datos que mandas a DeepSeek se procesan en China, bajo leyes que obligan a cualquier empresa a cooperar con inteligencia estatal. Esto no es especulación: es la ley de ciberseguridad china de 2017.

  2. Si estás en un sector regulado (fintech, salud, gobierno, legal) en México, usar DeepSeek como backend podría meterte en problemas de compliance conforme México avanza hacia regulación de IA.

  3. La reputación de DeepSeek acaba de quedar afectada de forma documentada y con nombre de una agencia federal de EE.UU. Si tienes clientes corporativos o internacionales, eso es una conversación difícil.

El tema no es único de DeepSeek: también aplica a los modelos de Alibaba (Qwen) y Moonshot AI (Kimi). Si los tienes en tu stack, es momento de evaluar el riesgo.

Como ya vimos con las implicaciones que tuvo Perplexity cuando creció 50% en un mes transformándose en plataforma: los productos de IA crecen rápido pero las consecuencias regulatorias y de seguridad los alcanzan igual de rápido.

Qué recomienda el advisory federal

El documento de NSA/FBI/CISA incluye recomendaciones concretas para empresas y desarrolladores:

  • Monitorear tráfico saliente hacia APIs de modelos chinos
  • Implementar DLP (Data Loss Prevention) en entornos donde se use IA generativa
  • Auditar qué modelos de terceros están en producción y con qué datos tienen acceso
  • Preferir modelos con infraestructura en jurisdicciones de confianza para datos sensibles

El elefante en el cuarto

La ironía de todo esto es que la destilación que hacen estas empresas chinas no es tan diferente conceptualmente de lo que hace cualquier empresa que fine-tunea un modelo open-source sobre datos de GPT. La diferencia es escala, intención, infraestructura de evasión, y el hecho de que el gobierno chino está detrás.

Lo que el advisory federal realmente está haciendo es formalizar lo que la industria ya sabía extraoficialmente: el desarrollo de IA de frontera en China depende en parte significativa de extraer capacidades de los modelos americanos. Ahora está en papel con membretes de tres agencias federales.

¿Esto va a cambiar algo pronto? Probablemente no de forma radical. Pero sí va a obligar a Anthropic, OpenAI y Google a ser más agresivos en detección de abuso, y va a darle argumento legal al gobierno de EE.UU. para futuras restricciones de exportación que podrían afectar el acceso a APIs desde cualquier parte del mundo, incluyendo México.

Si tienes DeepSeek o modelos de Alibaba en producción: no entres en pánico, pero sí revisa tu stack.

Fuentes

Comentarios

No te pierdas ningún post

Recibe lo nuevo de Al Chile Tech directo en tu correo. Sin spam.

También te puede interesar