Destilación ilícita de modelos · GTG-16001
Presuntas acusaciones del informe sobre el enrutamiento de solicitudes de DeepSeek: caso GTG-16001
Esta página es una traducción del chino del contenido de las páginas 149–150 del informe de septiembre de 2026 de Anthropic. Todo el contenido que involucra a empresas específicas es una acusación unilateral de Anthropic; este sitio no lo ha verificado de forma independiente y no constituye una constatación de ilegalidad.
Según el informe de Anthropic, DeepSeek también desplegó una estrategia similar a la de Moonshot: construir un conducto de extracción de CoT, utilizar el mismo ataque de reproducción entre sesiones para extraer los registros de cadena de pensamiento de Claude y reenviar silenciosamente las conversaciones a Claude sin notificar a los clientes. El informe también afirma que DeepSeek enrutó las solicitudes de los usuarios de herramientas de codificación de terceros a Claude Opus, incluidos datos sensibles de empresas tecnológicas chinas, agencias de defensa rusas y sistemas de vigilancia de seguridad pública chinos. Todo lo anterior son acusaciones del editor, no hallazgos independientes de este sitio.
Qué sucedió
Nuestra investigación muestra que DeepSeek también desplegó una estrategia similar a la de Moonshot. DeepSeek construyó un conducto de extracción de CoT que dependía del mismo ataque de reproducción entre sesiones descrito anteriormente. DeepSeek también reenvió silenciosamente conversaciones a Claude sin notificar a los clientes de DeepSeek. Al igual que con GTG-16002, es posible que no se haya informado a sus clientes que sus solicitudes se estaban enrutando a Claude.
Nuestra investigación muestra que DeepSeek se dirigió a las trazas de razonamiento de Opus, explotando técnicas similares a las de Moonshot. DeepSeek utilizó firmas de razonamiento, utilizando el mismo ataque de reproducción entre sesiones que Moonshot para extraer registros de CoT y eludir nuestros controles técnicos. DeepSeek utilizó esta técnica para exfiltrar trazas de razonamiento que de otro modo habrían sido resumidas.
DeepSeek reenrutó las solicitudes de los usuarios que intentaban utilizar uno de sus modelos a través de herramientas de codificación de terceros o de Anthropic (como Claude Code, Claude Agent SDK u OpenCode). DeepSeek inspeccionó varias cadenas contenidas en las solicitudes entrantes, marcando a los usuarios de estas herramientas de terceros. Los usuarios marcados seleccionados luego tuvieron sus solicitudes reenviadas a Claude Opus. Estos datos sensibles pudieron haber sido enrutados a Anthropic sin el conocimiento o consentimiento de los clientes de DeepSeek.
Estos casos incluyeron: Empresas tecnológicas chinas. Un empleado de una empresa tecnológica china utilizó lo que creía que era una herramienta de DeepSeek para analizar documentos internos. DeepSeek reenvió esos datos a Claude. Los datos incluían información sensible como especificaciones completas de un programa de IA insignia, estructura organizativa y objetivos estratégicos. Casi con certeza no se informó a la empresa que sus datos estaban siendo reenviados a Claude.
Agencias de defensa rusas. DeepSeek reenvió una solicitud de un operador de TI que manejaba datos de una agencia gubernamental rusa vinculada al Ministerio de Defensa de Rusia. La solicitud reenviada expuso credenciales en vivo de una base de datos gubernamental rusa.
Vigilancia de seguridad pública china. Un ingeniero que construía un sistema de gestión de casos para una oficina de seguridad pública municipal china utilizó DeepSeek, que reenvió esas solicitudes a Claude. El ingeniero construyó una herramienta que comparaba los movimientos de las personas con los registros policiales utilizando números de identificación nacional.
Qué hizo la IA en este caso
DeepSeek reenvió las solicitudes de los clientes a Claude y mostró las respuestas de Claude como la salida de su propio modelo.
DeepSeek construyó un conducto de extracción de CoT, utilizando un ataque de reproducción entre sesiones para extraer los registros de razonamiento de cadena de pensamiento de Claude.
DeepSeek marcó a los usuarios de herramientas de codificación de terceros y reenvió sus solicitudes a Claude Opus.
Qué observó el informe
El informe confirmó el enrutamiento por parte de DeepSeek de las solicitudes de los clientes a Claude, así como el uso de un ataque de reproducción entre sesiones para extraer registros de CoT.
El informe confirmó que DeepSeek reenvió las solicitudes de los usuarios de herramientas de codificación de terceros a Claude Opus.
El informe confirmó que las solicitudes reenviadas contenían datos sensibles de empresas tecnológicas chinas, agencias de defensa rusas y sistemas de vigilancia de seguridad pública chinos.
El informe no confirmó si DeepSeek notificó a los clientes que sus solicitudes estaban siendo enrutadas.
Confirmado y desconocido
Confirmado
- El informe afirma que DeepSeek construyó un conducto de extracción de CoT, utilizando un ataque de reproducción entre sesiones para extraer los registros de cadena de pensamiento de Claude
- El informe afirma que DeepSeek reenvió silenciosamente conversaciones a Claude sin notificar a los clientes
- El informe afirma que DeepSeek reenvió las solicitudes de los usuarios de herramientas de codificación de terceros a Claude Opus
- El informe confirmó que las solicitudes reenviadas contenían datos sensibles de empresas tecnológicas chinas, agencias de defensa rusas y sistemas de vigilancia de seguridad pública chinos
Desconocido
- Si DeepSeek notificó a los clientes que sus solicitudes estaban siendo enrutadas a Claude, el informe no lo ha confirmado
- Si los registros de CoT extraídos se utilizaron para entrenar los modelos de DeepSeek, el informe no lo indica
- La respuesta de DeepSeek a estas acusaciones, el informe no la indica
Respuesta de la plataforma
Anthropic afirma que está introduciendo nuevos métodos para fortalecer las defensas contra los ataques de reproducción entre sesiones.
Límites de la respuesta:La suspensión de cuentas no puede recuperar los registros de razonamiento ya extraídos; el informe no indica si DeepSeek ha detenido el comportamiento de enrutamiento.
Conclusiones
- Es posible que los usuarios no sepan que sus solicitudes se están enrutando a un modelo de terceros, lo que crea riesgos de privacidad y seguridad.
- Los ataques de reproducción entre sesiones pueden eludir las protecciones de cadena de pensamiento de un modelo para extraer registros de razonamiento completos.
- Las solicitudes reenviadas pueden contener datos comerciales y gubernamentales sensibles, y su filtración a terceros puede tener consecuencias graves.