Destilación ilícita de modelos · GTG-16005
Presuntas acusaciones del informe sobre actividad de destilación relacionada con Alibaba: caso GTG-16005
Esta página es una traducción del chino del contenido de las páginas 147–148 del informe de septiembre de 2026 de Anthropic. La atribución del actor y las cifras de escala provienen de las acusaciones unilaterales del informe; este sitio no las ha verificado de forma independiente. El número GTG es el identificador de seguimiento interno de Anthropic, no un número de caso judicial; una determinación de las reglas de la plataforma no equivale a una conclusión judicial.
Según el informe de Anthropic de septiembre de 2026, se alega que un operador vinculado a Alibaba lanzó el mayor ataque de destilación que el informe ha medido, dirigido a los registros de razonamiento de cadena de pensamiento de Claude Opus 4.6 y 4.7. El informe afirma que los datos se utilizaron para entrenar la serie de modelos Qwen. Toda la atribución y las cifras provienen de las acusaciones unilaterales del informe; las empresas involucradas no las han confirmado en este sitio.
Qué sucedió
Un operador vinculado a Alibaba ejecutó el mayor ataque de destilación que hemos medido. Esta actividad de destilación ilícita se dirigió a los registros de razonamiento de cadena de pensamiento (CoT) de Opus 4.6 y 4.7.
El conducto de destilación de CoT de Alibaba inyectó una indicación fija en cada solicitud, obligando a Claude a escribir su traza de razonamiento dentro de etiquetas de texto en línea antes de proporcionar la respuesta final. Estos registros de CoT luego se guardaron y convirtieron en datos utilizables para el ajuste fino supervisado (SFT). Estos registros de SFT se utilizaron para ayudar a entrenar los modelos Qwen de Alibaba y se utilizaron para destilar las capacidades de Claude en Qwen 3.5, 3.6 y 3.7.
La actividad de destilación ilícita de Alibaba alcanzó su punto máximo en casi 3 millones de interacciones por día desde más de 3.500 cuentas fraudulentas. El ataque de destilación se dirigió a tareas de agentes, ingeniería de software, desarrollo de kernel y tareas de ciclo largo. Los registros recopilados se utilizaron para mejorar las capacidades de razonamiento de los modelos de Alibaba.
Además de la destilación, Alibaba también utilizó Claude para avanzar en su trabajo de I+D en IA. Alibaba utilizó Claude para ayudar a desarrollar la infraestructura interna para el desarrollo de sus modelos. Claude se utilizó para ayudar a desarrollar el entorno de aprendizaje por refuerzo (RL) de Alibaba y avanzar en la investigación de arquitectura de modelos.
Alibaba accedió a Claude a través de dos grupos principales de cuentas fraudulentas. El primer grupo consistía en casi 5.000 cuentas fraudulentas, que utilizaban proxies residenciales, direcciones de correo electrónico desechables y pagos con tarjetas virtuales para enmascarar su acceso. Cuando prohibimos este grupo de cuentas, Alibaba trasladó rápidamente su tráfico a un segundo grupo. Se descubrió que algunas de estas cuentas reenviaban simultáneamente solicitudes de DeepSeek y Xiaomi, lo que indica que la misma red de servicios de proxy suele ser utilizada por diversas organizaciones.
La escala del ataque de destilación atribuido a Alibaba entre mayo y julio de 2026: más de 151 millones de interacciones observadas.
Qué hizo la IA en este caso
En esta acusación, Claude desempeñó dos roles: primero, como objeto de extracción — sus registros de razonamiento se recopilaron a gran escala para utilizarse como material de entrenamiento para otro modelo; segundo, como asistente de I+D — el informe afirma que Claude se utilizó para ayudar a construir la infraestructura interna para el desarrollo de modelos.
El informe afirma que el ataque de destilación se dirigió a las capacidades de Claude en tareas de agentes, ingeniería de software, desarrollo de kernel y tareas de ciclo largo.
Qué observó el informe
El informe afirma que Alibaba accedió a Claude a través de dos grupos principales de cuentas fraudulentas: el primer grupo contenía casi 5.000 cuentas, que el informe afirma utilizaban proxies residenciales, direcciones de correo electrónico desechables y pagos con tarjetas virtuales para enmascarar la fuente de acceso; cuando Anthropic prohibió el primer grupo, el tráfico se desplazó rápidamente al segundo grupo.
El informe también afirma que se descubrió que algunas de estas cuentas reenviaban simultáneamente solicitudes de DeepSeek y Xiaomi, de lo que el informe concluye que la misma red de servicios de proxy suele ser compartida por múltiples organizaciones. Entre mayo y julio de 2026, el informe atribuye más de 151 millones de interacciones al ataque de destilación de Alibaba.
Confirmado y desconocido
Confirmado
- El informe afirma que la actividad se dirigió a los registros de razonamiento de cadena de pensamiento de Opus 4.6 y 4.7 (según el informe)
- El informe afirma que más de 151 millones de interacciones se atribuyeron a Alibaba entre mayo y julio de 2026
- El informe afirma que después de que se prohibió el primer grupo de cuentas, el tráfico se desplazó a un segundo grupo de cuentas
- El informe afirma que algunas cuentas reenviaban simultáneamente solicitudes de DeepSeek y Xiaomi
Desconocido
- Qué proporción de los registros de razonamiento extraídos realmente entró en el entrenamiento final de los modelos Qwen, el informe no lo indica
- El informe no proporciona mediciones verificables de forma independiente de las mejoras de capacidad resultantes de los modelos relevantes
- El informe no indica la respuesta de Alibaba a estas acusaciones
- Las horas de inicio y fin completas de la actividad fuera de la ventana de observación no se indican
Respuesta de la plataforma
Anthropic afirma que ha prohibido las cuentas relevantes y ha implementado medidas para detectar e interrumpir futuros abusos.
Límites de la respuesta:La prohibición de cuentas no puede recuperar los registros de razonamiento ya extraídos; el informe no indica si los modelos relevantes ya han completado el entrenamiento utilizando estos registros.
Conclusiones
- Los registros de razonamiento de cadena de pensamiento son un activo central del modelo; la extracción a gran escala puede utilizarse para entrenar modelos competidores.
- Los grupos de cuentas fraudulentas y las redes de proxy son infraestructura común para los ataques de destilación a gran escala.
- La misma red de servicios de proxy puede ser compartida por múltiples organizaciones, lo que indica una cadena de suministro madura de acceso ilícito.