AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

EE.UU. acusa a seis empresas chinas de AI de extraer miles de millones de tokens de modelos estadounidenses

NSA, CISA y FBI publicaron un advisory conjunto señalando campañas industriales de destilación que habrían comenzado a fines de 2024 y apuntado a Claude, GPT, Gemini y Grok
Alerta

NSA, CISA y FBI publicaron un advisory conjunto señalando campañas industriales de destilación que habrían comenzado a fines de 2024 y apuntado a Claude, GPT, Gemini y Grok

La Agencia de Seguridad Nacional (NSA), la Agencia de Ciberseguridad e Infraestructura (CISA) y el FBI publicaron un advisory conjunto acusando a seis empresas chinas de inteligencia artificial de ejecutar campañas de extracción masiva contra modelos estadounidenses desde al menos fines de 2024. Las empresas señaladas son DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun y Z.AI. Según el documento, estas operaciones no constituyen un complemento marginal de sus estrategias de desarrollo, sino el núcleo mismo de cómo construyen sus capacidades de AI. El advisory indica que la actividad fue probablemente realizada con conocimiento del gobierno chino.

Extracción de capacidades que tomaron años desarrollar

Las agencias estadounidenses sostienen que las empresas enviaron millones de solicitudes a modelos como Claude, GPT, Gemini y Grok, extrayendo miles de millones de tokens en el proceso. El objetivo declarado no era simplemente replicar respuestas superficiales, sino capturar capacidades avanzadas que requirieron años de desarrollo y enormes inversiones en poder de cómputo: razonamiento complejo, generación de código y habilidades agénticas. DeepSeek, según el advisory, ejecutó una campaña organizada contra diferentes versiones de Claude, GPT y Gemini entre finales de 2024 y mediados de 2025 para desarrollar sus modelos R1 y V3. Los datos extraídos incluyeron conocimiento especializado como experiencia legal y razonamiento de cadena de pensamiento (chain-of-thought), un componente que los proveedores de AI normalmente restringen porque revela los pasos internos del modelo, no solo sus conclusiones finales.

La velocidad de reacción ante nuevos lanzamientos sugiere infraestructura permanente dedicada a este fin. Moonshot AI redirigió su tráfico de extracción a un modelo Claude recién lanzado dentro de las 24 horas posteriores a su publicación, lo que solo es posible si ya existe un sistema de monitoreo continuo de los releases de los proveedores estadounidenses y capacidad de pivote inmediato. Esto no es scraping oportunista: es una operación en pie diseñada específicamente para capturar lo que salga a continuación.

Infraestructura de evasión construida sobre el mercado gris de proxies

Los métodos descritos en el advisory revelan un nivel de organización que va más allá de investigadores haciendo solicitudes a través de APIs públicas. Las empresas compraron grandes cantidades de cuentas premium y las compartieron entre equipos de desarrolladores ejecutando múltiples sesiones simultáneamente. El tráfico fue enrutado a través de servicios proxy del mercado gris que el advisory llama estaciones de transferencia, diseñados para remover información identificadora y evitar detección por parte de los proveedores de modelos. StepFun utilizó pools de cuentas y sistemas automatizados para distribuir solicitudes y eludir límites de velocidad, escalando el gasto diario a medida que la operación crecía.

MiniMax llevó la manipulación un paso más allá: utilizó inyección de prompts para convencer a Claude Code de que era un producto de MiniMax, intentando alterar su comportamiento. Aunque el detalle puede sonar anecdótico, ilustra hasta dónde llegaron algunos de estos esfuerzos para extraer información de sistemas competidores. El advisory señala que estas técnicas no están documentadas en MITRE ATLAS, lo que sugiere un nivel de inversión organizacional y madurez operativa que distingue estas campañas de la explotación oportunista.

Señales de detección y contramedidas agresivas

El advisory no se limita a señalar actores: proporciona indicadores concretos para que las empresas estadounidenses de AI detecten este tipo de actividad. Cuentas compartidas que inician sesión desde múltiples direcciones IP y agentes de usuario, uso continuo las 24 horas sin los períodos de inactividad naturales que produciría un humano, ratios de suscripción a uso de API que no cuadran, y cuentas nuevas que alcanzan el uso máximo inmediatamente en lugar de escalar gradualmente como lo haría una adopción legítima. Cualquiera de estas señales por separado podría ser inocua, pero las agencias apuestan a que la combinación es un indicador confiable.

Las contramedidas recomendadas incluyen una táctica particularmente agresiva: servir respuestas degradadas y menos capaces a cuentas sospechosas de ejecutar campañas de destilación, sin informar a esos usuarios que su acceso ha sido reducido, específicamente para que no puedan ajustar su técnica de extracción en respuesta. Esta es una postura de política notable desde un advisory gubernamental: no solo detectar y bloquear, sino engañar activamente a los actores sospechosos sobre la calidad de lo que están recibiendo.

Publicidad728×90 — In-Article

Exposición en América Latina por dependencia de proveedores estadounidenses

Aunque el advisory se centra en la relación bilateral entre EE.UU. y China, la dinámica tiene implicancias directas para América Latina. Empresas y gobiernos de la región dependen en gran medida de los mismos modelos de AI que fueron objeto de estas campañas de extracción: Claude, GPT y Gemini son la base de implementaciones corporativas y gubernamentales en Brasil, México, Argentina y Chile. Si las capacidades de estos modelos fueron parcialmente replicadas mediante extracción industrial, los actores que ahora poseen esas capacidades podrían desplegar versiones localizadas o subsidiadas en mercados latinoamericanos, compitiendo directamente con los proveedores originales sin haber incurrido en los costos de desarrollo. Esto no es un escenario hipotético: DeepSeek ya ofrece acceso a sus modelos R1 y V3, los mismos que según el advisory se desarrollaron mediante extracción de modelos estadounidenses entre fines de 2024 y mediados de 2025.

Para organizaciones latinoamericanas que utilizan APIs de AI de manera intensiva, el advisory también plantea un riesgo operativo concreto: si varios empleados comparten cuentas empresariales de AI, los proveedores probablemente monitorearán el uso más de cerca buscando los patrones descritos en el documento. El uso legítimo pesado podría generar falsos positivos, especialmente cuando muchas organizaciones tienen equipos de desarrolladores haciendo grandes cantidades de solicitudes simultáneamente. La línea entre uso intensivo legítimo y extracción sospechosa se vuelve más difusa cuando las señales de detección se basan en volumen y patrones de acceso, no en intención.

Nuestro análisis

Este advisory marca un cambio en cómo EE.UU. trata la competencia en AI: ya no como una carrera tecnológica neutral, sino como un problema de seguridad nacional con actores específicos nombrados públicamente. La decisión de publicar nombres de empresas, métodos de extracción y señales de detección en un documento conjunto de NSA, CISA y FBI es una escalada deliberada. Lo que queda sin resolver es si las técnicas descritas constituyen violación de términos de servicio, espionaje industrial, o simplemente uso agresivo de APIs públicas. La destilación de modelos es una técnica legítima y ampliamente utilizada en investigación de AI; la línea que el advisory traza es que estas campañas fueron más allá de la destilación académica hacia la extracción industrial sistemática con conocimiento gubernamental.

El detalle sobre DeepSeek extrayendo razonamiento de cadena de pensamiento es particularmente revelador. Si un modelo puede ser inducido a revelar sus pasos internos de razonamiento, no solo sus respuestas finales, entonces la barrera entre usar un modelo como servicio y replicar su arquitectura interna se vuelve mucho más permeable de lo que los proveedores asumen. La recomendación de servir respuestas degradadas sin notificación plantea su propia pregunta: si los proveedores de AI empiezan a mentir selectivamente sobre la calidad de sus respuestas para defenderse de extracción, ¿cómo sabrán los usuarios legítimos que están recibiendo el servicio por el que pagan? ¿Y qué pasa cuando esa táctica se convierte en estándar de la industria y nadie puede confiar en que la respuesta que recibe es la mejor que el modelo puede dar?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard