Un manual para empeorar la IA en silencio
La Agencia de Seguridad Nacional, la Agencia de Ciberseguridad e Infraestructura y el FBI pidieron conjuntamente el 8 de septiembre a las empresas estadounidenses de IA que degraden en secreto el servicio de las cuentas que sospechan de robar sus modelos, en lugar de bloquearlas abiertamente. El aviso conjunto, alerta AA26-251A, nombra a seis empresas con sede en China - DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun y Z.AI - y las acusa de dirigir campañas organizadas desde finales de 2024 para extraer capacidades de Claude, GPT, Gemini y Grok mediante lo que la industria llama destilacion: entrenar un modelo más barato para copiar las respuestas de uno más potente. Las agencias afirman que las campañas extrajeron miles de millones de tokens a través de millones de consultas y que probablemente se llevaron a cabo con conocimiento del gobierno chino, usando cuentas fraudulentas, suscripciones premium compradas en volumen y compartidas entre equipos de desarrolladores, y un mercado gris de proxies de API que el aviso llama estaciones de transferencia.
El aviso se apoya en un terreno que Anthropic ya había cubierto. En un informe publicado el 23 de febrero de 2026, la empresa dijo haber sorprendido a DeepSeek, Moonshot y MiniMax ejecutando campañas que generaron más de 16 millones de intercambios con Claude a través de unas 24.000 cuentas fraudulentas, enrutadas por proxies comerciales porque Anthropic no vende acceso a Claude dentro de China por razones de control de exportaciones. Anthropic sorprendió a uno de los tres laboratorios en plena campaña y, cuando días después lanzó un modelo nuevo, observó como la misma operación redirigia casi la mitad de su tráfico hacia el nuevo lanzamiento en 24 horas, una vision en vivo de la rapidez con la que una campaña de destilacion se adapta una vez que ya esta dentro de los registros de uso de un proveedor.
La señal de detección también es una historia de crecimiento
El aviso pide a los proveedores vigilar tres cosas: una proporción entre suscripcion y uso que parezca demasiado alta para el plan, uso máximo inmediato en cuentas recien creadas, y patrones de tráfico a escala empresarial. Ninguna de esas tres señales es exclusiva del robo. Una empresa europea de software que firma un contrato empresarial y migra toda una cadena de producción en su primera semana produce en los registros la misma forma que una cuenta de destilacion trabajando su lista de objetivos, igual que una startup cuya prueba de concepto se pone en marcha de golpe durante un fin de semana de lanzamiento.
| Señal del aviso | A que más corresponde |
|---|---|
| Proporción suscripcion-uso demasiado alta para el nivel | Un equipo pequeño con un puesto empresarial, ejecutando trabajos por lotes |
| Uso máximo inmediato de una cuenta nueva | Migración del primer día de una cadena existente a un nuevo proveedor |
| Patrones de tráfico a escala empresarial | Un lanzamiento de producto o un pico repentino de demanda de clientes |
El aviso no describe una forma de que un proveedor distinga entre ambos casos antes de actuar - recomienda actuar ante coincidencias de alta confianza, pero esa confianza se construye precisamente a partir de estas señales de patron de uso, no a partir de pruebas de quien esta realmente detras de la cuenta.
Con orden de no decirtelo
La línea más trascendente del aviso no trata sobre la detección, sino sobre lo que ocurre después de que un proveedor decide que una cuenta parece sospechosa. A los proveedores se les indica alterar lo que recibe una cuenta marcada - reduciendo la profundidad del razonamiento, presentando información correcta con un razonamiento distinto, o introduciendo incoherencias de estilo - evitando cambios lo bastante obvios como para disparar una alarma. El aviso es explícito: no se debe informar a la cuenta, porque avisar a un presunto destilador de una degradación le permitiria mejorar sus técnicas de evasion y saber cuando detenerse. En ningun lugar del texto publicado hay una excepción para el caso en que la cuenta no sea, en realidad, un destilador.
Ese silencio es parte del diseño, no un descuido - un proveedor que explicara cada degradación entregaria a los destiladores reales un mapa de lo que activa la alarma. Pero el mismo silencio significa que una empresa europea marcada por error no recibe ninguna señal de que algo ha cambiado, ningun canal para reclamar, y ninguna forma de distinguir una degradación impuesta por política de una fluctuación normal del modelo o un mal día en la API. Un SLA promete disponibilidad y latencia; nada en un contrato empresarial de IA estándar de hoy promete que el modelo detras del endpoint no haya recibido la orden silenciosa de pensar con menos cuidado sobre tus consultas.
Que cambia esto para una empresa que crece con IA
Una empresa que espera escalar rápido su uso de IA - una migración, un lanzamiento, una integracion nueva que pasa de piloto a producción en días - tiene ahora una razón para llevar su propio registro de ese crecimiento antes de que algo parezca ir mal, no después. Los motivos documentados de un pico de uso - una fecha de contrato firmado, un ticket de despliegue, una conversacion con el proveedor sobre la escalada - son la única prueba que tendra un cliente si la calidad de las respuestas se degrada en silencio justo en la ventana que las propias señales del aviso marcarian. El aviso se escribio para detener una campaña real y seria de robo a escala industrial contra empresas estadounidenses de IA. No se escribio pensando en el rastro de auditoria de un cliente empresarial europeo, y por ahora nada obliga a que lo este.
Servola Journal
Hacemos esto por todos los que intentan mantenerse al día con lo que la tecnología le está haciendo a nuestras vidas. Las personas que la construyen, y las personas a las que les ocurre. Servola Journal existe para que lo que aprendemos pertenezca a todos ellos.
Nadie nos paga por esto. Sin anuncios, sin muro de pago, gratis para todos. Simplemente creemos que entender lo que nos está pasando a todos no debería depender de quién pueda permitirse pagar por ello.
Si esto te dio algo hoy, dinos que sigamos adelante. Síguenos, deja un me gusta, o escribe un comentario positivo. Leemos cada uno, y son lo que nos mantiene en marcha.
Leer a continuación: DeepSeek añade visión a V4-Flash, cerca de Opus 4.8 | La IA eligió el exploit: CISA da 2 días



