Esto no es una filtración de datos. Este es el robo sistemático de la forma en que nuestros sistemas de IA más avanzados piensan.
El 8 de septiembre de 2026, la NSA, CISA y FBI emitieron el aviso conjunto AA26-251A, acusando formalmente a seis empresas chinas de IA de ejecutar una operación a escala industrial para realizar ingeniería inversa de las capacidades de razonamiento de los modelos de IA más potentes de América. No robando pesos ni código fuente, sino extrayendo metódicamente el conocimiento y la lógica de cadena de pensamiento embebidos en ellos a través de millones de consultas coordinadas de API.
La actividad se ha desarrollado al menos desde finales de 2024. Y las agencias evalúan que probablemente se llevó a cabo con el conocimiento del gobierno chino.
Qué Ocurrió
El aviso describe campañas coordinadas para destilar las arquitecturas de razonamiento de cuatro sistemas de IA de frontera: Anthropic Claude, OpenAI GPT, Google Gemini y xAI Grok. Esto no son investigadores jugando con una API — es una operación industrial madura y dotada de recursos con infraestructura compartida, conmutación automatizada de respaldo y marcos de evaluación de calidad diseñados para detectar cuándo los proveedores empiezan a defenderse.
El alcance es asombroso. Entre las seis empresas acusadas, prácticamente todos los modelos frontier occidentales principales fueron objetivo. Y las técnicas descritas revelan un manual operativo que va mucho más allá de la extracción simple de prompt-y-colección.
Los Acusados
El aviso asigna campañas de extracción específicas a cada empresa con una especificidad inusual:
- DeepSeek — Orientada a las capacidades de razonamiento para sus modelos R1 y V3.
- Moonshot AI — Extrajo datos de Claude Fable 5 para construir Kimi-K3, y apuntó a GPT-4o para Kimi-K2.
- Alibaba — Destiló de Claude-4, Claude Opus, Claude Sonnet y GPT-5.
- MiniMax — Destiló de Claude Code, Claude Sonnet 4 y la serie Gemini para su modelo M2.
- StepFun — Orientada a Claude Opus 4.1, Claude Opus 4.5 y la serie GPT-5 para Step 4.
- Z.AI — Extrajo GPT-5.5 y Claude Opus 4.8 específicamente para el razonamiento de cadena de pensamiento.
Cómo Lo Hicieron
- Suscripciones premium masivas compartidas entre equipos de desarrolladores
- Abuso de API a través de proveedores de nube remotos y agregadores de terceros
- Estaciones de transferencia — redes proxy del mercado gris
- Conmutación automatizada entre rutas
- Extracción de cadena de pensamiento
- Marcos de evaluación de calidad
Por Qué Esto Cambia la Seguridad de IA
El aviso replantea toda la conversación sobre seguridad de IA. Durante dos años, el enfoque ha estado en la inyección de prompts, el jailbreaking y la filtración de datos. AA26-251A revela una superficie de ataque diferente: la arquitectura de razonamiento misma.
Qué Recomienda CISA
- Detección y mitigación integral de prompts, cuentas y patrones de red anómalos.
- Alterar sutilmente las respuestas sospechosas de destilación.
- Intercambio de inteligencia entre organizaciones.
El Panorama Más Amplio
El aviso señala 35.853 CVE publicados en el primer semestre de 2026, un aumento del 49% respecto al primer semestre de 2025.
Qué Significa Esto Para Su Organización
- Audite su cadena de suministro de IA.
- Implemente detección de destilación.
- Prepárese para la carrera armamentística.
- Comparta inteligencia.
- Reevalúe su panorama competitivo.