O que a Anthropic contou

Operadores ligados à Alibaba enviaram 151 milhões de interações ao Claude entre maio e julho de 2026 para produzir material de treino para a família de modelos Qwen, segundo a Anthropic, que descreve o caso como a maior campanha de destilação que já mediu. O número consta do relatório de inteligência de ameaças de setembro de 2026 da Anthropic, publicado em 10 de setembro, que abrange de dezembro de 2025 a agosto de 2026 e sete categorias de dano.

No total, a Anthropic observou quase 200 milhões de interações ligadas à destilação, atribuídas a cinco campanhas distintas, noticiou o TechCrunch. Segundo o CyberScoop, o relatório associa a atividade a sete laboratórios sediados na China, entre eles Alibaba, DeepSeek, Moonshot AI, Xiaomi e Zhipu.

A destilação consiste em treinar um modelo com as respostas de outro. Com autorização, é uma prática comum. O que a Anthropic descreve é a versão sem licença: recolher as respostas de um concorrente por meio de contas fraudulentas, contra os termos de uso, para construir um modelo rival por uma fração do custo.

Como a campanha da Alibaba foi rastreada

O tráfego ligado à Alibaba atingiu um pico de quase três milhões de interações por dia e foi distribuído por mais de 3.500 contas que a Anthropic classifica como fraudulentas. Com essa dispersão, as contas podiam passar por usuários sem relação entre si. O que as unia, segundo o TechCrunch, era um único prompt fixo criado para extrair a cadeia de raciocínio do Claude, o trabalho passo a passo que um modelo produz antes de responder. Uma variante apresentava o pedido como uma tarefa de tradução e pedia ao modelo que traduzisse sua memória de trabalho anterior.

Por isso a Anthropic atribui o tráfego a um único esforço, e não a milhares de clientes diferentes: o mesmo prompt, repetido nesse volume, funciona como uma impressão digital.

Fileiras de monitores de computador em um escritório aberto
Segundo a Anthropic, o tráfego ligado à Alibaba foi distribuído por mais de 3.500 contas que ela classifica como fraudulentas. Mikhail Nilov · pexels · Pexels License

Pedidos de clientes repassados

O relatório descreve um padrão diferente em outros dois laboratórios. Moonshot e DeepSeek repassaram silenciosamente ao Claude os pedidos de seus próprios clientes e devolveram as respostas como se fossem suas, noticiou o CyberScoop. Se isso for exato, alguns usuários dos produtos dessas empresas recebiam respostas do Claude sem serem informados.

A cobertura do relatório traz números diferentes por empresa para Moonshot e DeepSeek, por isso a Aivio optou por não incluí-los. Nenhuma das reportagens que analisamos trazia uma resposta de Alibaba, DeepSeek, Moonshot AI, Xiaomi ou Zhipu.

Não é o primeiro balanço da Anthropic. Em fevereiro, a empresa afirmou que DeepSeek, Moonshot e MiniMax haviam gerado mais de 16 milhões de interações com o Claude por meio de cerca de 24.000 contas falsas, noticiou a NBC News. Em 8 de setembro, a NSA, a CISA e o FBI emitiram um alerta conjunto acusando seis empresas sediadas na China de destilação em escala industrial contra modelos americanos. O novo relatório atribui a uma única empresa um número várias vezes maior que o total de fevereiro.

O restante do relatório

A destilação é uma das sete categorias. As demais descrevem operações em que o Claude foi usado de forma indevida e que a Anthropic diz ter interrompido.

  • Um grupo ligado ao Iêmen usou o Claude “no lugar de engenheiros de software humanos” para escrever software de orientação de mísseis e de controle de voo para um foguete guiado e um míssil balístico de longo alcance, noticiou a Al Jazeera. Os operadores parecem ter realizado um teste de disparo malsucedido, e a Anthropic afirmou não ter provas de que o grupo tenha colocado em campo uma arma funcional.
  • Uma campanha de espionagem alinhada à Rússia, com as marcas do Midnight Blizzard, atingiu mais de 20 organizações governamentais e de defesa e roubou mais de 300.000 registros nacionais de identidade de uma agência governamental do Norte da África.
  • Dois estudantes universitários chineses da província de Hunan operaram uma fábrica automatizada de exploits que produziu mais de uma dúzia de possíveis vulnerabilidades de dia zero em um único mês.
  • Afiliados do coletivo criminoso ShinyHunters extraíram 2.100 tokens de acesso à nuvem de 40 ambientes corporativos em 34 horas, segundo o CyberScoop.

A Anthropic diz ter banido as contas e organizações que identificou, criado detecção automática para os comportamentos encontrados e compartilhado indicadores com autoridades e parceiros do setor.

Fachada de um edifício de escritórios do governo
O mesmo relatório descreve espionagem contra mais de 20 organizações governamentais e de defesa. Nikolay Demirev · pexels · Pexels License

O que acompanhar

A questão imediata é se a Alibaba contesta a atribuição ao Qwen e se as demais empresas citadas apresentam sua própria versão do tráfego. O alerta americano abrangia GPT, Gemini e Grok, além do Claude; números comparáveis de OpenAI, Google ou xAI mostrariam se 151 milhões é uma exceção ou a regra.