---
title: "Anthropic relata campanhas de destilação envolvendo três empresas de IA"
author: "Ignácio Afonso"
date: "2026-09-11 10:00:00-03"
category: "Inteligência Artificial & Dados"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/09/11/anthropic-relata-campanhas-de-destilacao-envolvendo-tres-empresas-de-ia/md"
---

## Resumo
- A Anthropic relatou quase 200 milhões de trocas associadas a cinco campanhas de destilação em setembro de 2026.
- A operação atribuída ao Alibaba somou 151 milhões de trocas entre maio e julho, usando 3.500 contas para alimentar os modelos Qwen.
- Moonshot AI e DeepSeek teriam redirecionado solicitações de usuários para o Claude sem informar os usuários finais.
- A operação da Moonshot envolveu cerca de 300 mil solicitações em 10 dias por meio de mais de 5.000 contas.
- A técnica de repetição entre sessões buscava reconstruir trilhas de raciocínio a partir de assinaturas capturadas.
- A Anthropic anunciou preservação de pensamento e sumarização automática para reduzir a reutilização desses dados.

---

Em setembro de 2026, a **Anthropic** relatou uma escalada em campanhas de destilação envolvendo empresas de inteligência artificial sediadas na China, com operações atribuídas pela companhia a **Alibaba**, **Moonshot AI** e **DeepSeek**. A empresa observou quase 200 milhões de trocas de mensagens associadas a cinco campanhas distintas, enquanto descreveu técnicas voltadas à extração do raciocínio passo a passo do Claude. O caso chama atenção porque mistura treinamento de modelos rivais com o redirecionamento de solicitações feitas por usuários para um serviço diferente daquele que eles acreditavam estar utilizando. A seguir, desbugamos o significado desses termos, os números apresentados e as medidas anunciadas pela Anthropic.

## O que a Anthropic diz ter identificado

A Anthropic reportou em setembro de 2026 uma escalada em ataques de destilação de modelos por empresas sediadas na China. Destilação, nesse contexto, é o uso das respostas produzidas por um modelo para extrair capacidades e alimentar o treinamento de outro sistema, geralmente com o objetivo de reproduzir comportamentos sem desenvolver todas as etapas internamente. A companhia afirmou que as campanhas observadas buscavam obter o chamado "chain of thought", expressão usada para descrever o raciocínio passo a passo empregado pelo modelo ao elaborar uma resposta. O [relato sobre a investigação](https://techcrunch.com/2026/09/10/anthropic-details-distillation-campaigns-from-alibaba-moonshot-ai-and-deepseek) organiza a dimensão do caso a partir do volume de interações identificadas.

O número mais amplo apresentado pela companhia reúne cinco campanhas distintas e chega a quase **200 milhões de trocas**. A empresa observou quase 200 milhões de trocas de mensagens associadas a cinco campanhas distintas. Essa contagem não descreve uma única conversa contínua, mas o conjunto de interações que a Anthropic vinculou às operações investigadas. Os ataques focam em extrair o "raciocínio" (chain of thought) do Claude para treinar modelos rivais. Na prática, cada troca pode funcionar como uma amostra de comportamento: uma pergunta é enviada, a resposta é coletada e o material pode ser usado para orientar outro modelo. É essa passagem de conhecimento entre sistemas que dá sentido técnico ao termo destilação.

## A operação atribuída ao Alibaba

O caso mais volumoso foi atribuído ao Alibaba, com 151 milhões de trocas entre maio e julho de 2026, utilizando 3.500 contas fraudulentas para alimentar a linha de modelos Qwen. A quantidade corresponde à maior parcela do total mencionado no relatório da Anthropic e mostra que a investigação mediu a operação por interações, não por número de modelos desenvolvidos ou por valor financeiro. O uso de milhares de contas permitia distribuir as solicitações e ampliar a coleta de respostas do Claude. Segundo a descrição da empresa, esse material era direcionado ao treinamento da família Qwen, conectando a extração de respostas a uma linha específica de modelos.

O intervalo entre **maio e julho de 2026** também delimita o período indicado para essa operação. Essa referência temporal ajuda a separar o dado atribuído ao Alibaba da contagem geral de quase 200 milhões de mensagens, que reúne cinco campanhas. A Anthropic não apresentou, no material consolidado, uma conclusão independente sobre todos os usos posteriores dessas trocas; o que foi descrito é a relação entre as contas, as mensagens e o treinamento dos modelos Qwen. Para o leitor, a distinção evita transformar um número de interações em uma afirmação mais ampla do que a fonte sustenta, preservando a atribuição à empresa que conduziu a investigação.

## Quando o usuário recebe uma resposta sem saber sua origem

Além da coleta voltada ao treinamento, relatórios da Anthropic indicam que, além da destilação, empresas como Moonshot AI e DeepSeek redirecionaram silenciosamente solicitações de seus usuários para o Claude. O mecanismo descrito muda a pergunta central: em vez de analisar apenas como um modelo aprende com respostas de outro, é preciso observar qual sistema está efetivamente respondendo a uma solicitação. Usuários finais, acreditando utilizar serviços como o Kimi (da Moonshot), recebiam respostas geradas pelo modelo da Anthropic sem saber. A questão prática está na diferença entre a interface conhecida pelo usuário e o modelo que, segundo o relato, produzia a resposta nos bastidores.

A operação da Moonshot envolveu cerca de **300 mil solicitações em 10 dias** através de uma rede de mais de **5.000 contas**. O dado combina duração, volume e quantidade de contas, oferecendo uma medida concreta da escala descrita pela Anthropic para essa frente da investigação. A DeepSeek também foi flagrada realizando práticas similares de roteamento e extração de trilhas de raciocínio. O material consolidado não informa um volume específico para a operação da DeepSeek, portanto a comparação entre as duas empresas deve permanecer restrita às semelhanças de técnica relatadas. A rede de contas e o roteamento de solicitações formam a ponte entre o uso do Claude por terceiros e a experiência percebida por seus usuários.

## Como funciona a repetição entre sessões

Para explicar a parte mais técnica, as empresas Moonshot e DeepSeek utilizaram uma técnica denominada "ataque de repetição entre sessões" (cross-session replay attack). O nome descreve uma tentativa de transportar para uma nova conversa uma informação capturada em uma sessão anterior. A chamada "assinatura de pensamento" do Claude funciona, segundo a descrição apresentada, como um identificador que substitui o rastro de pensamento bruto. Em vez de entregar diretamente todo o raciocínio interno, o sistema registra uma representação intermediária. O interesse dos investigadores estava em descobrir se essa representação ainda poderia ser aproveitada para reconstruir informações que haviam aparecido antes.

Após capturar a "assinatura de pensamento" do Claude, os atacantes abriam uma nova sessão e forçavam o modelo a converter essa assinatura de volta no texto completo do raciocínio. Essa descrição aparece no material sobre a técnica usada por **Moonshot** e **DeepSeek**, e não deve ser confundida com uma simples repetição da pergunta original. O objetivo relatado era reapresentar ao modelo um identificador obtido anteriormente para recuperar uma forma mais extensa do raciocínio associado. A Anthropic introduziu o sumarizador de pensamento padrão para reduzir a utilidade desses dados para treinamento de terceiros. Em linguagem simples, a empresa passou a resumir a informação antes que ela pudesse ser reutilizada da maneira descrita.

## As barreiras técnicas anunciadas pela Anthropic

A Anthropic identificou campanhas industriais lideradas por DeepSeek, Moonshot e MiniMax, totalizando mais de **16 milhões de trocas** através de cerca de **24.000 contas fraudulentas**. Essa contagem aparece no comunicado oficial sobre detecção e prevenção e tem escopo próprio, ligado às campanhas industriais mencionadas nesse documento. As empresas utilizaram serviços de proxy para contornar restrições de acesso. Proxy é um serviço intermediário que recebe ou encaminha uma solicitação antes de ela chegar ao destino, e, de acordo com a fonte, foi usado para tentar evitar os bloqueios aplicados ao acesso. A diferença entre essa contagem e os quase 200 milhões de trocas do outro relatório deve ser mantida como diferença entre os materiais apresentados, sem uma reconciliação que as fontes não fornecem.

Para mitigar, a Anthropic implementou a "preservação de pensamento" (preserved thinking) no modelo Fable 5.1, que bloqueia técnicas de "ataque de repetição" (cross-session replay), impedindo que atacantes reconstruam trilhas de raciocínio a partir de assinaturas capturadas anteriormente. A medida atua justamente sobre o mecanismo descrito no bloco anterior: se uma assinatura registrada em uma sessão não puder ser reutilizada para recuperar o raciocínio em outra, a técnica perde a função apontada pela investigação. O comunicado oficial da empresa também descreve o sumarizador de pensamento padrão como uma forma de reduzir a utilidade desses dados para treinamento de terceiros. A resposta, portanto, combina bloqueio de repetição com redução do valor das informações disponibilizadas.

A resposta técnica também foi apresentada pela Anthropic como uma forma de proteger a integridade de seus modelos e evitar a transferência não autorizada de dados sensíveis de usuários. Essa preocupação se conecta diretamente ao redirecionamento de solicitações: quando uma pessoa acredita estar interagindo com um serviço e, segundo o relato, recebe uma resposta produzida por outro modelo, a origem do processamento deixa de ser transparente para ela. O material consolidado não informa quais dados específicos estavam presentes nessas solicitações, nem apresenta uma avaliação geral sobre os usuários afetados. Por isso, o ponto sustentado pelas fontes é mais delimitado: a Anthropic associou suas medidas à proteção do modelo e à redução da transferência indevida de informações sensíveis.

## O que acompanhar a partir daqui

O próximo passo concreto já anunciado pela Anthropic é técnico: a companhia implementou a preservação de pensamento no **Fable 5.1** e adotou a sumarização automática do pensamento para diminuir a utilidade das assinaturas capturadas. Para acompanhar o caso com precisão, o leitor precisa separar três camadas que aparecem nos relatos: a destilação usada para treinar outro modelo, o roteamento de solicitações de usuários e os ataques de repetição entre sessões. Cada camada tem uma descrição própria nas fontes, e misturá-las produziria uma conclusão mais ampla do que os dados permitem. Até aqui, a informação verificável é que a Anthropic identificou as campanhas e respondeu com mecanismos específicos de detecção e bloqueio.

A caixa de ferramentas para entender essa disputa começa pela atribuição: os números e as técnicas foram apresentados pela **Anthropic**, enquanto Alibaba, Moonshot AI e DeepSeek aparecem como empresas associadas às campanhas descritas nos materiais fornecidos. O caso do Alibaba soma 151 milhões de trocas entre maio e julho de 2026; o da Moonshot registra cerca de 300 mil solicitações em 10 dias; e a resposta da Anthropic mira a reutilização de assinaturas de pensamento. O passo seguinte é observar como essas proteções funcionam e se novos relatórios acrescentarão informações sobre as campanhas, sem transformar a descrição da empresa em uma conclusão sobre responsabilidade ou efeitos que não foram informados pelas fontes.