Informe de amenazas de Anthropic: la página que importa
· 6 min de lectura
El informe de amenazas de Anthropic de septiembre de 2026 documenta, en el caso GTG-16001, que DeepSeek redirigía peticiones de usuarios que intentaban usar modelos de DeepSeek a través de harnesses como Claude Code, el Claude Agent SDK u OpenCode. Esas sesiones llevaban nombres, correos y datos de empresa de cientos de usuarios finales, enviados a Anthropic probablemente sin su conocimiento ni su consentimiento.
Anthropic publicó en septiembre de 2026 su informe de amenazas. Es un PDF de casi 150 páginas y yo no lo iba a leer: son casos de abuso, actores, operaciones, nombres en clave. Material para equipos de seguridad, no para alguien que se dedica a montar videos. Así que hice lo único razonable que se me ocurrió: se lo pasé a Claude y le pedí que me devolviera solo lo que me afecta a mí, que trabajo todos los días dentro de un agente de programación. Volvió con una página. Y lo que traía esa página no es un hallazgo técnico. Es de consentimiento.
Lo único que hice fue pasarle el PDF
Quiero dejar esto claro antes de seguir, porque es justo la parte que se le cae a este tipo de historias cuando circulan: yo no probé nada.
- No usé DeepSeek para comprobarlo.
- No inspeccioné tráfico de red ni revisé sesiones.
- No tengo ningún dato propio que confirme ni desmienta lo que voy a citar.
Lo único que hice fue descargar el PDF y pedirle a Claude que lo leyera entero y me dejara la parte que toca a alguien que programa con agentes. Todo lo que viene ahora sale del informe, con su número de página. No de una medición mía.
Este sistema es el que enseño dentro de la comunidad MÁQUINA IA: las estaciones, los gates y el código que lo sostiene.
Qué dice exactamente el caso GTG-16001
Páginas 148 y 149. Cito textual en inglés y traduzco al lado, para que puedas comprobar palabra por palabra.
- "DeepSeek rerouted requests from users that were attempting to use one of DeepSeek's models through third-party or Anthropic coding harnesses, like Claude Code, the Claude Agent SDK, or OpenCode." — DeepSeek redirigía peticiones de usuarios que intentaban usar uno de los modelos de DeepSeek a través de harnesses de programación de terceros o de Anthropic, como Claude Code, el Claude Agent SDK u OpenCode. Un harness, aquí, es la herramienta que envuelve al modelo y le da manos: tu terminal, tu editor, tu agente.
- "Those sessions contained names, email addresses, company data, and other sensitive data of hundreds of end users in at least a dozen languages." — Esas sesiones contenían nombres, direcciones de correo, datos de empresa y otros datos sensibles de cientos de usuarios finales en al menos una docena de idiomas.
- "This sensitive data was likely routed to Anthropic without the knowledge or consent of DeepSeek's customers." — Esos datos sensibles probablemente se enrutaron hacia Anthropic sin el conocimiento ni el consentimiento de los clientes de DeepSeek.
Lee despacio la segunda cita, porque es fácil pasarle por encima. No son logs. No son métricas anónimas. No es telemetría. Son nombres y correos de personas reales, en al menos una docena de idiomas, que terminaron en los servidores de una empresa que esas personas nunca eligieron. La escala del capítulo, en el mismo informe: "over 12.1 million exchanges observed" — más de 12,1 millones de intercambios observados. Esa cifra corresponde a los ataques de destilación atribuibles a DeepSeek durante catorce días de julio de 2026.
Lo que este caso NO dice
Aquí es donde se rompen la mitad de los resúmenes que vas a ver sobre esto. Por eso lo pongo en el centro del artículo y no en una nota al pie.
- 1. Esto no es de hoy. La ventana que mide el informe son catorce días de julio de 2026. Es historia documentada, no una alerta en vivo.
- 2. Anthropic no desviaba nada. Anthropic es quien publica el informe, y en el caso aparece como el destino involuntario de esos datos. El desvío, según el propio documento, ocurría en el otro extremo.
- 3. No le pasó a todo el que usa Claude Code. El informe describe a quienes intentaban usar modelos de DeepSeek a través de harnesses como Claude Code, el Claude Agent SDK u OpenCode. Abrir Claude Code y trabajar con Claude no es el caso descrito.
- 4. Yo no verifiqué nada. Lo repito porque es la salvedad más importante: las frases y la cifra son del informe, no de una prueba que yo haya hecho.
Por qué me cambió el criterio, no la herramienta
No cambié de herramienta. Sigo trabajando dentro de Claude Code todos los días, igual que la semana pasada. Lo que cambió es la pregunta que me hago antes de conectar algo. Cuando metes un modelo detrás de una capa que no controlas, deja de importar cuál rinde mejor o cuál sale más barato. La pregunta pasa a ser otra: ¿por dónde viaja lo que escribo? Y lo que yo escribo dentro de un agente de programación no es código y ya. Es el correo de un cliente pegado en un mensaje para que el agente le redacte la respuesta. Es el nombre de la empresa con la que estoy negociando. Es medio contrato pegado para que me lo resuma. Son datos de otras personas que me los confiaron a mí, no a la cadena de proveedores que hay detrás de mi terminal. Ese es el punto incómodo del caso. Las personas cuyos nombres y correos viajaron ahí no tomaron ninguna decisión: no eligieron proveedor, no aceptaron unos términos, no supieron que existía un desvío. Su dato se movió porque alguien, dos pisos más arriba, hizo una configuración. El consentimiento no se rompió en su pantalla. Se rompió donde ellos ni siquiera miraban.
Lo que voy a hacer distinto
Nada heroico y nada que obligue a cambiar de herramientas.
- Preguntar por dónde pasa, no solo qué modelo es. Una capa intermedia barata puede estar enrutando a un sitio que no aparece en su portada.
- Dejar de pegar datos de terceros por comodidad. El correo real del cliente casi nunca hace falta para que el agente redacte; un marcador hace el mismo trabajo.
- Leer los informes de amenazas de los proveedores que uso. Mejor dicho: pedirle a Claude que los lea y me deje la página que me toca.
Ese último punto es, para mí, el titular de verdad. El informe llevaba días publicado y yo no lo habría abierto nunca. El mérito de la máquina no fue encontrar un secreto: fue convertir un documento que yo iba a ignorar en una página que sí iba a leer. Lo que hagas con esa página ya es cosa tuya.
Preguntas frecuentes
- ¿Me pasó a mí por usar Claude Code?
- Según el informe, no por el simple hecho de usarlo. El caso GTG-16001 describe peticiones de usuarios que intentaban usar modelos de DeepSeek a través de harnesses de programación como Claude Code, el Claude Agent SDK u OpenCode; el desvío ocurría en ese camino concreto, no en el uso normal de Claude dentro de Claude Code. Yo no lo verifiqué por mi cuenta: es lo que dicen las páginas 148 y 149 del documento.
- ¿Entonces Anthropic estaba desviando datos?
- No, y conviene no invertir los papeles. Anthropic es quien publica el informe y quien aparece en el caso como destino involuntario de esos datos: el texto dice que la información sensible probablemente se enrutó hacia Anthropic sin el conocimiento ni el consentimiento de los clientes de DeepSeek. El desvío, según el propio documento, ocurría en el otro extremo de la conexión.
- ¿De cuándo son los datos que cita el informe?
- El informe es de septiembre de 2026, y la cifra de más de 12,1 millones de intercambios observados corresponde a catorce días de julio de 2026. No es una foto del día de hoy ni una alerta en curso: es una ventana ya cerrada que Anthropic documentó después. Tratarlo como noticia de última hora sería decir más de lo que el documento dice.
- ¿Cómo compruebo esto sin leerme el PDF entero?
- Descarga el PDF desde el enlace de Anthropic, ve directo a las páginas 148 y 149 y busca el identificador GTG-16001: ahí están las frases citadas, en inglés. Si no quieres abrir un documento de casi 150 páginas, haz lo mismo que hice yo y pásaselo a un modelo pidiéndole solo los casos que tocan las herramientas que usas a diario.