Anthropic affirme que Moonshot AI, l’entreprise chinoise qui développe les modèles Kimi, aurait transféré certaines requêtes de ses utilisateurs vers Claude au lieu de les traiter avec ses propres modèles. Les réponses obtenues auprès de Claude auraient ensuite été affichées dans Kimi sans que les utilisateurs concernés soient nécessairement informés du modèle utilisé.
L’accusation figure dans le rapport de threat intelligence d’Anthropic Detecting and countering misuse of AI, publié le 10 septembre 2026. Le document décrit plusieurs campagnes que l’entreprise affirme avoir détectées et perturbées entre décembre 2025 et août 2026.
Il ne s’agit toutefois pas d’une décision judiciaire ou réglementaire. Les éléments concernant Moonshot reposent principalement sur la télémétrie et l’analyse d’Anthropic. Les preuves techniques complètes n’ont pas été rendues publiques et aucune vérification indépendante de l’ensemble de l’attribution n’est disponible à ce stade.

Ils pensaient parler à Kimi
Un utilisateur ouvre Kimi, l’assistant IA de Moonshot AI. Il colle une requête, parfois un extrait de code, parfois un document interne, parfois des données sensibles. Il attend une réponse de Kimi.
Selon Anthropic, dans certains cas, cette requête n’aurait pas été traitée par Kimi. Elle aurait été transmise à Claude, le modèle concurrent développé par Anthropic. La réponse de Claude aurait ensuite été renvoyée à l’utilisateur sous l’interface de Kimi, sans indication explicite du changement de modèle.
L’accusation est lourde, car elle ne concerne pas uniquement l’entraînement d’un modèle concurrent. Elle suggère qu’un service présenté comme Kimi aurait pu s’appuyer, en partie, sur Claude comme infrastructure invisible, tout en conservant les échanges obtenus pour entraîner ses propres modèles.
À ce stade, il faut conserver une précaution essentielle : ces éléments reposent sur la télémétrie d’Anthropic et n’ont pas fait l’objet d’un audit indépendant public. Les faits détaillés dans cet article sont donc des allégations documentées par Anthropic, et non une décision judiciaire ou réglementaire définitive.

Ce qu’Anthropic reproche à Moonshot
Anthropic identifie cette activité sous le code GTG-16002. Selon l’entreprise, Moonshot aurait :
- envoyé certaines requêtes de clients de Kimi vers Claude ;
- affiché ensuite des réponses générées par Claude dans l’interface de Kimi ;
- utilisé un réseau de comptes considérés comme frauduleux ;
- fait transiter une partie du trafic par des proxies ou des services de relais ;
- conservé certains échanges afin d’améliorer ou d’entraîner ses propres modèles.
Anthropic affirme qu’une séquence observée sur environ dix jours aurait concerné près de 300 000 requêtes de clients. Ces requêtes auraient été envoyées à Claude par l’intermédiaire de 5 380 comptes jugés frauduleux, dont la localisation apparente se trouvait principalement à Singapour et au Japon. La majorité des requêtes aurait ciblé Claude Opus.

Anthropic attribue également à Moonshot plus de 23 millions d’échanges avec Claude entre mai et juillet 2026. Ce volume global ne doit pas être confondu avec les près de 300 000 requêtes observées sur dix jours : les deux chiffres correspondent à des périmètres et à des périodes différents.
Une campagne de distillation présumée
La distillation consiste à utiliser les sorties d’un modèle dit « enseignant » pour entraîner ou améliorer un modèle dit « élève ». Cette méthode peut être légitime lorsqu’une entreprise l’applique à ses propres modèles ou dispose d’une autorisation.
Le litige concerne ici une utilisation présumée non autorisée de Claude. Anthropic affirme que plusieurs laboratoires chinois ont utilisé des réseaux de comptes, des proxies, des clés API obtenues illicitement ou des identités fictives afin de contourner les contrôles d’accès et d’extraire des capacités de Claude.
Les capacités ciblées auraient notamment concerné :
- le raisonnement avancé ;
- la programmation ;
- les tâches agentiques ;
- l’utilisation d’outils ;
- le raisonnement logique ;
- les tâches longues nécessitant plusieurs étapes.
Le terme « distillation illicite » est celui employé par Anthropic. Il décrit la position de l’entreprise, mais ne constitue pas, à lui seul, une qualification juridique définitive. Tant qu’aucune juridiction n’a statué, il est plus rigoureux de parler de distillation présumée non autorisée.

Les traces de raisonnement
Anthropic affirme que certaines campagnes ne cherchaient pas uniquement à collecter les réponses finales de Claude. Elles auraient aussi tenté d’obtenir des informations sur la manière dont le modèle décompose un problème, résout une tâche ou produit une réponse de programmation.
Cette distinction est importante. Une réponse finale peut indiquer à un modèle quoi produire. Des données de raisonnement ou des résumés de raisonnement peuvent également lui fournir des exemples de méthode.
Il faut toutefois éviter d’affirmer que Moonshot aurait récupéré la « chaîne de pensée complète » de Claude pour chaque requête. Les informations publiques ne permettent pas de distinguer précisément :
- les réponses finales ;
- les résumés de raisonnement ;
- les blocs de réflexion partiellement exposés ;
- les métadonnées techniques ;
- les traces complètes réellement conservées.
Anthropic a par ailleurs renforcé la gestion des blocs de réflexion et de la continuité des conversations. Ses notes de plateforme mentionnent notamment des mécanismes de preserved thinking, qui permettent de préserver certains éléments nécessaires à la cohérence d’une conversation tout en limitant l’exposition de la réflexion détaillée.

Des requêtes potentiellement sensibles
L’affaire soulève également un problème de confidentialité. Si une requête saisie dans Kimi est techniquement transférée vers Claude, Anthropic pourrait recevoir le contenu du prompt, les fichiers associés et certaines métadonnées.
Anthropic affirme que les échanges observés pouvaient contenir des informations sensibles provenant :
- d’utilisateurs individuels ;
- de grandes entreprises multinationales ;
- d’acteurs liés à l’État ;
- d’environnements militaires ou administratifs ;
- de projets de programmation internes.
Les sources publiques évoquent notamment des images de vidéosurveillance présentées comme provenant de Chengdu, ainsi que du code décrit comme propriétaire et des identifiants qui auraient pu être actifs. Ces éléments doivent toutefois rester attribués à Anthropic : leur authenticité, leur contexte exact et leur statut n’ont pas été établis publiquement par un tiers.
Une infrastructure de relais
Selon Anthropic, les campagnes observées ne reposaient pas simplement sur quelques comptes individuels. Elles auraient utilisé une infrastructure intermédiaire, parfois décrite comme une « station de transfert » ou un service de relais.
Le fonctionnement présumé était le suivant :
- Une requête était envoyée vers un service intermédiaire.
- Celui-ci la transmettait à Claude par l’intermédiaire de plusieurs comptes.
- Des proxies rendaient l’origine apparente du trafic plus difficile à identifier.
- La réponse de Claude était récupérée.
- La réponse pouvait être conservée pour l’entraînement ou renvoyée à l’utilisateur final.
- Dans le cas attribué à Moonshot, certaines réponses auraient été affichées aux utilisateurs de Kimi.
Anthropic affirme que certaines infrastructures utilisaient de fausses identités, de fausses cartes bancaires ou des clés API obtenues illicitement. Ces éléments décrivent le mécanisme allégué par Anthropic ; ils ne constituent pas une preuve publique indépendante de chaque opération menée par Moonshot.

Les autres entreprises citées
Moonshot n’est pas la seule entreprise mentionnée dans le rapport. Anthropic affirme avoir identifié des campagnes liées à plusieurs laboratoires chinois, notamment Alibaba, DeepSeek, Zhipu, Xiaomi, SenseTime et MiniMax.

Le cas attribué à Alibaba aurait été le plus important. Anthropic affirme avoir observé plus de 151 millions d’échanges avec Claude entre mai et juillet 2026, avec un pic proche de trois millions d’échanges par jour et plus de 3 500 comptes frauduleux. Les opérateurs associés à Alibaba auraient utilisé des sorties de Claude pour améliorer les modèles Qwen et pour des travaux de recherche sur le renforcement et l’architecture des modèles.
La presse rapporte également une campagne attribuée à DeepSeek portant sur plusieurs millions d’échanges. Les chiffres, les méthodes et le niveau de détail disponibles ne sont cependant pas identiques pour chaque entreprise. Il ne faut donc pas présenter les sept acteurs comme ayant mené des opérations parfaitement équivalentes.
Les chiffres publiés doivent être compris comme des estimations issues de l’enquête d’Anthropic, et non comme un audit indépendant de l’activité totale de ces entreprises.

Les réponses d’Anthropic
Anthropic indique avoir renforcé plusieurs mécanismes de protection :
- limitation de l’exposition de certains éléments de raisonnement ;
- amélioration de la gestion des blocs de réflexion conservés entre les tours ;
- détection automatisée des comportements associés à la distillation ;
- surveillance des réseaux de comptes et des proxies ;
- contrôles d’identité renforcés dans certaines régions considérées comme à risque.
Ces mesures visent à rendre plus difficile la collecte automatisée de sorties et la réutilisation de blocs de raisonnement dans de nouvelles sessions. Elles ne suppriment toutefois pas complètement le risque : un modèle accessible peut toujours être interrogé, observé et utilisé pour générer des données d’entraînement.
Ce que l’on sait et ce que l’on ignore
Ce qu’Anthropic affirme
- Certaines requêtes de clients de Kimi auraient été envoyées à Claude.
- Moonshot aurait affiché certaines réponses de Claude aux utilisateurs de Kimi.
- La campagne observée sur dix jours aurait concerné près de 300 000 requêtes.
- 5 380 comptes auraient été utilisés dans cette séquence.
- Plus de 23 millions d’échanges seraient associés à Moonshot entre mai et juillet 2026.
- Une partie des échanges aurait été utilisée dans une campagne présumée de distillation.
Ce qui n’est pas publiquement démontré
- Le nombre exact d’utilisateurs concernés.
- Les produits Kimi et les versions de modèles impliqués dans chaque requête.
- L’identité de tous les opérateurs derrière les comptes.
- L’absence d’information ou de consentement pour chaque utilisateur.
- Le contenu complet des requêtes et des réponses.
- La durée de conservation des données.
- L’utilisation effective de chaque échange dans l’entraînement d’un modèle.
- La récupération systématique de chaînes de pensée complètes.
- La méthodologie complète permettant d’attribuer toute la campagne à Moonshot.
- L’existence d’un audit indépendant confirmant les conclusions d’Anthropic.
Cette distinction est essentielle : le rapport fournit une accusation documentée par Anthropic, mais pas une décision définitive établissant la responsabilité de Moonshot.
Réaction des autorités chinoises
Le ministère chinois des Affaires étrangères a rejeté les accusations américaines portant sur l’utilisation de Claude par des laboratoires chinois pour entraîner leurs modèles. Cette réaction politique ne répond toutefois pas publiquement à chacun des éléments techniques du dossier Moonshot.

Les conséquences pour les entreprises européennes
Cette affaire montre qu’une entreprise ne contrôle pas nécessairement toute la chaîne d’inférence lorsqu’elle utilise une interface d’IA.
Plusieurs acteurs peuvent intervenir :
- l’éditeur de l’interface ;
- le fournisseur du modèle ;
- un routeur de modèles ;
- un hébergeur cloud ;
- un service de modération ;
- un outil d’observabilité ;
- un sous-traitant chargé de la sécurité ;
- un revendeur ou une plateforme d’accès.
Le lieu de stockage des données ne suffit donc pas à déterminer où une requête est effectivement traitée. Une donnée peut être stockée en Europe tout en étant envoyée à un autre fournisseur ou traitée dans une autre région.
Dans le cadre du RGPD, la qualification juridique dépend du rôle de chaque acteur, des finalités du traitement, des contrats, des catégories de données et des transferts internationaux. Un fournisseur de modèle peut notamment agir comme sous-traitant lorsqu’il traite des données personnelles pour le compte d’un client, mais la qualification doit être analysée au cas par cas.
Les entreprises devraient demander, lorsque cela est pertinent :
- la liste des fournisseurs de modèles et des sous-traitants ;
- la notification des changements importants de l’architecture ;
- l’identification du modèle et de la version utilisés ;
- la région dans laquelle l’inférence est effectuée ;
- une politique claire d’interdiction ou d’autorisation de l’entraînement sur les données clientes ;
- des garanties de non-réutilisation des prompts et des fichiers ;
- des logs ou attestations permettant de vérifier le routage ;
- un droit d’audit ou des certifications adaptées ;
- une procédure de notification en cas de transfert non déclaré ;
- des mesures spécifiques pour le code source, les secrets, les données personnelles et les informations réglementées.
Pour les données particulièrement sensibles, les organisations peuvent également réduire leur exposition en utilisant un modèle déployé dans un environnement contrôlé, un service cloud disposant de garanties contractuelles adaptées ou une solution open weight hébergée dans une infrastructure maîtrisée.
Conclusion
Les éléments publics soutiennent fortement l’affirmation suivante : Anthropic accuse Moonshot AI d’avoir transféré certaines requêtes de Kimi vers Claude et d’avoir utilisé une partie des échanges dans une campagne présumée de distillation. Les chiffres principaux - près de 300 000 requêtes sur dix jours, 5 380 comptes et plus de 23 millions d’échanges attribués à Moonshot - sont rapportés par Anthropic et par plusieurs médias.

En revanche, il n’est pas encore justifié de présenter comme des faits établis que tous les utilisateurs ignoraient le transfert, que toutes les données étaient sensibles, que Moonshot a obtenu les chaînes de pensée complètes ou que l’opération constitue juridiquement de l’espionnage industriel.
La question centrale dépasse donc le seul cas de Kimi :
Lorsqu’une entreprise envoie une donnée à une interface d’IA, sait-elle quel modèle la traite réellement, quels sous-traitants peuvent y accéder, où l’inférence a lieu, combien de temps les données sont conservées et si elles peuvent être réutilisées pour entraîner un autre modèle ?
C’est cette transparence, et non la seule identité affichée dans l’interface, qui devrait déterminer le niveau de confiance accordé à un service d’IA.





