Los routers de modelos de inteligencia artificial se están convirtiendo en un nuevo punto crítico para la seguridad de los datos. El investigador Chaofan Shou afirma haber adquirido un volcado de 6 TB procedente de uno de los principales routers de LLM de China, encontrando credenciales que potencialmente permitirían comprometer sistemas pertenecientes a organismos públicos y grandes compañías.
Según su análisis, entre los datos aparecerían secretos relacionados con siete entidades gubernamentales o vinculadas a organismos de China y la CEI, además de 19 grandes empresas, entre ellas Xiaomi, Huawei, NIO y MiniMax. El investigador habla de claves SSH, configuraciones VPN, credenciales de servicios cloud y tokens utilizados en plataformas de desarrollo.
Los routers de IA pueden ver mucho más que un simple prompt
Un router de LLM funciona como intermediario entre una aplicación y diferentes modelos de inteligencia artificial. En lugar de comunicarse directamente con un único proveedor, recibe la petición del usuario o del agente y decide a qué modelo enviarla, pudiendo elegir entre diferentes servicios dependiendo del coste, disponibilidad o capacidades requeridas.
El problema está en la posición privilegiada que ocupa dentro de esa comunicación. Estos intermediarios pueden manejar prompts completos, respuestas, llamadas a herramientas y metadatos asociados a cada sesión, lo que convierte sus registros en información extremadamente sensible cuando no están protegidos correctamente.
En una conversación convencional quizá solo aparezca texto inocuo. Pero el escenario cambia completamente con agentes de programación y herramientas empresariales, donde los usuarios pueden incluir claves SSH, credenciales VPN, tokens de GitLab o API keys dentro del contexto enviado al modelo para diagnosticar errores, configurar servicios o automatizar tareas.
Si ese tráfico termina registrado prácticamente en bruto, una filtración ya no expone únicamente conversaciones. Puede dejar accesibles credenciales todavía activas capaces de abrir la puerta a infraestructura corporativa, repositorios privados, servidores cloud o redes internas.
6 TB habrían sido suficientes para encontrar credenciales todavía utilizables
I bought a Fable dataset from one of the top Chinese LLM routers yesterday.
With just 6TB data, I can take over 7 Chinese/CIS gov entities & 19 top Chinese firms like Xiaomi, Huawei, NIO, Minimax using SSH keys, VPN configs, Aliyun keys, GitLab tokens sent to the router. https://t.co/SpX9zDJ9zJ pic.twitter.com/n6Xln0ROei
— Chaofan Shou (@shoucccc) September 10, 2026
Shou asegura que el conjunto adquirido alcanzaba aproximadamente 6 TB de sesiones relacionadas con un router chino que daba acceso a modelos como Claude. La cantidad puede parecer relativamente pequeña frente a los enormes conjuntos utilizados para entrenar modelos, pero aquí la importancia no está en el volumen, sino en el contenido.
Según el investigador, encontró información suficiente para potencialmente acceder a sistemas pertenecientes a siete organismos gubernamentales o entidades de la CEI y 19 importantes compañías chinas. Xiaomi, Huawei, NIO y MiniMax son algunas de las empresas que menciona expresamente.
Eso no significa que Shou haya atacado esas organizaciones ni que haya demostrado públicamente una intrusión. Su afirmación es que las credenciales encontradas parecían proporcionar capacidad suficiente para comprometer determinados sistemas, algo muy diferente a confirmar que esos accesos hayan sido utilizados.
Tampoco se ha publicado el material sensible, algo fundamental tratándose de credenciales potencialmente operativas. La existencia y alcance exactos del volcado dependen por ahora de las afirmaciones del propio investigador, por lo que conviene evitar convertirlas en una brecha confirmada independientemente contra cada una de las compañías mencionadas.
El problema no sería nuevo para los routers de LLM
Shou ya había estudiado este tipo de infraestructura junto a otros investigadores. En el trabajo Your Agent Is Mine: Measuring Malicious Intermediary Attacks on the LLM Supply Chain, el equipo analizó cómo un router situado entre un agente y el proveedor del modelo puede convertirse en un punto capaz de observar o manipular información especialmente sensible.
El riesgo aumenta con los agentes modernos porque ya no se limitan a producir texto. Pueden interactuar con terminales, repositorios, archivos locales, APIs y herramientas empresariales, multiplicando tanto la información a la que acceden como las consecuencias de confiar ese tráfico a un intermediario poco protegido.
Por eso, una base de datos formada por sesiones reales tiene un valor completamente distinto a un conjunto preparado para entrenamiento. Si conserva conversaciones sin depurar junto con tokens o secretos operativos, cada registro puede convertirse en un posible punto de entrada a otros sistemas.
La escala de 6 TB y la supuesta presencia de credenciales todavía utilizables sugieren, según Shou, que no se trataría simplemente de datos previamente anonimizados o preparados para entrenamiento, sino de tráfico de producción almacenado con una protección insuficiente.
Anthropic también ha advertido sobre conversaciones sensibles reenviadas a Claude
This is a substantial counter claim. I hope someone from Anthropic clarifies it – and there is a good explaination.
Anthropic’s point was Chinese entities redirected Kimi and DeepSeek users to Claude and recovered reasoning traces separately through weakness of the Anthropic… https://t.co/IJALvoO6Cw
— GDP (@bookwormengr) September 11, 2026
El caso coincide con nuevas acusaciones de Anthropic sobre el uso de Claude por parte de diferentes laboratorios chinos. La compañía sostiene que determinadas conversaciones de usuarios habrían sido reenviadas a sus modelos sin que esos usuarios supieran necesariamente que un tercero estaba procesando sus datos.
Entre esas sesiones podían encontrarse datos corporativos, código interno y credenciales. Esto refuerza una cuestión diferente de la propia seguridad de Claude: la cadena completa entre el usuario, el servicio que cree estar utilizando, los routers intermedios y el proveedor que finalmente ejecuta la inferencia.
Anthropic también ha acusado a Moonshot y DeepSeek de haber reenviado consultas hacia Claude y posteriormente utilizar las respuestas para obtener datos destinados al entrenamiento de sus propios modelos. Esas afirmaciones proceden de Anthropic y han generado debate sobre cómo se produjeron exactamente las operaciones, por lo que no deben confundirse automáticamente con el volcado investigado por Shou.
Precisamente ahí aparece otro problema: cuando existen varios intermediarios, resulta difícil para el usuario saber qué empresa procesa realmente el prompt, dónde queda almacenado y cuántas infraestructuras diferentes pueden terminar conservando una copia.
Un riesgo especialmente serio para agentes de programación
Los asistentes de código son probablemente uno de los casos más sensibles. Un desarrollador puede pegar una configuración para preguntar por qué un servicio no funciona y, sin darse cuenta, enviar en el mismo bloque una clave privada, un token de acceso o una contraseña todavía válida.
En un servicio correctamente diseñado pueden existir filtros, políticas de retención y mecanismos para reducir la exposición. Un router de terceros poco transparente añade otra capa cuyo comportamiento puede ser desconocido, y la seguridad final pasa a depender también de cómo almacene, procese y elimine esas sesiones.
La consecuencia es que el riesgo no está necesariamente en el modelo utilizado. Claude, Gemini, GPT o cualquier otro LLM pueden encontrarse detrás de una infraestructura intermedia, mientras el punto vulnerable real reside en el servicio que enruta las peticiones y conserva los datos.
El caso descrito por Shou todavía necesita verificación independiente para conocer el alcance exacto de las credenciales y cuántas permanecían realmente activas. Pero plantea una advertencia bastante clara: un router de IA puede convertirse en un enorme repositorio de secretos corporativos si registra tráfico de agentes sin aplicar controles adecuados, transformando una comodidad técnica en un nuevo punto crítico de la cadena de suministro de IA.
Vía: Wccftech










