Anthropic报告:黑客用Claude写导弹软件,中国实验室借道蒸馏
Anthropic发布威胁情报报告,记录2025年12月至2026年8月间Claude的滥用情况:俄罗斯语攻击者靠AI代理自动改写恶意软件,也门小组用Claude Code开发射程超2000公里的导弹制导软件,中国七家实验室通过虚假账户获取训练数据,阿里Qwen单次活动超1.51亿次交互。
Anthropic发布了一份威胁情报报告,覆盖2025年12月至2026年8月共八个月,将Claude的滥用分为七类:网络行动、影响力行动、监控、欺诈、生物滥用、常规武器、未经授权的模型蒸馏。受影响的主要是Haiku、Sonnet和Opus,较新的Fable和Mythos仅在单一蒸馏案例中出现。Anthropic称报告记录的是新型滥用,不是常见类型。
网络章节的核心结论是:复杂攻击不再需要复杂的攻击者,技术水平也不再是可靠的溯源信号。被使用的技术本身并不新鲜,包括窃取凭证、未修补设备、SQL注入和钓鱼,变化在于经济性——侦察、利用和工具构建被交给模型并行处理,以机器速度运行。Anthropic称自主性降低了攻击者的成本,使原本不值得攻击的目标变得有利可图。
其中一个被追踪为GTG-20006的俄语间谍行为体使用了反馈循环:AI代理持续检查在用的恶意软件是否被常见安全产品标记,当杀毒工具发现它时,代理会自行重写并重新编译恶意代码,直到再次绕过检测。Anthropic称这让防御方负担加重,因为当攻击者的改动速度快于新签名发布速度时,编写新检测签名不再能拖慢攻击者。
该行为体针对超过20个组织,包括政府部门、情报机构、大使馆和国防承包商,重点在乌克兰和欧洲。无人机供应链被反复提及,该行为体窃取了一套完整的无人机视觉系统专有SDK。访问有时通过第三方进行,例如入侵酒店客房Wi-Fi供应商,再在客房设备上植入恶意软件——微软在2026年7月将这一手法称为CaptiveCrunch。
在Anthropic归因于ShinyHunters集体(GTG-50014)的集群中,工业级凭证挖掘是重点。一名黑客下载了180万个安卓应用,反编译后搜索硬编码密钥。Anthropic将其描述为"氛围黑客":人类设定粗略目标,模型评估环境并迭代直到任务完成。其中一名黑客称,除了勒索两家公司外,他还通过HackerOne领取漏洞赏金。
在蒸馏方面,Anthropic自2月首次披露以来又识别出来自七家中国实验室的攻击。蒸馏本身是合法的训练方法,Anthropic将非法版本定义为工业级、隐蔽、未经授权提取模型能力的行动,通常由使用被盗信用卡和API密钥的虚假账户网络支撑,并通过其所谓的"中转站"路由。
阿里Qwen、DeepSeek、Moonshot如何获取Claude输出
Anthropic称已测得的最大规模蒸馏活动归因于阿里Qwen实验室(GTG-16005)。一个固定提示让Claude在回答前写出推理轨迹,这些记录被处理成Qwen 3.5、3.6和3.7的微调数据。峰值达到每天近300万次交互,来自超过3500个欺诈账户,2026年5月至7月总计超过1.51亿次交互,主要集中在代理任务和软件开发上。
更特殊的是实验室把自家客户的请求转给Claude的案例。Moonshot AI(GTG-16002)在十天内通过5380个欺诈账户将近30万条客户请求转发给Anthropic,而用户以为自己在使用Kimi模型。DeepSeek(GTG-16001)用字符串检测请求是否来自Claude Code等工具,标记这些用户,并将选定请求路由到Claude Opus,14天内超过1210万次交互。
在改道的请求中,Anthropic发现一名可能与中国人民解放军有关的用户分析了闭路电视档案,针对单一目标,内容来自成都数百个摄像头的视频,包括解放军设施外的摄像头。通过DeepSeek,Claude还收到一名操作者的请求,其持有与俄罗斯国防部相关的数据库实时凭证,以及一个中国公安部门案件管理系统的开发请求,该系统将行动轨迹与警方记录进行比对。
小米(GTG-16008)的使用方式不同:它存储自家MiMo模型用户的请求和编码会话,再将对话回放给Claude以生成训练数据。Anthropic未发现Claude的回复被直接提供给小米用户的证据。不过这些转发请求包含至少十几种语言、数百人的个人数据,如姓名、联系方式和公司信息。
智谱(海外称Z.ai)轮换了273个账户,十天内通过一个"思维链清洗器"推送超过77万次交互,该工具自动将捕获的推理轨迹转为可用训练数据。为训练GLM-5.3的网络安全任务,该实验室先尝试Anthropic的Fable模型,但在网络安全防护降低性能后放弃,随后故意转向它判断防护更弱的模型。
报告称,商汤从第三方购买记录,因此并非自己获取捕获的Claude数据,而是通过中间市场。MiniMax运营了一个由空壳公司搭建的代理网络,仅提供Anthropic和OpenAI模型,不提供中国模型,甚至不包括自己的。
也门导弹小组与自主杀人无人机
在常规武器方面,Anthropic首次记录了自家平台涉及的案例。也门北部一个小组(GTG-87001)让Claude Code替代人类软件工程师,负责三个导弹项目的制导、导航和控制软件,其中包括一枚射程超过2000公里的多级导弹。
这些行为体并行运行多个Claude实例,并将工作分散到不同会话中,使单个会话不暴露完整意图。一次试射似乎失败,几小时内行为体就回到Claude查找原因。
第二起案例(GTG-27005)可能涉及俄罗斯自由职业者,他们构建了自主FPV自杀式无人机蜂群,机上搭载小型语言模型,通过摄像头进行末段瞄准。该平台为自主致命效果设计,机载模型可选择"人"类目标并在无人在环的情况下触发引爆。Anthropic称图像分类器是用缴获的乌克兰战斗影像训练的。
一起中国案例(GTG-17002)涉及约16个电子战和压制敌方防空系统的模块。项目进行到中途,模拟的默认场景切换为台湾的十二个目标。
马里2500万SIM卡监控与生物安全过滤器的边界
在监控章节中,马里的案例尤为突出。一名顾问将Claude作为"Lakana 360"平台的主要工程力量,该平台监控该国全部三家移动运营商的约2500万张SIM卡,可通过声音跨SIM卡更换识别人员,标记加密和VPN用户,并将个人与国家生物识别民事登记系统关联。暂停账户只中断了开发工作,未中断运营,因为该平台在本地以本地模型运行。
Anthropic记录了伊朗相关单位的类似模式,后者声称一年内监视并建档了6388名伊朗人。
生物章节是Anthropic自我批评最多的部分。报告记录了五个匿名案例,涉及在职科学家,其中Claude协助了潜在危险的两用项目。在其中一个案例中,生物安全分类器阻止了一份针对基孔肯雅病毒的增益功能研究资助申请,该研究计划在一家军事研究所进行。
据报告,所使用平台的操作者建了一个回退机制,将Claude拒绝的请求路由到竞争对手的模型,而Claude自己为它编写了大部分代码。其他项目基本未受阻,例如起草关于正痘病毒免疫逃逸基因的申请。报告结论是,分类器无法同时支持有用的工作和防止伤害,因为两用领域中的用户意图无法被可靠检测。
作为回应,Anthropic推出了对两用生物学请求有更严格防护的Claude Fable 5,并针对蒸馏,随Fable 5.1引入的"保留思维"旨在防止新的API账户操纵上下文。Anthropic称,通往生物领域前沿能力的唯一安全路径是经过验证用户的计划。