AREX Feed Article
Anthropic 发布自称迄今最详细的威胁情报报告,并称已瓦解报告中的全部 Claude 滥用行动
北京时间 9 月 11 日凌晨(UTC 时间 9 月 10 日),Anthropic 的发帖宣布,该公司正在发布其称为「迄今最详细」的威胁情报报告。报告题为《Detecting and countering misuse of AI: September 2026》,已在 Anthropic 官网。
报告称,其收录的是 Anthropic 威胁情报团队在 2025 年 12 月至 2026 年 8 月间发现并瓦解的行动,横跨七类危害:网络攻击、影响行动、监视、诈骗与欺诈、生物滥用、常规武器开发,以及蒸馏(指未经授权、规模化地提取并复制模型能力)。Anthropic 在推文中称,报告中的每一项行动都已被瓦解,相关教训被用于强化自身的防护措施;在适当情况下,它还把发现分享给了政府当局和其他 AI 公司。以下案例、数字与指控均出自 Anthropic 的单方披露。
样本与术语:GTG 编号、「抬升」与「瓦解」
本次报告之前,Anthropic 已在 2025 年 3 月、8 月和 11 月发布过三次威胁报告。按报告的描述,涉事行为者包括疑似国家支持的组织、以经济动机为主的犯罪者、商业间谍软件厂商、国家宣传机构和出于政治动机的个人;案例范围从用于诈骗用户的假约会应用网络,到为识别和监视异见人士搭建的监视系统。
报告用 GTG(Generative Threat Groups,生成式威胁组织)这一内部编号指代滥用 AI 的行为者,并尝试用「抬升」(uplift)衡量 AI 带来的额外危害:从速度、规模与深度三个维度,判断采用 AI 之后危害能力增加了多少。
推文说明了样本的特殊性:这些案例并不典型,挑选出来的是「所见最复杂的一批滥用」,之所以尤其值得讨论,是因为它们「显示出 AI 滥用正走向何方、我们的防护在哪里有效、在哪里仍需改进」。推文把报告概括为覆盖网络攻击、影响行动、监视、生物学与制造武器;报告正文的范围更宽,另包含诈骗与欺诈、蒸馏两类。报告称,发布目的是让其他平台也能识别同类活动,并让公众更清楚地看到新兴威胁如何发展。报告对「瓦解」的定义是:封禁能够关联到的全部账号,使整项行动停摆。
网络攻击:AI 从「助手」变成「编排者」
报告对网络攻击给出的核心判断是:熟练程度已不再是判断攻击者身份的可靠信号。2025 年 11 月的报告中,Anthropic 记录过一种「自主攻击」的运作模式;报告称,这一模式如今已扩散到本次调查涉及的每一类行为者。公开的进攻性 agent 框架(如 PentAGI)把整套攻击脚手架开放给任何下载者;报告称,这相当于把「网络杀伤链」的每一步自动化。
多数操作的执行或编排由 AI 完成:多 agent 框架负责侦察、利用与数据外泄,人类保留设定攻击目标和审核外泄数据的角色。报告举出的案例包括:
- GTG-20006:Anthropic 称,其归因与将这一行为者关联到 Midnight Blizzard 的公开报道一致。其目标包括 20 多个组织:乌克兰与欧洲的政府部门、国防和情报机构、使领馆、智库与军工企业。手法包括先入侵三家经营酒店 WiFi 的供应商、篡改 DNS 记录,再向住客投放恶意程序,以及接管受害者的 WhatsApp 账号、静默导出聊天记录。对北非一家政府技术机构的入侵中,该行为者导出了超过 30 万条国民身份记录和 50 多万家企业的商业注册数据。
- GTG-50014:疑似 ShinyHunters 团伙下属的多组操作者,用 10 台 AWS EC2 机器批量下载 180 万个安卓安装包,并扫描其中的硬编码密钥。一次对技术供应商的入侵中,他们导出超过 1 TB 的数据,含数十万条国民标识与数百万条支付卡记录;另一起案件中,他们访问了存有数千万乘客记录的航空公司系统。从一枚被盗的开发者令牌到拿到云环境的完整管理权限,约用了 3 小时。
- GTG-10007:讲中文的操作者实施的长期间谍行动,报告称他们很可能居住在中国湖南长沙,目标约 50 家组织。他们让 Claude 承担自动化漏洞研究,仅一个月就产出十余个潜在零日漏洞;另有 13 个采集 agent 按计划持续抓取目标网站内容。
- GTG-50029:一名法语操作者针对欧洲政党、媒体、智库及它们使用的 SaaS(软件即服务)供应商,在 42 个被跟踪的目标实体中,从至少 14 个取得了内部访问权限;该操作者还自建了名为「fafsearch」的人肉搜索平台,装载了数千万行数据。
报告还专辟一节讨论 AI 供应链问题:被盗的 API 密钥和账号本身成了目标,对攻击者同时意味着赃物、算力和掩护,有的活动完全依靠盗取的密钥运行了一个月。其中 GTG-50020 在约四天内攻击了约 30 家 AI 公司,其自述目标是获取尚未发布的 Claude 模型的访问权限,尝试了十几种途径;报告称其从未获得访问权限。报告特别说明,在这类案例中,被盗的密钥均来自 Anthropic 客户的环境;Anthropic 自身系统未被攻破。由此,报告提出一个判断:AI 把成本反转回防御方一侧,有能力的攻击者可以「闭合循环」,在防御方开发并部署新的检测之前就绕过它们。
影响行动:假新闻网站、假账号与「影响力即服务」
影响行动部分收录了九起案例,来源地横跨俄罗斯、伊朗、土耳其、海湾地区、南亚、非洲与欧洲,目标受众分布在六大洲。行为者既有政府、国家宣传机构和国家媒体,也有把影响力卖给客户的私营公司、国内政治操作者,以及一起案例中的流亡反对派运动。
GTG-54002 是其中一例:一家位于法国的数字广告公司运营着约 70 个假新闻网站,配上 70 个对应的 X 账号和 250 多个假评论账号;这些网站至少发布 8,913 篇文章、语言约 20 种,政治立场随出资方切换。这项行动在建立起真实受众之前就被中止,报告按 Breakout Scale(布鲁金斯学会的六档影响评估框架)将其评为第二档。
另一例是面向马来西亚的选举操纵平台:约 1,000 个假 X 账号,用真实人口普查与选举数据按 222 个国会选区做定向,还生成了诋毁反对派政客的伪造情报档案。报告发现该平台与伊斯坦布尔的科技公司 BBS Bilisim Teknolojileri 存在明确关联,其内部材料把产品宣传为「军用级、AI 驱动的实时政治行动生态」。报告观察到的一项请求,是为马来西亚现任总理的账号制造 100 万次虚假浏览量。
在中非共和国,一名驻班吉的俄语操作者通过 Radio Lengo Songo(98.9 FM)每日生产内容,与 RT、Sputnik Afrique、TASS 等俄方媒体协同;报告把这名操作者关联到「Politology」,并评估该非洲军团/瓦格纳的宣传分支在 2023 年底转入俄罗斯对外情报局(SVR)控制。这名操作者还让 Claude 起草了要求员工向中非总统及「俄罗斯及其驻军」效忠的雇佣合同。
俄罗斯国家媒体相关的案例中,四个账号背后的操作者把 Claude 当作编辑台,产出的内容最终出现在 Sputnik Moldova、RIA Novosti、Sputnik en Español、Sputnik Africa 和 RT 英语新闻编辑部。一名前 Sputnik Moldova 主编用它把罗马尼亚语和摩尔多瓦语素材改写成俄语文章,并在 2025 年 9 月 28 日摩尔多瓦议会选举前放大针对总统 Maia Sandu 的捏造指控。
其余案例包括:与伊朗三个国家宣传机构相关的账号(内容计划覆盖 20 种语言);以穆斯林兄弟会和苏丹冲突为目标、被报告以高置信度关联到阿联酋官员的网络(约 300 个假账号,还替两人代写了准备在联合国人权理事会第 62 届会议上宣读的证词,并为 18 名欧洲议会议员和记者建档);肯尼亚一起很可能与执政联盟立场一致的水军行动,以每批 50 条推文的节奏产出;孟加拉国亲人民联盟的自动假新闻网络;以及被报告关联到 MEK/NCRI、冒充一名真实伊朗活动人士与其联系人实时对话的网络。报告总结的一条趋势是「归属洗白」:行为者系统性地抹去国家或委托方痕迹,让内容看起来像独立来源。报告还称,此类内容大多只获得很少甚至没有真实互动;触达最广的案例,出现在国家媒体充当分发渠道的时候。
监视:一名顾问替代一队分析师
2026 年 1~7 月,Anthropic 称其发现并处置了一批监视行动,行为者来自中国、伊朗和西非,也包括商业化的监视服务市场(surveillance-for-hire)。目标几乎都是相关政权长期针对的流亡与异见群体:香港的民主派人士、亚洲各地的藏人社群、法轮功群体,以及伊朗少数族裔与海外反对者。
在马里,一名为国家安全部门工作的顾问用 Claude 设计了一套大规模拦截平台,报告称其能力覆盖该国所有移动运营商的通信,并能生成目标档案。与中国相关的案例中,一个原本由多组分析师组成的宗教事务情报收集单位被缩编为一间办公室,靠 AI 助手每月产出数千份调查;另一起案例中,一个不会阿拉伯语的操作者借助 Claude 完成了持续多日的招募行动,试图渗透在叙利亚的维吾尔目标,并整理了来自 100 多个 WhatsApp 群组的聊天素材、定位具体人员、策划针对维吾尔流亡媒体 Uyghur Post 的行动。
在商业监视方面,报告称相关活动由名为「S2T Unlocking Cyberspace」的实体实施或代表其进行;开源研究指向这是一家以色列-新加坡商业情报厂商。其用 Claude 搭建的平台对伊朗与波斯湾地区用户的社交媒体活动做分析、分类和画像,把人群归入六类人口组,并生成阿拉伯语的政府报告式简报;Anthropic 称在试点阶段就封禁了账号,且未发现后续链条被用于真实目标。报告还写道,这些发现与 2023 年 Forbidden Stories 的一项调查相互印证。
诈骗与蒸馏:AI 人设流水线与模型能力提取
诈骗部分的案例是一家中国应用工作室:它运营 20 多个约会应用,用 Claude 驱动与用户对话的 AI 人设。2026 年 4 月的两周里,报告发现 4,700 多个 AI 人设与至少 25,000 名用户对话,消息量约 236 万条;应用内约每三个 AI 人设配一名真人,后者负责视频通话等 AI 难以完成的环节,以降低受害者的怀疑。报告称,应用还内置了仅在应用商店审核期间启用的界面等规避设计,目标用户在美国。
蒸馏部分,报告称自 2026 年 2 月首次披露以来,又发现并瓦解了来自七家中国实验室的蒸馏攻击:
- 据报告,阿里巴巴一例的规模最大:2026 年 5~7 月观测到超过 1.51 亿次交互,峰值接近每天 300 万次,动用 3,500 多个欺诈账号;报告称,这是其测量过的最大规模蒸馏攻击,相关推理轨迹被用于训练 Qwen 3.5、3.6 和 3.7。
- Moonshot 把用户请求静默转发给 Claude,再把回答展示给用户,并保存对话用于提取推理轨迹;报告观测到超过 2,300 万次交互,其使用的代理网络涉及 5,380 个欺诈账号。
- DeepSeek 在 14 天内产生逾 1,210 万次交互;智谱(Z.ai)在 17 天内逾 340 万次;小米在 20 天内逾 40 万次;商汤从第三方数据商购买用户与 Claude 的对话记录用于蒸馏;MiniMax 通过一家空壳公司运营只提供 Anthropic 与 OpenAI 模型的代理网络。
Anthropic 称,DeepSeek 的用户很可能并未被告知自己的请求会被转发;对 Moonshot,它表示不知道对方是否通知过客户。防护方面,Claude 现在会先对内部推理做摘要再作答;Fable 5.1 引入的「保留思考」(preserved thinking)机制,阻止新的 API 账号改动推理之前的系统提示词、工具和消息;对可疑账号,平台会要求完成身份验证,未通过者会被封禁。
武器与生物:也门火箭试射、无人机蜂群与生物滥用
报告称,自 2025 年 11 月的上一次报告以来,其识别出新的滥用类别,常规武器开发是其中之一。六个案例分别来自中国(三起)、俄罗斯(两起)和也门(一起)。也门小组同时推进三个项目:用手机级飞控计算机实现末段制导的火箭、设计射程目标超过 2,000 公里的多级弹道导弹,以及包含高超音速滑翔飞行器变体的导弹系列。他们试射了一枚制导火箭;报告判断这次试射失败,数小时内,他们就重新用 Claude 分析失败原因。报告还记录,该小组已把模拟工具打包成可独立运行、不依赖 Claude 的离线工具包。
俄罗斯的案例是一个从事民用与军用混合业务的小型自由职业团队,试图搭建全栈自主的 FPV(第一人称视角)自杀式无人机蜂群,项目代号「DronDoc」或「Serafim」。报告称,其板载小语言模型可以自行选择目标(目标类别中包含「人」)并下达引爆指令,不需要人类在回路中;视觉分类器则用抓取的乌克兰战场视频训练。这些系统的技术成熟度(TRL)被评估为 3~4 级,即仍处于仿真验证阶段。中国的案例中,一个行为者用 Claude 起草了反鱼雷火控系统规格、200 多页的技术方案和执行简报,并让模型扮演「敌意专家评审」来打磨提案。
针对武器相关流量,Anthropic 称已上线一组新分类器,用于更好地识别和阻断与高爆炸药及武器开发有关的请求。其前沿红队(Frontier Red Team)还设计了新的评测,覆盖「战术情报定位」与「常规武器开发」(例如设计能够打击移动目标的无人机);评测显示,模型在这类模拟任务上正持续进步。
生物滥用部分给出五个案例:基孔肯雅病毒的功能获得研究(被安全分类器拦截后,相关平台把敏感请求转发给防护更宽松的模型);禽流感哺乳动物适应实验(研究者与其交换了数千条消息,但都被限制在 Claude 最弱一档的模型上);用 Opus 5 在一个小时内起草完整的正痘病毒免疫逃逸经费申请;毒液肽图谱与生成式优化管线;以及为国家项目计算重设计毒素、并要求在进度报告中刻意模糊毒剂身份的研究。Anthropic 称,对受关注国家机构的活动进行 30 天扫描后,共发现约 35 项不同的研究活动,多数为普通民用科研,部分具有显著两用潜力。
报告强调,这些研究者是职业科学家,Anthropic 并不断言他们有意造成伤害;由于点名可能使他们受到伤害,报告隐去了机构、国家和具体病原体信息。其得出的判断是:前沿生物能力「唯一安全的提供方式」是通过可信用户计划(trusted user programs)。基孔肯雅案例还记录了封禁之后的情况:2026 年 5 月封禁相关账号并配合下线中转网络之后,该平台的运营者在数天内重建了访问渠道,并在数周内以注册于新身份的消费者订阅继续开发。