觉
AI觉醒星球
Awakening is here
Knowledge File / 全球热点解读
2026-09-11 22 浏览 公开

黑客如何用 Claude 造导弹、无人机集群与监控系统,而中国实验室用它挖掘训练数据

Anthropic 发布威胁情报报告,覆盖 2025 年 12 月至 2026 年 8 月,把 Claude 的滥用分为网络行动、影响力行动、监控、欺诈、生物滥用、常规武器与未授权模型蒸馏七类。报告的核心判断是:复杂攻击不再需要复杂攻击者,复杂性也不再是可靠归因信号;同时点名七家中国实验室的新增蒸馏行动,其中阿里 Qwen 被指为已测得的最大规模,2026 年 5 至 7 月超过 1.51 亿次交互。

SOURCE / 全球热点解读 MIN / 9 ACCESS / 公开 POST / 2026-09-11 21:50:28

原贴

查看原文
作者:Maximilian Schreiner 来源站点:the-decoder.com 原贴时间:

原文

Anthropic's new threat report documents eight months of Claude abuse: espionage, nationwide surveillance, weapons software, and distillation by Chinese AI labs. Anthropic's threat intelligence report covers December 2025 through August 2026 and breaks misuse into seven categories: cyber operations, influence operations, surveillance, fraud, biological misuse, conventional weapons, and unauthorized model distillation. The models most affected were Haiku, Sonnet, and Opus, while the newer Fable and Mythos models showed up in only a single distillation case. Anthropic says it documents novel misuse rather than the typical kind. The core finding from the cyber chapter is that sophisticated attacks no longer require sophisticated attackers, and sophistication is no longer a reliable signal for attribution. The techniques themselves are familiar, including stolen credentials, unpatched devices, SQL injection, and phishing. What changed is the economics, since reconnaissance, exploitation, and tool-building now get handed off to models that run in parallel at machine speed. Autonomy lowers the cost side of an attacker's math, Anthropic says, and makes previously unprofitable targets worth pursuing. Anthropic tracks a Russian-speaking espionage actor as GTG-20006 that used a feedback loop. AI agents kept checking whether the malware in play was being flagged by common security products, and when an antivirus tool caught it, the agents rewrote and recompiled the malicious code on their own until it slipped past detection again. That shifts the burden back onto defenders, Anthropic says, because writing new detection signatures no longer slows an attacker down if that attacker cycles through changes faster than new signatures can be rolled out. More than 20 organizations were targeted, including government ministries, intelligence services, embassies, and defense contractors, with a focus on Ukraine and Europe. The drone supply chain came up repeatedly, and the actor stole a complete proprietary SDK for a drone vision system, among other things. Access sometimes ran through third parties, such as compromised hotel guest Wi-Fi providers whose guest devices were then loaded with malware, a method Microsoft described in July 2026 as CaptiveCrunch . For clusters Anthropic attributes to the ShinyHunters collective (GTG-50014), industrial credential mining was the focus. One hacker downloaded 1.8 million Android apps, decompiled them, and searched for hardcoded secrets. Anthropic describes the approach as "vibe hacking," where a human sets a rough goal and the model assesses the environment and iterates until the task is done. One of the hackers said he collected HackerOne bounties on top of extorting two companies. On distillation, Anthropic identified attacks from seven more Chinese labs since its first disclosure in February. Distillation as a training method is legitimate, but Anthropic defines the illegitimate version as industrial-scale, covert campaigns that extract model capabilities without authorization, usually enabled by networks of fake accounts using stolen credit cards and API keys, routed through what it calls "transfer stations." The largest campaign ever measured is attributed to Alibaba's Qwen lab (GTG-16005). A fixed prompt got Claude to write out its reasoning traces before answering, and the transcripts were processed into fine-tuning data for the Qwen 3.5, 3.6, and 3.7 models. The peak hit almost three million exchanges a day from more than 3,500 fraudulent accounts, totaling over 151 million exchanges between May and July 2026, mostly on agentic tasks and software development. Stranger are the cases where labs relayed their own customers' requests to Claude. Moonshot AI (GTG-16002) relayed nearly 300,000 customer requests to Anthropic over ten days across 5,380 fraudulent accounts, while users believed they were using a Kimi model. DeepSeek (GTG-16001) used strings to detect when requests came from harnesses

中文翻译

Anthropic 新的威胁报告记录了 Claude 被滥用的八个月:间谍活动、全国范围监控、武器软件,以及中国 AI 实验室的蒸馏行为。

Anthropic 的威胁情报报告涵盖 2025 年 12 月至 2026 年 8 月,并把滥用分为七类:网络行动、影响力行动、监控、欺诈、生物滥用、常规武器和未经授权的模型蒸馏。受影响最多的模型是 Haiku、Sonnet 和 Opus,而较新的 Fable 和 Mythos 模型只出现在一起蒸馏案例中。Anthropic 表示,它记录的是新型滥用,而非典型滥用。

网络章节的核心发现是,复杂的攻击不再需要复杂的攻击者,而且复杂性不再是可靠的归因信号。技术本身并不新鲜,包括窃取的凭证、未修补的设备、SQL 注入和网络钓鱼。改变的是经济性,因为侦察、利用和工具构建如今被交给以机器速度并行运行的模型。Anthropic 说,自主性降低了攻击者算账时的成本一侧,并让此前无利可图的目标变得值得下手。

Anthropic 追踪了一个讲俄语的间谍行为体 GTG-20006,它使用了一个反馈循环。AI 智能体会不断检查正在使用的恶意软件是否被常见安全产品标记,当某个杀毒工具抓到它时,智能体会自行重写并重新编译恶意代码,直到它再次绕过检测。Anthropic 说,这会把负担转回防御方,因为如果攻击者的改动速度快于新签名部署的速度,那么编写新的检测签名就不再能拖慢攻击者。

超过 20 个组织成为目标,包括政府部委、情报机构、大使馆和国防承包商,重点在乌克兰和欧洲。无人机供应链被反复提及,该行为体除其他内容外还窃取了一套完整的无人机视觉系统专有 SDK。访问有时通过第三方进行,例如被入侵的酒店客房 Wi-Fi 提供商,其客房设备随后被植入恶意软件,微软在 2026 年 7 月将这种方法称为 CaptiveCrunch。

对于 Anthropic 归因于 ShinyHunters 组织(GTG-50014)的集群,工业化的凭证挖掘是重点。一名黑客下载了 180 万个 Android 应用,反编译它们,并搜索硬编码的密钥。Anthropic 把这种方式描述为“氛围黑客”,即人类设定一个粗略目标,模型评估环境并反复迭代直到任务完成。其中一名黑客说,他除了勒索两家公司外,还通过 HackerOne 赏金获利。

在蒸馏方面,Anthropic 自 2 月首次披露以来,又确认了另外七家中国实验室的攻击。作为训练方法,蒸馏是合法的,但 Anthropic 将非法版本定义为工业规模、隐蔽的行动,未经授权地提取模型能力,通常由使用窃取信用卡和 API 密钥的虚假账号网络实现,并通过它所谓的“中转站”路由。有史以来测得的最大规模行动被归因于阿里巴巴的 Qwen 实验室(GTG-16005)。一个固定提示让 Claude 在回答前写出其推理轨迹,这些记录被处理成 Qwen 3.5、3.6 和 3.7 模型的微调数据。峰值达到每天近 300 万次交互、来自 3,500 多个欺诈账号,2026 年 5 月至 7 月总计超过 1.51 亿次交互,主要集中在智能体任务和软件开发上。

更奇怪的是那些实验室把自家客户的请求转给 Claude 的案例。Moonshot AI(GTG-16002)在十天里通过 5,380 个欺诈账号把近 30 万条客户请求转给 Anthropic,而用户以为自己在使用 Kimi 模型。DeepSeek(GTG-16001)使用字符串来检测请求何时来自外挂框架。

核心信息

Anthropic 发布威胁情报报告,覆盖 2025 年 12 月至 2026 年 8 月,把 Claude 的滥用分为网络行动、影响力行动、监控、欺诈、生物滥用、常规武器与未授权模型蒸馏七类。报告的核心判断是:复杂攻击不再需要复杂攻击者,复杂性也不再是可靠归因信号;同时点名七家中国实验室的新增蒸馏行动,其中阿里 Qwen 被指为已测得的最大规模,2026 年 5 至 7 月超过 1.51 亿次交互。

  • Anthropic 发布威胁情报报告,覆盖 2025 年 12 月至 2026 年 8 月,把 Claude 的滥用分为网络行动、影响力行动、监控、欺诈、生物滥用、常规武器与未授权模型蒸馏七类。报告的核心判断是:复杂攻击不再需要复杂攻击者,复杂性也不再是可靠归因信号;同时点名七家中国实验室的新增蒸馏行动,其中阿里 Qwen 被指为已测得的最大规模,2026 年 5 至 7 月超过 1.51 亿次交互。
  • 原贴提到:Anthropic's new threat report documents eight months of Claude abuse: es
  • 来源:the-decoder.com

详细解读

这是什么信号

这是 Anthropic 发布的一份威胁情报报告:把 2025 年 12 月至 2026 年 8 月这八个月里 Claude 被滥用的情况,拆成网络行动、影响力行动、监控、欺诈、生物滥用、常规武器、未授权模型蒸馏七类。受影响最多的是 Haiku、Sonnet、Opus,较新的 Fable 和 Mythos 只出现在一起蒸馏案例中。Anthropic 强调它记录的是“新型滥用”,不是日常那种滥用。

报告里最值得记住的一句话来自网络章节:复杂攻击不再需要复杂攻击者,复杂性也不再是可靠的归因信号。手法本身都是老一套——盗来的凭证、没打补丁的设备、SQL 注入、钓鱼——变的是经济性。侦察、利用、造工具这些环节被交给能并行、以机器速度运行的模型,攻击者成本曲线被压低,原本不划算的目标开始变得划算。

为什么重要

第一,防御方的节奏假设被推翻。GTG-20006 这个讲俄语的行为体用了一个闭环:智能体不断检查恶意软件有没有被常见安全产品标记,一旦被杀软抓到就自己重写、重编译,直到重新绕过检测。Anthropic 的结论很直接:如果攻击者的迭代速度快过新签名的发布速度,那么“写新检测规则”就不再能拖慢攻击者,压力被推回防御方。超过 20 家组织被针对,包括政府部委、情报机构、大使馆、国防承包商,重点在乌克兰和欧洲,无人机供应链被反复提及,一套完整的无人机视觉系统专有 SDK 被窃取。

第二,蒸馏从“学术问题”变成“产业供给问题”。报告把未授权蒸馏定义为工业规模、隐蔽、以窃取的信用卡和 API 密钥支撑虚假账号网络、经由所谓“中转站”路由的提取行动。最大一起被归因于阿里 Qwen 实验室(GTG-16005):固定提示诱导 Claude 先输出推理轨迹再作答,这些记录被加工成 Qwen 3.5、3.6、3.7 的微调数据,峰值每天近 300 万次交互、来自 3,500 多个欺诈账号,2026 年 5 至 7 月累计超过 1.51 亿次,集中在智能体任务和软件开发。

第三,出现了一种更难被发现的结构:实验室把自家客户的请求转给 Claude。Moonshot AI(GTG-16002)十天内用 5,380 个欺诈账号转发了近 30 万条客户请求,而用户以为自己在用 Kimi 模型;DeepSeek(GTG-16001)则用字符串检测请求是否来自外挂框架。这意味着终端用户对自己请求最终去了哪里,可能一无所知。

对谁有价值

安全负责人和 SOC 团队:可以用它校正对“检测—响应”周期的假设,尤其是签名驱动的检测是否还构成有效摩擦。做 Agent 和工具调用的产品团队:报告里“氛围黑客”的图景——人给个粗目标,模型自己评估环境、迭代到完成——同样适用于防御侧的产品设计。模型厂商的信任与安全团队:虚假账号网络、中转站、推理轨迹提取,是可以直接对照的滥用模式清单。做模型采购和合规的人:供应链透明度与调用链路可追溯,从加分项变成必答题。研究者和投资人:这是一份少见的、由厂商自己披露的滥用案例集,可用于判断 AI 安全赛道的真实需求点在哪里。

可以怎么行动

把检测节奏当成对手迭代速度的函数来设计:不再只赌“新签名能赶上”,而是增加行为层基线,比如对自动化工具的调用频率、重编译行为、并行侦察模式设阈值。把凭证卫生当作一线防线:报告里 180 万个 Android 应用被下载反编译、专门搜索硬编码密钥,说明硬编码密钥仍是低成本入口。对第三方 Wi-Fi、外包、供应链访问做更细的分段与设备信任判断,酒店客房网络被利用这个案例说明物理场景同样会被卷进来。对任何经由第三方封装的模型调用做链路审计,确认请求的最终去向。模型侧则要把蒸馏监控从账号层升到行为层:固定提示、先出推理轨迹再作答、异常高的日交互量与集中任务类型,都是可落地的观测信号。

风险与限制

这份报告出自被滥用模型的厂商自身,披露范围和叙事重心必然受其立场影响;GTG 编号是 Anthropic 自己的命名体系,不等于司法或监管意义上的归因结论。蒸馏本身是合法的训练方法,合法与非法之间的边界(规模、隐蔽性、授权状态)在行业里仍有争议,报告给出的定义是其单方口径。原文关于 DeepSeek 的部分在“用字符串检测请求来自外挂框架”处中断,后续细节不可知。报告中的具体数字(1.51 亿次交互、5,380 个账号、1.8 万个应用等)目前只有单方来源,无法独立验证。因此更稳妥的用法是:把这些案例当作攻击手法的样本库和行为模式的参考,而不是当作已被交叉验证的事实定论。

信息差价值

这条内容的真正价值,不只是“有人发布了一个新功能”,而是它揭示了 the-decoder.com 背后的产品方向、工作流变化或竞争信号。对 OPC 来说,这种信息可以转化成持续追踪的栏目选题。

如果把《黑客如何用 Claude 造导弹、无人机集群与监控系统,而中国实验室用它挖掘训练数据》放到你的内容系统里,它最大的价值在于帮助读者更快看懂“为什么值得关注”,而不是只看到一条碎片化动态。

参考来源

AI SUMMARY

这篇文章回答了什么

黑客如何用 Claude 造导弹、无人机集群与监控系统,而中国实验室用它挖掘训练数据主要讲什么?

Anthropic 发布威胁情报报告,覆盖 2025 年 12 月至 2026 年 8 月,把 Claude 的滥用分为网络行动、影响力行动、监控、欺诈、生物滥用、常规武器与未授权模型蒸馏七类。报告的核心判断是:复杂攻击不再需要复杂攻击者,复杂性也不再是可靠归因信号;同时点名七家中国实验室的新增蒸馏行动,其中阿里 Qwen 被指为已测得的最大规模,2026…

这篇文章最值得关注的要点是什么?

Anthropic 发布威胁情报报告,覆盖 2025 年 12 月至 2026 年 8 月,把 Claude 的滥用分为网络行动、影响力行动、监控、欺诈、生物滥用、常规武器与未授权模型蒸馏七类。报告的核心判断是:复杂攻击不再需要复杂攻击者…;原贴提到:Anthropic's new threat report documents eight months of Claude abuse: es;来源:the-decoder.com

这篇文章和哪些AI专题相关?

它适合放在AI工具、AI日报、Agent工作流专题里阅读。 关联原因:这篇内容命中「模型、Claude」等主题信号。;这篇内容命中「热点解读」等主题信号。;这篇内容命中「智能体」等主题信号。

阅读这篇文章建议先理解哪些关键词?

建议先理解AI日报、每日AI日报、AI信号、热点解读、BuilderPulse这些关键词,再结合正文判断工具、机会或风险是否值得进入自己的工作流。

上一篇 Beren Millidge、John Schulman、Charlie O'Neill 对谈递归自我改进离我们还有多远 下一篇 AIHOT 日报参考 2026-09-11