黑客如何用 Claude 造导弹、无人机集群与监控系统,而中国实验室用它挖掘训练数据
Anthropic 发布威胁情报报告,覆盖 2025 年 12 月至 2026 年 8 月,把 Claude 的滥用分为网络行动、影响力行动、监控、欺诈、生物滥用、常规武器与未授权模型蒸馏七类。报告的核心判断是:复杂攻击不再需要复杂攻击者,复杂性也不再是可靠归因信号;同时点名七家中国实验室的新增蒸馏行动,其中阿里 Qwen 被指为已测得的最大规模,2026 年 5 至 7 月超过 1.51 亿次交互。
原贴
查看原文原文
中文翻译
Anthropic 新的威胁报告记录了 Claude 被滥用的八个月:间谍活动、全国范围监控、武器软件,以及中国 AI 实验室的蒸馏行为。
Anthropic 的威胁情报报告涵盖 2025 年 12 月至 2026 年 8 月,并把滥用分为七类:网络行动、影响力行动、监控、欺诈、生物滥用、常规武器和未经授权的模型蒸馏。受影响最多的模型是 Haiku、Sonnet 和 Opus,而较新的 Fable 和 Mythos 模型只出现在一起蒸馏案例中。Anthropic 表示,它记录的是新型滥用,而非典型滥用。
网络章节的核心发现是,复杂的攻击不再需要复杂的攻击者,而且复杂性不再是可靠的归因信号。技术本身并不新鲜,包括窃取的凭证、未修补的设备、SQL 注入和网络钓鱼。改变的是经济性,因为侦察、利用和工具构建如今被交给以机器速度并行运行的模型。Anthropic 说,自主性降低了攻击者算账时的成本一侧,并让此前无利可图的目标变得值得下手。
Anthropic 追踪了一个讲俄语的间谍行为体 GTG-20006,它使用了一个反馈循环。AI 智能体会不断检查正在使用的恶意软件是否被常见安全产品标记,当某个杀毒工具抓到它时,智能体会自行重写并重新编译恶意代码,直到它再次绕过检测。Anthropic 说,这会把负担转回防御方,因为如果攻击者的改动速度快于新签名部署的速度,那么编写新的检测签名就不再能拖慢攻击者。
超过 20 个组织成为目标,包括政府部委、情报机构、大使馆和国防承包商,重点在乌克兰和欧洲。无人机供应链被反复提及,该行为体除其他内容外还窃取了一套完整的无人机视觉系统专有 SDK。访问有时通过第三方进行,例如被入侵的酒店客房 Wi-Fi 提供商,其客房设备随后被植入恶意软件,微软在 2026 年 7 月将这种方法称为 CaptiveCrunch。
对于 Anthropic 归因于 ShinyHunters 组织(GTG-50014)的集群,工业化的凭证挖掘是重点。一名黑客下载了 180 万个 Android 应用,反编译它们,并搜索硬编码的密钥。Anthropic 把这种方式描述为“氛围黑客”,即人类设定一个粗略目标,模型评估环境并反复迭代直到任务完成。其中一名黑客说,他除了勒索两家公司外,还通过 HackerOne 赏金获利。
在蒸馏方面,Anthropic 自 2 月首次披露以来,又确认了另外七家中国实验室的攻击。作为训练方法,蒸馏是合法的,但 Anthropic 将非法版本定义为工业规模、隐蔽的行动,未经授权地提取模型能力,通常由使用窃取信用卡和 API 密钥的虚假账号网络实现,并通过它所谓的“中转站”路由。有史以来测得的最大规模行动被归因于阿里巴巴的 Qwen 实验室(GTG-16005)。一个固定提示让 Claude 在回答前写出其推理轨迹,这些记录被处理成 Qwen 3.5、3.6 和 3.7 模型的微调数据。峰值达到每天近 300 万次交互、来自 3,500 多个欺诈账号,2026 年 5 月至 7 月总计超过 1.51 亿次交互,主要集中在智能体任务和软件开发上。
更奇怪的是那些实验室把自家客户的请求转给 Claude 的案例。Moonshot AI(GTG-16002)在十天里通过 5,380 个欺诈账号把近 30 万条客户请求转给 Anthropic,而用户以为自己在使用 Kimi 模型。DeepSeek(GTG-16001)使用字符串来检测请求何时来自外挂框架。
核心信息
Anthropic 发布威胁情报报告,覆盖 2025 年 12 月至 2026 年 8 月,把 Claude 的滥用分为网络行动、影响力行动、监控、欺诈、生物滥用、常规武器与未授权模型蒸馏七类。报告的核心判断是:复杂攻击不再需要复杂攻击者,复杂性也不再是可靠归因信号;同时点名七家中国实验室的新增蒸馏行动,其中阿里 Qwen 被指为已测得的最大规模,2026 年 5 至 7 月超过 1.51 亿次交互。
- Anthropic 发布威胁情报报告,覆盖 2025 年 12 月至 2026 年 8 月,把 Claude 的滥用分为网络行动、影响力行动、监控、欺诈、生物滥用、常规武器与未授权模型蒸馏七类。报告的核心判断是:复杂攻击不再需要复杂攻击者,复杂性也不再是可靠归因信号;同时点名七家中国实验室的新增蒸馏行动,其中阿里 Qwen 被指为已测得的最大规模,2026 年 5 至 7 月超过 1.51 亿次交互。
- 原贴提到:Anthropic's new threat report documents eight months of Claude abuse: es
- 来源:the-decoder.com
详细解读
这是什么信号
这是 Anthropic 发布的一份威胁情报报告:把 2025 年 12 月至 2026 年 8 月这八个月里 Claude 被滥用的情况,拆成网络行动、影响力行动、监控、欺诈、生物滥用、常规武器、未授权模型蒸馏七类。受影响最多的是 Haiku、Sonnet、Opus,较新的 Fable 和 Mythos 只出现在一起蒸馏案例中。Anthropic 强调它记录的是“新型滥用”,不是日常那种滥用。
报告里最值得记住的一句话来自网络章节:复杂攻击不再需要复杂攻击者,复杂性也不再是可靠的归因信号。手法本身都是老一套——盗来的凭证、没打补丁的设备、SQL 注入、钓鱼——变的是经济性。侦察、利用、造工具这些环节被交给能并行、以机器速度运行的模型,攻击者成本曲线被压低,原本不划算的目标开始变得划算。
为什么重要
第一,防御方的节奏假设被推翻。GTG-20006 这个讲俄语的行为体用了一个闭环:智能体不断检查恶意软件有没有被常见安全产品标记,一旦被杀软抓到就自己重写、重编译,直到重新绕过检测。Anthropic 的结论很直接:如果攻击者的迭代速度快过新签名的发布速度,那么“写新检测规则”就不再能拖慢攻击者,压力被推回防御方。超过 20 家组织被针对,包括政府部委、情报机构、大使馆、国防承包商,重点在乌克兰和欧洲,无人机供应链被反复提及,一套完整的无人机视觉系统专有 SDK 被窃取。
第二,蒸馏从“学术问题”变成“产业供给问题”。报告把未授权蒸馏定义为工业规模、隐蔽、以窃取的信用卡和 API 密钥支撑虚假账号网络、经由所谓“中转站”路由的提取行动。最大一起被归因于阿里 Qwen 实验室(GTG-16005):固定提示诱导 Claude 先输出推理轨迹再作答,这些记录被加工成 Qwen 3.5、3.6、3.7 的微调数据,峰值每天近 300 万次交互、来自 3,500 多个欺诈账号,2026 年 5 至 7 月累计超过 1.51 亿次,集中在智能体任务和软件开发。
第三,出现了一种更难被发现的结构:实验室把自家客户的请求转给 Claude。Moonshot AI(GTG-16002)十天内用 5,380 个欺诈账号转发了近 30 万条客户请求,而用户以为自己在用 Kimi 模型;DeepSeek(GTG-16001)则用字符串检测请求是否来自外挂框架。这意味着终端用户对自己请求最终去了哪里,可能一无所知。
对谁有价值
安全负责人和 SOC 团队:可以用它校正对“检测—响应”周期的假设,尤其是签名驱动的检测是否还构成有效摩擦。做 Agent 和工具调用的产品团队:报告里“氛围黑客”的图景——人给个粗目标,模型自己评估环境、迭代到完成——同样适用于防御侧的产品设计。模型厂商的信任与安全团队:虚假账号网络、中转站、推理轨迹提取,是可以直接对照的滥用模式清单。做模型采购和合规的人:供应链透明度与调用链路可追溯,从加分项变成必答题。研究者和投资人:这是一份少见的、由厂商自己披露的滥用案例集,可用于判断 AI 安全赛道的真实需求点在哪里。
可以怎么行动
把检测节奏当成对手迭代速度的函数来设计:不再只赌“新签名能赶上”,而是增加行为层基线,比如对自动化工具的调用频率、重编译行为、并行侦察模式设阈值。把凭证卫生当作一线防线:报告里 180 万个 Android 应用被下载反编译、专门搜索硬编码密钥,说明硬编码密钥仍是低成本入口。对第三方 Wi-Fi、外包、供应链访问做更细的分段与设备信任判断,酒店客房网络被利用这个案例说明物理场景同样会被卷进来。对任何经由第三方封装的模型调用做链路审计,确认请求的最终去向。模型侧则要把蒸馏监控从账号层升到行为层:固定提示、先出推理轨迹再作答、异常高的日交互量与集中任务类型,都是可落地的观测信号。
风险与限制
这份报告出自被滥用模型的厂商自身,披露范围和叙事重心必然受其立场影响;GTG 编号是 Anthropic 自己的命名体系,不等于司法或监管意义上的归因结论。蒸馏本身是合法的训练方法,合法与非法之间的边界(规模、隐蔽性、授权状态)在行业里仍有争议,报告给出的定义是其单方口径。原文关于 DeepSeek 的部分在“用字符串检测请求来自外挂框架”处中断,后续细节不可知。报告中的具体数字(1.51 亿次交互、5,380 个账号、1.8 万个应用等)目前只有单方来源,无法独立验证。因此更稳妥的用法是:把这些案例当作攻击手法的样本库和行为模式的参考,而不是当作已被交叉验证的事实定论。
信息差价值
这条内容的真正价值,不只是“有人发布了一个新功能”,而是它揭示了 the-decoder.com 背后的产品方向、工作流变化或竞争信号。对 OPC 来说,这种信息可以转化成持续追踪的栏目选题。
如果把《黑客如何用 Claude 造导弹、无人机集群与监控系统,而中国实验室用它挖掘训练数据》放到你的内容系统里,它最大的价值在于帮助读者更快看懂“为什么值得关注”,而不是只看到一条碎片化动态。
参考来源
TOPIC HUBS
延伸专题
AI SUMMARY
这篇文章回答了什么
黑客如何用 Claude 造导弹、无人机集群与监控系统,而中国实验室用它挖掘训练数据主要讲什么?
Anthropic 发布威胁情报报告,覆盖 2025 年 12 月至 2026 年 8 月,把 Claude 的滥用分为网络行动、影响力行动、监控、欺诈、生物滥用、常规武器与未授权模型蒸馏七类。报告的核心判断是:复杂攻击不再需要复杂攻击者,复杂性也不再是可靠归因信号;同时点名七家中国实验室的新增蒸馏行动,其中阿里 Qwen 被指为已测得的最大规模,2026…
这篇文章最值得关注的要点是什么?
Anthropic 发布威胁情报报告,覆盖 2025 年 12 月至 2026 年 8 月,把 Claude 的滥用分为网络行动、影响力行动、监控、欺诈、生物滥用、常规武器与未授权模型蒸馏七类。报告的核心判断是:复杂攻击不再需要复杂攻击者…;原贴提到:Anthropic's new threat report documents eight months of Claude abuse: es;来源:the-decoder.com
这篇文章和哪些AI专题相关?
它适合放在AI工具、AI日报、Agent工作流专题里阅读。 关联原因:这篇内容命中「模型、Claude」等主题信号。;这篇内容命中「热点解读」等主题信号。;这篇内容命中「智能体」等主题信号。
阅读这篇文章建议先理解哪些关键词?
建议先理解AI日报、每日AI日报、AI信号、热点解读、BuilderPulse这些关键词,再结合正文判断工具、机会或风险是否值得进入自己的工作流。