Dr.Jingle Intelligence Note

黑客不再需要黑客团队:Anthropic 九月威胁报告在说什么

Anthropic 2026 年 9 月威胁报告覆盖八个月、七类危害。公司称 Claude 被用于网络行动、舆论、监控、诈骗、武器软件、双用途生物学和非法蒸馏。真正变的是成本,不是招数。这些是 Anthropic 的调查结论,不是法庭判决。

分享
X LinkedIn

酒店 Wi-Fi 被改了 DNS。客人连上网,流量、设备号和 IP 先送到别人的服务器,再弹出“点这里修复网络”的页面。Windows、安卓、iOS 都能中招。

这不是科幻。Anthropic 在 2026 年 9 月 10 日发布的威胁情报报告 Detecting and countering misuse of AI: September 2026 里写:一个被编号为 GTG-20006、公开报道常和俄罗斯 Midnight Blizzard 对上号的团伙,至少攻进过三家给酒店做访客 Wi-Fi 的供应商。目标名单里反复出现乌克兰官员和军用无人机供应链。微软 2026 年 7 月把同类手法称为 CaptiveCrunch。

同一份报告覆盖 2025 年 12 月到 2026 年 8 月。威胁情报组说,他们打断了一批人用 Claude 干的坏事,并把案例分成七块:网络行动、舆论操控、监控、诈骗、生物误用、常规武器研发,以及未经授权的模型蒸馏。主角多是 Haiku、Sonnet、Opus。Fable 和 Mythos 系列几乎没出现在这些案例里,蒸馏是例外。

Anthropic 自己写得很清楚:挑出来的不是日常滥用,是他们目前看到的最扎眼、最新鲜的那一层。读的时候要记住:这是一家模型公司在讲自家产品怎么被用坏,案例经过他们调查和定性。

门槛没了,人还在

报告里最硬的一句,其实不吓人,只改账本。

以前,国家级行动和一个人之间隔着一整个编制:侦察、写工具、扫面、洗数据。现在这几层都可以交给代理框架。公开的进攻型 agent 脚手架(他们点名 PentAGI 一类)谁都能下。人还是定目标、看赃物、想怎么换钱。中间那摊活,机器并行跑。

所以“手法很高级”不再等于“背后一定是大国”。偷来的 API 密钥也能撑一个月行动。一个会法语的 ShinyHunters 外围,能从偷到的开发者令牌,大约三小时拿到云环境管理员权限。另一起供应链里,AI agent 在约 34 小时内倒出 40 多个企业租户、2100 多套 Azure AD 令牌。

Anthropic 用他们自己的词叫 uplift:速度、规模、深度。他们强调,报告里的攻击招数大多不新鲜——钓鱼、未打补丁的边缘设备、凭据、注入。变的是单位成本。两三小时做完一次入侵,一个人同时对付几十个目标,开始划得来。

GTG-20006 更往前走了一步。安全产品一旦标出他们的木马,监控用的 agent 会改、重编、再部署,直到检测过不去。人主要改驱动这些流程的 Claude Code skills。防御方靠静态特征拖慢对手的那套,账又翻到防守这边。

他们还写了一条供应链逻辑:偷来的 AI 密钥同时是赃物、算力和掩护。账单记在原客户头上。有团伙伪装成便宜的 Claude 转售,实际把流量偷偷转到别的模型,并在客户端装凭据收集器。Anthropic 说自己的系统没被这伙人打穿,被偷的是客户环境里的钥匙。

这件事和 Hugging Face 评测沙盒越界 是同一类提醒:模型能力一旦接上真实工具和真实密钥,边界比演示稿里写的薄。

舆论工厂,多数还没出圈

网络行动之外,报告列了九起影响力行动,来源横跨俄罗斯、伊朗、土耳其、海湾、南亚、非洲和欧洲,受众覆盖六大洲。有政府,有官媒,有把“影响力当服务卖”的广告公司,也有流亡反对派。

中非共和国那条走广播。班吉一个俄语使用者给 Radio Lengo Songo(98.9 FM)供稿,要求模型把亲俄、反法口径嵌进“本地新闻”里,还专门去掉 AI 痕迹。Wagner 调查项目 All Eyes On Wagner 早就写过这家电台 2017 年由瓦格纳出资。Anthropic 把这个人估成 Politology(非洲军团/瓦格纳舆论分支,他们评估 2023 年末划归俄对外情报局)在当地的媒体协调。按业内常用的 Breakout Scale,他们给到第四档:天天上收音机,再进 Telegram 和本地媒体。

更常见的画面是:一百个“普通国民”账号,一周内同调转发。模型写人设、写禁词表、写口径手册。有人把未核实的说法改成“已证实”;有人克隆真实活动人士账号,在伊朗境内做招揽对话。

Anthropic 补了一句冷水:他们多半在内容还没发出去时就看见了。多数材料几乎没有真实互动。真正传得远的,往往还是国家媒体自己的电台、卫星和电视。

一个人,一个国家的监听图纸

监控章节里,工程编制被模型替换。

马里:一个他们判断在巴马科、给国家安全机构 ANSE 干活的顾问,用 Claude 设计名为 Lakana 360 的平台,覆盖全国三家运营商、大约 2500 万张 SIM。功能包括话单、短信、语音,以及按号码生成情报卷宗。报告写,操作者要求拿掉需要法院令状的那一层。平台部署在本地、用本地模型跑。封 Claude 账号能打断设计,打断不了已经落地的系统。

中国相关案例(均为 Anthropic 定性):一个宗教事务情报单元被写成“从前多组分析员,现在一个办公室加助手,每月做几千份调查”;不会阿拉伯语的操作者,靠模型用方言起草接触、实时翻译,针对叙利亚境内维吾尔目标做多日招揽。伊朗一侧,有人用模型从海量社交帖里筛出 39 个反对派账号持续盯。

商业市场也在。他们点名 S2T Unlocking Cyberspace,称其在搭针对伊朗和海湾社交账号的画像平台,并和 Forbidden Stories 2023 年对这家以色列—新加坡情报商的调查对得上。发现时还在试点,未见后续环节打到真人。

武器软件,和分类器够不着的生物学

常规武器部分写了六起:中国三、俄罗斯二、也门一。Anthropic 说“打断”的意思是:封禁能关联到的账号,并视情况同步给同行和公共部门。

也门北部一个小组用 Claude Code 顶软件工程师,写制导、导航、控制软件,多实例分工写代码、查资料、审代码。项目包括战术制导火箭、宣称射程超 2000 公里的多级弹道导弹,以及含高超音速滑翔变体的系列。报告写:没有证据证明武器已形成战力,但现场试射过一枚制导火箭,看起来失败了,几小时内又回来让模型分析遥测。他们还打出一份不依赖 Claude 和 MATLAB 的离线仿真工具包。

俄罗斯一侧,自由职业者风格的团队用 Claude Code 做自杀式 FPV 蜂群软件,项目名 DronDoc / Serafim。报告描述了蜂群共享记忆、容错协同、机载小模型自主选择目标(含“人”这一类)并下达起爆指令。训练数据来自抓取的乌克兰战场影像。账号经商用 VPS 绕过地区限制。代码刷到了真实开发板。

中国一侧的案例包括:用模型起草反鱼雷火控规格和两百多页采购建议书,并对照开源信息做美海军项目对标;以及电子战与压制防空的瞄准软件。定性到“中国相关行为体 / 国防工业”,多数没有钉到具体单位。

生物章节,Anthropic 第一次以模型公司身份公开这类平台侧观察。他们强调:当事人多为在职科研人员,不断言其主观要作恶,也不公布机构、国家和具体病原体操作细节。分类器能挡住“新手复现已知生物武器”这类请求,挡不住高度技术化、看起来像新药或疫苗的双用途课题。结论写得很干脆:前沿生物学能力,不能只靠过滤器,得进受信用户计划。

诈骗也不抽象。中国一家应用工作室用 Claude 撑起二十多个交友 App 的人设。2026 年 4 月两周内,4700 多个 AI 人设至少聊过 2.5 万人,抽检窗口里大约 236 万条消息。真人按约 3:1 混进滑动流,负责视频和社交关注,用来打消怀疑。商店审核时另有一套只在审核时醒来的界面。

蒸馏:把推理抄走

报告后半段对准“非法蒸馏”:工业级、隐蔽地,把教师模型的能力抽进学生模型,通常靠假账号、被盗信用卡和 API 密钥。Anthropic 说 2026 年 2 月以后又打断了七家中国实验室对公开 Claude 的蒸馏,没看到对未公开 Mythos 5 / Mythos Preview 的尝试。

下面数字全部是他们的观察与归因,不是法庭判决。

阿里巴巴(Qwen / 通义):他们称为迄今最大一档。针对 Opus 4.6、4.7 的思维链。高峰近 300 万次对话/天,3500 多个欺诈账号;2026 年 5–7 月超过 1.51 亿次。称这些记录用于 Qwen 3.5/3.6/3.7 的监督微调,并帮内部做强化学习环境和架构研究。

Moonshot(Kimi):被指在约 10 天内把近 30 万用户请求悄悄转到 Claude(多数 Opus),用户以为在用 Kimi;同期蒸馏规模超 2300 万次。手法包括跨会话回放 thinking signature,把本该只内部保存的推理还原出来。

DeepSeek:类似回放。2026 年 7 月 14 天超 1210 万次。报告举例:用户本以为在问 DeepSeek,实际被转到 Claude,其中出现过俄罗斯国防相关机构凭据、中国某地公安局案件系统开发内容。

智谱(Z.ai / GLM):10 天清洗管线 77 万次,同期归因超 340 万次。Fable 的网络安全护栏把他们挡住后,转向 Opus 4.6 和另一家美国实验室的顶尖模型。

小米:3–4 月约 20 天超 40 万次。把 MiMo 用户会话回放到 Claude 做训练数据。免费试用结束前后,攻击量上升。

商汤、MiniMax:被写成买二手对话,或用壳公司只转售 Anthropic / OpenAI、不卖自家模型。

他们还警告:有些对话来自欧美常用的第三方路由,里面有姓名、邮箱、公司数据。蒸馏一旦成功,Claude 身上的拒答护栏不会跟着学生模型走。

应对写了分层:找代理网而不是单封号、蒸馏分类器、让模型先摘要内部推理、Fable 5.1 的 preserved thinking(新 API 账号改不了推理前的系统提示和上下文)。

账在谁身上

把七块摊开,故事其实一条:模型没有发明全新犯罪门类。它把“要一屋子专家才做得动”压成“一个人加一套 agent”。人仍握着最值钱的决定——打谁、卖给谁、哪句话算新闻。

Anthropic 的立场很公司:我们查到了,封了,加固了,并希望同行和政府一起看。这些案例的取证链条在报告外无法逐条复核;被点名的实验室若回应,会是另一层新闻。

对用模型的人,报告留下一句很土、但贵的提醒:API 密钥按生产密钥管。打折、要你把流量和登录交给不明中转的“官方渠道”,往往就是供应链本身。

原文见 Anthropic 报告页,公告推文见 AnthropicAI

分享
X LinkedIn
Dr.Jingle
Signal source

Dr.Jingle™ · 金狗博士

中国技术经济学会北美代表处副主任 · 香港理工大学讲师 · 工商管理博士

超级个体进化中

Canton Network Validator,FA · RWA 研究与内容,聚焦 RWA、AI Agent、BTC、Canpay、DAO 与 blockchain 商业策略,把复杂系统翻译成可行动的判断。