Anthropic发布9月威胁情报报告:Claude被用于导弹、无人机与国家背景网络攻击

2026-09-12·8分钟阅读

2026年9月10日,Anthropic发布月度威胁情报报告《Detecting and countering misuse of AI: September 2026》。这份报告覆盖的是2025年12月至2026年8月之间已被该公司识别并中断的滥用行为,按七个危害领域分类:网络攻击行动、影响力行动、监视行动、诈骗与欺诈、生物滥用、常规武器研发,以及模型蒸馏。报告披露,涉及滥用的模型包括Claude Haiku、Sonnet与Opus;除了一起非法蒸馏案例外,没有任何滥用行为发生在Claude Fable或Mythos级模型上。威胁行为体覆盖被怀疑是国家支持的团体、以财务为动机的犯罪分子、商业间谍软件厂商、国家宣传机构与出于政治动机的个人。其中有三个数字最值得记住:攻击者用Claude从一家技术供应商外泄了超过1TB数据;一次行动在约34小时内导出了2100多组Azure AD令牌、涉及40多家企业租户;常规武器类案例共有六个,分别位于中国(3个)、俄罗斯(2个)与也门(1个)。半岛电视台(Al Jazeera)于9月11日跟进报道。

报告里最核心的一条判断是:门槛塌了。Anthropic写道,AI的网络安全能力已经抹平了过去把资源雄厚的国家支持行动与个人操作者隔开的那道劳动力与工具鸿沟。在报告列举的案例中,一个使用盗用API密钥的黑客行动主义者、若干彼此独立、以财务为动机的个人,以及一个国家间谍操作者,各自维持了多目标攻击行动——同样的行动,在一年前需要大量熟练操作者与专业知识才能完成。对威胁情报调查人员来说,后果是:技术复杂度已经不再是判断幕后是谁的可靠信号。Anthropic进一步指出,攻击链条的每一层都被AI抬升了,从侦察、工具开发,到数据处理与漏洞利用。这解释了一个容易被误读的现象——外界最常讨论的是AI能否大规模自动发现漏洞,而报告认为真正的风险更分散: adversaries can operate faster, across a broader and deeper surface area, with fewer resources,也就是更快、更广、更省人。

第二块是常规武器研发,这也是报告里此前从未披露过的新类别。Anthropic称,自2025年11月上一份威胁报告以来,它识别出使用Claude开发常规武器软件的行为体,涉及枪械、导弹、武装无人机、炸弹及其他弹药,以及操作这些装备的瞄准与控制系统。它列举了六个案例,并在其中详细展开了一个代号GTG-87001、位于也门北部的制导武器工程小组:该小组同时推进三个项目——一枚使用商用手机级飞行计算机、具备末段寻的制导的制导火箭;一枚声称射程目标超过2000公里的多级弹道导弹;以及一套被称为R2000系列、其中包含高超音速滑翔飞行器变体的多型导弹。Anthropic称,该小组用Claude Code替代人类软件工程师来开发制导、导航与控制(GNC)软件:把开源自动驾驶程序集成到手机级飞行计算机上、编写控制与位置估计软件、调参、跑固件构建流水线、做飞行仿真,并同时管理多个Claude实例、给每个实例分配角色,像技术负责人分配工作那样。报告还提到,该组织的火箭项目已经进行过一次实弹外场测试,另有一个无人机蜂群项目在仿真中完成测试、代码被加载到真实板卡上。

第三块是网络攻击,其中规模最大的几个数字直接说明了AI带来的效率变化。Anthropic称,在一家技术供应商的入侵中,攻击者外泄了超过1TB数据,包含数十万条国民身份标识与数百万条支付卡记录,随后把窃得材料挂到公开网站上,以此向受害者施压索取赎金;在一家航空公司,攻击者接触到存放数千万乘客记录的系统;在一家能源公司,攻击者声称自己可以远程控制安装在用户家中的电动汽车充电桩的充电电流。另一组案例是供应链窃取:某行为体先攻破一家SaaS服务商,再借这个立足点拿到该SaaS公司约200家下游客户组织的数据;随后在约34小时内完成一次会话存储导出,包含跨越40多家企业租户的2100多组Azure AD令牌。报告特别标注:AI agents performed nearly all of the work,也就是这些工作里几乎全部由AI智能体完成。Anthropic表示,它已根据调查发现上线了一批新的分类器,用于更好地检测与阻断与高能爆炸物、武器研发相关的流量,并把发现同步给公共部门与私营合作伙伴。

最后是几条方法论层面的信息,我认为对做安全工作的人最有参考价值。第一,Anthropic在报告里引入了两个自己的分析工具:一是生成式威胁团体(Generative Threat Groups,GTG)编号体系,用来标记观察到滥用AI的行为体;二是uplift(能力抬升)的度量,也就是用AI相比不用AI多造成了多少危害,它从速度、规模、深度三个维度来评估。第二,报告承认这类调查的传统角色正在变化——过去这种工作由各国政府、联合国专家组与外部调查人员,从缴获的硬件和公开信息里拼凑出来;而现在一家前沿模型提供商自己就能识别到这些行为,原因很简单:它在流量侧就看得见。第三,Anthropic在常规武器章节里同时公布了一组新的能力评测,由该公司Frontier Red Team开发,用来测量AI在战术情报定位(比如从零碎信息推断人员位置)与传统武器研发(比如让无人机拦截移动目标)上的能力,结论是模型在模拟的情报与武器研发任务上正在持续进步。这半句话比任何案例都值得多读一遍——因为它是从防守方的视角,承认能力曲线还在往上走。

🤔 常见问题解答

Q1: 这份报告覆盖的时间范围和多大规模?

报告覆盖2025年12月至2026年8月期间Anthropic识别并中断的滥用行为,按七个危害领域组织:网络攻击、影响力行动、监视、诈骗与欺诈、生物滥用、常规武器研发、模型蒸馏。涉及模型为Claude Haiku、Sonnet与Opus;除一起非法蒸馏案例外,没有滥用行为涉及Fable或Mythos级模型。Anthropic强调报告呈现的并非日常滥用,而是它迄今发现的最典型与最新颖的威胁活动,公开的目的是履行披露义务并帮助其他厂商识别类似模式。

Q2: 常规武器那六个案例具体是什么?

报告把六个案例分成两组,地理分布为中国3个、俄罗斯2个、也门1个。第一组四个是直接研发武器软件的:一个制导火箭项目(已做过实弹外场测试)、一套鱼雷拦截系统的设计与方案工作、一个在仿真中测试并把代码加载到真实板卡的无人机蜂群项目、以及用于电子战与压制防空系统的目标瞄准软件。第二组两个是采购与情报搜集:一个为俄罗斯国防客户采购两用物资,另一个搜集某定向能武器及其供应商的公开信息。Anthropic表示在每个案例中都封禁了能关联到该行为体的全部账号,从而使整个行动停摆,并把情报共享给业界与相关伙伴。

Q3: 对我们自己的系统有什么可操作的建议?

从报告里可以抽出四条。第一,把身份令牌当成主要攻击目标来防护——2100多组Azure AD令牌的会话存储导出说明,攻击者优先抢的不是密码而是会话与令牌,缩短有效期、绑定设备与条件访问策略比改密码更有效。第二,供应链下游要有独立审计——一个SaaS服务商被攻破,直接波及约200家客户组织。第三,为智能体设置明确的权限边界与操作留痕,因为报告明确指出多起攻击里几乎全部工作由AI智能体完成。第四,关注厂商侧的检测能力,Anthropic已上线针对高能爆炸物与武器研发的分类器,使用同类平台时可以主动询问对方有哪些滥用检测与处置机制。

Q4: 这份报告有没有被质疑或者配套动作?

有配套动作。与报告同步,Anthropic的Frontier Red Team发布了一组新的能力评测,专门测量AI在战术情报定位与常规武器研发上的能力,结论是模型在这些模拟任务上持续进步。技术上,Anthropic称已上线针对高能爆炸物与武器研发流量的新分类器,并把调查发现纳入模型防护。此外,公开信息还显示Anthropic本身正处在舆论与监管的聚光灯下——同一周内有三位Anthropic研究员公开表示十年内AI导致人类灭绝的概率超过10%,美国参议院也以此作为调查OpenAI的背景材料之一。把这两件事放在一起看,会得到一个略显讽刺的结论:要求监管的声音和披露滥用的报告,来自同一批公司。

🛠️ 推荐工具

  • JWT 解码器 - 报告里2100多组Azure AD令牌被批量导出,先学会看清一个令牌里到底写了什么、有效期还有多久
  • 安全响应头检测 - 攻击面扩大意味着基础防护更不能漏,用它一键检查自己站点缺了哪些安全头
  • AI内容检测器 - 报告提到影响力行动用AI批量生产内容,判断一段文字是否机器生成,是做内容风控的第一步

读完这份报告,我注意到一个很少被说出口的转变:过去我们评估AI风险,习惯看模型能不能写出危险的东西;现在报告给出的图景是,模型不必自己危险,它只要把一件原本需要几十个人的工作变成一个人加几个实例就够了。也门那个小组的例子最能说明问题——他们不是从零学会造火箭,他们本来就有专业知识和硬件渠道,缺的只是写GNC软件的工程师数量,而Claude补上了这一块。同样,2100多组令牌的导出、200家下游客户的数据、1TB的外泄,都不是新攻击手法,只是执行速度快了、人手需求低了。防守方唯一能对冲的,恰恰是报告里那些看起来最笨的部分:令牌有效期、权限边界、下游审计、留痕。能力曲线不会因为我们担心而变平,但流程可以变厚。

总结

2026年9月10日,Anthropic发布威胁情报报告《Detecting and countering misuse of AI: September 2026》,覆盖2025年12月至2026年8月已被识别并中断的滥用行为,分为网络攻击、影响力行动、监视、诈骗与欺诈、生物滥用、常规武器研发、模型蒸馏七个领域;涉及Claude Haiku、Sonnet与Opus,除一起非法蒸馏外无Fable或Mythos级模型滥用。核心判断是AI抹平了国家支持行动与个人操作者之间的劳动力与工具鸿沟,攻击链每一层都被抬升,技术复杂度不再能指示幕后身份。常规武器类披露六个案例(中国3、俄罗斯2、也门1),包括代号GTG-87001的也门制导武器小组用Claude Code开发GNC软件、推进制导火箭、射程目标2000公里以上的多级弹道导弹与含高超音速滑翔变体的R2000系列。网络攻击方面包括一家技术供应商超1TB数据外泄、航空公司数千万乘客记录系统被访问、能源公司声称可远程控制家用电动车充电桩,以及借SaaS供应链入侵约200家下游组织、34小时内导出40多家租户的2100多组Azure AD令牌,Anthropic称这些工作几乎全部由AI智能体完成。主要来源:Anthropic官方威胁情报报告(anthropic.com/threat-intelligence-report-september-2026)、Anthropic Frontier Red Team评测、半岛电视台。

来源链接:Anthropic 官方威胁情报报告 · 报告 PDF 原文 · Anthropic Frontier Red Team 评测 · Al Jazeera