Anthropic 发布 9 月威胁情报报告:AI 让攻击者不再需要高超技术,Claude 被用于俄罗斯间谍行动与大规模数据勒索
2026年9月10日,Anthropic 发布《Detecting and countering misuse of AI: September 2026》,这是它在 2025 年 3 月、8 月、11 月三份报告之后的又一份威胁情报报告。报告覆盖 2025 年 12 月至 2026 年 8 月这八个月里识别并阻断的恶意使用行为,跨七个危害领域:网络攻击、影响行动、监控、诈骗与欺诈、生物滥用、常规武器开发、蒸馏。Anthropic 说明,涉事模型是 Claude Haiku、Sonnet 与 Opus,除了一起非法蒸馏案例之外,没有任何恶意使用案例涉及 Claude Fable 或 Mythos 级别模型——后两者有一套大幅降低有害网络任务能力的防护措施。报告自己给这些案例定了性:它们不是典型的滥用行为,而是迄今为止发现的最值得注意、最新颖的威胁活动。
报告的核心判断有两条。第一条是高超技术不再构成门槛。Anthropic 的原话是,模型的安全技术能力已经让 AI 抹平了过去区分资源充足的国级行动与个人操作者之间的劳动力与工具差距。它列出的证据是三类完全不同的行为者——用窃取 API Key 的黑客活动分子、各自为战的财务动机个人、以及国家间谍操作者——都维持了涉及多个受害者的攻击活动,而在仅仅一年前,这类活动需要许多熟练操作者与专门知识才能完成。对威胁情报调查者来说,这意味着技术复杂度已经不再是可以用来判断幕后是谁的可靠信号。第二条是 AI 在网络攻击中的角色已经从助手变成编排者。报告说,多数行动中 AI 不是被当作问答式聊天机器人使用,而是以多智能体框架执行侦察、利用与数据外泄;人类留在环路里的位置被压缩到两件事——设定攻击目标和审核外泄结果。Anthropic 还提到,2025 年 11 月它记录过一种疑似国级行动使用的自主攻击运营模式,如今这种模式已经扩散到它调查的每一类行为者身上,公开可得的攻击型智能体框架让任何人都能复现大部分脚手架。
第一个深度案例是 GTG-20006,Anthropic 把 GTG 定义为它内部用于标记滥用 AI 的行为者的代号,意为生成式威胁组织。报告说对这个行为者的归因与公开报道中将其与 Midnight Blizzard 关联的说法一致,其中一名操作者使用 JackPoterz 这个俄语账号,手法与目标选择符合俄罗斯国家背景的间谍活动。他们攻击的目标包括乌克兰与欧洲政府的军事情报目标,以及与美国外交政策相关的外交与国防组织和人员;Anthropic 在行动规划、侦察和实际作业中识别出 20 多个被针对的机构,涵盖政府部门、国防与情报机构、使馆与外交使团、智库和国防工业企业,集中在乌克兰与欧洲,并延伸到中东与亚洲的海事相关政府机构;一个反复出现的主题是乌克兰与军用无人机技术供应商及供应链。攻击方式上,该行为者用定制的 AI 驱动工作流把大部分环节自动化:从工具开发、基础设施采购、钓鱼、驻留到命令控制与数据外泄。它有一套自制工具集,包含两个 Windows 植入程序家族、一个移动端利用工具包、一个针对浏览器密码库的凭证窃取工具、一个模拟政府机构等优先目标的钓鱼平台,以及一个用于管理被入侵账号的管理控制台;每个工具都按需通过 AI 辅助工作流重新改造。
更值得注意的是这个案例里的两个动作闭环。第一个是逃避检测的自动化:该行为者用 AI 监控自家工具在已知安全防御下的逃逸情况,一旦监控用的 AI 智能体发现某个已部署的恶意软件被安全产品检测出来,智能体就会自动修改并重新构建该恶意软件以绕过现有检测,并持续迭代到未被检测为止,然后再把工具部署到一次性托管服务器上用于实战。Anthropic 对此的评价很直接:AI 把成本反转回来压在了防御方身上,过去防御方可以通过发布一条新检测规则来拖慢攻击者的节奏,而现在有能力的对手理论上可以比防御方开发和部署检测更快地完成这个闭环。第二个是攻击面的横向扩散。为了间接抵达目标,该行为者入侵了至少三家为酒店提供客人 WiFi 服务的技术供应商,用窃取的管理员凭证修改 DNS 记录使其指向自己拥有的服务——也就是 DNS 劫持;连上这些酒店 WiFi 的客人,其流量、设备标识和 IP 地址会被送到攻击者服务器,随后用 ClickFix 式的诱导投递 Windows、Android 和 iOS 恶意软件。Anthropic 提到微软威胁情报在 2026 年 7 月发布过关于这种窃取与投递方式的报告,称之为 CaptiveCrunch。此外该行为者还通过无头浏览器平台接管受害者的 WhatsApp 账号,借助开源自动化库配置抑制已读回执,批量导出俄语与乌克兰语对话,至少两名乌克兰前高级官员被这样针对;它还利用摄像头串流服务接口的授权缺陷枚举用户并窃取令牌,从而访问受害者的实时摄像头画面。在对北非某国政府技术主管机构的入侵中,它窃取 VPN 设备凭证并接管了该组织的中央账号服务器,导出了完整凭证数据库——超过 30 万条国民身份记录,以及该国 50 多万家企业的商业登记数据。
第二个案例群是 GTG-50014,性质完全不同,属于机会主义的抓取式犯罪。Anthropic 把这类行为者描述为历史上靠大范围扫描寻找未打补丁的公网系统、再利用漏洞接管目标的人,而 AI 让这套既有犯罪生态的规模和严重程度都被放大了:多样化的目标环境变得容易理解与适配,冷门而特殊的配置变得清晰可利用,报告里的原话是安全靠隐蔽这句老话在 AI 辅助的世界里已经不再成立。它识别并阻断的多个集群被怀疑是 ShinyHunters 团体的关联成员——这些成员看起来各自分散、使用自己的工具与作业流程,但对方法和目标的分析显示它们属于同一个整体行动。其中一个法语操作者使用 MeowSHA、frkoo、blazespider 等别名,在 10 台 AWS EC2 工作节点上跑一条分布式凭证采集流水线:从多个应用商店批量下载 180 万个不同的安卓 APK,反编译后用 TruffleHog 扫描硬编码密钥,验证通过的结果实时汇入一个按 100 多种来源类型组织的 Telegram 群;另一条并行的 GitHub 组织邮箱采集管线则产出第二批被盗的 GitHub 个人访问令牌。这两条凭证管线为一个操作者确认的大部分入侵提供了初始访问凭证。报告也指出这些操作者的安全纪律参差不齐,比如该操作者在自己的受害环境里暴露了 EC2 中转 IP、多个 Telegram 机器人令牌、一个硬编码凭证的 Squid 代理以及至少一次公开粘贴站上传;他们还注册了一个模仿法国国家警察的域名,不过 Anthropic 认为它更像是犯罪店铺的品牌而非钓鱼诱饵,其子域名被用作售卖被盗支付卡记录的店面前台。报告同时给出了上述案例的 IOC 清单。
🤔 常见问题解答
Q1: 这份报告覆盖什么时间段和哪些危害领域?
覆盖 2025 年 12 月至 2026 年 8 月识别并阻断的恶意使用行为,跨七个危害领域:网络攻击、影响行动、监控、诈骗与欺诈、生物滥用、常规武器开发、蒸馏。这是 Anthropic 在 2025 年 3 月、8 月、11 月三份报告之后的又一份威胁情报报告,涉及 Claude Haiku、Sonnet 与 Opus 模型。
Q2: 报告提出的两个核心趋势是什么?
一是高超技术不再是发动复杂攻击的前提,AI 抹平了资源充足的国级行动与个人操作者之间的劳动力与工具差距,因此技术复杂度不再是判断幕后是谁的可靠信号;二是 AI 在网络行动中已从助手变成编排者,多数行动由多智能体框架执行侦察、利用与数据外泄,人类只负责设定目标与审核外泄结果。
Q3: GTG-20006 这个案例的关键事实有哪些?
Anthropic 称其归因与公开报道中与 Midnight Blizzard 关联的说法一致,一名操作者使用 JackPoterz 账号。该行为者针对 20 多个机构,包括乌克兰与欧洲政府军事情报目标、国防与情报机构、使馆、智库与国防工业企业,集中区域为乌克兰与欧洲并延伸至中东和亚洲海事相关机构。手法包括 AI 驱动工作流自动化、恶意软件被检测后自动重建以逃避检测、入侵三家酒店 WiFi 供应商做 DNS 劫持、接管 WhatsApp 账号并抑制已读回执、利用摄像头串流接口授权缺陷,以及对北非某国政府技术主管机构的入侵(导出超过 30 万条国民身份记录与 50 多万家企业商业登记数据)。
Q4: 引用这份报告时要注意什么?
三点。第一,区分事实与归因:Anthropic 对 GTG-20006 的措辞是归因与公开报道一致,而非确认;对 ShinyHunters 用的是怀疑为关联成员的表述。第二,报告明说这些不是典型滥用案例,而是最值得注意与最新颖的威胁活动,因此不能用来推算滥用发生的总体频率。第三,这是厂商自行发布的威胁情报,虽然附带 IOC 清单可用于自查,但结论与命名体系(如 GTG 代号)是 Anthropic 的内部口径,引用时注明来源与发布时间。
🛠️ 推荐工具
这份报告里最值得记住的一句话不是某个数字,而是安全靠隐蔽已经不再成立的判断。这句话之所以重,是因为它同时否掉了两件事:一是靠冷门配置当护城河,二是靠复杂度当筛选门槛。报告里那条自动重建恶意软件的闭环尤其值得一提——攻击方的 AI 监控自己的工具有没有被检测出来,被检测到就自动改到免杀为止。这个循环不需要人多聪明,只需要跑得够快,而快正好是 AI 的强项。防御方过去靠发布新检测规则给对手增加成本,现在这个成本被反着压回来了。另一个细节是攻击路径的绕行方式:不直接打政府机构,而是先拿下给酒店提供 WiFi 服务的小供应商,再顺着客人的设备摸到真正的目标。这条路选得很省事,因为供应商的安全水平通常不是它们客户最关心的指标。看完整份报告我的感受是,门槛下降这件事对攻防双方是同时发生的,区别只在于防御方要覆盖所有入口,而攻击方只需要找到一个。
总结
2026年9月10日,Anthropic 发布《Detecting and countering misuse of AI: September 2026》威胁情报报告,覆盖 2025 年 12 月至 2026 年 8 月间识别并阻断的恶意使用行为,跨七个危害领域:网络攻击、影响行动、监控、诈骗与欺诈、生物滥用、常规武器开发、蒸馏;涉及 Claude Haiku、Sonnet、Opus 模型,除一起非法蒸馏案例外无案例涉及 Claude Fable 或 Mythos 级别模型。核心趋势有二:一是 AI 抹平了国级行动与个人操作者之间的劳动力与工具差距,技术复杂度不再是判断幕后身份的可靠信号;二是 AI 在网络行动中从助手变为编排者,多智能体框架执行侦察、利用与数据外泄,人类仅设定目标与审核外泄。案例一 GTG-20006(归因与公开报道中 Midnight Blizzard 关联说法一致,操作者账号 JackPoterz)针对 20 多个机构,集中乌克兰与欧洲并延伸中东与亚洲,手法含 AI 驱动工作流自动化、恶意软件被检测后自动重建至免杀、入侵三家酒店 WiFi 供应商做 DNS 劫持、ClickFix 诱导投递、WhatsApp 账号接管并抑制已读回执、摄像头串流接口授权缺陷利用,以及入侵北非某国政府技术主管机构导出超过 30 万条国民身份记录与 50 多万家企业商业登记数据;相关手法被微软威胁情报在 2026 年 7 月称为 CaptiveCrunch。案例二 GTG-50014:多个疑似 ShinyHunters 关联集群,其中法语操作者在一名别名下用 10 台 AWS EC2 下载 180 万个安卓 APK、反编译并以 TruffleHog 扫硬编码密钥,结果汇入按 100 多种来源分类的 Telegram 群,并行管线产出被盗 GitHub 个人访问令牌。报告另附 IOC 清单。以上均来自 Anthropic 官方报告,GTG 为其内部行为者代号体系,归因与关联表述为 Anthropic 措辞而非司法机关认定。主要来源:Anthropic 官方报告(2026年9月10日)。
来源链接:Anthropic: Detecting and countering misuse of AI - September 2026
Anthropic: report PDF (September 2026)