黑客如何用 Claude 做导弹、无人机蜂群与监控,而中国实验室用它提取训练数据

2026-09-11

Anthropic 的新威胁报告记录了八个月间对 Claude 的滥用:间谍活动、全国性监控、武器软件,以及中国 AI 实验室的蒸馏行为。

Anthropic 的威胁情报报告覆盖 2025 年 12 月至 2026 年 8 月,并把滥用行为划分为七个类别:网络行动、影响行动、监控、欺诈、生物滥用、常规武器,以及未授权的模型蒸馏。

Anthropic 发布威胁情报报告,覆盖 2025 年 12 月至 2026 年 8 月共八个月,把 Claude 被滥用的情况分为七类:网络行动、影响行动、监控、欺诈、生物滥用、常规武器与未授权模型蒸馏。报告的核心判断是攻击的经济学已经改变——侦察、利用、造工具都交给并行运行的模型,攻击成本被压低,技术水准不再是可靠的归因信号;同时报告点名七家中国实验室的规模化蒸馏行动。

这是什么信号

Anthropic 发布了一份威胁情报报告,把 2025 年 12 月至 2026 年 8 月这八个月里 Claude 被滥用的情况拆成七类:网络行动、影响行动、监控、欺诈、生物滥用、常规武器、未授权模型蒸馏。受影响最多的是 Haiku、Sonnet 和 Opus,更新的 Fable 与 Mythos 只在一例蒸馏案件中出现。Anthropic 强调,它记录的是新型滥用,而不是常见的那一类。

报告里三件最值得注意的事

第一,攻击的经济学变了。网络章节的核心结论是:高水平攻击不再需要高水平的攻击者,攻击者的技术水准也不再是可靠的归因信号。手法本身并不新鲜——窃取凭据、未修补设备、SQL 注入、钓鱼——改变的是成本结构:侦察、利用、造工具都交给并行运行的模型,按机器速度推进。Anthropic 说,自主性压低了攻击方算式里的成本端,让原本不划算的目标变得值得下手。

第二,防守方的节奏被打乱。Anthropic 跟踪了一个讲俄语的间谍行为体 GTG-20006,它使用了一个反馈循环:AI agent 反复检查在用的恶意软件是否被常见安全产品告警,一旦被查杀,agent 就自行改写并重新编译恶意代码,直到重新绕过检测。目标超过 20 个组织,包括政府部门、情报机构、使馆和国防承包商,重点在乌克兰与欧洲;无人机供应链被多次提及,该行为体还窃取了一套完整的无人机视觉系统专有 SDK。部分访问经由第三方,例如被攻陷的酒店客房 Wi-Fi 供应商,其客房设备随后被植入恶意软件——微软在 2026 年 7 月把这一手法描述为 CaptiveCrunch。Anthropic 说,这把负担推回给防守方:如果攻击者改写代码的速度快过新检测签名的发布速度,写新签名就不再能拖慢攻击者。

第三,蒸馏被明确定义为工业级、隐蔽、未经授权的提取。Anthropic 表示,蒸馏作为训练方法本身是合法的;它定义的非法版本是规模化、隐蔽、未获授权地提取模型能力的行动,通常靠使用盗取信用卡与 API key 的假账号网络,经其所谓的“中转站”路由。它称这是迄今测到的最大规模行动,归因于阿里 Qwen 实验室(GTG-16005):一个固定提示让 Claude 在回答前先写出推理轨迹,这些转录被加工成 Qwen 3.5、3.6、3.7 的微调数据。峰值一天接近 300 万次交互、来自 3500 多个欺诈账号,2026 年 5 月至 7 月合计超过 1.51 亿次,主要集中在 agentic 任务与软件开发。更奇怪的是实验室转送自己客户请求的情况:Moonshot AI(GTG-16002)在十天内、通过 5380 个欺诈账号向 Anthropic 转送了近 30 万条客户请求,而用户以为自己在用 Kimi 模型;DeepSeek(GTG-16001)用字符串来检测请求是否来自特定工具链(原文在此处被截断)。

为什么重要

对安全团队来说,最直接的冲击是签名式防御的时间窗被压缩。当攻击者改写代码的速度快过新签名的发布速度,检测就必须从特征匹配往行为与意图迁移,并且要把模型侧的使用遥测纳入威胁情报。

对 AI 平台方来说,滥用治理不再是纯合规成本,而是产品能力的一部分:账号体系、支付通道、调用模式识别、推理轨迹是否可见,每一项都直接决定一次蒸馏行动的成本。

对使用 API 的企业来说,供应商会把更多资源放在滥用检测与身份验证上,接入审核、调用限额与数据使用条款都会更紧;这属于接入前就该算清的变量,而不是签约后再补的条款。

可以怎么行动

风险与限制

这份报告来自一家模型厂商,其中的归因以及“最大规模”“新型而非典型”这类判断,都带有自身的视角与商业动机:把前沿风险讲清楚,本身就是它主张监管与安全投入的方式。原文中没有包含被指控方的回应,读者应把它当作一方陈述而非定论。

另外,原文标题提到导弹与无人机蜂群,但正文给出的具体证据集中在无人机视觉系统 SDK 与武器软件上,标题的覆盖面比正文更宽。最后,报告统计的是被 Anthropic 检测到的滥用,未被检测到的部分无法从这份材料推断出来。

这条内容的真正价值,不只是“有人发布了一个新功能”,而是它揭示了 the-decoder.com 背后的产品方向、工作流变化或竞争信号。对 OPC 来说,这种信息可以转化成持续追踪的栏目选题。

如果把《黑客如何用 Claude 做导弹、无人机蜂群与监控,而中国实验室用它提取训练数据》放到你的内容系统里,它最大的价值在于帮助读者更快看懂“为什么值得关注”,而不是只看到一条碎片化动态。