Sakhanda Wire
NVDA $230.86 +1.09% MSFT $512.80 -0.02% GOOGL $338.24 -1.70% META $725.93 +0.10% AMZN $248.23 -0.37%
← К новостям

Как хакеры использовали Claude для ракет, роев дронов и слежки, а китайские лаборатории добывали из него данные для обучения

Как хакеры использовали Claude для ракет, роёв дронов и наблюдения, а китайские лаборатории добывали из него данные для обучения
Максимилиан Шрайнер
11 сен. 2026
Nano Banana Pro по запросу THE DECODER

Ключевые моменты

  • Доклад Anthropic показывает, как её модель ИИ Claude использовалась не по назначению для шпионажа, наблюдения и разработки оружия. Хакеры заставляли ИИ автоматически переписывать вредоносное ПО, а другие группировки с его помощью создавали программное обеспечение для ракет и автономных дронов.
  • Китайские компании в сфере ИИ, такие как Alibaba и DeepSeek, создавали тайные сети для масштабного извлечения данных для обучения из Claude или скрытно перенаправляли запросы собственных клиентов. В процессе обрабатывалась и конфиденциальная информация, например данные государственного наблюдения.
  • В биологических исследованиях фильтры безопасности столкнулись со своими ограничениями, поскольку законные и вредоносные намерения практически невозможно было отличить друг от друга. Anthropic отвечает на это усиленными мерами защиты в новых моделях и призывает ограничить доступ проверенными пользователями.

В новом докладе Anthropic об угрозах документируются восемь месяцев злоупотреблений Claude: шпионаж, общенациональное наблюдение, программное обеспечение для оружия и дистилляция китайскими лабораториями ИИ.

Доклад Anthropic о киберугрозах охватывает период с декабря 2025 года по август 2026 года и разделяет случаи злоупотребления на семь категорий: кибероперации, операции влияния, наблюдение, мошенничество, злоупотребления в биологии, обычные вооружения и несанкционированная дистилляция моделей.

Больше всего пострадали модели Haiku, Sonnet и Opus, тогда как более новые модели Fable и Mythos фигурировали лишь в одном случае дистилляции. Anthropic заявляет, что документирует новые виды злоупотреблений, а не типичные случаи.

Главный вывод кибернетического раздела заключается в том, что сложные атаки больше не требуют от атакующих высокой квалификации, а сама сложность больше не является надёжным признаком для установления источника атаки. Сами методы хорошо известны: украденные учётные данные, не обновлённые устройства, SQL-инъекции и фишинг. Изменилась экономика атак: теперь разведка, эксплуатация уязвимостей и создание инструментов передаются моделям, которые работают параллельно с машинной скоростью.

По словам Anthropic, автономность снижает затратную часть расчётов атакующего и делает привлекательными ранее нерентабельные цели.

Вредоносное ПО, которое перестраивает себя, когда его обнаруживает антивирус

Anthropic отслеживает русскоязычного шпионского оператора GTG-20006, использовавшего цикл обратной связи. ИИ-агенты постоянно проверяли, помечается ли задействованное вредоносное ПО распространёнными средствами защиты. Когда антивирус обнаруживал его, агенты самостоятельно переписывали и перекомпилировали вредоносный код, пока он снова не начинал обходить обнаружение.

По словам Anthropic, это перекладывает бремя на защитников, поскольку написание новых сигнатур обнаружения больше не замедляет атакующего, если он перебирает изменения быстрее, чем можно выпускать новые сигнатуры.

Целями стали более 20 организаций, включая государственные министерства, разведслужбы, посольства и оборонных подрядчиков, с акцентом на Украину и Европу. Цепочка поставок дронов неоднократно оказывалась в центре внимания, а оператор, среди прочего, похитил полный проприетарный SDK для системы компьютерного зрения дронов. Доступ иногда осуществлялся через третьих лиц, например скомпрометированных операторов гостевых Wi-Fi-сетей в отелях, на устройства гостей которых затем загружалось вредоносное ПО. В июле 2026 года Microsoft описала этот метод как CaptiveCrunch.

В кластерах, которые Anthropic приписывает коллективу ShinyHunters (GTG-50014), основное внимание уделялось промышленной добыче учётных данных. Один хакер скачал 1,8 миллиона приложений для Android, декомпилировал их и искал секреты, зашитые в коде. Anthropic описывает этот подход как «вайб-хакерство»: человек задаёт общую цель, а модель оценивает среду и повторяет действия, пока задача не будет выполнена. Один из хакеров заявил, что получал вознаграждения HackerOne, одновременно вымогая деньги у двух компаний.

Китайские лаборатории перенаправляют запросы собственных клиентов в Claude

В сфере дистилляции Anthropic с момента первого раскрытия информации в феврале выявила атаки ещё семи китайских лабораторий. Дистилляция как метод обучения является легитимной, однако Anthropic определяет нелегитимную версию как скрытые кампании промышленного масштаба, извлекающие возможности модели без разрешения. Обычно они работают через сети поддельных аккаунтов, созданных с использованием украденных банковских карт и API-ключей и направляющих запросы через то, что компания называет «перевалочными пунктами».

Крупнейшая из когда-либо измеренных кампаний приписывается лаборатории Qwen компании Alibaba (GTG-16005). Специальный промпт заставлял Claude расписывать ход рассуждений перед ответом, а стенограммы затем обрабатывались и превращались в данные для дообучения моделей Qwen 3.5, 3.6 и 3.7. В пиковый период поступало почти три миллиона обменов в день с более чем 3500 мошеннических аккаунтов — всего свыше 151 миллиона обменов в период с мая по июль 2026 года, преимущественно для агентных задач и разработки программного обеспечения.

Ещё более странными выглядят случаи, когда лаборатории передавали Claude запросы собственных клиентов. Moonshot AI (GTG-16002) за десять дней передала Anthropic почти 300 000 клиентских запросов через 5380 мошеннических аккаунтов, в то время как пользователи считали, что работают с моделью Kimi. DeepSeek (GTG-16001) использовала строки для определения запросов, поступавших из таких сред, как Claude Code, помечала этих пользователей и перенаправляла отдельных из них в Claude Opus — более 12,1 миллиона обменов за 14 дней.

Среди перенаправленных запросов Anthropic обнаружила пользователя, вероятно связанного с Народно-освободительной армией Китая, который поручил проанализировать архивные записи с камер видеонаблюдения по одной цели, а также видео с сотен камер в Чэнду, включая камеры за пределами объектов НОАК. Через DeepSeek в Claude также поступали запросы оператора с действующими учётными данными для базы данных, связанной с Министерством обороны России, а также задания по системе управления делами китайского бюро общественной безопасности, сопоставляющей профили перемещений с полицейскими записями.

Xiaomi (GTG-16008) использовала Claude иначе: сохраняла запросы и сеансы программирования пользователей собственных моделей MiMo, а затем воспроизводила эти разговоры через Claude для генерации данных обучения. Anthropic не обнаружила доказательств того, что ответы Claude напрямую предоставлялись пользователям Xiaomi. Однако перенаправленные запросы содержали персональные данные, такие как имена, контактные сведения и информацию о компаниях, для сотен людей как минимум на дюжине языков.

Zhipu (известная за пределами Китая как Z.ai) использовала поочерёдно 273 аккаунта и за десять дней пропустила через очиститель CoT более 770 000 обменов — инструмент, который автоматически превращает захваченные цепочки рассуждений в пригодные для обучения данные. Для обучения GLM-5.3 кибернетическим задачам лаборатория сначала обратилась к модели Fable компании Anthropic, но отказалась от неё после того, как средства киберзащиты ухудшили её производительность, а затем намеренно переключилась на модели, которые сочла менее защищёнными.

Согласно докладу, SenseTime покупала стенограммы у третьих лиц: таким образом, компания получала перехваченные данные Claude не напрямую, а через посреднический рынок. MiniMax создала собственную прокси-сеть через подставную компанию, предлагавшую только модели Anthropic и OpenAI — без китайских моделей, даже без собственной модели.

Наблюдение как основной инженерный ресурс

В разделе о наблюдении особенно выделяется Мали. Один консультант использовал Claude в качестве основного инженерного ресурса для «Lakana 360» — платформы для мониторинга примерно 25 миллионов SIM-карт всех трёх национальных операторов мобильной связи. Она идентифицирует людей по голосу при смене SIM-карт, выявляет пользователей шифрования и VPN и связывает людей с национальным биометрическим реестром граждан.

Приостановка действия аккаунта прервала только разработку, но не работу системы, поскольку платформа функционирует на локальных моделях в локальной инфраструктуре. Anthropic документирует аналогичные случаи с иранскими подразделениями, которые утверждают, что за год провели наблюдение и составили профили 6388 иранцев.

Первый раздел об обычных вооружениях

В теме оружия Anthropic впервые документирует собственные случаи. Ячейка на севере Йемена (GTG-87001) использовала Claude Code вместо людей-разработчиков программного обеспечения для систем наведения, навигации и управления трёх ракетных программ, включая многоступенчатую ракету с дальностью поражения свыше 2000 километров.

Операторы запускали несколько экземпляров Claude параллельно и распределяли работу между сеансами, чтобы ни один из них не раскрыл намерения. Испытательный запуск, по-видимому, завершился неудачей, и спустя несколько часов операторы снова обратились к Claude, чтобы выяснить причину.

Второй случай (GTG-27005), вероятно, связан с российскими наёмными операторами, создавшими автономный рой дронов-камикадзе FPV с небольшой языковой моделью на борту и наведением камерой на конечном этапе. Платформа была разработана для автономного поражения целей, а бортовая модель могла выбирать цели класса «человек» и инициировать детонацию без участия человека. Согласно Anthropic, классификатор изображений обучался на захваченных видеозаписях боевых действий на Украине.

Китайский случай (GTG-17002) включал комплекс примерно из 16 модулей для радиоэлектронной борьбы и подавления средств противовоздушной обороны противника. В середине проекта сценарий по умолчанию в симуляции переключился на двенадцать целей на Тайване.

Биология: Anthropic описывает ограничения собственных фильтров

Раздел о биологии наиболее самокритичен. Anthropic документирует пять анонимизированных случаев с участием работающих учёных, которым Claude помогал в потенциально опасных проектах двойного назначения. В одном случае классификатор биобезопасности заблокировал заявку на грант для исследований усиления функций вируса чикунгуньи, запланированных в военном исследовательском институте.

Оператор использовавшейся платформы создал резервный механизм, который направлял отклонённые Claude запросы к модели конкурента, и, согласно докладу, большую часть кода для него написал сам Claude. Другие проекты проходили практически без препятствий, например подготовка заявки на исследование генов иммунного уклонения у ортопоксвирусов.

Вывод заключается в том, что классификаторы не могут одновременно обеспечивать полезную работу и предотвращать вред, поскольку намерения пользователя в областях двойного назначения невозможно надёжно определить. В ответ Anthropic запустила Claude Fable 5 с более строгими мерами защиты для запросов по биологии двойного назначения, а от дистилляции должно защищать «сохранённое мышление», представленное в Fable 5.1 и предназначенное для того, чтобы новые API-аккаунты не могли манипулировать контекстом. По словам Anthropic, единственный безопасный путь к передовым возможностям в биологии проходит через программы для проверенных пользователей.

Новости ИИ без шумихи — отобраны людьми

Подпишитесь на THE DECODER, чтобы читать материалы без рекламы, получать еженедельную рассылку об ИИ, наш эксклюзивный доклад о передовых разработках «AI Radar» шесть раз в год, полный доступ к архиву и доступ к разделу комментариев.

Источник: Anthropic (блог) | Anthropic (исследование)

Переведено автоматически с английского. Оригинал статьи — по ссылке ниже.

Впервые опубликовано изданием The Decoder

Читать оригинал на The Decoder ↗

Текст и изображения принадлежат The Decoder и приводятся здесь с указанием авторства и ссылкой на оригинальную публикацию.

← К новостям

Ещё новости

Все последние новости