Як хакери використовували Claude для ракет, роїв дронів і стеження, тоді як китайські лабораторії добували з нього дані для навчання
Ключові моменти
- Звіт Anthropic показує, як її модель Claude використовували не за призначенням для шпигунства, стеження та розробки зброї. Хакери змусили ШІ автоматично переписувати шкідливе програмне забезпечення, тоді як інші групи кодували ПЗ для ракет і автономних дронів.
- Китайські ШІ-компанії, такі як Alibaba і DeepSeek, створили таємні мережі для масштабного вилучення навчальних даних із Claude або прихованого перенаправлення запитів власних клієнтів. У цьому процесі оброблялася конфіденційна інформація, зокрема дані державного стеження.
- У біологічних дослідженнях фільтри безпеки зіткнулися зі своїми обмеженнями, оскільки законні та шкідливі наміри майже неможливо відрізнити. Anthropic відповідає посиленням захисту в нових моделях і закликає обмежити доступ перевіреними користувачами.
Новий звіт Anthropic про загрози документує вісім місяців зловживань Claude: шпигунство, загальнонаціональне стеження, програмне забезпечення для зброї та дистиляція китайськими ШІ-лабораторіями.
Звіт про розвідку загроз Anthropic охоплює період із грудня 2025 року до серпня 2026 року та розподіляє зловживання на сім категорій: кібероперації, операції впливу, стеження, шахрайство, зловживання в біології, звичайна зброя та несанкціонована дистиляція моделей.
Найбільше постраждали моделі Haiku, Sonnet і Opus, тоді як новіші моделі Fable і Mythos фігурували лише в одному випадку дистиляції. Anthropic зазначає, що документує нові види зловживань, а не типові.
Головний висновок кіберрозділу полягає в тому, що складні атаки більше не потребують складних зловмисників, а рівень складності більше не є надійною ознакою для атрибуції. Самі методи добре відомі: викрадені облікові дані, невиправлені пристрої, SQL-ін’єкції та фішинг. Змінилася економіка, оскільки розвідку, експлуатацію вразливостей і створення інструментів тепер передають моделям, які працюють паралельно зі швидкістю машин.
Автономність знижує витрати в розрахунках зловмисника, стверджує Anthropic, і робить привабливими цілі, переслідування яких раніше було невигідним.
Шкідливе програмне забезпечення, яке перебудовує себе, коли його виявляють антивірусні інструменти
Anthropic відстежує російськомовного шпигунського зловмисника GTG-20006, який використовував цикл зворотного зв’язку. ШІ-агенти постійно перевіряли, чи виявляють поширені засоби безпеки шкідливе програмне забезпечення, а коли антивірусний інструмент його знаходив, агенти самостійно переписували та перекомпілювали шкідливий код, доки він знову не починав обходити виявлення.
За словами Anthropic, це перекладає тягар на захисників, оскільки написання нових сигнатур виявлення більше не сповільнює зловмисника, якщо він вносить зміни швидше, ніж можна розгорнути нові сигнатури.
Ціллю стали понад 20 організацій, зокрема урядові міністерства, розвідувальні служби, посольства та оборонні підрядники, зосереджені в Україні та Європі. Ланцюжок постачання дронів неодноразово опинявся в центрі уваги, і зловмисник, серед іншого, викрав повний пропрієтарний SDK для системи машинного зору дрона. Доступ іноді здійснювався через третіх сторін, наприклад скомпрометованих постачальників гостьового Wi-Fi у готелях, на пристрої гостей яких потім завантажували шкідливе ПЗ — метод, який Microsoft у липні 2026 року описала як CaptiveCrunch.
Для кластерів, які Anthropic приписує угрупованню ShinyHunters (GTG-50014), основним напрямом було промислове добування облікових даних. Один хакер завантажив 1,8 мільйона Android-додатків, декомпілював їх і шукав секрети, жорстко закодовані в програмі. Anthropic описує цей підхід як «вайб-хакінг», коли людина ставить приблизну мету, а модель оцінює середовище та повторює спроби, доки завдання не буде виконано. Один із хакерів сказав, що збирав винагороди HackerOne, додатково шантажуючи дві компанії.
Китайські лабораторії перенаправляють запити власних клієнтів до Claude
Щодо дистиляції Anthropic виявила атаки ще семи китайських лабораторій від моменту першого розкриття інформації в лютому. Дистиляція як метод навчання є легітимною, але Anthropic визначає нелегітимну версію як приховані кампанії промислового масштабу, що вилучають можливості моделі без дозволу, зазвичай за допомогою мереж фальшивих облікових записів із викраденими кредитними картками та API-ключами, які проходять через те, що компанія називає «транзитними станціями».
Найбільшу з коли-небудь виміряних кампаній приписують лабораторії Qwen компанії Alibaba (GTG-16005). Фіксований запит змушував Claude записувати свої ланцюжки міркувань перед відповіддю, а стенограми оброблялися в дані для донавчання моделей Qwen 3.5, 3.6 і 3.7. Пік сягнув майже трьох мільйонів обмінів на день із понад 3500 шахрайських облікових записів, загалом перевищивши 151 мільйон обмінів у період із травня до липня 2026 року, переважно для агентних завдань і розробки програмного забезпечення.
Ще дивнішими є випадки, коли лабораторії передавали Claude запити власних клієнтів. Moonshot AI (GTG-16002) за десять днів передала Anthropic майже 300 000 запитів клієнтів через 5380 шахрайських облікових записів, тоді як користувачі вважали, що використовують модель Kimi. DeepSeek (GTG-16001) застосовувала рядки для виявлення запитів, які надходили з таких середовищ, як Claude Code, позначала цих користувачів і перенаправляла вибраних до Claude Opus — понад 12,1 мільйона обмінів за 14 днів.
Серед перенаправлених запитів Anthropic виявила користувача, імовірно пов’язаного з Народно-визвольною армією Китаю, який аналізував архівні записи камер відеоспостереження для однієї цілі — відео із сотень камер у Ченду, зокрема камер за межами об’єктів НВАК. Через DeepSeek Claude також отримував запити від оператора з чинними обліковими даними до бази даних, пов’язаної з Міністерством оборони Росії, а також завдання щодо системи управління справами для китайського бюро громадської безпеки, яка зіставляє профілі переміщень із поліцейськими записами.
Xiaomi (GTG-16008) використовувала Claude інакше: зберігала запити та сеанси кодування користувачів власних моделей MiMo, а потім відтворювала ці розмови через Claude для створення навчальних даних. Anthropic не виявила доказів того, що відповіді Claude безпосередньо надавалися користувачам Xiaomi. Однак перенаправлені запити містили персональні дані, такі як імена, контактні дані та інформацію про компанії сотень людей щонайменше дюжиною мов.
Zhipu (відома за межами Китаю як Z.ai) почергово використовувала 273 облікові записи та за десять днів передала через очищувач CoT понад 770 000 обмінів — інструмент, який автоматично перетворює перехоплені ланцюжки міркувань на придатні навчальні дані. Щоб навчити GLM-5.3 кіберзавданням, лабораторія спочатку взялася за модель Anthropic Fable, але відмовилася після того, як кіберзасоби захисту погіршили її продуктивність, а потім навмисно перейшла до моделей, які вважала менш захищеними.
Згідно зі звітом, SenseTime купувала стенограми у третіх сторін, тож отримувала перехоплені дані Claude не безпосередньо, а через посередницький ринок. MiniMax створила власну проксі-мережу через підставну компанію, яка пропонувала лише моделі Anthropic та OpenAI, без китайських моделей — навіть власної.
Стеження як основна інженерна робоча сила
У розділі про стеження вирізняється Малі. Один консультант використовував Claude як основну інженерну робочу силу для «Lakana 360» — платформи для моніторингу приблизно 25 мільйонів SIM-карт усіх трьох національних мобільних операторів. Вона ідентифікує людей за голосом під час заміни SIM-карт, позначає користувачів шифрування та VPN і пов’язує людей із національним біометричним реєстром цивільного населення.
Призупинення облікового запису перервало лише розробку, а не саму операцію, оскільки платформа працює на локальних моделях у власній інфраструктурі. Anthropic документує подібні закономірності щодо іранських підрозділів, які стверджують, що за рік здійснили стеження та профілювання 6388 іранців.
Перший розділ про звичайну зброю
Щодо зброї Anthropic уперше документує власні випадки. Осередок на півночі Ємену (GTG-87001) поставив Claude Code на місце людей-інженерів для створення програмного забезпечення наведення, навігації та керування трьома ракетними програмами, зокрема багатоступеневою ракетою з дальністю ураження понад 2000 кілометрів.
Зловмисники одночасно запускали кілька екземплярів Claude і розподіляли роботу між сеансами, щоб жоден із них не розкрив намірів. Тестовий запуск, імовірно, завершився невдачею, і за кілька годин зловмисники знову звернулися до Claude, щоб з’ясувати причину.
Другий випадок (GTG-27005), імовірно, стосується російських фрилансерів, які створили автономний рій ударних FPV-дронів-камікадзе з малою мовною моделлю на борту та наведенням камерою на кінцевому етапі. Платформу розробили для автономного летального застосування, а бортова модель могла обирати цілі класу «людина» й ініціювати підрив без участі людини. За даними Anthropic, класифікатор зображень навчали на захоплених українських бойових відеозаписах.
Китайський випадок (GTG-17002) стосувався комплексу приблизно з 16 модулів для радіоелектронної боротьби та придушення протиповітряної оборони противника. У середині проєкту стандартний сценарій симуляції змінився на дванадцять цілей на Тайвані.
Біологія: Anthropic описує межі власних фільтрів
Розділ про біологію є найбільш самокритичним. Anthropic документує п’ять анонімізованих випадків за участю науковців, які працювали над проєктами подвійного призначення з потенційною небезпекою, а Claude їм допомагав. В одному випадку класифікатор біобезпеки заблокував грантову заявку на дослідження посилення функцій вірусу чикунгунья, заплановане у військовому науково-дослідному інституті.
Оператор платформи, яка використовувалася, створив резервний механізм, що перенаправляв відхилені Claude запити до моделі конкурента, і, згідно зі звітом, більшість коду для нього написав сам Claude. Інші проєкти проходили здебільшого безперешкодно, наприклад підготовка заявки щодо генів імунного ухилення в ортопоксвірусах.
Висновок полягає в тому, що класифікатори не можуть одночасно забезпечувати корисну роботу та запобігати шкоді, оскільки наміри користувача у сферах подвійного призначення неможливо надійно визначити. У відповідь Anthropic запустила Claude Fable 5 із суворішими засобами захисту для запитів щодо біології подвійного призначення, а проти дистиляції має працювати функція «збереженого мислення», представлена у Fable 5.1, яка повинна не давати новим API-акаунтам маніпулювати контекстом. За словами Anthropic, єдиний безпечний шлях до передових можливостей у біології пролягає через програми для перевірених користувачів.
Новини ШІ без хайпу — відібрані людьми
Підпишіться на THE DECODER, щоб читати матеріали без реклами, отримувати щотижневу розсилку про ШІ, наш ексклюзивний звіт про передові розробки «AI Radar» шість разів на рік, повний доступ до архіву та доступ до розділу коментарів.
Перекладено автоматично з англійської. Оригінал статті — за посиланням нижче.