Anthropic在2026年9月发布的威胁情报报告称,2025年12月至2026年8月间,疑似与国家有关联的团体及犯罪分子曾尝试滥用Claude,涉及网络行动、影响力行动、监控、诈骗与欺诈、生物滥用、常规武器研发及非法模型蒸馏七个领域。报告涉及Claude Haiku、Sonnet和Opus。
16
报告最值得关注的,并非每一项尝试都已成功,而是AI如何降低侦察、监控、欺诈和网络行动所需的人力、时间与专业门槛。Anthropic称,没有证据显示由Claude协助开发的可投入实战的武器已经部署。
4
6
限制是如何被绕过的
据Anthropic披露,相关行为者曾使用VPN绕过地域限制,并借助虚假账户、遭入侵的登录凭证和账户轮换来规避平台控制。
4
滥用也不局限于模型对话本身。报告提到,被盗或被转售的API密钥、会话令牌可被用于获取算力;还有仿冒AI产品或服务商的网站,包括冒充Claude Code的网站,被用来投放窃取凭证的恶意软件。
4
12
这意味着,评估AI安全不能只盯着“提示词能否被拦截”。账户注册、身份核验、支付欺诈防范、凭证保护,以及对协同账户活动的识别,都是安全边界的一部分。
报告披露了哪些滥用场景?
武器相关工程与无人机研究
Anthropic称,一个位于也门的制导武器工程小组曾使用Claude,参与与制导火箭、多级弹道导弹和高超音速滑翔导弹相关的软件工作。公司表示,没有证据表明借助Claude开发的可操作武器已被部署。
6
另有与俄罗斯有关联的行为者,据称曾寻求与自主“自杀式”无人机群相关的协助。现有报道将其描述为尝试借助AI进行研发,而非已完成或已列装的系统。
5
监控、压制与影响力行动
报告还描述了AI辅助监控和情报收集的案例。一宗与中国有关的案例中,一名参与某市公安局案件管理系统工作的工程师,据称开发了工具:通过居民身份证号码,将个人活动轨迹与警方记录进行比对。
4
其他案例包括:一项与马里有关、试图拦截多家移动运营商通信的行动;以及一项与伊朗有关、收集社交网络身份信息并分析超过15.5万条推文、用于情报或影响力目的的行动。现有材料支持Anthropic对这些活动的识别结论,但并不足以证明每场行动在现实中的效果或影响。
4
Anthropic的核心警示是:AI未必创造了全新的伤害类型,却可能让既有的监控和压制手段更便宜、更快速,也更容易大规模执行。
4
网络间谍、欺诈与模型能力窃取
报告记录的网络相关活动,从凭证窃取、入侵辅助,到半自主化的AI辅助攻击工作流不等;其中还包括针对亚洲多国政府、金融与商业机构的行动。
4
与俄罗斯有关的活动据称包括网络间谍行为,以及通过模型查询路由暴露与俄罗斯国防相关政府数据库有关的凭证。
5
与中国有关的案例则包括试图提取或“蒸馏”Claude能力的活动,据称使用了大量虚假账户。Anthropic将非法蒸馏列为本次调查覆盖的七类风险之一。
4
16
Anthropic采取了什么措施?
Anthropic表示,已中断所识别的行动、封禁关联账户,并根据相关案例更新安全防护,同时将有关威胁情报分享给适当的政府部门与行业伙伴。
4
这些措施可以切断特定行为者通向商业模型的一条路径,也能为其他防御方提供可利用的风险指标;但它们无法消除支撑这些活动的工具、资源与动机。
仅封号并不能终结风险
Anthropic明确指出,问题不止是能否访问Claude:被某项服务移除的行为者,仍可能转而使用失窃账户、其他服务商,或开源模型。
4
因此,这份报告更适合被理解为威胁环境正在变化的证据,而不是“封禁一批账户就能永久解决滥用”的证明。平台执法能提高滥用成本、暴露行动并保护正常用户,但还需要配合更强的身份与账户控制、凭证保护、跨机构威胁共享,以及覆盖单一平台之外AI工具的防御措施。
结论
Anthropic的报告将AI滥用描述为一种“行动规模化”问题:行为者使用VPN、虚假账户和失窃凭证等熟悉的规避手法,把通用AI模型应用于武器相关研究、监控、影响力行动、网络活动和欺诈。
4
16
Anthropic的处置限制了已识别案例对Claude的访问;但其更大的警告在于,能力不断增强的AI正在降低整个生态中从事有害活动的门槛。与此同时,现有证据并未表明每项报告中的尝试——包括武器相关工作——都已达到实际部署阶段。
4
6