i
ДАТАИСТ
Новости · 2026-09-11

Хакеры использовали Claude для ракет, роёв дронов и слежки, а китайские лаборатории добывали из него данные для обучения

@neuronium_ai @neuronium_ai

Anthropic опубликовала отчёт о злоупотреблениях Claude за период с декабря 2025 года по август 2026-го. Модель применяли для кибератак, шпионажа, массовой слежки, мошенничества, разработки ракет и автономных дронов, а китайские ИИ-компании — для скрытого извлечения данных обучения и перенаправления запросов собственных клиентов. В одном из случаев Claude автоматически переписывал вредоносный код после обнаружения антивирусом. В другом помогал создавать систему слежки за 25 млн SIM-карт в Мали. Anthropic усиливает защиту новых моделей и считает, что доступ к передовым возможностям в биологии нужно давать только проверенным пользователям.

Обложка: Хакеры использовали Claude для ракет, роёв дронов и слежки, а китайские лаборатории добывали из него данные для обучения

Что показал отчёт

Отчёт Anthropic Threat Intelligence охватывает восемь месяцев злоупотреблений Claude. Компания разделила случаи на семь категорий:

кибероперации;
операции влияния;
слежка;
мошенничество;
опасное применение в биологии;
обычные вооружения;
несанкционированная дистилляция моделей.

Чаще всего в описанных инцидентах фигурировали модели Haiku, Sonnet и Opus. Более новые Fable и Mythos обнаружили только в одном случае дистилляции. Anthropic заявляет, что сосредоточилась на новых схемах злоупотреблений, а не на типичных сценариях.

Главный вывод кибернетического раздела: для сложных атак больше не нужны сложные атакующие, а сама сложность методов перестала быть надёжным признаком, по которому можно установить виновника. Использовались знакомые приёмы — украденные учётные данные, не обновлённые устройства, SQL-инъекции и фишинг. Изменилось другое: разведка, эксплуатация уязвимостей и создание инструментов теперь передаются моделям, которые работают параллельно и с машинной скоростью.

По оценке Anthropic, автономность снижает затраты атакующих и делает выгодными цели, на которые раньше не стоило тратить ресурсы.

Вредоносная программа переписывала себя после обнаружения

Anthropic отслеживает русскоязычную шпионскую группу GTG-20006, использовавшую замкнутый цикл обратной связи. ИИ-агенты проверяли, обнаруживают ли защитные продукты запущенную вредоносную программу. Если антивирус её находил, агенты самостоятельно переписывали и повторно компилировали код, пока тот снова не проходил проверку.

Теперь защитникам приходится реагировать быстрее: новые сигнатуры обнаружения перестают замедлять атакующих, если те перебирают изменения быстрее, чем специалисты успевают выпускать обновления.

Атаке подверглись более 20 организаций, включая государственные министерства, спецслужбы, посольства и оборонных подрядчиков. Основными регионами были Украина и Европа. В атаках неоднократно появлялась цепочка поставок дронов: среди похищенного оказался полный проприетарный SDK для системы компьютерного зрения дрона.

Иногда доступ обеспечивали через третьих лиц. Например, злоумышленники компрометировали провайдеров гостевого Wi-Fi в отелях, а затем заражали устройства постояльцев. В июле 2026 года Microsoft назвала этот метод CaptiveCrunch.

В кластерах, которые Anthropic связывает с группировкой ShinyHunters и обозначает как GTG-50014, основное внимание уделялось промышленному сбору учётных данных. Один из хакеров скачал 1,8 млн приложений для Android, декомпилировал их и искал зашитые в код секреты.

Anthropic называет этот подход «вайб-хакингом»: человек задаёт общую цель, а модель изучает окружение и повторяет действия, пока задача не будет выполнена. Один из хакеров сообщил, что собирал вознаграждения на HackerOne, одновременно вымогая деньги у двух компаний.

Китайские лаборатории перенаправляли запросы клиентов в Claude

Дистилляция как метод обучения сама по себе законна. Однако Anthropic относит к незаконной схеме скрытые кампании промышленного масштаба, в ходе которых у модели без разрешения извлекают способности. Обычно для этого создают сети поддельных аккаунтов с украденными банковскими картами и API-ключами, а запросы проводят через так называемые «перевалочные станции».

После первого раскрытия схемы в феврале Anthropic выявила атаки ещё со стороны семи китайских лабораторий.

Самую крупную из измеренных кампаний компания связывает с лабораторией Qwen, принадлежащей Alibaba, — кластер GTG-16005. Специальный промт заставлял Claude сначала подробно записывать цепочку рассуждений, а затем отвечать. Полученные расшифровки превращали в данные для файн-тюнинга моделей Qwen 3.5, 3.6 и 3.7.

Пиковая нагрузка достигала почти 3 млн обменов в день с более чем 3500 мошеннических аккаунтов. С мая по июль 2026 года прошло свыше 151 млн обменов. В основном это были задачи с агентами и задачи по программированию.

Отдельные случаи были связаны с перенаправлением в Claude запросов собственных клиентов лабораторий:

Moonshot ИИ (GTG-16002) за десять дней передала Anthropic почти 300 000 клиентских запросов через 5380 мошеннических аккаунтов. Пользователи считали, что работают с моделью Kimi.
DeepSeek (GTG-16001) использовала специальные строки, чтобы определять запросы от инструментов вроде Claude Code. Таких пользователей помечали, а выбранные запросы направляли в Claude Opus. Всего за 14 дней прошло более 12,1 млн обменов.
Xiaomi (GTG-16008) сохраняла запросы и сеансы программирования пользователей собственных моделей MiMo, а затем воспроизводила эти разговоры через Claude для создания данных обучения. Anthropic не нашла свидетельств того, что ответы Claude напрямую показывали пользователям Xiaomi.
Zhipu, известная за пределами Китая как Z.ai, использовала 273 аккаунта и за десять дней пропустила через них более 770 000 обменов. Запросы проходили через очиститель цепочек рассуждений — инструмент, который автоматически превращает полученные рассуждения в пригодные для обучения данные.
SenseTime, согласно отчёту, покупала расшифровки у посредников. Поэтому лаборатория получала данные Claude не напрямую, а через рынок посреднических услуг.
MiniMax создала собственную прокси-сеть через подставную компанию. Та предлагала только модели Anthropic и OpenAI, но не китайские модели — включая модели самой MiniMax.

Клиентские запросы, перенаправленные через DeepSeek, включали работу пользователя, вероятно связанного с Народно-освободительной армией Китая. Он анализировал архивные записи камер наблюдения по одной цели и видео с сотен камер в Чэнду, в том числе камер возле объектов НОАК.

Через DeepSeek Claude также получал запросы оператора с действующими учётными данными к базе, связанной с Министерством обороны России. Ещё один проект касался системы управления делами для китайского бюро общественной безопасности: она сопоставляла профили перемещений с полицейскими записями.

Zhipu обучала GLM-5.3 кибернетическим задачам. Сначала лаборатория обратилась к модели Anthropic Fable, но отказалась от неё после того, как защитные механизмы для киберзадач снизили качество работы. Затем Zhipu намеренно переключилась на модели, которые сочла менее защищёнными.

У перенаправленных запросов Moonshot ИИ, DeepSeek и других лабораторий встречались персональные данные: имена, контактная информация и сведения о компаниях, принадлежавшие сотням людей как минимум на двенадцати языках.

Слежка стала основной инженерной задачей

В разделе о наблюдении отдельно описана Мали. Один консультант использовал Claude как основной инженерный ресурс для платформы Lakana 360. Она предназначалась для наблюдения примерно за 25 млн SIM-карт всех трёх национальных операторов мобильной связи.

Платформа:

распознавала людей по голосу после смены SIM-карт;
отмечала пользователей шифрования и VPN;
связывала людей с национальным биометрическим реестром граждан.

Приостановка аккаунта остановила только разработку, но не работу системы: платформа функционировала на локальных моделях, размещённых на собственных серверах.

Anthropic зафиксировала похожие схемы у иранских подразделений. Они утверждали, что за год проследили и составили профили 6388 иранцев.

Первый описанный случай с обычным оружием

Впервые Anthropic подробно описала собственные случаи применения Claude для разработки вооружений.

Ячейка на севере Йемена, обозначенная как GTG-87001, использовала Claude Code вместо людей-разработчиков для создания программного обеспечения наведения, навигации и управления трёх ракетных программ. Одна из ракет была многоступенчатой, а её расчётная дальность превышала 2000 км.

Участники запускали несколько экземпляров Claude параллельно и распределяли работу между сеансами, чтобы ни один из них не получил полной картины происходящего. Предположительно, один испытательный запуск закончился неудачей. Через несколько часов участники снова обратились к Claude, чтобы выяснить причину.

Второй случай, GTG-27005, вероятно связан с российскими наёмными разработчиками. Они создали рой автономных FPV-дронов-камикадзе с небольшой языковой моделью на борту и наведением камерой на конечном участке полёта.

Платформа была рассчитана на автономное поражение целей. Бортовая модель могла выбирать объекты класса «человек» и запускать детонацию без участия оператора. По данным Anthropic, классификатор изображений обучали на захваченных видеозаписях боевых действий в Украине.

В китайском случае GTG-17002 речь шла о наборе примерно из 16 модулей для радиоэлектронной борьбы и подавления противовоздушной обороны противника. В середине проекта сценарий по умолчанию в симуляции изменили на двенадцать целей на Тайване.

25 млнSIM-карт под наблюдением
2000 кмдальность ракеты
16модулей радиоэлектронной борьбы

Биология показала пределы защитных фильтров

Биологический раздел оказался наиболее критичным по отношению к самой Anthropic. Компания описала пять анонимизированных случаев с действующими учёными, которым Claude помогал в потенциально опасных проектах двойного назначения.

В одном из случаев классификатор биобезопасности заблокировал заявку на грант для исследований усиления функций вируса чикунгунья. Работы планировали проводить в военном исследовательском институте.

Оператор платформы заранее создал резервный механизм: если Claude отклонял запрос, тот перенаправлялся к модели конкурента. Согласно отчёту, большую часть кода для этого механизма написал сам Claude.

Другие проекты проходили почти без ограничений. Например, модель помогала готовить заявку на исследование генов иммунного ускользания у ортопоксвирусов.

Anthropic пришла к выводу, что классификаторы не могут одновременно обеспечить полезную работу и предотвращать вред: в областях двойного назначения намерения пользователя нельзя надёжно определить.

В ответ Anthropic выпустила Claude Fable 5 с более строгими мерами защиты для запросов по биологии двойного назначения. Для противодействия дистилляции механизм «сохранённого мышления», появившийся в Fable 5.1, должен не позволять новым API-аккаунтам манипулировать контекстом.

По мнению Anthropic, единственный безопасный путь к передовым биологическим возможностям — программы для проверенных пользователей.

Ежедневные новости об ИИ

Каждый день отбираем важные новости об ИИ и рассказываем главное — без хайпа и воды. Если хотите понимать, что происходит в ИИ раньше остальных, — подписывайтесь.

Только важное — каждый день

В Telegram