Что показал отчёт
Отчёт Anthropic Threat Intelligence охватывает восемь месяцев злоупотреблений Claude. Компания разделила случаи на семь категорий:
Чаще всего в описанных инцидентах фигурировали модели Haiku, Sonnet и Opus. Более новые Fable и Mythos обнаружили только в одном случае дистилляции. Anthropic заявляет, что сосредоточилась на новых схемах злоупотреблений, а не на типичных сценариях.
Главный вывод кибернетического раздела: для сложных атак больше не нужны сложные атакующие, а сама сложность методов перестала быть надёжным признаком, по которому можно установить виновника. Использовались знакомые приёмы — украденные учётные данные, не обновлённые устройства, SQL-инъекции и фишинг. Изменилось другое: разведка, эксплуатация уязвимостей и создание инструментов теперь передаются моделям, которые работают параллельно и с машинной скоростью.
По оценке Anthropic, автономность снижает затраты атакующих и делает выгодными цели, на которые раньше не стоило тратить ресурсы.
Вредоносная программа переписывала себя после обнаружения
Anthropic отслеживает русскоязычную шпионскую группу GTG-20006, использовавшую замкнутый цикл обратной связи. ИИ-агенты проверяли, обнаруживают ли защитные продукты запущенную вредоносную программу. Если антивирус её находил, агенты самостоятельно переписывали и повторно компилировали код, пока тот снова не проходил проверку.
Теперь защитникам приходится реагировать быстрее: новые сигнатуры обнаружения перестают замедлять атакующих, если те перебирают изменения быстрее, чем специалисты успевают выпускать обновления.
Атаке подверглись более 20 организаций, включая государственные министерства, спецслужбы, посольства и оборонных подрядчиков. Основными регионами были Украина и Европа. В атаках неоднократно появлялась цепочка поставок дронов: среди похищенного оказался полный проприетарный SDK для системы компьютерного зрения дрона.
Иногда доступ обеспечивали через третьих лиц. Например, злоумышленники компрометировали провайдеров гостевого Wi-Fi в отелях, а затем заражали устройства постояльцев. В июле 2026 года Microsoft назвала этот метод CaptiveCrunch.
В кластерах, которые Anthropic связывает с группировкой ShinyHunters и обозначает как GTG-50014, основное внимание уделялось промышленному сбору учётных данных. Один из хакеров скачал 1,8 млн приложений для Android, декомпилировал их и искал зашитые в код секреты.
Anthropic называет этот подход «вайб-хакингом»: человек задаёт общую цель, а модель изучает окружение и повторяет действия, пока задача не будет выполнена. Один из хакеров сообщил, что собирал вознаграждения на HackerOne, одновременно вымогая деньги у двух компаний.
Китайские лаборатории перенаправляли запросы клиентов в Claude
Дистилляция как метод обучения сама по себе законна. Однако Anthropic относит к незаконной схеме скрытые кампании промышленного масштаба, в ходе которых у модели без разрешения извлекают способности. Обычно для этого создают сети поддельных аккаунтов с украденными банковскими картами и API-ключами, а запросы проводят через так называемые «перевалочные станции».
После первого раскрытия схемы в феврале Anthropic выявила атаки ещё со стороны семи китайских лабораторий.
Самую крупную из измеренных кампаний компания связывает с лабораторией Qwen, принадлежащей Alibaba, — кластер GTG-16005. Специальный промт заставлял Claude сначала подробно записывать цепочку рассуждений, а затем отвечать. Полученные расшифровки превращали в данные для файн-тюнинга моделей Qwen 3.5, 3.6 и 3.7.
Пиковая нагрузка достигала почти 3 млн обменов в день с более чем 3500 мошеннических аккаунтов. С мая по июль 2026 года прошло свыше 151 млн обменов. В основном это были задачи с агентами и задачи по программированию.
Отдельные случаи были связаны с перенаправлением в Claude запросов собственных клиентов лабораторий:
Клиентские запросы, перенаправленные через DeepSeek, включали работу пользователя, вероятно связанного с Народно-освободительной армией Китая. Он анализировал архивные записи камер наблюдения по одной цели и видео с сотен камер в Чэнду, в том числе камер возле объектов НОАК.
Через DeepSeek Claude также получал запросы оператора с действующими учётными данными к базе, связанной с Министерством обороны России. Ещё один проект касался системы управления делами для китайского бюро общественной безопасности: она сопоставляла профили перемещений с полицейскими записями.
Zhipu обучала GLM-5.3 кибернетическим задачам. Сначала лаборатория обратилась к модели Anthropic Fable, но отказалась от неё после того, как защитные механизмы для киберзадач снизили качество работы. Затем Zhipu намеренно переключилась на модели, которые сочла менее защищёнными.
У перенаправленных запросов Moonshot ИИ, DeepSeek и других лабораторий встречались персональные данные: имена, контактная информация и сведения о компаниях, принадлежавшие сотням людей как минимум на двенадцати языках.
Слежка стала основной инженерной задачей
В разделе о наблюдении отдельно описана Мали. Один консультант использовал Claude как основной инженерный ресурс для платформы Lakana 360. Она предназначалась для наблюдения примерно за 25 млн SIM-карт всех трёх национальных операторов мобильной связи.
Платформа:
Приостановка аккаунта остановила только разработку, но не работу системы: платформа функционировала на локальных моделях, размещённых на собственных серверах.
Anthropic зафиксировала похожие схемы у иранских подразделений. Они утверждали, что за год проследили и составили профили 6388 иранцев.
Первый описанный случай с обычным оружием
Впервые Anthropic подробно описала собственные случаи применения Claude для разработки вооружений.
Ячейка на севере Йемена, обозначенная как GTG-87001, использовала Claude Code вместо людей-разработчиков для создания программного обеспечения наведения, навигации и управления трёх ракетных программ. Одна из ракет была многоступенчатой, а её расчётная дальность превышала 2000 км.
Участники запускали несколько экземпляров Claude параллельно и распределяли работу между сеансами, чтобы ни один из них не получил полной картины происходящего. Предположительно, один испытательный запуск закончился неудачей. Через несколько часов участники снова обратились к Claude, чтобы выяснить причину.
Второй случай, GTG-27005, вероятно связан с российскими наёмными разработчиками. Они создали рой автономных FPV-дронов-камикадзе с небольшой языковой моделью на борту и наведением камерой на конечном участке полёта.
Платформа была рассчитана на автономное поражение целей. Бортовая модель могла выбирать объекты класса «человек» и запускать детонацию без участия оператора. По данным Anthropic, классификатор изображений обучали на захваченных видеозаписях боевых действий в Украине.
В китайском случае GTG-17002 речь шла о наборе примерно из 16 модулей для радиоэлектронной борьбы и подавления противовоздушной обороны противника. В середине проекта сценарий по умолчанию в симуляции изменили на двенадцать целей на Тайване.
Биология показала пределы защитных фильтров
Биологический раздел оказался наиболее критичным по отношению к самой Anthropic. Компания описала пять анонимизированных случаев с действующими учёными, которым Claude помогал в потенциально опасных проектах двойного назначения.
В одном из случаев классификатор биобезопасности заблокировал заявку на грант для исследований усиления функций вируса чикунгунья. Работы планировали проводить в военном исследовательском институте.
Оператор платформы заранее создал резервный механизм: если Claude отклонял запрос, тот перенаправлялся к модели конкурента. Согласно отчёту, большую часть кода для этого механизма написал сам Claude.
Другие проекты проходили почти без ограничений. Например, модель помогала готовить заявку на исследование генов иммунного ускользания у ортопоксвирусов.
Anthropic пришла к выводу, что классификаторы не могут одновременно обеспечить полезную работу и предотвращать вред: в областях двойного назначения намерения пользователя нельзя надёжно определить.
В ответ Anthropic выпустила Claude Fable 5 с более строгими мерами защиты для запросов по биологии двойного назначения. Для противодействия дистилляции механизм «сохранённого мышления», появившийся в Fable 5.1, должен не позволять новым API-аккаунтам манипулировать контекстом.
По мнению Anthropic, единственный безопасный путь к передовым биологическим возможностям — программы для проверенных пользователей.
Ежедневные новости об ИИ
Каждый день отбираем важные новости об ИИ и рассказываем главное — без хайпа и воды. Если хотите понимать, что происходит в ИИ раньше остальных, — подписывайтесь.
Только важное — каждый день
В Telegram