前端进阶之旅前端进阶之旅
基础篇
进阶篇
高频篇
精选篇
手写篇
面经篇
AI 篇
小程序题库
  • 每日一题每天一道,攒手感
  • 原理篇React / Vue 源码拆解
  • 知识卡片NEW碎片时间过考点
  • 历年面经按年份追踪真实考点
  • 算法题库在线编码即时判题
  • 专项自测100 题快速查漏
  • 业务场景题真实业务问题与追问
  • 查漏补缺常见问题解析
  • AI 模拟面试NEW模拟真实面试 + 报告
  • 前端基础
    • HTTP从报文一路讲到 HTTPS
    • 浏览器渲染、事件循环、进程
    • 计算机基础Linux、网络、操作系统
  • 进阶专项
    • 设计模式23 种模式怎么用
    • 前端系统进阶学习大型项目工程化
    • 前端综合文章长期沉淀的实践文
  • 工程与工具
    • Node学习指南从环境搭建到服务端
    • NPM工作流script、依赖与发布
    • Docker容器化部署上手
    • Canvas图形与动画实战
  • 路线与导图
    • 思维导图知识点全景图
    • 学习路线按图索骥不跑偏
    • AI 定制路线NEW按你的简历现排
    • AI 知识地图NEW串起全站知识点
  • 动态
    • AI 热点NEWAI 每日动态
    • 公众号动态公众号历史文章
    • 博客动态站长的技术博客
    • 开发者导航常用工具与文档站
AI 助手NEW
旧版
基础篇
进阶篇
高频篇
精选篇
手写篇
面经篇
AI 篇
小程序题库
  • 每日一题每天一道,攒手感
  • 原理篇React / Vue 源码拆解
  • 知识卡片NEW碎片时间过考点
  • 历年面经按年份追踪真实考点
  • 算法题库在线编码即时判题
  • 专项自测100 题快速查漏
  • 业务场景题真实业务问题与追问
  • 查漏补缺常见问题解析
  • AI 模拟面试NEW模拟真实面试 + 报告
  • 前端基础
    • HTTP从报文一路讲到 HTTPS
    • 浏览器渲染、事件循环、进程
    • 计算机基础Linux、网络、操作系统
  • 进阶专项
    • 设计模式23 种模式怎么用
    • 前端系统进阶学习大型项目工程化
    • 前端综合文章长期沉淀的实践文
  • 工程与工具
    • Node学习指南从环境搭建到服务端
    • NPM工作流script、依赖与发布
    • Docker容器化部署上手
    • Canvas图形与动画实战
  • 路线与导图
    • 思维导图知识点全景图
    • 学习路线按图索骥不跑偏
    • AI 定制路线NEW按你的简历现排
    • AI 知识地图NEW串起全站知识点
  • 动态
    • AI 热点NEWAI 每日动态
    • 公众号动态公众号历史文章
    • 博客动态站长的技术博客
    • 开发者导航常用工具与文档站
AI 助手NEW
旧版
返回 AI 情报前线
All News · 全部资讯8294
  • 用 Bedrock AgentCore 构建支持交互组件的 MCP 应用
  • 2026 Agentic AI安全警示:模型越狱与网络突破
  • 万级Agent集群架构实战:10万次编排背后的工程方法论
  • Anthropic内部标准:生产代码的AI辅助应有更高门槛
  • 陶哲轩等数学家联名批评 AI 数学推理的严重错位问题
  • 陶哲轩:AI 数学推理的严重错位
  • Hugging Face安全Txt暗藏AI伦理考题
  • Next.js Copilot安全设计审查清单
  • Agent PR中的内存缓存——代码审查的盲区
  • 一次 stamping:约束AI Agent范围的工程方法
  • AI生成的C++补丁为何在Release版崩溃
  • 本地优先Agent的四个信号决策门
  • AI Agent记忆 vs RAG:核心区别与工程选择
  • AI代码审查的签署人制度SOP
  • 用「每修复成本」替代通过率评估AI Agent
  • Agent「修复成功」但进程从未退出引发的生产事故
  • 面试AI编程能力应先评估「循环预算」
  • 部署 AI 推理网关前,先查队年龄龄而非面板利用率
  • WAF 拦截日志拷进 AI 助手?Cookie 和 token 也一起泄露了
  • 给无人值守 AI Worker 配一张 JSON 检查卡
  • Anthropic 报告:黑客用 Claude 开发导弹与无人机,中国实验室批量挖掘训练数据
  • 律师用ChatGPT生成上诉文书虚构证人证词,被罚5000美元
  • Claude Code Hookbook:20 个开箱即用的 Claude 钩子库
  • OpenAI如何扩展存储架构支撑10亿ChatGPT用户
  • 每天为同一段上下文付三次钱:Agent 记忆缺失的代价
  • OpenAI Agents API公开测试:Codex同款基础设施向开发者开放
  • Vercel开源skills:AI编程智能体技能共享生态
  • OmniRoute:聚合352个AI服务商免费额度的开源网关
  • DeepSeek V4.1 Flash发布:提供商别名路由与890B缓存的代价
  • DeepSeek Flash搅局:MoE架构将百万token成本打至新低
  • AI生成支付代码的五大安全漏洞与防护策略
  • Sakana AI推出Fugu Max/Ultra v2,主打多Agent编排降本
  • Google 发布 ToolGrad:先建 API 链再写 Query,ToolBench 通过率 99.8%
  • OpenAI GPT-Live-1 API支持实时语音交互
  • 美团Agent评测白皮书:评测体系全览
  • Apify MCP服务器让AI实时获取电商数据
  • 语音AI延迟从4.2秒压到780ms:逐字优化实录
  • Datasette紧急安全补丁:AI辅助审计发现多个微妙漏洞
  • DevOps AI Agent 审计追踪:关联每次 kubectl 与 Git 操作
  • AI 写的 PR 测试全绿:你的合并标准是什么
  • 放 AI Agent 进仓库前必须锁死的五项配置
  • LLM API 重试逻辑:官方 SDK 只做了一半
  • 生产环境微调对比:Claude vs GPT vs Llama 实操指南
  • Claude AI用11天完成费马大定理机器证明,代码1300万行
  • 面向 AI Agent 的 24 端点 URL 元数据 API
  • 免费在线工具:LLM 工具 JSONSchema 一键生成
  • LLM 智能体暴露现代软件工程的脆弱性
  • OpenAI Agents API 公测:云端智能体基础设施开放
  • GitHub Copilot支持Jira集成和Project HydraFusion
  • Redis LangCache:语义缓存可将 LLM API 成本削减 90%,响应速度快 15 倍
  • SageMaker推前缀路由:LLM首Token延迟降低77%
  • 已加载 51 / 8294
8.0
热点
AI SCORE
技术实践2026-09-11 21:50

Anthropic 报告:黑客用 Claude 开发导弹与无人机,中国实验室批量挖掘训练数据

The Decoder#AI安全#Claude#威胁情报
Editor brief · 编辑速览

Anthropic 披露 8 个月内 Claude 被滥用的威胁情报:阿里 Qwen 团队、DeepSeek 等中国实验室大规模请求提取训练数据,另有行为者用 Claude 开发导弹软件和自杀式无人机。

文章思维导图
Knowledge map
拖拽缩放
Full translation

完整中文译文

Anthropic 的威胁情报报告涵盖 2025 年 12 月至 2026 年 8 月,将滥用行为分为七大类:网络行动、影响力行动、监控、欺诈、生物滥用、常规武器以及未经授权的模型蒸馏。

受影响最大的模型是 Haiku、Sonnet 和 Opus,较新的 Fable 和 Mythos 模型仅出现在一起蒸馏案例中。Anthropic 表示,其记录的是新型滥用行为,而非典型常见的那类。

网络章节的核心发现是:复杂的攻击不再需要复杂的攻击者,复杂程度也不再是可靠的归因信号。攻击技术本身都是熟悉的套路,包括凭据窃取、未修复设备、SQL 注入和网络钓鱼。改变的是经济逻辑——侦察、利用和工具构建现在都可以交给模型并行处理,以机器速度运行。

Anthropic 表示,自主性降低了攻击者数学中的成本端,使以往无利可图的目标变得值得追求。

能让安全工具反复重新编译自身的恶意软件

Anthropic 追踪到一个俄罗斯语系的间谍行动者 GTG-20006,使用了一种反馈循环。AI 智能体持续检查正在使用的恶意软件是否被常见安全产品标记,当某款杀毒软件捕获到它时,智能体会自行重写并重新编译恶意代码,直到再次绕过检测。

Anthropic 表示,这会将负担重新转移给防御方,因为如果攻击者更换变体的速度快于新签名推出的速度,那么编写新的检测签名就不再能拖慢攻击者的脚步。

超过 20 个组织成为目标,包括政府部门、情报机构、大使馆和国防承包商,重点关注乌克兰和欧洲。无人机供应链反复出现,该行动者窃取了一套完整的专有无人机视觉系统 SDK,以及其他内容。访问权限有时通过第三方进行,例如被入侵的酒店客人 Wi-Fi 提供商,其客人设备随后被植入恶意软件——微软在 2026 年 7 月将这种方法描述为 CaptiveCrunch。

对于 Anthropic 归因于 ShinyHunters 组织(GTG-50014)的攻击团伙,工业凭据挖掘是核心目标。一名黑客下载了 180 万个 Android 应用,反编译后搜索硬编码的密钥。Anthropic 将这种方法描述为"氛围黑客",即人类设定一个粗略的目标,模型评估环境并迭代直到任务完成。其中一名黑客表示,他在勒索两家公司的同时还在 HackerOne 上领取漏洞赏金。

中国实验室将自身客户的请求转发至 Claude

在蒸馏方面,Anthropic 自 2026 年 2 月首次披露以来,又识别出七家中国实验室的攻击行为。蒸馏作为一种训练方法是合法的,但 Anthropic 将非法版本定义为工业规模的秘密行动,在未经授权的情况下提取模型能力,通常通过使用被盗信用卡和 API 密钥的虚假账户网络来实现,途经 Anthropic 所称的"中转站"。

有记录以来规模最大的行动归属于阿里巴巴的 Qwen 实验室(GTG-16005)。一个固定提示词让 Claude 在回答前写出其推理过程,然后将转录内容处理成用于微调 Qwen 3.5、3.6 和 3.7 模型的训练数据。峰值期每天有近 300 万次对话,来自超过 3500 个欺诈账户,2026 年 5 月至 7 月间总计超过 1.51 亿次对话,主要涉及智能体任务和软件开发。

更离奇的案例是,实验室将自身客户的请求转发给 Claude。Moonshot AI(GTG-16002)在十天内通过 5380 个欺诈账户向 Anthropic 转发了近 30 万个客户请求,而用户还以为自己在使用 Kimi 模型。DeepSeek(GTG-16001)使用字符串检测请求是否来自 Claude Code 等测试框架,对这些用户进行标记,并将选中的请求路由至 Claude Opus,14 天内超过 1210 万次对话。

在被转发的请求中,Anthropic 发现一名用户可能与中国人民解放军有关,该用户让 Claude 分析某目标的闭路电视存档 footage,以及成都数百个摄像头的视频,其中包括中国人民解放军设施外的摄像头。通过 DeepSeek,Claude 还收到了来自一名操作员的请求,该操作员持有俄罗斯国防部关联数据库的实时凭据,以及一个中国公安厅案件管理系统的开发工作,该系统能将人员行动档案与警方记录进行比对。

Xiaomi(GTG-16008)使用 Claude 的方式不同,它存储了自身 MiMo 模型用户的请求和编程会话,然后通过 Claude 回放这些对话以生成训练数据。Anthropic 未发现 Claude 的回复被直接提供给小米用户的证据。然而,转发的请求中包含个人数据,如姓名、联系方式和公司信息,涉及至少十几种语言的数百人。

Zhipu(中国境外称为 Z.ai)轮换了 273 个账户,在十天内通过一个 CoT 清理器推送了超过 77 万次对话——这是一种自动将捕获的推理痕迹转换为可用训练数据的工具。为了在网络任务上训练 GLM-5.3,该实验室首先针对 Anthropic 的 Fable 模型下手,但在网络安全防护降低其性能后放弃,随后故意切换到其判断为防护较弱的其他模型。

据该报告,SenseTime 从第三方购买转录内容,因此并非直接获取捕获的 Claude 数据,而是通过中间市场。MiniMax 通过一家壳公司运营自己的代理网络,仅提供 Anthropic 和 OpenAI 模型,不提供中国模型,甚至不包括其自身的模型。

监控作为主要工程劳动力

在监控章节中,马里最为突出。一名顾问将 Claude 作为"拉卡纳 360"(Lakana 360)平台的主要工程劳动力,该平台用于监控约 2500 万张 SIM 卡,覆盖全部三家国家移动运营商。它通过语音识别人员身份(跨 SIM 卡更换),标记使用加密和 VPN 的用户,并将个人与国家生物识别公民注册库关联。

暂停该账户只会中断开发工作,而非运营,因为该平台在本地运行本地模型。Anthropic 记录了伊朗单位的类似模式,声称在一年内对 6388 名伊朗人进行了监控和画像。

常规武器的第一章

在武器方面,Anthropic 首次记录了自身处理的案例。也门北部的一个小组(GTG-87001)用 Claude Code 替代人类软件工程师,开发三套导弹项目的制导、导航和控制软件,其中包括一枚射程超过 2000 公里的多级导弹。

行动者并行运行了多个 Claude 实例,并将工作分散到不同会话中,这样任何一个单独会话都不会暴露意图。一次试射显然失败了,几小时内行动者又回到 Claude 查找原因。

第二个案例(GTG-27005)可能涉及俄罗斯自由职业者,他们构建了一个自主 FPV 自杀式无人机群,搭载小型语言模型,通过摄像头进行末端目标锁定。该平台设计用于自主致命打击,机上模型能够选择"人员"类目标并在无人类介入的情况下触发引爆。据 Anthropic 称,图像分类器使用被俘获的乌克兰战斗 footage 进行训练。

一个中国案例(GTG-17002)涉及一套约 16 个模块的电子战和敌方防空压制系统。项目进行到一半时,模拟的默认场景切换为台湾的十二个目标。

生物学:Anthropic 描述其自身过滤器的局限性

生物学章节是最自我批判的。Anthropic 记录了五个涉及在职科学家的匿名案例,Claude 在这些案例中协助了潜在危险的军民两用项目。在一个案例中,生物安全分类器阻止了一份关于基孔肯雅病毒功能增益研究的资助申请,该研究计划在一家军事研究机构进行。

据该报告,所使用平台的运营者构建了一个备用方案,将 Claude 拒绝的请求路由到竞争对手的模型,而 Claude 本身为这个备用方案编写了大部分代码。其他项目则基本未受阻碍,例如起草一份关于正痘病毒免疫逃逸基因的申请。

结论是,分类器无法同时实现有益工作和防止危害,因为用户的军民两用意图无法被可靠地检测。作为回应,Anthropic 推出了带有更严格军民两用生物学请求防护的 Claude Fable 5,而针对蒸馏的防护,随 Fable 5.1 引入的"保留思考"功能旨在阻止新 API 账户操纵上下文。Anthropic 表示,在生物学领域通往前沿能力的唯一安全途径是通过针对已验证用户的项目。

Original source

本文由 AI 翻译整理自 The Decoder,原文版权归原作者所有。

阅读英文原文
上一篇
给无人值守 AI Worker 配一张 JSON 检查卡
下一篇
律师用ChatGPT生成上诉文书虚构证人证词,被罚5000美元