Anthropic отчиталась о рое ИИ-дронов, сети из 20 приложений для знакомств и пяти случаях разработки биологического оружия с помощью Claude

Anthropic опубликовала самый подробный отчёт своей команды Threat Intelligence за всё время.

Документ охватывает попытки использовать Claude во вред с декабря 2025 по август 2026 и разбит на семь направлений – кибероперации, информационные кампании, слежку, мошенничество, биологию, разработку обычных вооружений и дистилляцию. Каждая из описанных операций была прервана, а выводы ушли в защитные механизмы и к профильным ведомствам.

Во всех эпизодах фигурировали модели Haiku, Sonnet и Opus. Ни один случай не затронул Fable и Mythos, за исключением одной попытки дистилляции.

Военные

Самый наглядный сюжет отчёта касается оружия. Под обозначением GTG-27005 описаны предположительно российские фрилансеры, собиравшие с помощью Claude Code автономный рой FPV-дронов-камикадзе.

Бортовая модель могла самостоятельно выбирать цели, включая отдельный класс "человек", и отдавать команду на детонацию без участия оператора.

Второй эпизод из этой же категории связан с Китаем. Некто, известный как GTG-17002 построил комплекс примерно из 16 модулей для радиоэлектронной борьбы и подавления средств ПВО, а посреди работы сменил сценарий симуляции по умолчанию на 12 целей на Тайване. В списке оказались командный бункер, площадка РЛС раннего предупреждения и батареи Patriot и Tien Kung, а самого исполнителя связали с исследовательскими структурами КНР, включая Академию военных наук НОАК.

Третий кейс пришёл из Йемена. Ячейка на севере страны использовала Claude Code вместо штата инженеров, разрабатывая софт наведения, навигации и управления для управляемой ракеты и многоступенчатой баллистической ракеты с заявленной целевой дальностью более 2 000 км.

В набор вариантов входил и гиперзвуковой планирующий блок, а проведённые полевые испытания управляемой ракеты, судя по данным Anthropic, закончились неудачей.

Биология

В биологическом блоке разобрано пять случаев. В мае 2026 года классификатор биобезопасности заблокировал запрос на подготовку грантовой заявки по исследованию чикунгуньи (вирусная инфекция) с усилением функции для военного института, причём трафик шёл через платформу обхода, позже научившуюся переадресовывать отклонённые запросы к модели конкурента.

Ещё один пользователь неделями планировал эксперименты по адаптации птичьего гриппа к млекопитающим, но фильтры удержали переписку на самых слабых моделях линейки.

Кибернаправление

Ключевой эпизод GTG-20006 атрибутирован в соответствии с публичными данными о группе Midnight Blizzard, а один из операторов работал под ником "JackPoterz". Под удар попали более 20 организаций, в основном украинские государственные, военные и дипломатические структуры.

Механика доступа оказалась изобретательной. Атакующие скомпрометировали как минимум трёх поставщиков гостиничного Wi-Fi и подменили DNS-записи, после чего гостям отелей подсовывали малварь под Windows, Android и iOS. Параллельно велась охота на WhatsApp – аккаунты жертв подключали как компаньон-девайсы через безголовые браузеры с отключёнными отметками о прочтении, чтобы незаметно выгружать переписку

Отдельный интерес группа проявляла к цепочке поставок дронов. Были выгружены почтовые ящики как минимум двух производителей компонентов и украден полный проприетарный SDK системы машинного зрения дрона, который затем несколько дней разбирали, восстанавливая архитектуру, перечень комплектующих и данные о неанонсированном изделии.

Главная техническая инновация здесь другая. ИИ-агенты группы следили за тем, не начали ли антивирусы детектить их вторжение, и при срабатывании автоматически переписывали и пересобирали код до тех пор, пока детект не пропадал. Anthropic описывает это как разворот издержек в сторону защитников, которые теперь не успевают выкатывать сигнатуры быстрее, чем противник их обходит.

Финансы

Финансово мотивированные группы работали грубее, но масштабнее. Операторы, связанные с коллективом ShinyHunters, массово скачали 1,8 млн Android-приложений и просканировали их на зашитые в код секреты, а одна из компрометаций техпровайдера обернулась утечкой более терабайта данных, включая миллионы записей платёжных карт.

Другой участник за 34 часа выгрузил более 2 100 наборов токенов Azure AD, охватывающих более 40 корпоративных тенантов, и почти всю работу выполнили ИИ-агенты.

Отдельно показателен случай хактивиста-одиночки. Франкоязычный пользователь GTG-50029 нашёл недокументированную гонку состояний при переустановке WordPress, получил внутренний доступ к 14 из 42 отслеживаемых целей и выгрузил около 140 000 записей с политическими взглядами пользователей. Он же в одиночку собрал доксинг-платформу fafsearch с собственным поисковым движком, залил в неё десятки миллионов строк и выложил результат в виде анонимных сервисов в даркнете.

ИИ-сервисы

Заметная часть отчёта посвящена тому, как сами ИИ-сервисы стали добычей. Украденные API-ключи дают атакующему сразу три вещи – товар для перепродажи, вычисления за чужой счёт и прикрытие, так как активность списывается на легального владельца ключа.

Группа GTG-50020 через инъекцию инструкций в песочницу оценки одного из ИИ-вендоров вытянула боевые ключи, а затем за четыре дня атаковала около тридцати ИИ-компаний, добиваясь доступа к предрелизной модели Claude. Ни один из более чем десятка испробованных путей не сработал.

Информационные операции

Информационные операции представлены девятью кейсами. Рекламное агентство LKM Company из Франции вело около 70 фейковых новостных сайтов с 70 привязанными аккаунтами в X и более чем 250 комментаторскими ботами, опубликовав минимум 8 913 статей примерно на 20 языках.

Стамбульская BBS Bilisim Teknolojileri продавала платформу для манипуляции выборами в Малайзии с тысячей фейковых аккаунтов и профилированием избирателей по всем 222 парламентским округам.

В Центральноафриканской Республике русскоязычный оператор ежедневно готовил контент для радиостанции Radio Lengo Songo, связанной с влиятельным крылом Africa Corps, и изготавливал поддельные документы правительства ЦАР.

ИИ-HR

Там же Claude использовали для кадровой работы – модель писала трудовые контракты с обязательной лояльностью президенту страны и оценивала статьи сотрудников по политическим критериям.

Слежка

Раздел о слежке добавляет ещё несколько цифр. Консультант, предположительно работавший из Бамако, силами Claude построил для малийской разведки платформу Lakana 360 для мониторинга примерно 25 млн SIM-карт трёх национальных операторов, причём требование судебного ордера из модуля генерации досье убрали по прямой просьбе заказчика.

Два связанных иранских подразделения с 16 аккаунтов заявляли о профилировании 6 388 человек за год, прогнали через анализ социальных связей 155 216 твитов и распространяли вредоносное расширение для Firefox.

Мошенничество

Мошеннический блок оказался самым бытовым и оттого неприятным. Китайская студия под обозначением GTG-15001 держала сеть из более чем 20 дейтинг-приложений, где 4 700 ИИ-персонажей за две недели апреля 2026 года переписывались как минимум с 25 000 реальных людей, обменявшись примерно 2,36 млн сообщений.

В общую ленту подмешивали живых исполнителей в пропорции примерно три ИИ-анкеты на одного человека, а персонажам было запрещено признаваться в том, что они автоматизированы.

Дистилляция данных

Самая громкая для индустрии часть касается дистилляции. С февраля 2026 года Anthropic пресекла такие атаки со стороны семи китайских лабораторий. Крупнейшую кампанию приписали Alibaba – дистилляция цепочек рассуждений Opus 4.6 и 4.7 доходила до почти 3 млн обменов в сутки с более чем 3 500 мошеннических аккаунтов, а всего с мая по июль 2026 года зафиксировано более 151 млн обменов, транскрипты которых пошли на обучение Qwen 3.5, 3.6 и 3.7.

Ещё интереснее то, как работали две другие лаборатории. Moonshot AI молча переадресовывала запросы собственных клиентов в Claude вместо моделей Kimi, прогнав почти 300 000 запросов за десять дней через 5 380 фальшивых аккаунтов и применив межсессионную replay-атаку на подписи размышлений.

DeepSeek использовала ту же технику и за 14 дней июля 2026 года набрала более 12,1 млн обменов, причём в перенаправленном трафике всплыли рабочие учётные данные от российской государственной базы и от системы управления делами китайской полиции.

Остальные фигуранты раздела:

  • Zhipu прогнала 770 609 обменов за десять дней через очиститель цепочек рассуждений, целясь в кибервозможности перед выпуском GLM 5.3

  • Xiaomi направила более 400 000 запросов с более чем 1 500 аккаунтов

  • SenseTime закупала транскрипты Claude у сторонних поставщиков данных

  • MiniMax выстроила прокси-сеть через подставную фирму, предлагавшую только модели Anthropic и OpenAI

Anthropic перечисляет атрибуцию прокси-сетей по метаданным, усиленные классификаторы извлечения, суммаризацию внутренних рассуждений, чтобы украденные транскрипты хуже годились для обучения, и механизм preserved thinking из Fable 5.1, запрещающий новым API-аккаунтам менять системный промпт, инструменты и сообщения, предшествующие рассуждениям модели.

При этом собственные системы Anthropic ни в одном из эпизодов скомпрометированы не были, а все задействованные API-ключи были украдены из окружений клиентов.

Больше статей на Shazoo
Тэги:

Об авторе

Эксперт по Fallout
Главный редактор
Более 16 лет в индустрии освещения видеоигр, кино, сериалов, науки и техники. Особенно разбираюсь в серии Fallout, ценитель The Elder Scrolls. Поклонник Arcanum и Fallout Tactics. Больше всего играю в Civilization, Old World и градостроители. Изучаю ИИ и загадки космоса.