Anthropic опубликовала самый подробный отчёт своей команды Threat Intelligence за всё время.
Документ охватывает попытки использовать Claude во вред с декабря 2025 по август 2026 и разбит на семь направлений – кибероперации, информационные кампании, слежку, мошенничество, биологию, разработку обычных вооружений и дистилляцию. Каждая из описанных операций была прервана, а выводы ушли в защитные механизмы и к профильным ведомствам.
Во всех эпизодах фигурировали модели Haiku, Sonnet и Opus. Ни один случай не затронул Fable и Mythos, за исключением одной попытки дистилляции.
Самый наглядный сюжет отчёта касается оружия. Под обозначением GTG-27005 описаны предположительно российские фрилансеры, собиравшие с помощью Claude Code автономный рой FPV-дронов-камикадзе.
Бортовая модель могла самостоятельно выбирать цели, включая отдельный класс "человек", и отдавать команду на детонацию без участия оператора.
Второй эпизод из этой же категории связан с Китаем. Некто, известный как GTG-17002 построил комплекс примерно из 16 модулей для радиоэлектронной борьбы и подавления средств ПВО, а посреди работы сменил сценарий симуляции по умолчанию на 12 целей на Тайване. В списке оказались командный бункер, площадка РЛС раннего предупреждения и батареи Patriot и Tien Kung, а самого исполнителя связали с исследовательскими структурами КНР, включая Академию военных наук НОАК.
Третий кейс пришёл из Йемена. Ячейка на севере страны использовала Claude Code вместо штата инженеров, разрабатывая софт наведения, навигации и управления для управляемой ракеты и многоступенчатой баллистической ракеты с заявленной целевой дальностью более 2 000 км.
В набор вариантов входил и гиперзвуковой планирующий блок, а проведённые полевые испытания управляемой ракеты, судя по данным Anthropic, закончились неудачей.
В биологическом блоке разобрано пять случаев. В мае 2026 года классификатор биобезопасности заблокировал запрос на подготовку грантовой заявки по исследованию чикунгуньи (вирусная инфекция) с усилением функции для военного института, причём трафик шёл через платформу обхода, позже научившуюся переадресовывать отклонённые запросы к модели конкурента.
Ещё один пользователь неделями планировал эксперименты по адаптации птичьего гриппа к млекопитающим, но фильтры удержали переписку на самых слабых моделях линейки.
Ключевой эпизод GTG-20006 атрибутирован в соответствии с публичными данными о группе Midnight Blizzard, а один из операторов работал под ником "JackPoterz". Под удар попали более 20 организаций, в основном украинские государственные, военные и дипломатические структуры.
Механика доступа оказалась изобретательной. Атакующие скомпрометировали как минимум трёх поставщиков гостиничного Wi-Fi и подменили DNS-записи, после чего гостям отелей подсовывали малварь под Windows, Android и iOS. Параллельно велась охота на WhatsApp – аккаунты жертв подключали как компаньон-девайсы через безголовые браузеры с отключёнными отметками о прочтении, чтобы незаметно выгружать переписку
Отдельный интерес группа проявляла к цепочке поставок дронов. Были выгружены почтовые ящики как минимум двух производителей компонентов и украден полный проприетарный SDK системы машинного зрения дрона, который затем несколько дней разбирали, восстанавливая архитектуру, перечень комплектующих и данные о неанонсированном изделии.
Главная техническая инновация здесь другая. ИИ-агенты группы следили за тем, не начали ли антивирусы детектить их вторжение, и при срабатывании автоматически переписывали и пересобирали код до тех пор, пока детект не пропадал. Anthropic описывает это как разворот издержек в сторону защитников, которые теперь не успевают выкатывать сигнатуры быстрее, чем противник их обходит.
Финансово мотивированные группы работали грубее, но масштабнее. Операторы, связанные с коллективом ShinyHunters, массово скачали 1,8 млн Android-приложений и просканировали их на зашитые в код секреты, а одна из компрометаций техпровайдера обернулась утечкой более терабайта данных, включая миллионы записей платёжных карт.
Другой участник за 34 часа выгрузил более 2 100 наборов токенов Azure AD, охватывающих более 40 корпоративных тенантов, и почти всю работу выполнили ИИ-агенты.
Отдельно показателен случай хактивиста-одиночки. Франкоязычный пользователь GTG-50029 нашёл недокументированную гонку состояний при переустановке WordPress, получил внутренний доступ к 14 из 42 отслеживаемых целей и выгрузил около 140 000 записей с политическими взглядами пользователей. Он же в одиночку собрал доксинг-платформу fafsearch с собственным поисковым движком, залил в неё десятки миллионов строк и выложил результат в виде анонимных сервисов в даркнете.
Заметная часть отчёта посвящена тому, как сами ИИ-сервисы стали добычей. Украденные API-ключи дают атакующему сразу три вещи – товар для перепродажи, вычисления за чужой счёт и прикрытие, так как активность списывается на легального владельца ключа.
Группа GTG-50020 через инъекцию инструкций в песочницу оценки одного из ИИ-вендоров вытянула боевые ключи, а затем за четыре дня атаковала около тридцати ИИ-компаний, добиваясь доступа к предрелизной модели Claude. Ни один из более чем десятка испробованных путей не сработал.
Информационные операции представлены девятью кейсами. Рекламное агентство LKM Company из Франции вело около 70 фейковых новостных сайтов с 70 привязанными аккаунтами в X и более чем 250 комментаторскими ботами, опубликовав минимум 8 913 статей примерно на 20 языках.
Стамбульская BBS Bilisim Teknolojileri продавала платформу для манипуляции выборами в Малайзии с тысячей фейковых аккаунтов и профилированием избирателей по всем 222 парламентским округам.
В Центральноафриканской Республике русскоязычный оператор ежедневно готовил контент для радиостанции Radio Lengo Songo, связанной с влиятельным крылом Africa Corps, и изготавливал поддельные документы правительства ЦАР.
Там же Claude использовали для кадровой работы – модель писала трудовые контракты с обязательной лояльностью президенту страны и оценивала статьи сотрудников по политическим критериям.
Раздел о слежке добавляет ещё несколько цифр. Консультант, предположительно работавший из Бамако, силами Claude построил для малийской разведки платформу Lakana 360 для мониторинга примерно 25 млн SIM-карт трёх национальных операторов, причём требование судебного ордера из модуля генерации досье убрали по прямой просьбе заказчика.
Два связанных иранских подразделения с 16 аккаунтов заявляли о профилировании 6 388 человек за год, прогнали через анализ социальных связей 155 216 твитов и распространяли вредоносное расширение для Firefox.
Мошеннический блок оказался самым бытовым и оттого неприятным. Китайская студия под обозначением GTG-15001 держала сеть из более чем 20 дейтинг-приложений, где 4 700 ИИ-персонажей за две недели апреля 2026 года переписывались как минимум с 25 000 реальных людей, обменявшись примерно 2,36 млн сообщений.
В общую ленту подмешивали живых исполнителей в пропорции примерно три ИИ-анкеты на одного человека, а персонажам было запрещено признаваться в том, что они автоматизированы.
Самая громкая для индустрии часть касается дистилляции. С февраля 2026 года Anthropic пресекла такие атаки со стороны семи китайских лабораторий. Крупнейшую кампанию приписали Alibaba – дистилляция цепочек рассуждений Opus 4.6 и 4.7 доходила до почти 3 млн обменов в сутки с более чем 3 500 мошеннических аккаунтов, а всего с мая по июль 2026 года зафиксировано более 151 млн обменов, транскрипты которых пошли на обучение Qwen 3.5, 3.6 и 3.7.
Ещё интереснее то, как работали две другие лаборатории. Moonshot AI молча переадресовывала запросы собственных клиентов в Claude вместо моделей Kimi, прогнав почти 300 000 запросов за десять дней через 5 380 фальшивых аккаунтов и применив межсессионную replay-атаку на подписи размышлений.
DeepSeek использовала ту же технику и за 14 дней июля 2026 года набрала более 12,1 млн обменов, причём в перенаправленном трафике всплыли рабочие учётные данные от российской государственной базы и от системы управления делами китайской полиции.
Остальные фигуранты раздела:
Zhipu прогнала 770 609 обменов за десять дней через очиститель цепочек рассуждений, целясь в кибервозможности перед выпуском GLM 5.3
Xiaomi направила более 400 000 запросов с более чем 1 500 аккаунтов
SenseTime закупала транскрипты Claude у сторонних поставщиков данных
MiniMax выстроила прокси-сеть через подставную фирму, предлагавшую только модели Anthropic и OpenAI
Anthropic перечисляет атрибуцию прокси-сетей по метаданным, усиленные классификаторы извлечения, суммаризацию внутренних рассуждений, чтобы украденные транскрипты хуже годились для обучения, и механизм preserved thinking из Fable 5.1, запрещающий новым API-аккаунтам менять системный промпт, инструменты и сообщения, предшествующие рассуждениям модели.
При этом собственные системы Anthropic ни в одном из эпизодов скомпрометированы не были, а все задействованные API-ключи были украдены из окружений клиентов.
Источник новости: shazoo.ru

