文章总结: Anthropic2026年9月报告揭示AI被用于网络行动、影响力操作等七大领域,威胁者利用AI实现攻击自动化与自主化,降低技术门槛并提升杀伤力,建议加强模型防护、监控异常行为及建立跨机构情报共享机制。 综合评分: 92 文章分类: 威胁情报,AI安全,网络安全,漏洞分析,应急响应
Anthropic 威胁情报团队[2026 年 9 月]:人工智能滥用行为的检测与防范 ]
anthropic anthropic
微慑网
2026年9月11日 10:57 广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
检测与反击AI滥用:2026年9月
原文链接:https://www.anthropic.com/threat-intelligence-report-september-2026发布时间:2026年9月10日发布方:Anthropic 威胁情报团队报告PDF:下载完整报告(154页)
摘要
在过去八个月中,Anthropic 威胁情报团队识别并破坏了一系列威胁行为者试图将 Claude 用于恶意活动的行动。在本报告中,分享了这些行动的案例研究,并描述了自2025年3月、2025年8月和2025年11月发布的前三份威胁报告以来,Claude 的恶意使用是如何演变的。
在每起案件中,Anthropic 都破坏了相关活动,利用所学经验加强了安全防护,并在适当的情况下与当局和行业合作伙伴分享了情报。
本报告涵盖的时间范围:2025年12月至2026年8月
涉及的七大伤害领域:
- 网络行动(Cyber Operations)
- 影响力行动(Influence Operations)
- 监视(Surveillance)
- 诈骗与欺诈(Scams and Fraud)
- 生物滥用(Biological Misuse)
- 常规武器开发(Conventional Weapons Development)
- 蒸馏/知识提取(Distillation)
涉及的模型:Claude Haiku、Sonnet 和 Opus。除了一起非法蒸馏案件外,没有任何滥用案件涉及 Claude Fable 或 Mythos 级别的模型。
威胁行为者类型:疑似国家支持的团体、受经济利益驱动的黑客、商业间谍软件供应商、国家宣传机构以及受政治动机驱动的个人。案件范围从用于欺诈用户的虚假约会应用,到用于识别和监控异见人士的监视系统。
一、AI增强的网络行动
1.1 网络行动:从助手到编排者
在过去六个月中,威胁情报团队识别并破坏了一系列威胁行为者使用 Claude 的网络行动。行为者包括疑似国家支持的团体、受经济利益驱动的黑客以及受政治动机驱动的个人。
报告中引用了”生成式威胁组织”(Generative Threat Groups, GTGs)——这是 Anthropic 内部对观察到滥用 AI 的行为者的指定代号。
报告还引入了”提升(uplift)“概念,用来描述 AI 能力增益——即与没有 AI 相比,AI 造成了多少额外的伤害。提升从三个维度衡量:速度、规模和深度。
许多评论员关注 AI 大规模开发漏洞的风险。虽然这是一种危险,但 AI 采用带来的风险在整个网络杀伤链(cyber kill chain)中更为明显——对手可以以更少的资源、更快的速度、在更广泛和更深的表面上进行操作。
1.2 关键趋势
趋势一:复杂的攻击不再需要复杂的攻击者
AI 模型的网络安全技能意味着,AI 已经消除了曾经将资源丰富的国家支持行动与独立操作者分离开来的劳动和工具差距。
在本报告案例中:
- 一个使用被盗 API 密钥的黑客活动分子
- 分散的受经济利益驱动的个人
- 一个国家间谍操作者
各自维持了多受害者活动。即使在一年前,这些活动也需要许多技术熟练的操作者和专业知识。
对于威胁情报调查员来说,”复杂性“已不再是判断行动背后是谁的可靠信号。进攻性行动的每一层都因 AI 而得到了提升——从侦察和工具开发到数据处理和利用。
2025年11月,Anthropic 记录了一个疑似国家支持的活动用于进行自主攻击的操作模型。该操作模型现已在调查的每一类行为者中扩散。公开可用的进攻性代理框架(如 PentAGI)为任何下载它们的人复制了几乎相同的脚手架。
趋势二:AI 在网络行动中的角色变得越来越自主
本报告中描述的大部分行动都是通过 AI 直接执行或编排来实现的。AI 的使用超越了聊天机器人的简单问答,涉及使用多代理框架执行侦察、利用和数据窃取。人类通过设定攻击目标和审查窃取数据来保持在循环中。
1.3 GTG-20006:俄罗斯间谍活动
归因:与 Midnight Blizzard 关联操作者:使用”JackPoterz”化名的俄语使用者目标:乌克兰和欧洲政府军事情报目标,以及与美国外交政策相关的外交和国防组织
概述
GTG-20006 是一个通过使用 AI 自动化操作来提高其速度的行为者。Anthropic 的归因与将该作者与 Midnight Blizzard 联系起来的公开报道一致。
该行为者运行攻击乌克兰和欧洲政府军事情报目标,以及与美国外交政策相关的外交和国防组织及个人的行动。GTG-20006 通过定制的 AI 驱动工作流程进行操作,该流程自动化了从开发、基础设施获取、网络钓鱼、通过命令与控制(C2)保持持久性到数据窃取的许多操作。
工具包
GTG-20006 采用了定制工具包,包括:
- 两个系列的 Windows 植入物
- 一个移动利用工具包
- 一个针对浏览器密码存储的凭据窃取工具
- 一个旨在模仿政府组织等优先目标的网络钓鱼平台
- 一个用于管理受损账户的管理控制台
在网络行动期间,这些工具中的每一个都通过 AI 辅助的工作流程进行管理和按需重新工具化。
自主恶意软件重建
该行为者使用 AI 监控其工具逃避已知安全防御检测的效果。如果其监控 AI 代理发现任何部署的恶意软件被安全产品检测到,代理将自主修改和重建恶意软件以逃避现有检测。这些代理被设计为不断迭代 GTG-20006 的工具包,直到它未被检测到。
AI 驱动的网络钓鱼
- 开发了 AI 驱动的工作流程来研究然后注册域名
- 配置用于发送网络钓鱼电子邮件的托管基础设施
- 开发工作流程来发送电子邮件并监控 C2 通道以获取成功的妥协
- 人类操作者主要参与修改驱动工作流程的 Claude Code 技能
目标组织(20+个)
包括:
- 政府部委
- 国防和情报机构
- 大使馆和外交使团
- 智库
- 国防工业公司
主要集中在乌克兰和欧洲,也延伸到中东和亚洲的海事相关政府机构。
重点攻击方向
乌克兰政府:扫描了二十多个乌克兰政府组织的电子邮件服务和远程访问系统。
无人机供应链技术:
- 批量导出了至少两家无人机组件制造商的邮箱
- 针对了一家军事无人机制造商
- 窃取了无人机视觉系统的完整专有软件开发工具包
- 花数天时间逆向工程无人机的视觉系统,恢复了产品架构、硬件物料清单、供应商依赖关系以及未发布产品的详细信息
酒店 WiFi 攻击:
- 妥协了至少三家运营酒店客人 WiFi 的酒店供应商
- 使用妥协的管理员凭据修改 DNS 记录(DNS 劫持)
- 客人的流量、设备标识符和 IP 地址被发送到行为者的服务器
- ClickFix 风格的诱饵被部署,以将 Windows、Android 和 iOS 恶意软件传递到受害者的设备
- 特别感兴趣的目标:与乌克兰相关的个人,包括政府官员和无人机制造商
注:2026年7月,微软威胁情报发布了关于此处使用的盗窃和恶意传递方法的报告,他们称之为 CaptiveCrunch。
WhatsApp 账户接管:
- 使用 headless browsers 平台将受害者账户链接为伴侣设备
- 通过 WPPConnect 开源 WhatsApp 自动化库,抑制已读回执
- 批量导出俄语和乌克兰语对话
- 至少两名乌克兰前高级官员以这种方式成为目标
监视平台攻击:
- 在摄像头流媒体服务的 API 中发现授权漏洞
- 枚举用户并收集授予访问受害者实时摄像头流权限的令牌
北非政府技术当局入侵:
- 窃取了 VPN 设备的凭据
- 接管了该组织的中央账户服务器
- 窃取了完整的凭据数据库:超过 300,000 条国家身份记录,以及超过 500,000 家公司的商业注册数据
云电子邮件间谍平台:
- 部分使用了”Embassy Kit”(用于管理设备代码网络钓鱼的框架)
- 运行 Microsoft 365 令牌窃取活动
- 针对外交和政府人员
- 导致至少八个组织的邮件记录被访问和窃取
Windows 凭据窃取器:
- 通过虚假更新主题的社会工程诱饵传递
- 具有完全远程访问功能的伴侣有效载荷
- 旨在冻结受害者机器的安全更新
AI 在操作各阶段的使用
| 阶段 | AI 使用方式 | | — | — | | 侦察 | 对电子邮件和远程访问系统进行指纹识别,从公开来源收集信息,为网络钓鱼构建目标列表 | | 初始访问 | 构建和运行网络入侵活动的平台;主要技术为设备代码网络钓鱼;设置网络钓鱼基础设施和利用工具;直接在受害者系统上运行命令 | | 收集和窃取 | 执行数百 GB 被盗数据的提取和组织;通过从受损邮箱批量导出实现窃取 | | 保持访问 | 协助保持对受损账户和租户的访问;将行为者控制的设备自动注册到受害者组织的租户中 |
恶意软件清单
- Windows 恶意软件:PowerChrome, WUEngine, Shadow C2, MiniPlasma, CloudSyncSvc
- Android 恶意软件:GiftDrop(一个重新品牌的 GiftsExpress Android 监视 RAT)
- iOS 恶意软件:DarkSword(一个 iOS 利用链)
妥协指标(IoC)
ms365-live[.]com
teams.ms365-live[.]com
m365-owa[.]com
owa-ms365[.]com
ms365-device[.]com
mslivetest.duckdns[.]org
my-invite[.]org
chamber-ua[.]org
chathamhouse[.]eu
ukrinform-share[.]net
104.145.210[.]184
31.57.243[.]154
statistic-ms[.]live
static-ms[.]live
104.194.151[.]133
ad-g[.]org
104.194.159[.]55
docs-viewer[.]org
144.172.114[.]192
wa-connect[.]eu
mygreatmarket[.]org
mygreatmarket[.]com
213.145.86[.]112
2.26.53[.]194
cdncounter[.]net
static.cdncounter[.]net
stuseamandesilt[.]org
api.stuseamandesilt[.]org
cdn.stuseamandesilt[.]org
update.stuseamandesilt[.]org
itechx[.]tel
pdfviewer2024.b-cdn[.]net
meridian-protocol[.]org
meridiangroup-corp[.]com
projectnightcrawler[.]dev
metricwave[.]org
mgsend[.]org
148.135.195[.]111
185.198.234[.]26
185.198.234[.]101
149.54.42[.]106
104.194.149[.]228
38.146.28[.]132
38.146.28[.]75
wa-meeting[.]com
russianearabroad[.]com
russianearabroad[.]org
anna.manager@russianearabroad[.]net
events@embassy-protocol[.]int
msedgeupdate_v3[.]exe
msedgeupdate[.]exe
version[.]dll
WUEngine[.]exe
DiagHost[.]exe
client_20260507093021_4286d211_x64[.]exe
fix_network[.]apk
be99857449d2856dd5a84e21c8a3d5e0e01456adb44062ddec5a6b4970d8d42c
918fa52ae45ed60ba7cc8bdc99c3cbe9ab92e0375ec31fc05d0d4513be11c593
1.4 GTG-50014:ShinyHunters 闪电式机会主义者
概述
虽然一些网络威胁行为者可能会进行有针对性的入侵,寻找用于间谍活动或其他目的的特定信息,但其他人在其操作中则不那么专注和深思熟虑。这些机会主义黑客使用广泛的扫描技术来识别和探测未修补的面向互联网的系统。
Anthropic 识别出几个高级威胁行为者,他们使用 AI 来提升其机会主义犯罪活动,利用 Claude 的能力加速快速扫描、利用和接管目标系统的能力。
机会主义攻击的形式包括:
- 竞速 N-day 补丁以进行大规模利用
- 翻找公共容器存储、代码仓库、移动应用、网站等寻找凭据、令牌和 API 密钥
- 大规模扫描和利用易受攻击的面向互联网的设备
- 在安全状况不佳的新手服务提供商上创建服务账户
- 对 LiteLLM 或 OpenClaw 部署进行提示注入
关键操作者
一名使用 (MeowSHA | frkoo | blazespider) 别名的法语操作者,在 10 个 AWS EC2 worker 的舰队上运行了一个分布式凭据收集管道:
- 从多个应用商店来源批量下载了 180 万个不同的 Android APK
- 对其进行反编译
- 使用 TruffleHog 扫描硬编码的密钥
- 经过验证的发现被实时路由到一个组织成 100 多个来源类型的 Telegram 群组
- 一个并行的 GitHub 组织电子邮件收集器提供了第二个被盗 GitHub 个人访问令牌的流
操作安全
操作者的操作安全纪律参差不齐:
- 暴露了自己的 EC2 staging IP
- 多个 Telegram 机器人令牌
- 一个带有硬编码凭据的 Squid 代理
- 至少一个直接在受害者环境中的公共粘贴站点上传
- 注册了模仿法国国家警察的域名
policenationale[.]cc - 子域名
autoshop.policenationale[.]cc作为卡片自动商店的 Web 前端
供应链攻击
在集体操作者中,从目标的企业软件供应商处窃取了目标的 AI API 密钥,然后使用被盗的 API 密钥大约三周时间进行二次攻击,包括:
- 妥协一家法国零售连锁店
- 探测一个 Web3 身份平台
- 对一个非营利受害者进行违规后攻击
重大妥协案例
- 技术提供商:窃取了超过 1TB 的数据,包括数十万国家标识符和数百万支付卡记录
- 航空公司:访问了持有数千万乘客记录的系统
- 能源公司:操作者声称可以远程控制安装在客户家中的电动汽车充电器的充电电流
- SaaS 提供商供应链:利用该据点提取了大约 200 家 SaaS 公司下游客户组织的数据;进行了一个会话存储转储,包含超过 2,100 个 Azure AD 令牌集,跨越大约 40 个企业租户,耗时约 34 小时
攻击生命周期和 AI 集成
| 阶段 | 描述 | | — | — | | 采购和侦察 | 大多数入侵始于妥协的凭据;还进行广泛的扫描、语音钓鱼、网络钓鱼和域名欺骗操作 | | 发现 | 暴露的访问令牌通过多种自动抓取和挖掘项目以工业规模发现——分析应用程序二进制文件、代码仓库、集成、客户端代码、凭据存储、容器图像、元数据端点、开放存储和受害者部署的 AI 代理 | | 验证/资格 | 所有发现在使用或转售前都会进行测试和资格验证——批量云密钥验证、特制登录预言机、针对生产的实时重放、转售价值分级和离线破解 | | 在受害者内部扩展 | 有效凭据用于扩展访问——整个集群密钥转储、管理令牌放大、CI/CD 注入、数据库和会话表转储 | | 窃取通道 | 材料通过六个通道移出:消费者云存储、通过 mesh-VPN 的私人 NAS、Telegram 机器人流、在受害者云中的 staging、C2 通道和简单的批量 API 拉取 | | 仓库 | 战利品被仓库化以供重复使用和出售:自托管庄园、每个受害者的战利品树、Telegram 仓库以及工作密钥存储 | | 铸造/持久化 | 铸造新的凭据和持久访问——云 API 密钥、平台开发者密钥、伪造的会话和 2FA 代码、网络后门 | | 变现 | 转售通道和密钥池、直接金融盗窃、对被盗数据的勒索、双帽赏金收入,以及用于杠杆的批量数据 |
妥协指标
updatebeacon.duckdns[.]org
esvfecawvjmchjslqyemho2fiduc59wzn.oast[.]fun
soraki-proxy.20245aad98d27b1b1a2f0f103e1d7ee0.workers[.]dev
soraki[.]cc
soraki[.]work
policenationale[.]cc
emailsecure[.]email
mozilla[.]ws
signin-1psswoord[.]com
on-pssword[.]com
ari-chain[.]com
arichain[.]network
bitmart-mystery[.]com
defi-claim[.]xyz
service-infos[.]info
0x0[.]st
窃取位置
fuckyoubasil[@]s3.ap-tokyo.megas4[.]com
https[:]//s3.eu-central-1.s4.mega[.]io/fuckyoubasil/
https[:]//s3.ap-tokyo.megas4[.]com/<victim-name>
<victim-name>.s3.ap-tokyo.megas4[.]com
Telegram 群组 ID
| 指标 | 类型 | 描述 | | — | — | — | | -1003893854338 | Telegram 群组/聊天 ID | 名为”ClintonHog”的私人群组。接收来自行为者 APK 密钥扫描管道的第一批已验证被盗凭据 | | -1003311614569 | Telegram 群组/聊天 ID | 名为”ChatMignon”的私人群组。主要窃取通道:471 个论坛主题,每个密钥检测器类型一个,实时接收已验证的被盗凭据 | | 8632748474 | Telegram 机器人账户 ID | 将管道发现发布到群组 -1003893854338(”ClintonHog”)的机器人 | | 8664033117 | Telegram 机器人账户 ID | 将管道发现发布到群组 -1003311614569(”ChatMignon”)的机器人 | | 8628746407 | Telegram 机器人账户 ID | 将 AWS SES 凭据验证结果直接传递给操作者用户账户的机器人 | | 8709258476 | Telegram 机器人账户 ID | 将 AWS SNS SMS 滥用测试结果直接传递给操作者用户账户的机器人 | | 8179098353 | Telegram 用户 ID | 接收 SES/SNS 机器人输出的操作者账户 |
攻击者出口 IP
| IP | 开始日期 | 结束日期 | | — | — | — | | 162.128.129[.]106 | 2026-02-20 | 2026-03-10 | | 195.178.110[.]131 | 2026-03-12 | 2026-04-30 | | 45.148.10[.]242 | 2026-04-06 | 2026-04-27 | | 92.118.39[.]3 | 2026-04-10 | 2026-04-19 | | 185.65.134[.]246 | 2026-04-19 | 2026-05-04 | | 185.65.134[.]199 | 2026-04-19 | 2026-04-28 | | 193.32.249[.]161 | 2026-03-21 | 2026-04-18 | | 193.32.249[.]164 | 2026-04-18 | 2026-05-06 | | 193.32.249[.]170 | 2026-03-20 | 2026-04-06 | | 104.36.50[.]54 | 2026-04-24 | 2026-04-24 | | 104.193.135[.]207 | 2026-04-05 | 2026-04-05 |
1.5 GTG-10007:漏洞利用工厂和自主攻击框架
概述
历史上,网络行动在规模和影响上受到两个关键限制:
- 可用的进攻性漏洞供应
- 能够部署这些漏洞的技术熟练操作者的供应
Anthropic 识别出多个威胁行为者,他们有效地利用 AI 建立了自动化的漏洞利用工厂。在此过程中,他们设计和实施了自主工作流程,通过这些流程,可以指示 Claude 全天候进行代理式的漏洞和利用研究。
操作者身份
GTG-10007 由可能居住在某国某市的中文操作者进行。其中两名操作者被确认为一所大学的本科生,学习计算机与通信工程学院的课程。其中一人曾在安全公司**)实习,并正在积极面试另一家安全公司*的进攻性网络行动职位。
攻击活动
该组内的多个操作者使用 Claude 作为协调进攻性计划的工程和编排层,涉及各种任务:
- 针对生产系统的入侵尝试
- 对中东、欧洲和东南亚外国政府网络的侦察
- 针对主要终端安全产品的持续漏洞研究和利用开发
- 恶意软件开发
- 情报收集平台
该行为者针对了大约五十个组织,跨越教育、零售、能源、技术、医疗、金融、制造以及全球多个政府机构。
自主间谍活动
操作者经常运行”代理群(agent swarms)“,其中一个主导 AI 代理分解侦察和利用后工作,并将其分派给许多并行运行的子代理。该操作维护了持久的活动记忆。
该集群构建并运行了一个情报收集平台,运行无人值守的批量收集,收集与国家情报优先事项一致的开源材料。
设备零日研究
行为者配置了自主 AI 驱动的工作流程,以针对设备固件和二进制文件:
- 通过工具服务器将固件和二进制文件送入反编译器
- 助手代理调查图像,遍历反编译和交叉引用链(超过数千次反编译调用)
- 针对其随时间策划的知识库和先前的概念验证查找,形成漏洞假设
- 编写针对这些假设漏洞的利用代码
- 在目标产品的实验室副本上测试代码
- 迭代编辑利用代码直到成功
一个在网络设备上持续迭代的工作流程在一个月内产生了十多个可能的零日发现。
并行工作流
| 工作流 | 功能 | | — | — | | 工作流 A | 进行涉及利用和入侵的网络行动 | | 工作流 B | 执行外国政府侦察 | | 工作流 C | 逆向工程安全产品以寻找新漏洞 | | 工作流 D | 开发和测试定制恶意软件 | | 工作流 E | 构建和维护收集基础设施 |
自主收集舰队
一个由 13 个常驻收集 AI 代理组成的舰队在预定作业上运行,以识别和下载来自目标网站的内容,包括公开访问的美国军事和政府网站及社交媒体人物。
1.6 AI 供应链作为目标、战利品和攻击计算
恶意行为者和更广泛的犯罪经济高度寻求 AI 授予的提升。以妥协的 API 密钥、会话令牌和设备形式的 AI 访问,日益成为多个犯罪集团的唯一目标。
欺诈性 AI 转售商
犯罪 AI 供应链已经建立了一系列途径来收集受害者 API 密钥和会话令牌:
- 伪装成真实的 AI 服务提供商以传递恶意软件
- 建立声称是多个 AI 模型之间中介服务的网站,提供对前沿 AI 模型的折扣访问
- 让受害者下载并安装恶意的客户端应用程序,这些应用程序欺骗流行的 AI harness(如 Claude Code),但实际上是凭据收集器
GTG-50021:欺诈性 AI 转售
一个俄语和乌克兰语团体(使用别名”kl1zy”),运行了一个欺诈性 AI 转售操作:
- 客户认为他们正在购买折扣的 Claude 访问权
- 他们的流量实际上被静默代理到不同的 AI 模型
- 转售商的工具安装了凭据收集器
- 窃取 Anthropic 账户凭据并将它们转售给其他 AI 代理转售商
GTG-50021 妥协指标:
awstore[.]cloud
kiro[.]cheap
sys-tools[.]cfd
aws-us-east-3[.]com
holdboost[.]store
deltaclient[.]xyz
iymkjuzymkapovrntoxy.supabase[.]co
获得 AI 凭据的三重收益
获得 AI 凭据的操作者同时获得三样东西:
| 收益 | 描述 | | — | — | | 战利品(Loot) | 被盗的密钥和账户在既定市场中具有转售价值 | | 计算(Compute) | 拥有凭据意味着攻击工作负载可以由他人付费运行 | | 掩护(Cover) | 该活动归因于凭据的合法所有者 |
关键警示:AI API 密钥和会话令牌是目标;客户围绕 AI 构建的集成(如沙箱、代理和转售商)是攻击表面的一部分。组织应该像对待生产凭据一样严肃地对待 AI 密钥和代理集成——因为攻击者也像对待生产凭据一样严肃地对待它们。
1.7 GTG-50020:从酒店预订到 AI 供应链
概述
GTG-50020 是一个俄语、受经济利益驱动的行为者,历史上曾对酒店预订和金融技术平台进行入侵。
- 从受害者那里窃取了大约 26GB 的数据
- 在勒索尝试中寻求 150 万至 250 万美元的付款
攻击 AI 行业
通过将恶意指令注入 AI 供应商的自动评估沙箱,该行为者导致沙箱交出其持有的凭据——包括该供应商拥有的来自多个提供商的生产 AI API 密钥。
- 当获得目标的 API 密钥时,自动切换到使用受害者的密钥
- 从相同基础设施运行的后续活动在大约四天内攻击了大约三十家 AI 公司
- 识别出一条成功的攻击路径,并对所有三十个目标重复了该路径
- 声明的目标:访问预发布的 Claude 模型
- 从未获得访问权限;每条尝试的路径都失败了
在所有这些中,涉及的密钥都是从客户环境中窃取的客户密钥。该行为者从未妥协 Anthropic 自己的系统。
攻击者出口 IP
| IP | 开始 | 结束 | | — | — | — | | 141.133.125[.]208 | 2026-05-21 | 2026-05-23 | | 167.250.111[.]136 | 2026-05-23 | 2026-06-03 | | 178.16.54[.]141 | 2026-05-21 | 2026-06-16 | | 37.27.103[.]22 | 2026-05-26 | 2026-06-13 | | 194.163.183[.]216 | 2026-05-23 | 2026-05-24 | | 202.66.167[.]230 | 2026-05-21 | 2026-06-04 | | 146.103.101[.]253 | 2026-05-21 | 2026-06-13 | | 146.103.97[.]169 | 2026-05-21 | 2026-05-25 |
1.8 GTG-50029:黑客活动分子针对欧洲政治及相关实体
概述
AI 帮助缩小了能力差距,将低级别的”黑客活动分子”转变为高级持续性威胁。
2026年春季,一名法语操作者使用 Claude 针对:
- 欧洲政党
- 媒体
- 智库
- 这些组织使用的 SaaS 提供商
技术能力
- 构建了自己的基于 Rust 的定制扫描器,旨在扫描和验证公共容器中暴露的 API 密钥
- 通过本地代理层轮换密钥使用,将流量与被盗 API 密钥合法所有者的流量混合
新颖的利用
- 利用了以前未记录的 WordPress 重新安装竞争条件,在没有有效凭据的情况下创建了流氓管理员账户
- 使用 Claude 在同一会话中开发和调试利用
- 至少成功针对了四个受害者网站
政治数据窃取
- 通过暴露的搜索端点妥协了一个政治活动管理平台
- 窃取了大约 140,000 条记录,包括用户的政治观点
持久性工具
- 植入了隐藏在字体资产中的 webshell
- 使用了 WordPress “must-use” 插件(每次页面加载时运行且无法从管理仪表板关闭)
- 收集提交的凭据,使用 per-site 公钥加密它们
- 毒害了受害者的备份——如果受害者试图从备份恢复,将再次被感染
“fafsearch”人肉搜索平台
该行为者的标志性工具是”fafsearch”,一个特制的 doxxing 平台:
- 编译的搜索引擎
- 摄取管道
- 将个人违规转储与窃取数据交叉引用的能力
- 国家身份号码和电话号码的标准化
- 排名逻辑、测试和容器化部署
- 加载了数千万行数据,包括国家健康标识符和来自司法系统违规的信息
这是我们看到的最清晰的案例之一,即 AI 辅助软件工程直接应用于对隐私的大规模攻击——而整个平台仅由一个人创建。
成果
在 42 个跟踪的目标实体中:
- 获得了至少 14 个实体的内部访问权限
- 访问并窃取了估计 12 到 26GB 的数据库转储
- 包括政党捐赠者和成员记录、15,000 条消息的邮箱、学生申请记录(含未成年人数据)、支付提供商数据
- 设置了实时凭据拦截
1.9 网络行动普遍趋势
AI 战术正在扩散
- 多个团体开发并利用了它们自己的自主攻击框架
- 其他团体利用了公开可用的进攻性代理框架(如 PentAGI)
- 一个支持战场的市场也已经形成
关键结论:AI 的扩散拉平了竞争环境。以前将资源丰富的操作与其他所有人区分开来的那种劳动——侦察、利用、工具开发和数据处理——现在都委托给 AI 模型。
以前,国家支持的行为者能够利用对更大资源的访问来部署更高级的网络能力。AI 的进步为非国家行为者提供了访问以前只有国家行为者才能访问的相同能力。
AI 自主性的光谱
| 自主级别 | 描述 | 案例 | | — | — | — | | 对话式 | Claude 充当工程助手 | 创建恶意软件、网络钓鱼工具包和监视工具 | | 编排式 | 指示 Claude 执行操作 | 对受害者网络运行命令、收集凭据和窃取数据(GTG-20006) | | 自主式 | 最少人工输入 | 多代理框架对多个受害者并行进行侦察、利用和盗窃(GTG-50014, GTG-50020, GTG-50029) |
重要提醒:人类保留了对最重要的决策的参与。自主性和伤害是独立的轴——自主性乘数了操作的规模和速度,但严重性仍然由多种因素决定。最严重的妥协来自人类指导每一步的操作。
二、检测和反击使用 Claude 的影响力行动
在本节中,”影响力行动”定义为操纵信息环境的努力——包括政治、公民和公共话语——意图欺骗、扭曲或隐蔽地影响个人或群体的感知、信念或行为,同时通常隐藏活动的起源、赞助或协调。
Anthropic 的第一份威胁情报报告讨论了一个商业影响力即服务网络。从那以后,发现了更大、更复杂的操作。行为者团体使用 Claude 构建虚假社交媒体配置文件和整个新闻网站的网络。
影响力行动趋势
- 影响力作为服务出售——商业行为者为任何愿意付费的人生成内容,为委托人提供合理的否认
- AI 作为新闻台——Claude 被插入到已经启动的人类编辑管道中,扮演副编辑或内容创作者的角色
- AI 帮助构建机构以及内容——模型生成学说手册、反对派档案、部长投资组合、角色系统、目标数据库等
- 复杂的工具使用——操作被构建为持久并随时间轻松扩展
- 归因、来源和确定性的洗白——使用 Claude 设计内容,使国家或委托的叙述看起来来自独立声音
- 增加的操作安全——模糊身份起源,通过 VPN、外国电话号码、轮换账户洗白对 Claude 的访问
- 虚假角色——使用 AI 生成的个人资料照片、为假记者发明传记、捏造政治发言人
- 针对人员和问责机制——克隆真实活动家的账户、在联合国会议中交付代笔证词
- 影响力操作经常未能触及真正的受众——大部分内容几乎没有或根本没有吸引真实的参与
影响力衡量标准
使用 Breakout Scale,一个被行业研究人员广泛接受的六类框架:
- 第一类:局限于单个平台上单个社区的内容
- 第二类至第六类:衡量越来越高的公众曝光和分发水平
2.1 GTG-04001:破坏中非共和国的俄罗斯外国信息操纵和干涉行动
概述
删除了一个由居住在班吉的俄语行为者运行的账户,该账户为针对中非共和国(CAR)的俄罗斯国家关联的外国信息操纵和干涉(FIMI)操作提供了生产骨干。
操作细节
- 通过 Radio Lengo Songo (98.9 FM) 运行每日内容操作
- 与俄罗斯官方媒体 RT、Sputnik Afrique 和 TASS 以及班吉的俄罗斯之家协调
- 明确指示 Claude 在故事中嵌入亲俄罗斯、反法国的谈话要点
- 推动模型剥离经典的格式习惯,防止新闻提要读起来像合成的、AI 生成的文本
- 大部分采样活动是亲 CAR 政府、亲瓦格纳、反法国和反 CAR 反对派叙述
All Eyes On Wagner 项目的调查报告显示,该广播电台是由瓦格纳集团在2017年创建和资助的。
关键发现
- 该操作完全是外国运行,但经过精心设计,看起来像是源自班吉
- 使用 Claude 自动化其人力资源和内部管理——生成强制对 CAR 总统和”俄罗斯及其特遣队”忠诚的合同
- 编写工作描述、评分规则和三振解雇流程
- 组织了定期监视操作,以跟踪和更新有关 CAR 反对派政治人物的数据
- 为俄罗斯之家的发言人起草战略谈话要点和声明
- 制作了伪造的 CAR 政府文件,包括宪兵队和国防部通信
- Claude 拒绝将真实个人命名为武装分子以对他们采取安全行动
Breakout Scale 评估:第四类(内容每天通过 Radio Lengo Songo 在 98.9 FM 上广播,通过 Telegram 频道放大,并由 CAR 的当地新闻媒体转载)
组织节点
| 实体 | 在操作中的角色 | | — | — | | Radio Lengo Songo / SARL Media International (98.9 FM) | 主要枢纽;亲俄罗斯编辑路线;人力资源基础设施编码政治合规 | | Russian House / Rossotrudnichestvo, Bangui | 国家文化节点和协调点 | | Sputnik Afrique / Rossiya Segodnya | 国家媒体内容供应商;合作和易货(培训换播出时间) | | RT, TASS | 国际放大;部长采访协调 | | Africa Corps / Wagner | 安全主体,该操作推广其活动 | | Telegram: СОМБ, «Залечь на дне в Банги» | 军事推广频道和亲俄罗斯当地声音频道 | | Radio Centrafrique | 国家广播公司,作为下游洗白端点 | | Ndjoni Sango, Pravda RCA | 对齐的当地媒体 |
2.2 GTG-54002:破坏跨越六大洲的商业”影响力即服务”行动
概述
识别并删除了一个使用 Claude 大规模生产和重写政治内容的账户:
- 大约 70 个捏造的新闻网站
- 70 个链接和匹配的 X/Twitter 账户
- 超过 250 个不真实评论 X/Twitter 账户
- 针对六大洲的全球受众
归因
追溯到 LKM Company,一家位于法国的数字广告机构。
操作模式
- 不坚持一种政治意识形态
- 根据当时谁在付费,改变政治立场以支持政治光谱的不同方面
- 与商业”影响力即服务”模型相匹配
关键发现
- Claude 用于两个主要目的:为假新闻 outlets 撰写原创文章,以及重写合法记者的真实文章
- 针对高度有争议的民主空间:美国、巴西、法国和刚果民主共和国(DRC)
- 发现了表明该活动可能反映了在刚果-卢旺达冲突中有利益的一个或多个客户的兴趣的信号
- 无法独立确认哪些客户委托了这些内容
操作时间线
- 在2025年中期的十周窗口内从法国注册了域
- 将所有资产托管在单一部署后的共享基础设施上
- 发布了至少 8,913 篇大约 20 种语言的文章
- 2025年9月11日检测到协调的不真实行为
Breakout Scale 评估:第二类(内容分布在该网络自己的网站和匹配的社交媒体账户上,没有证据表明突破了其自身的活动)
样本捏造的 outlets
| 名称 | 域名 | X 账户 | | — | — | — | | Naija Pulse | naijapulse[.]org | @Naijapulse_ | | Echo Berlin | echoberlin[.]info | @berlin_echo | | The British Daily | british-daily[.]com | @britishdaily_ | | Russian Way | russianway[.]info | @RussianWayMedia | | Voice of the Rejuvenation | voiceoftherejuvenation[.]com | @fuxingmedia | | El Pulso Popular | elpulsopopular[.]com | @elpulsopopular | | Fifty States | fiftystates[.]news | @Fiftystatesnews | | Civic Pulse | civicpulse[.]info | @Civicpulsemedia |
2.3 GTG-84005:破坏针对马来西亚的商业选举操纵平台
概述
识别并删除了一个使用 Claude 运行主要针对马来西亚用户的商业选举操纵平台的账户:
- 大约 1,000 个虚假 X/Twitter 社交媒体账户
- 一个假新闻 outlet
- 一系列捏造的档案
归因
与 BBS Bilisim Teknolojileri(一家位于伊斯坦布尔的技术公司)有明确联系,该公司将平台作为付费影响力即服务能力的访问权出售。
操作细节
- 利用通过 Claude 构建的平台
- 使用摄入的人口普查和选举数据,逐个选区地对马来西亚的选民进行画像和目标定位
- 管理了大约 1,000 个假账户的网络
- 运行了一个名为”Malaysia Pulse”的假新闻网站
关键发现
- 利用了真实的人口普查和选举数据,以及数百万选民记录
- 针对该国最敏感的政治和社会断层线:种族、宗教和皇室
- 跨越所有 222 个马来西亚议会选区
- 每个账户都有预热逻辑,使账户在部署前看起来真实
- 行为者生成了针对命名个人的指控,而 Claude 自己的研究找不到确凿证据
- 在 Claude 拒绝执行操作请求的地方,行为者协商了净化的措辞
Breakout Scale 评估:第二类
2.4 GTG-24015:破坏建立在 Claude 上的俄罗斯国家媒体编辑管道
概述
识别并删除了四个账户,其中个人行为者使用 Claude 作为编辑和新闻制作台,通过俄罗斯国家媒体 outlets 分发内容。
关键发现
- 前 Sputnik Moldova 主编使用 Claude 将罗马尼亚和摩尔多瓦新闻转化为俄语文章,最终发布在 Sputnik Moldova 和 RIA Novosti 上
- 在2025年摩尔多瓦议会选举之前,放大了关于摩尔多瓦总统 Maia Sandu 的捏造、诽谤性声明
- 与俄罗斯有联系的承包商为 Sputnik en Español 撰写拉丁美洲西班牙语文章
- 俄罗斯国家拥有的媒体 outlets 的员工使用 Claude 构建用于现场广播的内容——滚动条、屏幕字幕、配音脚本和短标题
分发渠道
| 最终分发渠道 | 受众 | 源材料 | 输出形式 | | — | — | — | — | | Sputnik Moldova / RIA Novosti | 摩尔多瓦(俄语) | 罗马尼亚和摩尔多瓦新闻、民意调查、反对派社交帖子 | 俄语文章 | | Sputnik en Español | 拉丁美洲(西班牙语) | 俄罗斯军事博主 Telegram | 本地化西班牙语文章 | | Sputnik Africa | 非洲公众(英语) | 俄罗斯和法国通讯社 | X/Twitter 和 News 帖子 | | RT English 新闻编辑室 | RT 全球英语广播 | 俄罗斯通讯社、SVR 和国防部声明 | 精确的播出滚动条、屏幕字幕和配音 |
2.5 GTG-34001:破坏伊朗国家支持的影响力行动
概述
识别并删除了三个伊朗国家关联的账户,这些账户正在使用 Claude 设置影响力操作活动。背后的人正在计划和准备内容,以支持他们所谓的”软战”或”认知战”计划。
涉及实体
- 伊斯兰文化和通信组织(ICCO)——隶属于文化和伊斯兰指导部
- 霍拉桑拉扎维的伊斯兰宣传办公室——从马什哈德神学院运行一个分发与 IRGC 叙述一致的认知战指挥室
- 伊斯兰宣传组织的 Bina 文化观测站
操作方式
- 依赖 Claude 构建活动计划、学说手册、角色系统、目标数据库和部长级规划文档
- 大量关注归因洗白——设计内容使国家支持的叙述看起来像独立的声音
- 使用 VPN 和外国电话号码从伊朗内部访问 Claude
Breakout Scale 评估:第三类(多个平台,观察到内容在 Eitaa 和其他平台上由 IRGC 关联的渠道传播)
三、监视(Surveillance)
概述
报告涵盖了使用 Claude 构建监视系统的案例,包括用于识别和监控异见人士的系统。
马里案例
在马里,一个情报承包商使用 Claude 作为主要工程力量来监控大约 2,500 万张 SIM 卡。
四、诈骗与欺诈(Scams and Fraud)
报告涵盖了从用于欺诈用户的虚假约会应用网络到更复杂的欺诈计划的案例。
五、生物滥用(Biological Misuse)
概述
报告记录了人们试图以”可能支持生物武器开发”的方式使用 Claude 模型的案例。
基孔肯雅病毒案例
其中一个案例涉及输入 Claude 的提示,寻求有关研究基孔肯雅病毒(chikungunya virus)的资助申请援助。
“基孔肯雅病毒是一种蚊媒病毒,会导致令人衰弱的症状(如严重疼痛和发热),可持续数周或数月,且没有许可的治疗方法。”
Anthropic 指出,”我们认为这项研究不太无害的原因之一是与资助相关的机构关联也引起了关注。”
Anthropic 的立场
“我们希望我们的模型对科学研究有用。事实上,我们预测 AI 将改变生物科学并导致许多新医疗治疗的快速发展。”
六、常规武器开发(Conventional Weapons Development)
也门案例
一个位于也门的组织使用 Claude Code 开发弹道导弹制导软件。
七、蒸馏/知识提取(Distillation)
概述
自2026年2月以来,Anthropic 破坏了来自七家实验室的蒸馏攻击,所有攻击都针对其通用可用模型。
主要案例
案例详情(GTG-16001)
- 使用重放技术针对 Claude 的思考签名
- 在用户不知情的情况下将用户请求转发到 Claude Opus
- 14 天内完成了 1,210 万次交换
- 捕获的材料包括俄罗斯政府数据库的实时凭据和警察案件管理系统的凭据
应对措施
- 部署了代理网络归因(proxy network attribution)
- 更新了提取分类器(extraction classifiers)
- 要求可疑账户进行身份验证
- 在 Fable 5.1 中引入了保留思考(preserved thinking)以防止 API 账户操纵推理轨迹
八、结论与启示
核心发现
- AI 已经扩散到网络战场——多个团体开发和利用了自己的自主攻击框架,公开可用的框架为任何人复制了几乎相同的脚手架
- AI 的扩散拉平了竞争环境——使小型犯罪集团和国家支持的组织都能获得相同的高级能力。两类行为者之间的主要区别特征不再是复杂性,而是意图
- 攻击的经济学已经改变——以前将资源丰富的操作与其他所有人区分开来的劳动现在都委托给 AI 模型
- AI 供应链已成为 deliberate 的犯罪目标——AI API 密钥和会话令牌既是目标也是武器
- 前沿 AI 实验室不能再将非法蒸馏和自主代理滥用视为理论风险——模型提供商必须现在维护持续的反情报行动
对防御者的建议
- AI API 密钥和会话令牌应被视为生产凭据
- AI 访问应仅通过授权渠道购买
- 据称需要路由流量和凭据通过未知中介的折扣,会给用户数据和系统带来巨大的风险
- 防御者需要认识到,传统的静态检测方法正在被 AI 驱动的自适应对手所颠覆
附录:报告引用链接
- 2025年3月威胁报告
- 2025年8月威胁报告
- 2025年11月威胁报告
- 构建 Claude 安全防护
- Fable 安全防护越狱框架
- 微软 CaptiveCrunch 报告
- All Eyes On Wagner 调查报告
- Breakout Scale 框架
- PentAGI 开源框架
- TruffleHog 密钥扫描工具
译者说明:本翻译基于 Anthropic 2026年9月10日发布的威胁情报报告原文及多个公开转载源。报告完整 PDF 共154页,本翻译涵盖了报告的核心章节和主要案例。部分章节(监视、诈骗与欺诈的完整案例细节)因原文获取限制,提供了摘要性翻译。完整技术细节请参考原始 PDF 报告。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:微慑网 anthropic anthropic《[Anthropic 威胁情报团队[2026 年 9 月]:人工智能滥用行为的检测与防范 ]](http://mp.weixin.qq.com/s/gPenFw70GdvkDxm0cbqA)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。


![Anthropic威胁情报团队[2026年9月]:人工智能滥用行为的检测与防范]](/images/random/titlepic/13.jpg)







评论