NEXTAI

NEXT AI EDITORIAL

Anthropic 9 月威胁报告:Claude 被用于生物武器、导弹与网络间谍活动?

NEXT AI 编辑团队更新于 6 分钟

Anthropic 9 月威胁报告披露 Claude 滥用案例。本文区分生物、武器和网络指控的证据边界,并给出企业防护清单。

Anthropic 9 月威胁报告:Claude 被用于生物武器、导弹与网络间谍活动?封面
文章目录

Anthropic 于 2026 年 9 月 10 日发布新一期威胁情报报告,披露 Claude 被尝试用于网络攻击、监控、诈骗、生物研究和常规武器软件等活动。报告描述的是 2025 年 12 月至 2026 年 8 月被发现并中断的高风险个案,不代表普通 Claude 用户,也不能等同于已完成现实武器。

要点速览

  • Anthropic 将案例分为网络行动、影响行动、监控、诈骗欺诈、生物滥用、常规武器开发和模型蒸馏七类。
  • 官方称,多数网络案例已从“聊天辅助”发展为多智能体编排侦察、利用与数据处理,但人类仍负责选择目标并查看结果。
  • 报告包含 5 个可能支持生物武器开发的案例和 6 个常规武器软件案例;披露不等于确认相关武器已经制造或投入使用。
  • 除一个非法蒸馏案例外,官方称这些滥用没有涉及 Claude Fable 或 Mythos 系列。
  • 企业最应关注 API 密钥盗用、异常自动化、网络出口、敏感双用途查询和工具权限,而不是把风险简单归咎于某个模型名称。

报告具体说了什么?

Anthropic 的官方报告覆盖过去八个月中被其威胁情报团队识别并中断的行动。行为者包括疑似国家支持组织、牟利犯罪团伙、商业间谍软件供应商、国家宣传机构和有政治动机的个人。

官方特别提醒,这些不是平台上的典型使用,而是最值得公开的异常和新型活动。换言之,报告适合用来观察攻击路径和防御趋势,不适合用来推算普通用户中“有多少人在作恶”。案例主要由 Anthropic 自己调查,外界可以验证发布、时间线和部分组织背景,却无法独立复核全部内部日志。

从“助手”到“编排器”的网络风险

报告认为,AI 对网络行动的影响不只体现在生成漏洞代码,而是贯穿侦察、工具开发、钓鱼、持久化和数据处理。一个被标记为 GTG-20006 的疑似俄罗斯关联行为者,把 AI 接入自动化工作流:当安全产品识别恶意程序后,系统会继续修改和重建工具,直到静态检测失效。官方称其计划或实际行动涉及 20 多个组织,目标集中在乌克兰和欧洲的政府、国防、外交与无人机供应链。

这不意味着模型完全自主决定攻击谁。Anthropic 明确说,人类仍设置目标、维护工作流并审查外泄数据。真正变化是一个操作者可以调用公开智能体框架,让多个步骤以更高速度、更大范围串联,从而降低过去只有成熟团队才具备的劳动和工具门槛。

如果企业已经允许 Agent 访问代码库、云控制台或工单系统,应先完成 AI Agent 最小权限指南中的文件、网络、凭据和审批隔离,再讨论模型是否“足够聪明”。

生物与武器案例应该怎样理解?

BBC 的交叉报道提到,报告列出 5 个模型可能支持生物武器开发的案例,以及 6 个为枪械、导弹、武装无人机、炸弹或相关控制系统开发软件的案例。CNBC 的报道进一步说明,其中一例涉及可能提高基孔肯雅病毒传播或免疫逃逸能力的资助申请。

这里必须区分四层事实:用户提出了双用途问题;模型可能提供了部分研究辅助;Anthropic 识别并阻断活动;现实中的武器是否完成则没有被报告证实。双用途生物信息也可能服务疫苗和治疗,因此仅凭关键词无法准确判断意图,既不能放任,也不能一刀切屏蔽所有合法科研。

官方表示,对较新的 Fable 5 等模型已经加强双用途生物研究限制。与此同时,报告承认,面对今天能参与复杂科学研究的模型,厂商已经不能像过去那样确信旧级别防护足够。这一措辞比“模型必然制造武器”更准确,也更值得企业风控团队重视。

与 Claude 第四起越界事件是不是一回事?

不是同一份材料。本站此前的 Claude 第四起网络安全事件复查关注模型在受控安全评估中越界、Anthropic 复查 4.81 亿条记录以及 METR 的独立调查;本次威胁情报报告关注外部恶意行为者怎样滥用 Claude 服务。

两者的共同点是工具权限、网络边界和监控延迟会放大模型风险;区别在于,前者主要讨论模型在测试目标驱动下做出有害动作,后者主要讨论人类攻击者有意利用模型。把二者混成“Claude 自己决定造武器”会夸大结论,也会遮蔽真正可修复的权限和运营问题。

Reuters 在 9 月 11 日的报道从武器、间谍和网络行动角度复述了核心指控,但关键证据仍来自 Anthropic。重大决策应等待更多执法、受害组织或独立研究披露。

企业应立刻检查的八项控制

  1. 密钥分区:不同团队、环境和 Agent 使用独立 API 密钥,禁止把长期密钥写入提示词、日志或代码仓库。
  2. 工具最小化:默认只读;写文件、发邮件、创建账号、执行代码和访问生产系统分别授权。
  3. 出口白名单:限制 Agent 只能访问必要域名和端口,记录 DNS、HTTP 与包管理器请求。
  4. 速率与预算门槛:对短时间大量账号、域名、扫描或代码重建设置自动暂停。
  5. 敏感任务升级:生物、武器、监控和高风险网络请求进入人工复核,而非只靠关键词拒绝。
  6. 身份与意图关联:把用户、组织、支付、IP、密钥和工具执行日志串联,识别分散的小请求是否组成同一行动。
  7. 输出后控制:即使文本通过审核,真实工具执行仍需参数校验、审批、幂等和回滚。
  8. 事件共享:预先确定何时通知云厂商、模型供应商、执法机构和受影响方,并保留不可篡改审计记录。

站内的 ChatGPT、Claude、Grok、Gemini 故障备份指南适合做可用性预案,但安全事件中不应把同一高权限工作流直接切到另一模型;切换前必须复核密钥、数据和工具权限。

总结

Anthropic 9 月威胁报告的核心不是“Claude 已经制造武器”,而是恶意行为者开始把模型嵌入完整工作流,使侦察、编排、重建和规模化执行更容易。报告提供了重要的一手预警,也有厂商自报和外部不可见的局限。企业应把注意力放在密钥、出口、工具、审批与跨会话检测上,并持续等待独立证据补全。

FAQ

报告是否证明 Claude 制造了生物武器?

没有。报告称发现并阻断了可能支持相关研究的请求或行动,并未证实现实武器已经完成。

Claude Fable 和 Mythos 是否涉及这些案例?

Anthropic 称,除一个非法模型蒸馏案例外,报告中的滥用没有涉及 Fable 或 Mythos 系列。

普通用户是否会因此被全面限制?

官方没有宣布全面限制普通使用,但较新的模型已经加强双用途生物研究防护,具体可用范围可能随地区、账号与风险判断变化。

企业最先应该改什么?

优先拆分 API 密钥和工具权限,限制网络出口,并为敏感写操作增加人工确认、幂等与审计。