
图片:METAL
摘要
- Anthropic 表示,公司在 2025 年 12 月至 2026 年 8 月期间发现并切断了滥用 Claude 的活动,并公开了案例。报告涵盖网络攻击、影响力行动、监控、诈骗、生物滥用、常规武器和模型蒸馏七个方面。
- 被指为俄罗斯国家背景的团伙攻破了至少三家酒店客用 WiFi 服务商,篡改 DNS 感染住客设备,并从北非一家政府机构窃取了超过 30 万条国民身份记录。
- 攻击所用的 AI 算力有相当一部分来自被盗的客户 API 密钥。公司表示,一个团伙在四天里攻击了约三十家 AI 企业,而所有指向未发布 Claude 模型的尝试都以失败告终。
在酒店大堂连上 WiFi,设备就被感染,这样的事真实发生过。根据 Anthropic 发布的威胁情报报告,被指为俄罗斯国家背景的团伙先攻破了至少三家运营酒店客用 WiFi 的服务商,随后把 DNS 记录改指向自己的服务器,向连接的住客设备投放 Windows、Android 和 iOS 恶意软件。他们盯上的是乌克兰政府人员和无人机制造商的相关人士。
这只是 Anthropic 公开的报告所收录的众多案例之一。公司表示,在 2025 年 12 月到 2026 年 8 月这八个月里,它发现并切断了试图滥用自家模型 Claude 的活动,并按网络攻击、影响力行动、监控、诈骗、生物滥用、常规武器研发和非法蒸馏七类进行了梳理。报告写道,被用于滥用的模型是 Haiku、Sonnet 和 Opus,而在 Fable 与 Mythos 系列上,除一起非法蒸馏之外没有发现滥用。
这个俄罗斯团伙在报告中的代号是 GTG-20006。公司写道,对该团伙的归因与将其与 Midnight Blizzard 相联系的公开报道一致,并表示其中一名操作者是使用 JackPoterz 这一代号的俄语使用者。该团伙盯上的目标超过 20 家,集中在乌克兰政府、欧洲外交机构和防务企业。在北非一家政府技术机构,他们整体窃取了超过 30 万条国民身份记录,以及超过 50 万家企业的登记信息。
这个团伙展示出来的与其说是规模,不如说是速度。一旦投放的恶意软件被安全产品识别,负责监控的 AI 智能体就会自行修改并重新构建代码,反复迭代直到不再被检测到。报告认为,这让成本结构发生了反转。公司写道:“有能力的攻击者可以比防御方开发和部署检测规则更快地把这个闭环合上。”
以牟利为目的的一方,数字更大。被指为 ShinyHunters 一系的操作者动用十台云端工作机,下载并拆解了 180 万个安卓应用,搜刮其中硬编码的密钥。一家技术企业流出的数据超过 1TB;在一家航空公司,攻击者进入了存有数千万条乘客记录的系统。在一家能源企业的案例中,攻击者声称可以远程调节安装在客户家中的电动车充电桩的充电电流。
看时间会更有体感。他们攻破一家软件服务商后,取走了该公司约 200 家下游客户的数据,并在大约 34 小时内扫走了横跨 40 多个企业账户空间的 2100 多组认证令牌。公司写道,这项工作几乎全部由 AI 智能体完成。在另一起案例中,一枚被盗的开发者令牌在大约三小时内扩张成了受害者整个云环境的管理员权限。
攻击者的面孔也变了。使用中文的 GTG-10007 似乎位于湖南省长沙市,其中两名操作者被确认为湖南某高校计算机与通信工程学院的本科生。一人曾在中国安全企业 Sangfor 实习,并正在应聘另一家安全企业 QiAnXin 的攻击岗位。他们运行的自动化漏洞研究,仅一个月就针对网络设备挖出十几个未公开漏洞线索,还有十三台负责情报收集的 AI 智能体按计划持续运转。
报告中最令人不安的部分在这里:这些攻击所用的 AI 算力,有相当一部分并非出自攻击者自己的账户,而是别人的账户。一个俄语使用者团伙向某 AI 企业的自动评测沙箱中注入指令,拿到了其中保存的多家供应商的生产环境 API 密钥,并以同一套基础设施在四天里攻击了约三十家 AI 企业。公司就此划清界限,写道:“涉及的密钥全部是从客户环境中窃取的客户密钥,该攻击者从未攻破 Anthropic 自身的系统。”
同一团伙通过十几条路径想要拿到的,是未发布的 Claude 模型的访问权限,公司表示所有路径都失败了。当密钥本身成为商品,冒牌经销商也随之出现。使用 kl1zy 代号的俄语和乌克兰语团伙以低价提供 Claude 为名招揽客户,实际上却把请求悄悄转发到另一个模型,同时在客户设备上植入凭据收集器,窃取其 Anthropic 账户信息并转卖给其他经销商。
METAL 通读了报告全文,公司反复强调的一句话是:精密程度已经不再是可靠的信号。过去需要多名熟练人员协作才能完成的多目标行动,如今分别由一名使用被盗密钥的活动人士、彼此分散的犯罪者,以及一名国家间谍人员各自独力完成。METAL 曾报道过台湾安全企业指出中国国家背景组织的攻击在引入 AI 后翻了一倍,而这份报告用一个个案例,填上了这种增长具体呈现出的形状。
公司也承认了自身的局限。报告写道,精密而执着的攻击者会不断试探并试图绕过其防护措施,同时明确表示这里收录的并非常见的滥用,而是迄今确认到的最突出、最新颖的活动。所谓并非常见,也意味着被拦下的之外还有尚未被发现的。
概括来说,Anthropic 把自家模型被用于作恶的边界,连同案例和指标一并摊开了。AI 减少的不是攻击工具,而是发动攻击所需的人力和时间;而支撑这些算力的账单,落在了被盗走密钥的企业头上。剩下的问题不在技术,而在责任的归属。一旦一枚 API 密钥泄露,那家企业既是自身事故的受害者,又成了别人攻击的资金来源,而合同与监管至今仍未追上这种结构。





评论