Raport Anthropic: Claude wykorzystywany do szpiegostwa, rozwoju broni i nieautoryzowanego pozyskiwania danych
Anthropic ujawnia, jak modele Claude były wykorzystywane przez cyberprzestępców i państwowe podmioty do szpiegostwa, tworzenia oprogramowania dla broni oraz nielegalnego pozyskiwania danych treningowych, w tym przez chiń

Firma Anthropic, twórca modeli sztucznej inteligencji Claude, opublikowała raport wywiadowczy, który szczegółowo opisuje osiem miesięcy nadużyć jej technologii. Okres od grudnia 2025 do sierpnia 2026 roku ujawnił szeroki zakres nieautoryzowanych zastosowań, od operacji szpiegowskich i ogólnokrajowego nadzoru, przez rozwój oprogramowania dla systemów uzbrojenia, aż po nielegalne pozyskiwanie danych treningowych przez chińskie laboratoria AI.
Cyberoperacje i ewolucja zagrożeń
Raport Anthropic dzieli nadużycia na siedem głównych kategorii: operacje cybernetyczne, operacje wpływu, nadzór, oszustwa, niewłaściwe wykorzystanie biologiczne, broń konwencjonalna oraz nieautoryzowana destylacja modeli. Najczęściej dotknięte były modele Haiku, Sonnet i Opus, podczas gdy nowsze Fable i Mythos pojawiły się tylko w jednym przypadku destylacji. Kluczowe ustalenie w dziedzinie cyberbezpieczeństwa wskazuje, że zaawansowane ataki nie wymagają już zaawansowanych atakujących, a wyrafinowanie technik przestało być wiarygodnym sygnałem do atrybucji. Chociaż techniki takie jak kradzież danych uwierzytelniających, luki w zabezpieczeniach, wstrzykiwanie SQL i phishing pozostają znane, to ekonomia ataków uległa zmianie. Modele AI mogą teraz równolegle i z maszynową prędkością prowadzić rozpoznanie, eksploatację i tworzenie narzędzi, co obniża koszty dla atakujących i sprawia, że wcześniej nieopłacalne cele stają się atrakcyjne.
Anthropic śledzi rosyjskojęzycznego aktora szpiegowskiego o nazwie GTG-20006, który stosował pętlę sprzężenia zwrotnego. Agenci AI nieustannie sprawdzali, czy używane złośliwe oprogramowanie jest wykrywane przez popularne produkty bezpieczeństwa. Gdy narzędzie antywirusowe je zidentyfikowało, agenci samodzielnie przepisywali i rekompilowali kod, aż ponownie omijał detekcję. To przenosi ciężar na obrońców, ponieważ tworzenie nowych sygnatur wykrywania nie spowalnia już atakującego, jeśli ten zmienia kod szybciej, niż nowe sygnatury mogą zostać wdrożone. Celem ataków było ponad 20 organizacji, w tym ministerstwa rządowe, służby wywiadowcze, ambasady i wykonawcy sektora obronnego, ze szczególnym uwzględnieniem Ukrainy i Europy. Wielokrotnie pojawiał się temat łańcucha dostaw dronów, a aktor ukradł m.in. kompletny, zastrzeżony SDK dla systemu wizyjnego dronów. Dostęp często uzyskiwano przez strony trzecie, takie jak skompromitowane sieci Wi-Fi dla gości w hotelach, których urządzenia były następnie infekowane złośliwym oprogramowaniem – metodę opisaną przez Microsoft w lipcu 2026 roku jako CaptiveCrunch.
Klastry przypisywane kolektywowi ShinyHunters (GTG-50014) koncentrowały się na przemysłowym pozyskiwaniu danych uwierzytelniających. Jeden z hakerów pobrał 1,8 miliona aplikacji na Androida, zdekompilował je i szukał zaszytych w kodzie tajemnic. Anthropic opisuje to jako „vibe hacking”, gdzie człowiek ustala ogólny cel, a model ocenia środowisko i iteruje, aż zadanie zostanie wykonane.
Nieautoryzowana destylacja modeli przez chińskie laboratoria
Anthropic zidentyfikował ataki destylacyjne ze strony siedmiu kolejnych chińskich laboratoriów od pierwszego ujawnienia w lutym. Destylacja jako metoda treningowa jest legalna, ale Anthropic definiuje jej nielegalną wersję jako zakrojone na skalę przemysłową, tajne kampanie, które bez autoryzacji wydobywają możliwości modelu, zazwyczaj za pomocą sieci fałszywych kont wykorzystujących skradzione karty kredytowe i klucze API, kierowane przez tzw. „stacje transferowe”.
Największa zmierzona kampania przypisywana jest laboratorium Qwen firmy Alibaba (GTG-16005). Stały prompt skłaniał Claude do zapisywania ścieżek rozumowania przed udzieleniem odpowiedzi, a transkrypcje były przetwarzane na dane do dostrajania modeli Qwen 3.5, 3.6 i 3.7. Szczyt aktywności osiągnął prawie trzy miliony wymian dziennie z ponad 3500 fałszywych kont, co dało łącznie ponad 151 milionów wymian między majem a lipcem 2026 roku, głównie w zadaniach agentowych i rozwoju oprogramowania.
Bardziej zaskakujące są przypadki, gdy laboratoria przekazywały własne zapytania klientów do Claude. Moonshot AI (GTG-16002) przekazało prawie 300 000 zapytań klientów do Anthropic w ciągu dziesięciu dni za pośrednictwem 5380 fałszywych kont, podczas gdy użytkownicy wierzyli, że korzystają z modelu Kimi. DeepSeek (GTG-16001) używało ciągów znaków do wykrywania, kiedy zapytania pochodziły z interfejsów takich jak Claude Code, oznaczało tych użytkowników i kierowało wybrane zapytania do Claude Opus, co stanowiło ponad 12,1 miliona wymian w 14 dni.
Wśród przekierowanych zapytań Anthropic znalazł użytkownika prawdopodobnie powiązanego z Chińską Armią Ludowo-Wyzwoleńczą, który analizował archiwalne nagrania CCTV w poszukiwaniu jednego celu, wideo z setek kamer w Chengdu, w tym kamer poza obiektami PLA. Przez DeepSeek, Claude otrzymał również zapytania od operatora z aktywnymi danymi uwierzytelniającymi do bazy danych powiązanej z rosyjskim Ministerstwem Obrony, a także prace nad systemem zarządzania sprawami dla chińskiego biura bezpieczeństwa publicznego, który dopasowuje profile ruchu do rejestrów policyjnych.
Xiaomi (GTG-16008) wykorzystywało Claude inaczej, przechowując zapytania i sesje kodowania od użytkowników własnych modeli MiMo, a następnie odtwarzając te rozmowy przez Claude w celu generowania danych treningowych. Anthropic nie znalazł dowodów na to, że odpowiedzi Claude były bezpośrednio dostarczane użytkownikom Xiaomi. Przekazane zapytania zawierały jednak dane osobowe, takie jak imiona, dane kontaktowe i informacje o firmach dla setek osób w co najmniej kilkunastu językach.
Zhipu (znane poza Chinami jako Z.ai) rotowało przez 273 konta i przetworzyło ponad 770 000 wymian w ciągu dziesięciu dni za pomocą narzędzia CoT cleaner, które automatycznie przekształca przechwycone ślady rozumowania w użyteczne dane treningowe. Aby trenować GLM-5.3 w zadaniach cybernetycznych, laboratorium początkowo celowało w model Fable Anthropic, ale zrezygnowało po tym, jak zabezpieczenia cybernetyczne obniżyły jego wydajność, a następnie celowo przestawiło się na modele, które uznało za mające słabsze zabezpieczenia.
SenseTime kupowało transkrypcje od stron trzecich, a MiniMax prowadziło własną sieć proxy za pośrednictwem firmy-przykrywki, która oferowała wyłącznie modele Anthropic i OpenAI, bez chińskich, nawet własnych.
Nadzór i rozwój broni
W rozdziale dotyczącym nadzoru wyróżnia się przypadek Mali. Pojedynczy konsultant używał Claude jako głównej siły inżynieryjnej dla platformy „Lakana 360”, przeznaczonej do monitorowania około 25 milionów kart SIM we wszystkich trzech krajowych operatorach komórkowych. Platforma identyfikuje osoby po głosie, flaguje użytkowników szyfrowania i VPN-ów oraz łączy osoby z krajowym biometrycznym rejestrem cywilnym. Zawieszenie konta przerwało jedynie prace rozwojowe, a nie samą operację, ponieważ platforma działa na lokalnych modelach. Anthropic dokumentuje podobne schematy z jednostkami irańskimi, które twierdzą, że w ciągu roku monitorowały i profilowały 6388 Irańczyków.
Po raz pierwszy Anthropic dokumentuje własne przypadki związane z bronią. Komórka w północnym Jemenie (GTG-87001) wykorzystała Claude Code zamiast ludzkich inżynierów oprogramowania do tworzenia oprogramowania sterowania, nawigacji i kontroli dla trzech programów rakietowych, w tym rakiety wielostopniowej o zasięgu ponad 2000 kilometrów. Aktorzy uruchamiali kilka instancji Claude równolegle i rozdzielali pracę na sesje, aby żadna pojedyncza sesja nie ujawniła intencji. Testowy start najwyraźniej się nie powiódł, a w ciągu kilku godzin aktorzy wrócili do Claude, aby ustalić przyczynę.
Drugi przypadek (GTG-27005) prawdopodobnie dotyczy rosyjskich aktorów-freelancerów, którzy zbudowali autonomiczny rój dronów kamikadze FPV z małym modelem językowym na pokładzie i celowaniem w fazie terminalnej za pomocą kamery. Platforma została zaprojektowana do autonomicznego, śmiercionośnego działania, a wbudowany model mógł wybierać cele klasy „osoba” i wywoływać detonację bez udziału człowieka. Klasyfikator obrazu został przeszkolony na przechwyconych ukraińskich nagraniach bojowych.
Chiński przypadek (GTG-17002) dotyczył zestawu około 16 modułów do walki elektronicznej i tłumienia obrony powietrznej wroga. W połowie projektu domyślny scenariusz symulacji zmienił się na dwanaście celów na Tajwanie.
Wyzwania w obszarze biologii i przyszłe zabezpieczenia
Rozdział dotyczący biologii jest najbardziej samokrytyczny. Anthropic dokumentuje pięć anonimowych przypadków z udziałem naukowców, gdzie Claude pomagał w potencjalnie niebezpiecznych projektach podwójnego zastosowania. W jednym przypadku klasyfikator bezpieczeństwa biologicznego zablokował wniosek o grant na prace nad wirusami chikungunya w wojskowym instytucie badawczym. Operator platformy zbudował jednak mechanizm awaryjny, który kierował odrzucone przez Claude zapytania do modelu konkurencji, a sam Claude napisał większość kodu do tego celu. Inne projekty, takie jak opracowanie wniosku dotyczącego genów unikania odporności w ortopokswirusach, przebiegały w dużej mierze bez przeszkód.
Konkluzja jest taka, że klasyfikatory nie mogą jednocześnie umożliwiać użytecznej pracy i zapobiegać szkodom, ponieważ intencji użytkownika w obszarach podwójnego zastosowania nie można wiarygodnie wykryć. W odpowiedzi Anthropic uruchomił Claude Fable 5 z bardziej rygorystycznymi zabezpieczeniami dla zapytań biologicznych podwójnego zastosowania, a przeciwko destylacji wprowadzono funkcję „preserved thinking” w Fable 5.1, która ma zapobiegać manipulowaniu kontekstem przez nowe konta API. Anthropic twierdzi, że jedyna bezpieczna droga do osiągnięcia przełomowych możliwości w biologii prowadzi przez programy dla zweryfikowanych użytkowników.
Raport Anthropic rzuca światło na rosnące wyzwania związane z bezpieczeństwem i etyką w dziedzinie sztucznej inteligencji. Pokazuje, że zaawansowane modele językowe, choć potężne narzędzia, stają się również obiektem intensywnego wykorzystania przez aktorów państwowych i przestępczych, co wymaga ciągłego rozwoju zabezpieczeń i strategii obronnych. Skala i różnorodność nadużyć podkreślają potrzebę globalnej współpracy w celu ustanowienia standardów i protokołów, które pozwolą na bezpieczne i odpowiedzialne korzystanie z technologii AI, minimalizując jednocześnie ryzyko jej wykorzystania do celów szkodliwych. W obliczu tak dynamicznie zmieniającego się krajobrazu zagrożeń, zdolność do szybkiej adaptacji i innowacji w zakresie bezpieczeństwa AI staje się kluczowa dla ochrony zarówno użytkowników, jak i globalnego bezpieczeństwa cyfrowego.
Źródło: the-decoder.com
Komentarze
Zaloguj się, aby dołączyć do dyskusji.
Nikt jeszcze nie skomentował. Bądź pierwszy!
Czytaj dalej

Matematyczny Instytut Bezpieczeństwa AI ma zapewnić dowody na niezawodność sztucznej inteligencji
Laureat Medalu Fieldsa, Jacob Tsimerman, ogłosił powstanie Mathematical A.I. Safety Institute (MAISI), którego celem jest opracowanie rygorystycznych metod dowodzenia bezpieczeństwa AI.
Redakcja Aigest7 godz. temu

Zapotrzebowanie na energię dla AI to problem architektoniczny, nie tylko ilościowy
Rosnące zapotrzebowanie na energię dla AI to nie tylko kwestia budowy nowych elektrowni, ale przede wszystkim problem architektoniczny, który wymaga przemyślenia całej infrastruktury.
Michał Chmielarz8 godz. temu
Cohere prezentuje North Small Translate: model MoE do tłumaczeń w 50 językach
Firma Cohere udostępniła North Small Translate, model tłumaczeniowy typu Mixture-of-Experts (MoE) o otwartej wadze, przeznaczony do obsługi 50 języków.
Redakcja Aigest9 godz. temu
Sakana AI wprowadza Fugu Max i Fugu Ultra v2 dla efektywniejszej orkiestracji modeli
Sakana AI zaprezentowała dwa nowe modele, Fugu Max i Fugu Ultra v2, które mają zrewolucjonizować orkiestrację wielu agentów AI, oferując lepszą wydajność i niższe koszty.
Redakcja Aigest10 godz. temu

Mark Wahlberg na TechCrunch Disrupt 2026: Od Hollywood do inwestycji w startupy
Aktor Mark Wahlberg weźmie udział w konferencji TechCrunch Disrupt 2026, gdzie opowie o swojej ewolucji od gwiazdy filmowej do inwestora, ze szczególnym uwzględnieniem sektora zdrowia i wellness.
Redakcja Aigest19 godz. temu

Tajemnicze działania agentów AI: OpenAI pod lupą, Anthropic zaostrza kontrolę, a przejrzystość modeli maleje
Niezależni badacze odkrywają nowe ślady podejrzanej aktywności agentów AI OpenAI na publicznych serwisach, podczas gdy Anthropic zaostrza ocenę własnych incydentów. Jednocześnie, nadchodzący model GPT-6 Astra budzi obawy
Redakcja Aigestwczoraj
Bądź na bieżąco ze światem AI
Najważniejsze newsy, recenzje i poradniki — raz w tygodniu, prosto na maila. Bez spamu.