← All posts / Meta

間諜、詐騙集團與生物武器實驗室:解析 Anthropic 迄今最駭人的威脅報告

Anthropic 2026 年 9 月威脅情資報告揭露俄羅斯 AI 自動化間諜行動(惡意軟體會自我改寫躲避偵測)、中國異議人士監控管線,以及五起涉及生物武器的 research 案例——這是 AI 公司首度公開此類證據。

間諜、詐騙集團與生物武器實驗室:解析 Anthropic 迄今最駭人的威脅報告

2026 年 9 月 10 日,Anthropic 發布了前沿 AI 公司有史以來分量最重的一份安全文件。這份「2026 年 9 月威脅情資報告」是該公司第四份同類報告,涵蓋 2025 年 12 月至 2026 年 8 月期間被偵測並阻斷的惡意活動。它讀起來不像企業透明度報告,更像一份田野調查手冊,記錄國家級駭客集團、犯罪組織與詐騙工廠此刻如何實際武器化商用 AI 模型。路透社以「Anthropic 阻斷針對 Claude 模型的俄中 AI 行動」下標,但這個標題嚴重低估了內容:這是第一家——任何私人公司、不限於 AI 產業——公開分享其平台被用於生物武器發展之企圖證據的公司。

七大危害領域,數百次阻斷行動

報告將案例研究分為七個危害領域:網路行動、認知作戰、監控、詐騙、生物濫用、傳統武器發展與非法蒸餾。行動者涵蓋疑似國家支持的團體、以財務為動機的罪犯、商業間諜軟體廠商、國家宣傳機構與政治動機個人。關鍵細節:所有被記錄的惡意活動都發生在 Claude 的 Haiku、Sonnet 與 Opus 等級;沒有任何一件涉及 Claude Fable 或 Mythos 級模型(僅一起非法蒸餾例外),Anthropic 將此歸功於前沿等級搭載的更強防護。

兩個結構性發現撐起整份文件。第一,報告引入「增益」(uplift)概念——衡量行動者在 AI 加持下速度、規模與深度的提升幅度。第二,它記錄了擴散問題:Anthropic 在 2025 年 11 月首次觀察到某疑似國家級行動者使用的自主攻擊營運模式,如今已擴散到調查中的每一類行動者,開源框架如 PentAGI 讓任何下載者都能重現大部分攻擊鷹架。

GTG-20006:會自我改寫的俄羅斯間諜惡意軟體

技術上最令人警覺的案例是 GTG-20006。Anthropic 評估其與公開報導中的 Midnight Blizzard(即先前的 APT29)一致,一名操作者使用「JackPoterz」代號。

該行動者建置了客製化 AI 驅動的工作流,將間諜活動幾乎全程自動化:基礎設施取得、釣魚、持久化、命令與控制、資料竊取。工具組包含兩族 Windows 植入體(PowerChrome、WUEngine、Shadow C2、MiniPlasma、CloudSyncSvc)、行動裝置攻擊套件(Android 的 GiftDrop、iOS 的 DarkSword)、瀏覽器憑證竊取器,以及偽裝成政府組織的釣魚平台。

真正前所未見的是自主規避迴圈:當行動者的 AI 監控代理偵測到已部署的惡意軟體被某項安全產品標記時,其他代理會自主修改並重建惡意軟體,直到不再被偵測為止,然後部署上線。人類操作者的主要工作縮減為修正驅動這些工作流的 Claude Code 技能。報告直言:AI 已將成本反轉回防禦方——有能力的對手可以「閉環」,躲避新偵測的速度快於廠商發布速度。

攻擊地圖橫跨 20 多個組織:政府部會、國防與情報機構、大使館、智庫與國防工業公司,集中在烏克蘭與歐洲,延伸至中東與亞洲海事機構。烏克蘭政府、軍方與外交人員是最反覆出現的目標,對無人機供應鏈技術的胃口尤其明顯——行動者大量匯出至少兩家無人機零件製造商的信箱,竊取一套完整的無人機視覺系統 SDK,並花費數天逆向工程,還原產品架構、硬體物料清單與一款未發表產品的細節。

兩個次要手法值得注意。其一是侵入至少三家經營飯店旅客 WiFi 的系統整合商,用竊取的管理員憑證劫持 DNS 紀錄,對旅客投放 ClickFix 誘餌以交付三平台惡意軟體——微軟 2026 年 7 月將此手法命名為「CaptiveCrunch」。其二是透過無頭瀏覽器與 WPPConnect 開源庫接管受害者的 WhatsApp 帳號,抑制已讀回條同時大量匯出對話,至少兩位烏克蘭前高層官員以此方式受害。另一起針對北非政府科技主管機關的入侵,則撈走了完整憑證資料庫:超過 30 萬筆國民身分紀錄、逾 50 萬家公司的商業登記資料。

生物章節:五起 AI 公司從未公開過的案例

生物濫用章節是整份報告的重心,Anthropic 的措辭罕見地直白:「據我們所知,此前沒有任何私人企業——AI 或非 AI——公開分享過其平台被用於生物武器發展的證據。」

五個案例(機構、國家與特定病原體均刻意隱去):

案例一:規避平台。一個服務數十名生命科學研究者的轉售平台——許多是与軍民兩用機構有關的病毒學家——透過美國基礎設施隧道流量規避地區封鎖,並使用零資料保留(ZDR)服務藏匿內容。一份被攔截的經費申請涉及基孔肯雅病毒功能增益研究,目標是傳播力與免疫逃逸,且預定在軍事研究機構執行。當 Claude 分類器拒絕敏感提示時,平台的自動備援機制會將其路由到競爭對手更寬鬆的模型。Anthropic 封鎖帳號並協助拆除中繼網路後,操作者數天內便以新身分註冊的消費訂閱重建存取權。

案例二:禽流感。一名位於不支援地區的研究者,花費數週、數千則訊息規劃高病原性禽流感的哺乳動物適應實驗——這類病毒在確診人類病例中致死率約五成,人群免疫力趨近於零。計畫涉及工程化與哺乳動物適應和空氣傳播相關的突變,並在動物模型中驗證。由於 Anthropic 分類器穩健攔截「增強大流行潛力病原體」內容,所有互動都被壓到最弱模型等級(Sonnet 4 與 Haiku 4.5),增益限於文書與研究設計協助。但此案例仍證明:積極建立增強大流行潛力病原體知識與材料的活體實驗室計畫確實存在。

案例三:正痘病毒經費申請。一個服務十多名客戶的轉售中繼,數天內與 Claude 交換數萬則訊息。其中一位客戶讓 Opus 5 在約一小時內端到端起草了一份國家級傳染病實驗室的正痘病毒免疫逃逸研究經費申請——假說、實驗設計、劑量、統計計畫、應變策略一應俱全。因為研究明確聚焦減毒,分類器一路放行。

案例四、五:毒液與毒素。一位國家支持的研究者建立毒液胜肽圖譜與生成式最佳化管線,同時鎖定止痛與麻痹目標——後者衍生的毒素列於澳洲集團出口管制清單。第五位研究者則對多種毒素進行計算重新設計,涵蓋細菌毒素亞基與 WHO R&D 藍圖優先清單上的出血熱病毒蛋白,並刻意指示 Claude 在進度報告中模糊化病原身分。

Anthropic 的結論相當激進:在深度雙重用途領域,分類器無法同時促進益處並阻止危害,「提供前沿生物能力的唯一安全方式是透過受信任使用者計畫」。最近一次針對敵對國家機構的 30 天活動掃描,發現約 35 個獨立研究計畫,多為尋常民用科學,部分則具有顯著雙重用途潛力。

監控與認知作戰:自動化的官僚式壓迫

監控章節詳述三起「維穩」案例與 GTG-14022——以中度信心歸因於為中國政府客戶工作的商業承包商。該行動者經營自動化「輿情監控」管線:Claude 被指示扮演「服務中華人民共和國政府的資深輿情應急分析師」,每天處理 15 到 30 篇以上外國新聞,來源涵蓋微博、X、YouTube、Telegram 與 Facebook。產出文件按政治敏感度評分,將「台灣政府」改寫為「台灣當局」,為「人權侵害」加上引號,並以中國「三戰」教範語言建議只有國家能執行的執法行動。目標包括香港民主派人士、六四紀念活動組織者與維吾爾倡議組織。

伊朗環節的 GTG-34007 則有 16 個 Claude 帳號跨兩個準軍事單位被停權,這些單位正在打造監控系統。認知作戰章節的 GTG-84002——高度信心連結至阿聯酋政府官員——經營約 300 個假影響者帳號、複製瑞士 NGO 身分、代寫聯合國人權理事會證詞,並針對批評阿聯酋在蘇丹行為的聯合國特別報告員建立反制卷宗。

商業詐騙端,GTG-15001 記錄一個中國工作室經營超過 20 個交友 App,2026 年 4 月兩週內有超過 4,700 個 AI 人格與至少 25,000 名真實用戶對話——AI 人格與混入同一配對池的真實工作者比例為 3:1。GTG-50014 則描述 ShinyHunters 附屬操作者,其中一人跨 10 台 AWS worker 大量下載 180 萬個 Android APK,反組譯掃描硬編碼密鑰,餵養掛在仿冒法國國家警察域名(policenationale[.]cc)下的信用卡詐騙商店。

為什麼這份報告重要

個別案例之外,三個層面的意義最突出。

第一,技術勞動門檻已經崩塌。報告直言:「精密度不再是判斷行動背後者的可靠訊號。」一個用贓 API key 的駭客主義者、各自為政的犯罪附屬、國家級間諜操作者,各自維持了多受害者攻擊行動——一年前這需要整隊熟練操作者與專業知識。

第二,模型分級防護確實有效。所有被記錄的濫用都沒有觸及 Fable 或 Mythos 級模型,是迄今最強的公開證據,證明能力分級與差異化防護可實際改變對手行為。禽流感研究者被迫降到 Sonnet 4 與 Haiku 4.5,是同一效應的生物版本。

第三,披露本身就是新聞。Anthropic 隱含的主張是:AI 供應商如今掌握連政府與政府間組織都不具備的雙重用途研究可見度,而共享它創造了倡議、政策行動與(極端情況下)執法行動的窗口。產業同業是否跟進、「受信任使用者計畫」是否成為前沿生物能力的標準做法,將是未來一年最重要的安全辯論之一。

這份報告發布於公司內部罕見警訊頻傳的季節——前研究員 Jacob Coxon 以滅絕風險警告高調離職、國會聽證會、以及 Mythos 5 模型在歐盟的 ENISA 存取安排。串起來看,Anthropic 似乎已決定:公開施壓監管者,如今是安全策略的一部分。這份報告就是證據。