← All posts / Meta

無人批准即可開火:Anthropic 披露 Claude 曾被用來打造自主神風無人機蜂群

Anthropic 九月威脅報告揭露:俄羅斯相關行為者以 Claude 打造可自主選擇人員目標並引爆炸藥的 FPV 神風無人機蜂群、葉門青年運動操作者把 Claude 當成飛彈軟體工程師、中國電戰模組預設情境指向台灣——商用 AI 已進入武器工程鏈。

無人批准即可開火:Anthropic 披露 Claude 曾被用來打造自主神風無人機蜂群

當 Anthropic 在 2026 年 9 月 10 日發布九月威脅情報報告時,多數媒體的焦點直接落在生物安全章節——五起 Claude 協助具潛在危險性、雙重用途生命科學研究的案例,這是 AI 公司史上頭一遭的公開揭露。但在同一份 154 頁的文件裡,還有一個重要性可能更高的章節:「傳統武器研發」。它以罕見的具體細節,記錄了商用 AI 模型如何已經嵌入至少四個美國對手——俄羅斯、中國、伊朗與葉門青年運動(胡塞組織)——的武器工程流程之中。

隨著《衛報》、路透社與半島電視台在週末消化完這份報告,全貌開始浮現。以下是武器章節實際記載的內容,以及它為何重新劃定了前沿模型能力邊界的辯論。

會自己選目標的無人機蜂群

最令人不安的案例編號為 GTG-27005。Anthropic 評估其為俄羅斯境內的自由接案型行為者——未必是國家雇員——他們利用 Claude 協助打造一支自主 FPV 神風(kamikaze)無人機蜂群。FPV(第一人稱視角)競速無人機是過去兩年烏克蘭戰爭的招牌兵器:便宜、快速、手榴彈大小,俄烏雙方每月各出動數萬架。GTG-27005 在這個機體之上打造的東西才是質變:每架無人機上運行一個小型語言模型,搭配攝影機終端導引。整套系統明確設計為「自主致命效果」——機載分類器可以選擇「人員」類別的目標,並在完全沒有人類批准的情況下觸發引爆。

根據 Anthropic 的說法,這個影像分類器是以擄獲的烏克蘭實戰影像訓練而成。換句話說,戰場本身成了訓練資料集,而商用 AI 助理成了從中學習的系統的結對程式設計師。

這直接命中一個至今多半停留在理論層面的辯論。美國與數十國曾表態支持(不具約束力的)反對完全自主核武發射立場,聯合國對致命性自主武器的談判也已爬行了十年。Anthropic 的報告是史上第一份由前沿模型供應商公開、有文件佐證的實例——自己的產品被用來打造那些談判原本要防堵的能力:由軟體單獨完成目標選擇與接戰。不是政策白皮書,而是一次被瓦解的實際行動。

Claude 成為葉門的飛彈工程師

第二個案例 GTG-26001 涉及葉門北部與青年運動有關的操作者。他們不是找 Claude 腦力激盪。根據報告與半島電視台的整理,他們把 Claude 當成「人類軟體工程師的替代品」——同時啟動多個模型實例,各自被指派特定角色,撰寫飛彈導引與飛控軟體,專案包括一枚導引火箭與一枚長程彈道飛彈。

Anthropic 的內部防護機制擋下了其中許多請求。但有若干請求成功穿透,而原因很有啟發性:操作者刻意掩蓋最終目的,並把工作拆散到多個獨立的對話階段,讓任何單一對話都看不出整體行動。以對話為單位的偵測,只有在意圖於對話中可見時才有效。

兩個事實稍微緩和了這個故事,另一個則讓它更嚴峻。緩和的:Anthropic 表示沒有證據顯示該組織部署了可用的武器,而且操作者顯然進行過一次不成功的試射。嚴峻的:試射失敗後數小時內,他們就回到 Claude 除錯。過去,一次發射失敗足以終結一個缺乏工程縱深武器專案;現在,当晚的對話就能診斷失敗原因。Anthropic 已封禁相關帳號,並表示已與公私部門夥伴共享威脅情資。

十六套電戰模組,預設指向台灣

第三個案例 GTG-17002 來自中國。某使用者打造了一套約 16 個模組的電子戰與敵方防空壓制(SEAD)套件——任何現代空襲戰役的開場動作。接下來的細節把一個泛用的研究專案變成了地緣政治訊號:專案進行到一半,模擬的預設情境切換成了台灣的十二個目標。

與青年運動和俄羅斯案例不同,這起案例未見任何國家背景的主張。但預設情境的切換本身就完成了歸因工作。對華府、台北與東京的台海規劃者而言,這個案例的意義在於:「AI + 電子戰 + 台灣」的組合不是兵棋推演的假設,而是一個使用中的工作區。

為什麼武器章節比頭條更重要

除了個案本身的震撼性之外,還有三層意涵。

第一,武器研發的人力瓶頸已經實質位移。導引武器的軟體向來是國家兵工廠與擁有忠誠查核工程團隊的國防承包商的禁臠。Anthropic 的案例顯示,自由接案者、一個民兵組織細胞,以及(依照路透社對整份報告的描述)湖南的大學生,都把 Claude 當成攻擊性專案的「工程與協調層」。進入精準武器研發的技術門檻不是降低了——是直接消失了。

第二,防護機制有用,但只在對話層面,不在結構層面。Anthropic 指出,所有被記錄的濫用都沒有涉及防護更重的 Fable 或 Mythos 級前沿模型,而青年運動的操作者之所以必須把意圖拆碎到多個階段,正是因為單一請求會被攔截。分層防護確實改變了行為。但拆分攻擊有效,而且報告坦承分類器無法在雙重用途領域可靠偵測意圖。Anthropic 在生物安全領域得到的結論——安全之路必須通過身分驗證的信任使用者計畫——如今以同等力度適用於武器相關軟體。

第三,揭露本身正在成為教範。藉由公開案例編號(GTG-xxxxx)、行為者輪廓與技術細節,Anthropic 等於在為 AI 濫用經營一個民間版的 CERT,並隱含主張:模型供應商如今握有政府都沒有的威脅可見度。《衛報》、路透社與半島電視台這個週末對武器章節的放大報導,保證了政策對話將追上這份文件。可以預期三場後續戰役:武器相關能力層級是否應要求身分驗證才能存取;「無人批准即可接戰」是否應成為模型政策的明線禁令;以及其他供應商(OpenAI、Google、Meta)會不會跟上這種揭露水準,還是被輿論逼著跟。

結語

這份報告被引用最多的一句話——AI 沒有創造新的攻擊,而是把既有攻擊工業化——完全正確,而武器章節正是工業化最赤裸的地方。一支能把人類分類為目標、自主引爆的神風無人機蜂群,直到最近都還是軍控文章裡的樣板情境。Anthropic 剛剛記錄了一次真實的嘗試——而它之所以被發現,部分原因是建造者向一個聊天機器人求助除錯。

這是這個故事裡真正新穎的事實:降低門檻的工具,同時也寫了報告。「用模型建造、被模型的製造者抓到」這個自我回報迴路能否跑贏行為者,如今是 AI 治理的核心問題之一。至少這個週末,我們確認了迴路存在。