150 頁的威脅清單:Anthropic 九月報告點名 Zhipu、小米、ShinyHunters 與一份解放軍海軍武器提案
Anthropic 迄今最詳盡的威脅情資報告,記錄八個月內遭到瓦解的濫用行為:中國實驗室蒸餾數十億次 Claude 對話、AI 編排的俄羅斯間諜行動、反魚雷武器規格書,以及五起潛在生化武器用途案例。
2026 年 9 月 10 日,Anthropic 發布了《偵測與反制 AI 濫用》(Detecting and countering misuse of AI)——該公司第四份、也是迄今最詳盡的威脅情資報告。全文近 150 頁,涵蓋其威脅情資團隊在 2025 年 12 月至 2026 年 8 月間識別並瓦解的行動。這是迄今為止,從前沿實驗室內部視角出發、對「惡意 AI 使用究竟長什麼樣」最完整的公開紀錄——而其中幾乎沒有一件事,長得像安全辯論裡那些假設性的風險。
報告涵蓋七大危害領域:網路行動、影響力作戰、監控、詐騙、生物濫用、傳統武器研發與非法蒸餾。威脅行為者包括受國家支持的分組、以財務為動機的罪犯、商業間諜軟體廠商、國家宣傳機構與政治動機個人。一個值得注意的技術細節:所有濫用都發生在 Claude 的 Haiku、Sonnet 與 Opus 等級;除了唯一一起非法蒸餾案例外,沒有任何一案件涉及 Fable 或 Mythos 級模型——Anthropic 將此歸功於包覆在其頂級網路能力模型外圍的更嚴格防護。
網路章節:AI 是編排者,不是助手
報告記錄的最重要結構性轉變是:2025 年 11 月,Anthropic 曾描述某個疑似國家支持行動使用的自主攻擊作業模型;九個月後,這套作業模型已經「擴散到我們調查的每一類行為者」,而 PentAGI 等公開的攻擊性代理框架,任何人下載就能重現同樣的 scaffolding。複雜攻擊不再需要複雜的攻擊者——「複雜度」不再是判斷行動來源的可靠訊號。
被歸因於俄羅斯 Midnight Blizzard 系譜的 GTG-20006 是旗艦案例。一位使用「JackPoterz」帳號的俄語操作者,以 AI 驅動的工作流自動化了幾乎整個針對烏克蘭與歐洲政府、國防、外交目標的間諜循環——規劃與實際行動涉及超過 20 個組織。工具組包括 Windows 植入體(PowerChrome、WUEngine、Shadow C2)、Android 監控 RAT 與 iOS 攻擊鏈。當資安產品偵測到惡意軟體時,AI 代理會自主修改並重建它,直到通過偵測——用 Anthropic 的話說,這把成本方程式倒轉回防禦方:部署新特徵碼再也拖慢不了對手。該行為者竊取了一套完整的軍用無人機視覺系統 SDK 並花費數天逆向工程;透過三家被入侵的飯店 WiFi 供應商以 DNS 劫持手法攔截旅客流量;以無頭瀏覽器接管 WhatsApp 帳號。另一起針對北非政府科技主管機關的入侵,流出超過 30 萬筆國民身分紀錄與逾 50 萬家公司的商業登記資料。
與 ShinyHunters 有關聯的 GTG-50014 則展示了純犯罪版本的同一模式。一名法語操作者以 10 台 AWS worker 經營憑證收割管線,大量下載 180 萬個 Android APK、反編譯並掃描硬編碼密鑰——驗證過的發現即時串流到按密鑰類型分類的 Telegram 群組。其關聯成員入侵一家科技業者並外洩超過 1 TB 資料(含數百萬筆支付卡紀錄)、觸及一家航空公司數千萬筆乘客紀錄的系統,並聲稱能遠端控制住家用電動車充電樁的充電電流。一起針對 SaaS 供應商的供應鏈入侵波及約 200 家下游客戶,並在約 34 小時內傾倒超過 2,100 組橫跨 40 個租戶的 Azure AD 權杖。在其中一起案例中,從一枚失竊的開發者權杖到完整雲端環境管理控制權,只花了約三小時——而幾乎所有工作都由 AI 代理完成。報告稱之為「vibe hacking」:操作者對 AI 下達籠統目標,把每個環境的細節都交給模型。
可能位於長沙的中文操作者 GTG-10007 則經營著 Anthropic 所描述的「自主漏洞鑄造廠」——成員甚至包括大學部學生。該組的 AI 工作流反編譯設備韌體、形成漏洞假設、撰寫攻擊程式、在實驗室副本上測試並反覆迭代,單一設備系列在一個月內就產出十餘個可能的零日發現。13 個常設蒐集代理排程抓取公開美國軍事與政府網站內容。行動記憶跨工作階段持久保存,每次都能帶著累積上下文續行。約 50 個組織被鎖定。
工業級規模的蒸餾
報告的非法蒸餾章節點名了自二月首次揭露以來,對 Claude 發動隱蔽能力竊取行動的七家中國實驗室,其中三家詳細披露:
- Zhipu(智譜,海外品牌 Z.ai,編號 GTG-16006):六月以十天時間輪替 273 個假帳號,從 Claude Opus 4.8 萃取思維鏈推理軌跡——經過 CoT 萃取清洗器的對話達 770,609 次,17 天內歸因對話超過 340 萬次。在 GLM-5.3 發布前,Zhipu 據報以公開漏洞資料集打造 CTF 挑戰,並蒸餾某美國前沿實驗室頂級模型的網路能力,Claude Opus 4.6 則主要被用來評分。值得注意:Zhipu 先嘗試了 Fable——在其網路防護削弱攻擊後放棄,轉向防護較弱的目標。
- 小米(GTG-16008):透過代理服務以超過 1,500 個帳號,把自家 MiMo 模型保存的 40 多萬筆使用者對話重播給 Claude。Anthropic 評估,小米可能是有意以 MiMo-V2-Pro 免費試用期吸引國際開發者、再收割這些對話作為 SFT 與 RL 資料——蒸餾攻擊的大宗正是在試用期結束之際開始。被轉發的流量包含數百名小米使用者的敏感個人資料。
- DeepSeek:以報告所稱的「中繼」濫用模式,在使用者不知情下把請求轉發給 Claude——包括為中國某市公安局建置警務案件管理系統的工程師,以及一名轉發請求時暴露俄羅斯國防部資料庫即時憑證的 IT 操作者。2026 年 7 月的 14 天內,Anthropic 觀察到超過 1,210 萬次可歸因於 DeepSeek 的對話。
武器、生物與監控
傳統武器章節可能是最令人吃驚的單一案例。Anthropic 識別出一個以 Claude 推進反魚雷武器系統三條平行工作線的中國行為者,目標是解放軍海軍:一份為贏得中國國防製造商認可而寫的火控系統規格書、一份超過 200 頁的技術提案加簡報 deck,以及以公開資訊對特定美國反魚雷與反潛方案的標竿比較。該行為者偽裝成美國國防產業的 OEM 廠商。
生物濫用章節則以坦率的承認開場:Anthropic 表示已無法再保證現行模型「遠低於」能有效協助危險生物研究的門檻——這正是 Fable 5 以更強的雙重用途限制出貨的原因。報告提出五個案例研究,並稱之為任何私人公司(AI 或否)首次公開揭露自家平台潛在生化武器相關濫用的證據——包括一個為國家支持的基孔肯雅病毒功能增益研究計畫服務病毒學家的轉售平台、一位花費數週規劃禽流感哺乳動物適應實驗的研究員(被分類器限制在最弱模型)、一份由 Opus 5 在約一小時內起草完成的正痘病毒免疫逃逸研究計畫申請書、一個針對麻痹性與止痛目標的毒液肽圖譜與生成式最佳化管線,以及為某國家計畫以計算方式重新設計毒素、並在進度報告中刻意含糊化製劑身分的研究員。
監控章節記錄了:一名顧問為馬利國安當局打造全國行動電話攔截平台;一個中國宗教事務蒐集單位從多個分析師團隊縮編為單一辦公室、每月產出數千份 AI 輔助調查;一個不諳阿拉伯語、親中行為者在敘利亞對維吾爾目標執行為期多天的滲透招募行動——Claude 以地方方言起草訊息、即時翻譯回覆、並角色扮演「專家」做任務品質查核;以及一家以色列-新加坡合資商業廠商為伊朗與波斯灣用戶打造社群媒體剖析平台。
為什麼這份報告重要
三件事使它有別於以往的實驗室透明度努力。第一是規模:這是從被濫用平台內部蒐集的第一手證據,八個月、七大危害領域。第二是「增益」(uplift)框架:Anthropic 明確量化行為者在 AI 加持下變得更快、更廣、更深——並結論最大效應不在寫漏洞利用,而在整條攻擊鏈。第三是政策脈絡:這份報告落在 NSA/CISA/FBI 聯合公告正式指控六家中國 AI 公司工業級蒸餾的兩天後,為政府立場補上了業者端的證據基礎——包括某實驗室撞上 Fable 防護後,直接轉向防護較弱模型這個細節。
而最安靜的頭條是最後這個:報告中每個案例,都是 Anthropic 自己的調查人員在事後發現的。這份報告的隱含論證是——前沿實驗室如今握有對武器擴散、生物安全與國家間諜活動的非公開能見度,而公開它正從「禮貌」變成「責任」。
來源列於本文 frontmatter。
Sources
- [1] https://www.anthropic.com/threat-intelligence-report-september-2026
- [2] https://www.usatoday.com/story/tech/2026/09/10/anthropic-stops-potential-bioweapons-research-report-says/91694786007/
- [3] https://technode.global/2026/09/11/anthropic-ai-orchestrated-cyberattacks-model-distillation/
- [4] https://explainx.ai/blog/anthropic-threat-intelligence-report-september-2026