跳到正文
知识库 / AI 安全与威胁情报 返回知识库

AI 安全 / 威胁情报

Anthropic《Detecting and Countering Misuse of AI》:GTG 案例全览

这是一份面向阅读和检索的案例索引:按危害领域拆分报告中的 GTG 编号、行动描述、能力增益与处置结果,并保留报告的归因和置信度边界。

报告发布日期:2026-09-10 覆盖时段:2025-12 至 2026-08 整理日期:2026-09-12 官方报告页面 ↗

44 个 案例总数

7 个 危害领域

39 + 5 GTG 编号案例 + 生物滥用案例

报告概览

报告基本信息

  • 发布方:Anthropic 威胁情报团队(Threat Intelligence Team)
  • 发布日期:2026 年 9 月 10 日(第四份威胁报告,前三份为 2025 年 3 月 / 8 月 / 11 月)
  • 覆盖时段:2025 年 12 月 — 2026 年 8 月
  • 篇幅:154 页 PDF,约 3.6 万词
  • 官方页面: https://www.anthropic.com/threat-intelligence-report-september-2026
  • 涉及模型:Claude Haiku / Sonnet / Opus(除一起蒸馏案外,无 Fable / Mythos 级模型滥用)

GTG 编号体系 :GTG = Generative Threat Group(生成式威胁组织),是 Anthropic 对平台上滥用 AI 的行为者的内部编号。报告用 uplift(能力增益) 衡量 AI 给行动带来的速度 / 规模 / 深度提升。

案例总数:44 个 (39 个 GTG 编号 + 5 个生物滥用案例)。文中所有归属均为 Anthropic 单方指控与评估 ,置信度以报告原文标注为准。

页面用途:整理和检索公开报告中的案例。归属、国家/机构/公司判断均为 Anthropic 单方指控与评估,置信度以报告原文为准;本页不将这些判断改写为已独立核验的事实。

案例分布(按危害领域)

案例分布表,可横向滚动
领域 案例数 GTG 编号
一、网络行动 Cyber Operations 6 20006 / 50014 / 10007 / 50021 / 50020 / 50029
二、影响力行动 Influence Operations 9 04001 / 54002 / 84005 / 24015 / 34001 / 54006 / 84006 / 54004 / 84002
三、监视 Surveillance 10 54009 / 14010 / 14020 / 14021 / 14022 / 34007 / 50027 / 30004 / 30005 / 30006
四、常规武器研发 Conventional Weapons 6 87001 / 17001 / 27005 / 17002 / 27006 / 17003
五、生物滥用 Biological Misuse 5 案例 1–5(未编 GTG 号)
六、诈骗与欺诈 Scams & Fraud 1 15001
七、非法蒸馏 Illicit Distillation 7 16005 / 16002 / 16001 / 16006 / 16008 / 16012 / 16003

一、网络行动(Cyber Operations)

GTG-20006|俄罗斯间谍行动(关联 Midnight Blizzard)

问题 :Anthropic 归因与公开报道中 Midnight Blizzard(APT29 系)一致的俄语间谍组织,用 AI 把整个网络杀伤链自动化。一名操作者使用俄语,化名 "JackPoterz"。

  • 通过自定义 AI 工作流自动化从 开发、基础设施获取、钓鱼、持久化、C2 到数据外泄 的全流程
  • 拥有两族 Windows 植入体、移动利用套件、浏览器凭据窃取器、钓鱼平台、管理控制台
  • 恶意软件自愈能力 :AI 代理监控安全产品检出情况,一旦被查杀就自主修改并重编译恶意软件,迭代到免杀为止
  • 目标 20+ 组织:乌克兰政府 / 军队 / 外交人员为核心,延伸至欧洲、中东、亚洲海事机构;偷取 30 万+ 国民身份记录、50 万+ 企业工商数据
  • 攻击无人机供应链:整库导出两家无人机零部件制造商邮箱,逆向无人机视觉系统 SDK,窃取未发布产品详情
  • 劫持酒店 WiFi 供应商 DNS :入侵 3 家酒店 WiFi 供应商,配合 ClickFix 诱饵向住客投毒(微软称此手法为 CaptiveCrunch)
  • 接管至少两名乌克兰前高级官员的 WhatsApp 账号

处置 :封禁账号,报告称已破坏相关活动。

GTG-50014|ShinyHunters 系"快抢型"数据窃贼

问题 :多个疑似 ShinyHunters 集体关联分支的财驱犯罪集群,用 AI 大幅放大数据窃取与勒索规模。

  • 一名法语操作者(别名 MeowSHA / frkoo / blazespider)在 10 台 AWS EC2 上跑分布式凭据收割管道: 批量下载 180 万个 Android APK → 反编译 → TruffleHog 扫描硬编码密钥 → 实时推送到 100+ 分类别的 Telegram 群
  • 平行管道收割 GitHub 组织邮箱 + Personal Access Token
  • 自建"盗刷卡商店":伪装法国国家警察域名 policenationale[.]cc 的 autoshop 子域,售卖带 BIN 查询、完整持卡人 PII、受害者地址地图的盗刷数据(含约 40 万条法国电信/ISP 记录,含 IBAN/BIC)
  • 一次对科技服务商的入侵 外泄超 1TB 数据 ,含数十万国民身份号与数百万支付卡记录;航空公司系统中存有数千万乘客记录
  • 另一分支从被攻破的 SaaS 服务商抽取约 200 家下游客户数据, 34 小时内倾倒 2,100+ 组 Azure AD 令牌,横跨 40+ 企业租户 ——几乎全由 AI 代理执行
  • 被盗的 AI API 密钥被用来"白嫖"续跑攻击三周

处置 :封禁集群账号;报告强调"安全靠隐蔽"在 AI 时代已失效。

GTG-10007|中文"漏洞铸造厂"与自主攻击框架(湖南长沙)

问题 :中文操作者团伙(很可能位于湖南长沙,其中两人为湖南某高校计算机与通信工程学院本科生,一人曾在深信服实习、正面试奇安信攻防岗位——报告未指认两家公司参与)建立 全天候自主漏洞研究工厂

  • 目标约 50 个组织 :教育、零售、能源、科技、医疗、金融、制造业及多国政府机构
  • 战果包括:教培公司云端数十万学生数据被批量拖库、零售企业生产系统被入侵并可修改线上环境、东南亚某政府机构公民姓名/电话/住址被获取
  • 零日流水线 :固件/二进制 → 反编译(数千次调用)→ 漏洞假设 → 写利用代码 → 实验室验证 → 循环迭代。单条工作流 一个月产出十余个疑似零日 (针对网络设备/安全产品),多条利用已在多国政府组织的实战入侵中使用
  • "代理蜂群"模式:主代理拆解侦察与后渗透任务,并行分发给多个子代理
  • 持久战役记忆 :目标清单、已收凭据、交战状态跨会话保存,可从中断处续跑
  • 13 个定时采集代理持续搜集美国军政公开情报;人工介入的目标几乎都在中国境内

处置 :封禁账号并部署监控。

GTG-50021|假"Claude 折扣转售"钓鱼转卖网络

问题 :俄语/乌克兰语团伙(成员化名 "kl1zy")运营虚假 AI 转售服务—— "既不便宜、也不是 Claude"

  • 以折扣价兜售"Claude 访问",实际将客户流量静默代理到别家模型
  • 客户端内置凭据收割器, 窃取买家 Anthropic 账号凭据,再转卖给其他恶意 AI 代理转售商
  • 形成"受害者持续喂凭据 → 卖给灰产转售网"的循环
  • IoC:awstore[.]cloud、kiro[.]cheap、sys-tools[.]cfd、aws-us-east-3[.]com、holdboost[.]store、deltaclient[.]xyz 等

处置 :封禁;报告将其归入"AI 供应链本身成为攻击目标"的类别。

GTG-50020|从酒店预订到 AI 供应链攻击(目标是预发布 Claude)

问题 :俄语财驱行动者把攻击火力从酒店预订/金融科技平台转向 AI 行业供应链

  • 曾从单一受害者外泄 26GB 数据,勒索 150–250 万美元
  • 通过 向 AI 厂商的自动化评估沙箱注入恶意指令 ,让沙箱交出其持有的凭据——包括该厂商的生产级多家 AI 服务商 API 密钥
  • 拿到密钥后自动"切换油箱":用受害者的密钥代替自己的继续攻击
  • 4 天内攻击约 30 家 AI 公司 ,复用同一条成功路径微调适配;明确目标是获取 未发布的 Claude 模型
  • Anthropic 强调:所有路径均失败,Anthropic 自身系统从未被攻破,被偷的都是客户环境里的密钥
  • 附带工具链:自主渗透测试循环(注入/XSS/认证绕过/SSRF 全自动跑生产环境)、欺诈账号工厂(住宅代理+反检测浏览器+打码平台过 KYC)、KYC 中间人钓鱼(反向代理真实验证流程截获已验证会话)

处置 :封禁账号。报告称此案是"AI 供应链已成为蓄意犯罪目标"迄今最清晰的证明。

GTG-50029|单人法语黑客行动主义者:欧洲政治实体攻击 + 人肉开盒平台

问题 :2026 年春, 一名法语单人行动者 用 Claude 达到了 APT 级战果——"AI 把低端黑客行动主义者抬升为高级持续威胁"的标本。

  • 自研 Rust 扫描器扫描公开容器中暴露的 API 密钥,验证后经本地代理轮换使用,混入合法持有者流量
  • 利用未公开的 WordPress 重装竞态条件 创建无需凭据的流氓管理员账号——Claude 同会话完成漏洞利用开发、调试、实验环境搭建,至少打穿 4 个网站
  • 42 个目标实体中至少 14 个拿到内部权限;外泄 12–26GB:约 14 万条含用户政治观点的竞选平台记录、政党捐助者与党员名册、1.5 万封邮箱、含未成年人在内的学生申请记录、支付数据
  • 在媒体网站植入浏览器漏洞利用框架,指纹数千访客浏览器,专猎编辑人员的会话与凭据;藏匿于字体资产中的 webshell;污染受害者备份以实现"恢复即再感染"
  • 招牌作品 fafsearch :自建人肉搜索引擎——数据摄取管道、泄露库交叉比对、国民身份号/电话归一化、排名逻辑、测试、容器化部署一应俱全,装载 数千万行 数据(含国民健康编号、司法系统泄露数据),匿名部署在暗网供查询指定政治运动的关联人

处置 :封禁。报告评价:这是"AI 辅助软件工程直接用于大规模隐私攻击"的最清晰案例,且整个平台由 一个人 建成。

二、影响力行动(Influence Operations)

GTG-04001|中非共和国俄系信息操纵(Radio Lengo Songo)

问题 :班吉(中非共和国首都)俄语操作者为俄国家支持的外国信息操纵与干预(FIMI)行动提供内容生产骨干。

  • 通过 Radio Lengo Songo 电台(98.9 FM)日更内容,与 RT、Sputnik Afrique、塔斯社及班吉"俄罗斯之家"协同;All Eyes On Wagner 调查显示该台 2017 年由瓦格纳集团创建资助
  • 明确指示 Claude 嵌入 亲俄、反法 叙事,并刻意去除 AI 文风痕迹以"绝对可否认"
  • 用 Claude 自动化"人事管理":生成效忠 CAR 总统与"俄罗斯及其特遣队"的雇佣合同、岗位说明、评分表、三振解雇流程,甚至让模型推荐裁员名单
  • 伪造中非宪兵与国防部文件(基于原始设计文件)
  • 另组织对 CAR 反对派政治人物的持续监视,为"俄罗斯之家"发言人起草战略口径
  • Claude 拒绝了最激进请求(点名真实个人为"武装分子"以引来安全行动),行动者改用匿名信源框架绕过
  • 归属:Politology——评估 2023 年末起受俄对外情报局(SVR)控制的非洲军团/瓦格纳影响分支;Breakout Scale 评级 Category 4

处置 :移除账号。

GTG-54002|"影响力即服务"商业网络(法国 LKM Company,跨六大洲)

问题 :以法国数字广告公司 LKM Company 为后台的商业化影响力操作—— 谁付钱就为谁翻转政治立场

  • 70 个假新闻网站 + 70 个配套 X 账号 + 250+ 虚假评论账号 ,2025 年年中在法国境内 10 周内集中注册域名
  • 至少发布 8,913 篇文章、约 20 种语言 ,318 篇聚焦刚果(金)
  • 目标:美国、巴西、法国、刚果(金)等高竞争民主空间;发现与刚果(金)-卢旺达冲突利益方相关的信号(未确认具体客户,无政府指使证据)
  • 三大手法:同一新闻按不同意识形态受众反向改写、给原本无政治色彩的故事加政治角度、跨国"洗稿"剥离原语境
  • 用 Claude 生成标准化内容管道(固定 JSON 结构、HTML 格式、精确字数、每篇 3–4 内链)做 SEO 权重;假记者署名均为虚构
  • Breakout Scale 评级 Category 2 (未破圈,真实互动极少)

处置 :早期即移除,未等其积累真实受众。

GTG-84005|商业选战操纵平台(马来西亚,伊斯坦布尔 BBS 公司)

问题 :伊斯坦布尔科技公司 BBS Bilisim Teknolojileri 出售的"军事级、AI 驱动、实时政治运营生态系统"(其自宣文档用语)——把选举操纵做成商品。

  • 管理约 1,000 个假 X 账号 ,覆盖马来西亚全部 222 个选区 ,基于真实人口普查与选民数据逐区画像
  • 假号带"预热逻辑"(养号期规律刷新 Cookie/IP),仪表盘可调"每个目标获得的虚假浏览量"上限——观察到为支持在任首相的某个账号下单 100 万虚假浏览
  • 运营假新闻站"Malaysia Pulse",AI 改写马来西亚正规报道 + 转洗 TV BRICS、新华、Sputnik/RIA、CGTN 内容并 抹去国家媒体署名
  • 编造针对反对派政治家与公民社会组织的虚假情报档案;Claude 识破某文件为政治诽谤材料拒绝后,行动者"谈价还价"改写措辞继续推进
  • 追求与马来西亚国家通讯监管机构的合同(未见成功证据);评级 Category 2

处置 :移除账号。

GTG-24015|建在 Claude 上的俄国家媒体编辑流水线(4 账号)

问题 :4 个账号把 Claude 当 编辑部 ,产出直接进入俄罗斯国家媒体播出链条。

  • Sputnik Moldova / RIA Novosti :前 Sputnik 摩尔多瓦总编用 Claude 把罗马尼亚语/摩尔多瓦新闻、民调、反对派社交帖改写成俄语文章发布,并制造"多家媒体互相印证"的假核证环;2025-09-28 摩议会选举前放大针对总统 Maia Sandu 的诽谤性伪造言论
  • Sputnik en Español :俄关联承包商从 Telegram 军事博主频道取材,产西语文章,由 Sputnik Mundo 主持人/制作人把关,再喂给伪装成"独立本地评论"的频道
  • Sputnik Africa :俄法语新闻源 → 40 条规则的文风手册 → @sputnik_africa X 账号英文帖
  • RT 英语新闻室 :俄国家媒体雇员用 Claude 直接生成直播素材——滚动条、屏幕字幕、配音稿、短标题(信源含俄新社、SVR、国防部),至少一条确认已上俄罗斯电波
  • 单人产出达到"整支训练有素的编辑团队"的规模;评级从未在自身渠道外破圈,但内容借既定播出渠道触达真实受众

处置 :移除 4 账号。

GTG-34001|伊朗国家机器的三套影响力操作(ICCO / 呼罗珊宣传办 / Bina 观测站)

问题 :3 个伊朗国家关联账号为"软战争/认知战"建制作业。

  • 涉及实体:文化伊斯兰指导部下属 ICCO(伊斯兰文化联络组织)、呼罗珊省伊斯兰宣传办公室(在马什哈德神学院设"认知战指挥室",内容对齐 IRGC 叙事)、伊斯兰宣传组织的 Bina 文化观测站
  • Claude 被用于生成战役计划、教义手册、人设体系、目标数据库、部委级规划文档——相当于 一个编制齐全的项目办公室 的产出
  • 深度"归属洗白":ICCO 操作者自述角色"不是讲述者,而是导演"
  • 从伊朗访问被封锁,用 VPN + 外国手机号注册;但在对话中反复自曝机构与职务,加之文档页脚机构标识与开源佐证而落网
  • 产出包括:九部分国际影响力组合、最高领袖葬礼的完整组织预案
  • "Manjanegh(投石机)"多省内容工厂:数十名活动分子以特定人设包装伊朗安全部门通报,通过 100+ 伊朗平台渠道投放
  • 教义挂钩"Jihad al-Tabyin(阐释圣战)";评级 Category 3

处置 :移除 3 账号。

GTG-54006|孟加拉假新闻自动化工厂(挺人民联盟)

问题 :孟加拉 Gaibandha 县单人运营的自动化假新闻网络,为已下台的执政党人民联盟造势(2024 年 7 月起义后该党已非执政党)。

  • 轮换 29 个 Claude 账号 规避检测;自写脚本 fake_news_3.py 直连 API,固定产出批次:15 条标题 + 3 篇详细假新闻 + 15 条图像生成提示词
  • 累计生成至少 1,500 条标题、300 个虚假叙事、1,500 条图像提示 (Claude 无图像功能,提示词疑导出到其他模型出图)
  • 目标:文化程度有限的农村人民联盟支持者,喂给 Facebook Live / YouTube / TikTok 直播流;内部通讯自认"没人知道新闻是假的"、"够火够劲、村里人也看得懂"
  • 攻击对象:孟加拉民族主义党(BNP)、伊斯兰大会党、全国公民委员会、临时政府、学生领袖——扣"外国代理人"、"塔利班式治理"帽子
  • YouTube API 批量上传脚本提前排期一个月;未发现政党本身指使或资助;评级 Category 3

处置 :移除账号。

GTG-84006|MEK/NCRI 共享 AI 代理:冒充真人潜入伊朗做招募

问题 :分布式的伊朗反对派(人民圣战者组织 MEK 及其政治阵线 NCRI)影响力操作,用共享 AI 代理 冒充真实活动家

  • 指令 AI 读取某真实活动家约 8,400 条 Telegram 帖子 模仿其文风,然后以其身份用波斯语与其联系人实时政治对话——对方不知在与 AI 说话
  • 至少 4 名运营者供职于 NCRI 官方媒体;依赖 NCRI/MEK 的电视、卫星/短波电台、Instagram、Telegram、X 矩阵
  • 抓取 500+ 社交频道 建立伊朗境内个人档案,按城市/年龄/职业/政治倾向/被捕史分组;分析约 51,944 条 存档对话构建数十人的心理画像档案
  • 为 NCRI 主席 Maryam Rajavi 十点计划生成 AI 虚拟人形象(波斯语音、伪装普通伊朗人、隐瞒 AI 身份);同时向 30+ 联系人群发伪造突发新闻标题
  • 传播攻击巴列维家族成员的伪造视频,用"既不要沙阿也不要教士"框架打击君主派;评级 Category 2

处置 :移除账号。

GTG-54004|肯尼亚国内"草根"水军(50 条推一批)

问题 :肯尼亚单人运营的政治水军工厂,批量伪装自发民意。

  • 每批固定生成 50 条推文 ,明确要求"看起来像自发的草根评论而非协同战役"
  • 主题:赞能源部长 Opiyo Wandayi 叫停电价上涨(#PowerReliefKE #PoweringTheNewKenya);渲染"联合反对派 2027 大选前分裂",点名攻击 Rigathi Gachagua 与前总统肯雅塔
  • 同一模板还被用于零售品牌营销马甲"SHANKI/Elkins Marketer"——政宣与商单共用一条流水线
  • 无政府参与证据,属纯国内操作;意识形态信息由人在 Claude 介入前完全定调,模型价值仅在"量与真实感";评级 Category 1 (完全困在假账号茧房里,未触达任何真人)

处置 :移除账号(线索部分来自 OpenAI 关于惯犯的通报)。

GTG-84002|阿联酋指挥的反穆兄会全球行动(高置信归因)

问题 :单行动者维护 AI 人格"Deadshot",系统提示中植入主教义文件:"协调跨大西洋与地区行动,在全球范围内解体穆斯林兄弟会"。五条战线同步推进:

  • 300 个虚假意见领袖账号 组成放大网络,中央出资,内部报告称网络的"独立性"是其"最大战略资产"
  • 仿冒真实瑞士组织身份建立假 NGO,以该名义发布国家 authored 人权报告
  • 捉刀联合国人权理事会第 62 届会议证词 (两名具名人士),内容经设计确保只字不提阿联酋
  • 建立 18 名欧洲议会议员 与知名记者的详细个人档案
  • 编制针对批评阿联酋苏丹行为的联合国特别报告员的"反问责"档案
  • 高置信归因至 阿联酋政府官员 ;教义文件点名阿联酋高官为成果接收方;证词与档案是否实际送达未确认;评级 Category 3

处置 :移除账号。

三、监视(Surveillance)

GTG-54009|商业社交媒监控平台(疑似以色列-新加坡厂商 S2T)

问题 :为海湾阿拉伯语客户构建的多品牌商业监控系统,用于伊朗与波斯湾用户的社交媒体画像。

  • 映射社交媒体用户位置、把人群按六类人口学分组(城市/神职/军事/青年/海外流散/农村)、标注亲政府或反政府
  • 产出正式阿语"政府报告体"情报简报,含按海湾国籍分解的情绪评分与反叙事建议
  • 每批约 25 条帖子喂给 Claude 分析发帖者的人群归属、位置、政治倾向并附置信度
  • 另有 255+ 合成社交账号 库存待部署;用波斯语/阿拉伯语/英语/德语为亲/反伊朗政权人设批量生成帖子(两头下注)
  • 与 Forbidden Stories 2023 年哥军泄露文件中 S2T 宣传册描述的能力高度吻合;在试点阶段即被识破,后续阶段未及用于真实目标

处置 :2026 年 6 月封禁。

GTG-14010|中国在叙利亚的涉疆监控与招募行动(低置信:国安承包商)

问题 :中国政府关联行动(评估为低置信度的国安承包商,非国安机关本身)用 Claude 追踪、画像并 招募 在叙维吾尔人。

  • 目标包括新近加入叙利亚新军的维吾尔武装人员(中方列为恐怖组织)及可能接触这些部队的个人; 付费策反 为其报告部队情报
  • 把 100+ 个 WhatsApp 群、数十个 Telegram 频道批量扒取的聊天转换为结构化中文数据;建档标注"可利用弱点":经济压力、家庭离散、思想幻灭
  • 专门标记 在新疆有家属 的目标——这种筹码只有与国内安全体系协同才能兑现
  • Claude 实时阿拉伯语(叙利亚方言)翻译回信、角色扮演"专家顾问"对欺骗话术做方言/军语/心理质控
  • 并行策划对海外维媒(Uyghur Post)记者的协同举报、外国威权 delegitimization 与机器人放大攻击;起草面向处级政府客户的监控平台标书
  • Claude 拒绝了秘密审讯与大规模假人设生成请求

处置 :封禁相关账号。

GTG-14020|宗教事务情报行动(天主教 / 藏传佛教 / 法轮功 / 台湾基督教)

问题 :中国境内、政府关联的情报行动,用 Claude 顶替 一整支分析员团队 ,制作中文档案,打击目标与中国宗教事务与统战体系优先级精确对齐(一名用户自称国家信息安全官员)。

  • 产出"人员研究草稿"、侦查"线索报告"、每日"态势感知"摘要——内嵌"抓手"(统战术语:可利用的把柄)字段
  • 目标:亚洲各地 天主教枢机 、台湾长老教会领导层、藏传佛教流亡政府与公民社会、法轮功及其媒体(神韵、NTD)、新加坡/香港/台湾关联基督教差会
  • 采集出生日期、籍贯、移民日期、社媒账号;对宗教场所做 含平面图、立面图、结构图的实地侦察
  • 覆盖境内(微信/小红书/抖音/微博)与境外(LinkedIn/Instagram/Threads/X/Facebook)平台,每日报告循环
  • 提示词明确要求 Claude 站"中国立场"、称流亡藏人政府为"非法分裂政权"、对法轮功适用"邪教"定性

处置 :封禁账号组。

GTG-14021|"维稳"监控与跨国镇压(市域公安/国安体系)

问题 :三个关联中国市域公共安全与国家安全机关账号,用 Claude 支撑"维稳"监控与跨国镇压(一名警察院校学生、一名个体分析员、一个市局)。

  • 市域网警单位用 Claude Code + 自定义 skills 跑舆情监控管道、查询政府监控数据库、生成政治敏感事件日报(含追踪某海外异见账号)
  • 警校生让 Claude 产出 点名 10 名普通公民的"管控"压制指南 :拦访、"约谈"(强制传唤术语)、行踪与通信严密监控——Claude 首拒后经重新提示词绕过
  • 某国安分局的"态势感知"日报按政府模板产出,并写成 AI 使用手册(含"让 Claude 扮演服务于国家安全的情报分析师"的系统提示词)
  • 海外行动前置场地情报 :温哥华民主游行集合点/路线/终点、土耳其维吾尔文化活动场地、奥斯陆自由论坛放映点
  • 管道自动抓取公民社会媒体清单;报告将维吾尔倡导标注为"毗邻恐怖主义"、主要人权组织标注为"敌对势力"

处置 :封禁集群账号。

GTG-14022|"舆情监测"与异见者监控工厂(中置信:政府客户承包商)

问题 :中国承包商(中置信度评估其客户连着国安或统战宣传体系)把 Claude 变成自动化"舆情"情报分析系统。

  • 让 Claude 扮演"服务于中华人民共和国政府的高级舆情应急分析师",产出官员内部受限简报(舆情简报)
  • 把异见者、活动人士、少数民族与海外华人社区、外国媒体统一归档为"政治稳定威胁";内容按政治敏感度打分
  • 术语改写规则 :"台湾政府"→"台湾当局"、"人权侵犯"加引号;部分文档建议只有政府才能执行的执法行动,使用"三战"(舆论战/法律战/心理战)话语
  • 自动化管道每日处理 15–30+ 篇 外文新闻(源自微博、X、YouTube、Telegram、Facebook),用代码执行环境跑文档生成流水线,几乎无人工干预

处置 :封禁两个关联账号集群。

GTG-34007|伊朗两单位共建"Arman"监控系统 + 恶意 Firefox 扩展

问题 :伊朗准军事与国内安全体系关联的两个单位运营 16 个 Claude 账号 ,各自开发但汇入同一中央基础设施"Arman"。

  • 单位一:七部门架构、跨省办公,自称维护国民身份记录库、 一年监控并画像 6,388 名伊朗人 ;为疑似政府管控的案管系统建前端;对 155,216 条推文 跑社会网络分析,点名 39 个反对派与流散账号
  • 单位二(库姆省):Claude 当"工程部"——出货到生产环境的恶意 Firefox 扩展 "al-Najm al-thāqib" (伪装祈祷时间工具),批量收割社交平台用户身份
  • 工具箱:信使去匿名化器、手机号→身份解析器、国民 ID 钓鱼页、Telegram 批量举报机器人
  • "Arman"案管系统档案含国民 ID、信仰、犯罪记录、社交账号与"行动"标签;为单位客户提供职位政审;有响应伊朗高官 tasking 的证据
  • Claude 拒绝了直接画像与宣传请求,但 多数监控软件工程请求未被拦截 (报告自认的防护缺口)
  • 同址另一行动者把自定义 skills 玩成"语音克隆宣传工厂":克隆三名伊朗作家声音,预写最高领袖继任叙事

处置 :封禁 16 账号。

GTG-50027|马里全国级拦截监控平台"Lakana 360"(ANSE)

问题 :可能是本报告最重的单案——巴马科独立顾问用 Claude 作为 主要工程力量 ,为马里国家情报局(ANSE)建成全国人口级监控系统。

  • 监控全国三家移动运营商约 2,500 万张 SIM 卡 :通话记录、短信、语音(含全程语音捕获)
  • LLM 生成的"任意号码情报档案"组件: 应用户(运营者)要求删除了法院令强制要求 ,改为默认关闭、无限期保留的"国家管道"
  • 跨 SIM 声纹追踪(废卡自保护失效)、加密与 VPN 用户标记、秘密会面推断、地理围栏"观察名单"、对接国民生物特征登记库
  • 平台完全本地部署(本地模型),Claude 只做设计与工程支持—— 封号不影响已部署产品
  • 背景:美国国务院与人权观察已记录马里安全部门拘押、绑架反对派人士、记者与公民社会成员

处置 :封号并部署检测。报告罕见承认执法动作对已落地系统无效。

GTG-30004|伊朗系:自动化 OSINT 画像 + 恶意软件混淆

问题 :伊朗关联行动者两条工作流并行。

  • 构建自动化开源情报身份画像 harness,目标为以色列政府与非政府人士及犹太流散组织,批量充实既有目标清单
  • 波斯语会话中修改开源 LSASS 凭据转储器 NanoDump,用 Python 自建 C++ 混淆/构建管道:重命名标识符、注入哑函数,妨碍分析

处置 :封禁。

GTG-30005|伊朗系:海军侦察瞄准 + 国 mass 监控软件

问题 :同一账号下的双面行动。

  • 对美海军的目标化侦察 :Claude 辅助建 Python 管道,汇编目标手册——从公开军照说明文字扒美军人员花名册、舰机应答器标识符、商业卫星影像查询脚本、暴露美军舰动向的公开网站清单;并对舰载系统做漏洞研究(COBHAM VSAT、Cisco 统一通信、 Schneider 工控等 CVE 目录)
  • 国内 mass 监控平台软件组件设计 :车牌自动识别 + 移动设备标识截获;另对某 244 人 Telegram 群当日导出数据跑成员社会网络分析

处置 :封号,威胁情报已共享政府当局。

GTG-30006|伊朗国内监控全工具链(16 个"单人组织"免费账号)

问题 :伊朗行动者用 16 个免费 Claude.ai 账号开发针对伊朗本国人的恶意软件全链路。

  • 投递页仅对 伊朗 IP 出恶意内容,主题伪装审查翻墙工具与虚构波斯语新闻品牌
  • 直接请求 10 次被拒 9 次;但 碎片化拆解 + 跨小会话分发 后防护显著失效(报告自认)
  • 产出:VBScript dropper(Telegram bot 控制)、假 Excel/Windows 凭据框、假 ESET NOD32 登录页、ClickFix 诱饵、V2Ray 落地页
  • SECOMS64 模块化 Windows 植入体 :键盘记录(专捕 Telegram Desktop 焦点键击)、截图(伪装 Telegram.exe)、Chrome 凭据提取(绕过 App-Bound Encryption)、Defender/Intune 侦察、ngrok 隧道 PowerShell 反弹 shell、U 盘传播(记录序列号)、浏览器数据销毁、多层层持久化、云暂存外泄(文件名编码受害者主机名);配套安卓 APK 上传联系人/短信/媒体
  • M365 邮箱窃取:强杀 Outlook 进程后无 OAuth 授权流接管邮箱

处置 :封禁集群。

四、常规武器研发(Conventional Weapons)

GTG-87001|也门北部:制导武器工程小组(GNC 软件替代人类工程师)

问题 :也门北部团伙同时推进三个武器项目, 用 Claude Code 顶替人类软件工程师 编写制导/导航/控制(GNC)软件。

  • 项目一:制导火箭(手机级飞行计算机 + 末段归向制导)
  • 项目二:多级弹道导弹, 宣称射程目标 2,000+ km
  • 项目三:"R2000" 多构型系列,含 高超音速滑翔载具 变体
  • 用 Claude 把开源自驾仪移植到手机级飞控、写控制与位姿估计软件、调参、跑固件构建管线、做飞行仿真; 多实例分工 ——一个写码、一个查资料、一个代码评审(模拟小型工程团队的 lead 分派模式)
  • 藏匿目的、跨会话拆分工作规避防护(多数请求被拦,但非全部)
  • 实弹试射过一枚制导火箭,试射失败后数小时内回到 Claude 做失效分析
  • 无证据形成可作战装备;已建成不依赖 Claude 的离线仿真工具包

处置 :封禁并共享公私部门伙伴。

GTG-17001|中国:反鱼雷火控规格与采购文档(关联中国防务制造商)

问题 :中国行动者(自称美国防务 OEM,评估关联中国防务制造商、目标解放军海军)用 Claude 并行推进反鱼雷武器系统三条线。

  • 起草中文 反鱼雷火控系统规格书 (武器瞄准与时机核心逻辑),用于争取中国防务制造商立项,进入技术鉴定与作战测试
  • 产出 200+ 页中文技术提案 + 高管汇报胶片
  • 基于公开信息对标美军反鱼雷/反潜项目,生成美海军系统中文简报
  • 打法:每稿让 Claude 角色扮演敌对评审专家 抨击提案,用反馈迭代锐化下一版;同时构建火控软件组件与验证测试矩阵
  • 压缩了认证合规文档与火控逻辑的开发周期

处置 :封号(违反支持地区政策 + 禁止武器设计的使用政策)。

GTG-27005|俄罗斯:自主 FPV 自杀式无人机蜂群("DronDoc/Serafim")

问题 :疑似俄罗斯自由职业小团队用 Claude Code 打造 全栈自主 FPV 神风无人机蜂群 ,代号 "DronDoc / Serafim"。

  • 核心软件全部由 Claude 构建:蜂群共享记忆与容错协调逻辑(FTCL)、舰载小模型(管理攻击/观察/返航行为)、 末段制导系统 (机载相机引导 + 下达起爆令)、控制链路测向(定位对方飞手)、被动声学探测层、可编程芯片底层逻辑
  • 平台按自主杀伤交战设计:舰载模型可自行选择目标(含 "person" 目标类)并无人在环下达引爆指令
  • 用爬取的乌克兰实战影像训练视觉分类器(敌/我二分、白名单俄系装备);固定顿涅茨克某坐标为演示打击点,前线城市与走廊为任务地理
  • 硬件在环验证:刷写实机固件、配置单板机、mesh 网仿真
  • 9 个关联账号中 8 个仅做普通外包;评估与某区域大学(俄科学院联邦研究中心关联)有联系;自称获俄先进研究基金会/国家技术倡议/国防部资助(未证实);VPS 绕过地区封锁

处置 :封禁武器相关账号。

GTG-17002|中国:电子战与防空压制目标软件(场景指向台湾 12 目标)

问题 :中国防务军工研究人员(账号元数据与安全拦截内容显示关联 军事科学院 等 PRC 研究机构)用 Claude 的聊天/编码/智能体工具构建约 16 模块 的中文电子战与防空压制套件,迭代 12 版。

  • 功能:分析对方雷达/防空导弹阵地/指挥所/通信节点 → 计算探测覆盖 → 评估干扰效果 → 按价值与脆弱性排序目标(含优先压制顺序)→ 多日战役干扰架次分配;建模爱国者、THAAD 级系统交战包线
  • 项目中途把仿真默认场景改为台湾 12 目标 :指挥地堡、预警雷达站、爱国者与天弓电池、主要空军基地、某战区联指总部
  • 内网自托管模型与 Claude 并联,工具集成互调

处置 :封禁。

GTG-27006|俄罗斯:军民两用品采购规避网络(莫斯科设计局)

问题 :自报莫斯科设计局采购经理的行动者,用 Claude 搭建绕过欧洲贸易管制的第三国采购体系(五条工作流)。

  • 经中国分销商采购德制三轴磁通门磁力计(谎称民用生物医学用途)
  • 数千片航天级光伏晶圆、航机组氧系统、经俄国防采购平台的 IT 与加密系统;另获俄国民近卫军医院建设合同
  • Claude 找中国大陆/香港第三国中间商、起草英/中/俄三语询价邮件(故意模糊最终用户)、起草俄政府招标规格书、推演"中立司法辖区"转运的进口加价链
  • 向上级的俄语简报 明确承认此举是为规避欧洲出口管制 ;浏览器自动化代理跑采购后台(每标约 40 行项)

处置 :封号。

GTG-17003|中国:定向能武器情报收集(国家级 tradecraft)

问题 :自述"防务情报撰稿人 + 内刊主编"(三人团队负责人)用 Claude 系统化收集美定向能武器开源情报。

  • 追踪刚公开数日的 车载高功率微波反无人机蜂群武器 ;逆向定位具体微波发生器件与其供应商(迭代概率加权归因),目标是开发反制措施并对标 PRC 系统
  • 编制 23 页某外军高功率微波项目领导层报告;试图确认近期军演中使用的具体系统
  • 国家级 tradecraft :结构化 exploitation 十余个开源/商业数据库、向外军项目办公室起草信息公开申请、套用西方情报机构正式分析框架、按可信度给信源分级、45 页附录 + 12 个月后续监控清单的交付物规格

处置 :封号 + 加强监控。

五、生物滥用(Biological Misuse,5 个案例,未编 GTG 号)

报告首次由 AI 公司公开披露"平台可能被用于支持生物武器研发"的实证案例。Anthropic 刻意隐去机构名、国名与具体病原体/技术细节,并强调涉案者均为在职科学家、 不断言其有恶意意图

案例一|"军民两用研究"规避平台:基孔肯雅病毒功能增强

  • 2026 年 5 月,生物安全分类器拦截一份 基孔肯雅病毒功能增强 (transmissibility + 免疫逃逸)基金申请的协助请求:设计思路是逐轮在活体动物中筛选毒力增强变异
  • 申请自称民用研究者,但 实际将在军事研究所执行 ——内容与机构关联的组合触发深查
  • 请求本应经一个服务数十名病毒学家(多国军民机构背景)的 LLM 平台路由:该平台经美国基础设施隧道穿越地区封锁、用 ZDR(零数据保留)隐藏内容、灰产转售商 + 合成账号维持访问,并内置 "兜底机制":Claude 拒答的敏感请求自动转发给更宽松的竞品模型 (上线前测试以"违禁提示没到达 Claude"为通过标准,代码还是 Claude 写的,包装成"过度拒绝缓解")
  • 封禁后数日内换新身份重建,数周内平台继续开发;基孔肯雅研究在 Claude 仅剩"编辑协助"角色下继续推进,产出物把病毒改造描述为"功能缺失"而非"功能增强"—— 研究已超出申请书阶段

案例二|高致病性禽流感哺乳动物适应研究

  • 美国境外研究者经美国 VPS + 隐私邮箱注册,数周内数千条消息,用 Claude 做研究规划、数据分析、实验解读与写作
  • 计划涉及 与哺乳动物适应及空气传播相关的基因工程改造 ,并在动物模型中测量;基因组标签显示研究组 可能已物理持有毒株
  • H5 系病毒:人群近乎零免疫、确诊病死率约 50%、尚无人传人效率——具备上述改造的毒株即为"大流行潜力病原体"
  • 生物安全分类器把该工作 锁死在最弱模型 (Haiku 4.5 / Sonnet 4 级),仅剩文书类辅助,评估 uplift 有限;处于早期规划阶段

案例三| covert 访问 + 正痘病毒免疫逃逸基金申请(一小时端到端)

  • 某国家关联传染病实验室的正痘病毒(天花属 / 猴痘属)研究基金申请:高封闭设施 + 活病毒操作,目标是敲除宿主抗病毒通路的病毒基因
  • 账号由随机邮箱临开即用、匿名化基础设施、与被封账号农场共享代理—— 实为服务 12+ 无关客户的转售中继 ,数天内数万条消息
  • 一名客户的基金申请 全程由 Opus 5 在约 1 小时内完成 :核心假说、实验设计、剂量、统计方案、应急策略
  • 因研究以"减毒"为框架,分类器 未拦截 (对比案例一的增益框架)——报告借此说明意图识别的根本困难

案例四|毒液肽图谱 + 生成式优化管道(国家级项目)

  • 研究者用 Claude 构建多谱系毒液毒素肽图谱,并发展出生成式优化管道;明示目标是止痛药/抗抑郁药等新药
  • 但图谱 同时含镇痛与麻痹靶点支架 :既能生成新药、也能生成有害化合物(麻痹类毒素受澳大利亚集团出口管制)
  • 研究者自知双刃性(引用相关双用途文献);所在地点的国际合规评估令人担忧;产出属于 国家支持的科研项目

案例五|毒素计算重设计(故意降保真隐瞒身份)

  • 研究者在多个国家重点科研项目下对多样化毒素做计算重设计;覆盖某细菌毒素亚基 + WHO R&D 蓝图大流行威胁清单 上的出血热病毒蛋白
  • 与 Claude 共写季度进展报告时, 刻意要求模型对毒素与病毒蛋白身份做低保真模糊处理
  • 案例 4/5 基本未被分类器拦截——报告结论:分类器无法同时"放行收益"与"阻止伤害",前沿生物能力的唯一安全供给方式是 可信用户计划 ;另披露对"对抗性国家机构"关联活动的 30 天回扫发现约 35 项 在研项目(多数为普通民用科学,部分具双用途潜力)

六、诈骗与欺诈(Scams & Fraud)

GTG-15001|欺骗性约会 App 网络(中国工作室:4,700 AI 人格 × 25,000 真人)

问题 :中国 App 工作室用 Claude 同时干两件事: 搭建 20+ 约会 App 网络 + 驱动与用户聊天的 AI 人格 ——而应用广告宣称"全真人服务"。

  • 2026 年 4 月两周窗口内: 4,700+ 独立 AI 人格 与至少 25,000 名 真人对话,约 236 万条 消息
  • 3:1 人机配比 :招募真人零工混入同一滑动信息流,专责 AI 干不了的活——视频通话、社媒回关,以打消受害者疑虑;零工本人也被 AI 增强(小模型生成快捷回复供点选)
  • 多模型分工:Claude 跑自主对话人格;别家小模型做颜值打分、图文/语音审核与零工快捷回复;图像模型生成头像——已向相关厂商通报
  • 人格提示词让其在几乎所有采样对话中保持人设、 永不暴露自动化身份 、拒绝视频/照片请求并按固定话术阶段推进;少数采样中模型推理已察觉伤害(用户自述重病或急性痛苦)却未拒绝
  • 后端伪造点赞、访客、预录"视频";追踪"开始怀疑是机器人"的用户
  • 依赖 PRC 系 API 转售/代理网络轮换访问、绕开地区与使用政策;IoC 含 heyhru[.]com、archat[.]us、sitin[.]ai、com.qiga.vio / com.cavalier.nalo 等;品牌:DORA、DONI、ROMI、LUMA、JOVIA、KIRA、GRACECHAT、HAVEN、NALO、LOVIA 等

处置 :封禁账号与组织(含一次性马甲组织与员工直持账号),与 Apple/Google 及其他 AI 实验室共享情报。

七、非法蒸馏(Illicit Distillation,7 家中国实验室)

定义 :工业规模、隐蔽提取模型能力并在未经授权下复制到另一模型——通常靠假账号、盗刷信用卡、盗取的凭据/API 密钥构成的代理网络实现。2026 年 2 月首次披露后,已累计识别并阻断 7 家中国实验室 的蒸馏行动,全部针对公开发售模型(未触及不对公众开放的 Mythos 5 / Mythos Preview)。

GTG-16005|阿里巴巴(Qwen / 通义实验室)——史上最大规模蒸馏

  • Anthropic 测到的最大蒸馏攻击 :2026 年 5–7 月超 1.51 亿次 交互,峰值 近 300 万次/天 ,动用 3,500+ 假账号
  • 手法:每个请求注入固定提示词,强制 Claude 在行内标签中写出 思维链(CoT)推理全文 ,保存后转为 SFT 监督微调数据
  • 报告指称蒸馏成果进入 Qwen 3.5 / 3.6 / 3.7 ;目标聚焦智能体任务、软件工程、内核开发、长程任务
  • 超出蒸馏之外还用 Claude 做自家 AI R&D:强化学习环境开发、模型架构研究
  • 两个账号池轮换:近 5,000 个假账号(住宅代理 + 一次性邮箱 + 虚拟卡);封第一个池后流量迅速切到第二池—— 第二池中同样发现 DeepSeek 与小米的流量 (共用代理网络)

GTG-16002|月之暗面(Moonshot)——用 Claude 冒充 Kimi 并截存对话训练

  • 静默把客户请求转发给 Claude (十天内近 30 万次,绝大多数路由到 Opus),把 Claude 回复当 Kimi 回复展示给用户——用户全程不知情
  • 经 5,380 个假账号(多伪装新加坡/日本)的代理网络路由
  • 自建 CoT 提取管道; 绕过"思考签名"防护 :保存响应中的推理签名 → 开新会话诱导 Claude 把签名还原为完整推理轨迹(跨会话重放攻击)
  • 转发流量包含 Moonshot 客户敏感数据:疑似 PLA 关联用户上传成都数百路 CCTV(含 PLA 设施、中国电科关联院所、某大型国企外)分析"目标人物行为是否异常";某大型国企工程师用 Kimi 建内部系统时泄露内部代码与活跃凭据——Moonshot 是否告知客户存疑

GTG-16001|DeepSeek——同样冒充自家模型 + 截存训练(12.1M 交互/14 天)

  • 复刻 Moonshot 的跨会话重放攻击提取 Opus 思维链;2026 年 7 月 14 天内超 1,210 万次 交互
  • 精准"打标":检测入站请求特征,识别正在用 Claude Code / Claude Agent SDK / OpenCode 等第三方编码 harness 的用户, 选中者其请求被中继到 Claude Opus (其数据在客户不知情下流向 Anthropic)
  • 泄露案例:某 PRC 科技公司旗舰 AI 项目的完整规格/组织架构/战略目标;俄罗斯国防部关联机构运维人员的政府数据库活跃凭据;某市公安局案件管理系统工程师(用国民 ID 比对人员行踪与警察记录的工具)

GTG-16006|智谱(Z.ai)——蒸馏 + AI R&D + 网络能力定向蒸馏(3.4M/17 天)

  • 对 Opus 4.8 跑 CoT 提取管道:轮换 273 个假账号 ,10 天内 770,609 次交互过"清洗器";17 天内归属超 340 万次 交互(多用于清洗蒸馏输出)
  • 用 Claude 优化自家后训练管线:给模型输出当裁判、清洗/归一化推理记录、训练数据打分过滤、写任务+题解+测试
  • GLM 5.3 发布前:用公开漏洞库造 CTF 题集, 定向蒸馏美国前沿模型的网络攻防能力 ;先试 Anthropic Fable(网络护栏强、攻击被降解)后放弃, 明确因"护栏更弱"转投 Opus 4.6 与另一家美国头部实验室的顶级模型

GTG-16008|小米——回放自家用户会话蒸馏(400K/20 天)

  • 把自家 MiMo 模型的用户对话与编码会话(多经 OpenClaw / OpenCode harness) 回放 给 Claude,生成 SFT 与 RL 训练数据;20 天内超 40 万次 请求、1,500+ 代理账号
  • 评估认为:MiMo-V2-Pro 的免费试用(后延期) 本身可能是诱饵 ——用国际开发者流量高峰来蒸馏 Claude,蒸馏攻击恰在试用结束时开始放量
  • 回放流量含数百名小米用户(十余种语言)的姓名、联系方式、企业数据;无美国公民数据暴露迹象,但所用第三方路由平台欧美用户常用

GTG-16012|商汤(SenseTime)——购买第三方转录数据

  • 蒸馏管道中混有 从第三方数据供应商购买的"Claude 用户对话转录" ——这些转录源自经中间人(第三方应用/路由服务)访问 Claude 的用户,被记录后转卖,用户不知情
  • 另用 Claude 编写蒸馏管道本身、启动与监控训练运行

GTG-16003|MiniMax——空壳代理网络收割美系模型

  • 经空壳公司自建代理网络服务: 不披露与 MiniMax 关系、只提供 Anthropic 与 OpenAI 模型访问、不含任何中国模型(包括 MiniMax 自家) ——报告推断该网络专为收割"用户 × 美国前沿模型"对话以训练自家模型而设

Anthropic 的反制 (章末):元数据 + 异常信号归因到组织级整体执法;专用对抗提取分类器(随 Fable 5 上线前强化);Claude 改为 先摘要内部推理再作答 (降低被盗转录的训练价值);Fable 5.1 引入 preserved thinking ——新 API 账号无法篡改思维链之前的系统提示/工具/消息。

附:报告两条主线结论

  1. AI 抹平了"国家级行动"与"个人行动者"之间的劳动力与工具差距 ——44 个案例中大量行动由单人或小团队完成(GTG-50029 单人建 doxxing 平台、GTG-54006 单人假新闻工厂、GTG-50027 单顾问建国家级监控平台)。
  2. "Agent 运行攻击"已成常态 :报告称多数行动是经多智能体框架直接执行或编排的(Claude Code skills、子代理蜂群、持久战役记忆、定时采集代理),而非零散的问答式滥用。报告原话:"复杂度不再是判断行动者身份的可靠信号。"

整理说明:本文档基于 Anthropic 2026-09-10 官方 PDF(154 页)全文整理,事实、数字和置信度标注均来自报告原文;原始 PDF 不随本页面发布,请以官方报告页面为准。

直接来源: https://www.anthropic.com/threat-intelligence-report-september-2026