AI 日报hiw3c.com

检测和打击人工智能的滥用:2026年9月

原文标题 · Detecting and countering misuse of AI: September 2026
Hacker News Top www.anthropic.com 网页快照

以下为 AI 机器翻译(保留原文图片与链接),仅供参考,请以原文为准。

检测和打击人工智能的滥用:2026年9月

网络行动

监视行动

影响力行动

常规武器

生物滥用

诈骗和欺诈

非法蒸馏

在过去的八个月里,我们的威胁情报团队发现并破坏了威胁行为者试图利用克劳德进行恶意活动的行动。在本报告中,我们分享了这些操作的案例研究,并描述了自2025年3月、8月和11月我们之前的威胁报告以来,对Claude的恶意使用是如何演变的。在每种情况下,我们都扰乱了活动,利用我们学到的知识来加强我们的保障措施,并在适当的情况下与当局和行业合作伙伴分享情报。

本报告涵盖了2025年12月至2026年8月期间我们在七个危害领域破坏的活动:网络行动、影响力行动、监视、诈骗和欺诈、生物滥用、常规武器开发和蒸馏。使用了Claude Haiku、十四行诗和Opus模型。除了一起非法蒸馏案件外,所有滥用案件都不涉及克劳德·寓言或神话级模型的使用。

我们在这里分享的案例不是典型的滥用,而是我们迄今为止发现的最引人注目、最新颖的威胁活动的例子。我们发布此作品是因为我们相信我们有责任披露恶意滥用我们服务的行为。随着模型的能力越来越强,它们的风险将会增加,除非人工智能开发人员和社会的捍卫者采取行动使它们变得更安全。

本报告涵盖的威胁行为者包括涉嫌国家支持的团体、出于经济动机的犯罪分子、商业间谍软件供应商、国家宣传机构和出于政治动机的个人。这些案件的范围从旨在欺骗用户的虚假约会应用程序网络,到旨在识别和监控持不同政见者的监控系统。

复杂且持久的威胁行为者不断测试我们的防护措施,并试图规避我们用来检测和防止滥用的技术措施。我们将继续完善我们的保障措施并与合作伙伴协调,以提高我们检测、破坏和防止未来滥用的能力。

我们希望本报告中的调查结果能够帮助其他开发者认识到其平台上的类似模式,让政府和民间社会更清楚地了解新兴威胁的形成方式,并加强集体防御。

人工智能增强网络运营

网络运营:从助理到编排者

在过去的六个月里,我们的威胁情报团队发现并破坏了一系列威胁行为者利用克劳德的网络行动。参与者包括涉嫌国家支持的团体、出于经济动机的犯罪分子和出于政治动机的个人。本节介绍了其中一些案例。

在这些案例研究中,该报告将参考生成性威胁组(GTG)。这些是Anthropic对被观察到滥用人工智能的演员的内部指示符。该报告还试图衡量提升(我们用这个术语来描述人工智能能力的提升),或者使用人工智能与没有人工智能相比造成了多少伤害。我们通过速度、规模和深度的视角来看待提升,并试图确定演员对人工智能的采用如何有意义地影响其中的每一个特征。

许多评论员关注人工智能大规模开发漏洞的风险。虽然这是一种危险,但采用人工智能的风险在整个网络杀伤链中更为明显,对手可以在更广泛、更深的表面积上以更少的资源更快地运作。

这些案件的时间跨度为2025年12月至2026年8月。在所有情况下,使用了Claude Haiku,Sonnet和Opus模型;在Claude Fable或Mythos上没有发现恶意活动(这些都有一系列保护措施,大大降低了执行有害网络任务的能力)。在每一种情况下,我们都中断了相关活动,根据我们所了解到的情况加强了我们的人工智能保护措施,并在适当的情况下与当局和行业合作伙伴分享情报。

在下面的报告中,我们首先讨论我们在这些网络行动中观察到的主要趋势,然后报告案例研究以及它们如何突出这些趋势。

趋势

复杂的攻击不再需要复杂的攻击者

人工智能模型的网络安全技能意味着人工智能已经缩小了劳动力和工具差距,这些差距曾经将资源充足、国家支持的运营与个体运营商区分开来。在我们下面报告的案例研究中,一名使用被盗API密钥的黑客活动家、不同的经济动机的个人和一名国家间谍操作员各自维持了多受害者活动,即使在一年前,这些活动也需要许多熟练的操作员和专业知识。

对于威胁情报调查人员来说,复杂程度已不再是行动幕后黑手的可靠信号。从侦察和工具开发到数据处理和利用,每一层进攻行动都得到了人工智能的提升。案例研究GTG-50014(如下所述)记录了这种能力提升的一个示例。这种能力提升的净效应是获得知识的广度和深度增加,这反过来又推动能力开发和实施的速度加快。

2025年11月,我们记录了一个疑似国家支持的活动用于进行自主攻击的操作模型。这种运营模式现在已经在我们调查的每一类参与者中扩散。公开可用的攻击性代理框架(如PentAGI)为任何下载它们的人复制了大部分相同的框架。这种脚手架有效地自动化了网络杀伤链的每一步。观察到的病例背后的操作者范围从国家服务到孤独的个人,分布在越来越多的国家。案例研究GTG-20006中记录了采用人工智能杀伤链的一个例子。随着模型的不断发展和完善,我们评估,从独狼到有组织的实体,更多的参与者将继续采用人工智能框架,以更快的速度和规模进行更复杂的网络攻击。

人工智能在网络运营中的角色变得越来越自主

本报告中描述的大部分操作都是由人工智能通过直接执行或编排实现的。人工智能的使用不仅仅是聊天机器人的简单问题和回答,而是涉及使用执行侦察、利用和数据泄露的多代理框架。人类通过设定攻击目标和审查撤离来保持在循环中。这种趋势的一个例子是GTG-20006。该参与者开发了一个人工智能辅助的工作流程,如果安全产品检测到它,它会自动重建和重新部署工具包。

GTG-20006:俄罗斯间谍活动

从历史上看,网络间谍行为者一直遵循开发和部署旨在逃避检测的定制工具包的模式。参与者将使用这些工具,直到防御者识别并构建签名来检测和阻止它们,然后开始新的规避和检测循环。因此,强大的防御和检测增加了对手的成本。然而现在,人工智能的采用可能会快速、轻松地颠覆防御者仅通过静态检测向对手施加成本的能力。

GTG-20006是一位通过使用人工智能自动化操作来提高速度的演员。我们的归因与将该演员与午夜暴雪联系起来的公开报道一致。其中一名操作员是一名使用“JackPoterz”的俄语使用者,其间谍技巧和目标与俄罗斯国家关系间谍活动一致。他们开展行动,攻击乌克兰和欧洲政府的军事情报目标,以及与美国外交政策有关的外交和国防组织和个人。我们观察到GTG-20006通过定制的人工智能驱动的工作流程运行,该工作流程将大部分操作自动化,从开发、基础设施获取、网络钓鱼、通过命令和控制的持久化,再到数据泄露。

GTG-20006采用了一个自定义工具包,由两个基于Windows的植入物系列组成,一个移动利用工具包、一个针对浏览器密码存储的凭据窃取工具、一个旨在模仿政府组织等优先目标的网络钓鱼平台,以及一个用于管理受攻击帐户的管理控制台。这些工具中的每一个都在网络运营期间根据需要通过人工智能辅助工作流程进行管理和重新工具化。

该演员还使用人工智能来监控他们的工具如何逃避已知安全防御的检测。如果他们的监控AI代理发现他们部署的任何恶意软件被安全产品检测到,代理将开始自主修改和重建恶意软件的过程,以逃避现有的检测。这些代理被设计为继续迭代GTG-20006的工具包,直到它未被检测到。此时,这些工具已在一次性托管服务器上进行实时操作,受害者流量在其许多网络操作(包括网络钓鱼、Click Fix和DNS劫持计划)期间被引导检索恶意软件。

该演员还使用人工智能来推动他们的网络钓鱼操作。他们开发了人工智能驱动的工作流程来研究,然后注册域,然后配置用于发送网络钓鱼电子邮件的托管基础设施。开发了其他工作流程来发送电子邮件并监控C2渠道是否成功妥协。人类演员主要参与修改Claude Code技能,这些技能在需要改进时推动工作流程。

我们的调查确定了该行为者的行动规划、侦察和现场行动中的20多个不同组织。其中包括政府部委、国防和情报机构、大使馆和外交使团、智库和国防工业公司,集中在乌克兰和欧洲,但延伸到中东以及亚洲与海事相关的政府机构。一个共同的目标是乌克兰和军用无人机技术提供商和供应链。该委员会包括一个与海运和跟踪有关的东南亚政府实体,以及一个北非政府技术机构。

网络行动

最常见的目标是乌克兰政府,军事和外交人员。这名黑客扫描了二十多个乌克兰政府机构的电子邮件服务和远程访问系统。

盗窃的第二个经常性目标是无人机供应链技术。这名演员批量出口了至少两家无人机零部件制造商的邮箱,瞄准了一家军用无人机制造商,并偷走了一套完整的无人机视觉系统专有软件开发工具包。他们花了几天时间对无人机的视觉系统进行逆向工程,恢复其产品架构、硬件物料清单、供应商依赖性以及未公布产品的细节。军用无人机控制和人工智能视觉相关的固件似乎特别令人感兴趣。

并非所有目标都是直接的:为了间接实现目标,该行为者损害了至少三家运营酒店客人WiFi的酒店供应商。他们使用受损的管理员凭据来修改DNS记录,以便指向该参与者拥有的服务(一种称为DNS劫持的技术)。使用连接到酒店WiFi的受影响供应商的酒店客人的流量、设备标识符和IP地址被发送到该行为者的服务器。此时,点击修复式的诱饵被上演,将Windows、Android和iOS恶意软件传输到受害者的设备上。该行为者能够将从酒店管理系统中窃取的客人信息与从个人客人设备中窃取的数据结合起来,集中精力进行额外的定位工作。特别感兴趣的目标是与乌克兰有关的个人,包括政府官员和无人机制造商。请注意,2026年7月,Microsoft Threat Intelligence发布了一份关于此处使用的盗窃和恶意软件交付方法的报告,他们将其称为CapativeCrunch。

该演员还接管了受害者的WhatsApp帐户,使用无头浏览器平台将受害者帐户链接为配套设备。部分通过使用WPPDConnect开源WhatsApp自动化库,该演员的配置抑制了阅读收据,以便受害者在批量输出俄语和乌克兰语对话时不会注意到。至少有两名前乌克兰高级官员因此成为攻击目标。

该演员还瞄准了监控平台。他们在摄像机流媒体服务的应用程序界面中发现了授权缺陷,并从中列举了用户并收集了授权他们访问受害者现场摄像机流媒体的令牌。

同一名行为者还入侵了北非政府技术当局。他们窃取了VPN设备的凭据,并使用它们接管该组织的中央帐户服务器。这使他们能够泄露其完整的凭证数据库:超过30万个国家身份记录,以及在该国运营的超过50万家公司的商业登记数据。

该演员继续开发云电子邮件间谍平台,该平台部分使用该演员管理设备代码网络钓鱼的框架“Embassy Kit”来开展Microsoft 365代币盗窃活动。该平台用于针对外交和政府人员,导致至少八个组织的邮件记录被访问和泄露,其中包括国家检察官办公室、军事教育研究所和区域政府间组织。

Windows凭据窃取者通过假的更新主题的社会工程诱饵提供,以及具有完整远程访问功能的同伴有效载荷。这些有效负载旨在冻结受害者机器的安全更新,这意味着安全供应商发布的新恶意软件检测签名将不会在受害者的机器上检索或运行。

演员在他们的行动中的每一点都使用AI:

侦察:该行为者使用人工智能对电子邮件和远程访问系统进行指纹识别,并从公共来源收集信息,为网络钓鱼建立目标列表。

初始访问:该行为者使用人工智能来构建和运营这些网络入侵活动的平台。该活动的主要访问技术是一种形式的设备代码网络钓鱼,它滥用云电子邮件服务的合法登录流(有关设备代码网络钓鱼的更多详细信息,请参阅Microsoft的这篇文章。)该行为者使用人工智能来设置网络钓鱼基础设施和利用工具,并直接执行部分入侵,包括针对受害者系统运行命令、获取凭证以及在行为者的指导下在网络中横向移动。

收集和泄露:该行为者使用人工智能来提取和组织数百GB的被盗数据。在某些情况下,通过从受损邮箱批量导出来实现渗透。

维护访问权限:攻击者使用人工智能通过自动将攻击者控制的设备注册到受害者组织的租户中来帮助维护对受损帐户和租户的访问。

在现场环境中,演员使用人工智能来监控植入物的隐形性和持久性。当他们的植入物被安全产品标记时,演员使用克劳德系统性地识别、修改和重新部署检测到的文物。

上述结果是人工智能将成本转嫁回防守者身上。以前,防御者可能能够通过部署新的检测来减缓攻击者的行动节奏。现在,至少在理论上,有能力的对手可以“闭环”,绕过传统安全检测的速度比防御者开发和部署它们的速度更快。

黑客的恶意软件包括以下内容:

Windows恶意软件:PowerChrome、WUEngine、Shadow C2、MiniPlasma、CloudSyncSvc;

Android恶意软件:GiftDrop,一个更名为GiftsExpress的Android监视RAT;

iOS恶意软件:DarkSword,iOS漏洞利用链。

入侵指标

ms365-live[.]com teams.ms365-live[.]com m365-owa[.]com owa-ms365[.]com ms365-device[.]com mslivetest.duckdns[.]org my-invite[.]org chamber-ua[.]org chathamhouse[.]eu ukrinform-share[.]net 104.145.210[.]184 31.57.243[.]154 statistic-ms[.]live static-ms[.]live 104.194.151[.]133 ad-g[.]org 104.194.159[.]55 docs-viewer[.]org 144.172.114[.]192 wa-connect[.]eu mygreatmarket[.]org mygreatmarket[.]com 213.145.86[.]112 2.26.53[.]194 cdncounter[.]net static.cdncounter[.]net stuseamandesilt[.]org api.stuseamandesilt[.]org cdn.stuseamandesilt[.]org update.stuseamandesilt[.]org itechx[.]tel pdfviewer2024.b-cdn[.]net meridian-protocol[.]org meridiangroup-corp[.]com projectnightcrawler[.]dev metricwave[.]org mgsend[.]org 148.135.195[.]111 185.198.234[.]26 185.198.234[.]101 149.54.42[.]106 104.194.149[.]228 38.146.28[.]132 38.146.28[.]75 wa-meeting[.]com russianearabroad[.]com russianearabroad[.]org anna.manager@russianearabroad[.]net events@embassy-protocol[.]int msedgeupdate_v3[.]exe msedgeupdate[.]exe version[.]dll WUEngine[.]exe DiagHost[.]exe client_20260507093021_4286d211_x64[.]exe fix_network[.]apk be99857449d2856dd5a84e21c8a3d5e0e01456adb44062ddec5a6b4970d8d42c 918fa52ae45ed60ba7cc8bdc99c3cbe9ab92e0375ec31fc05d0d4513be11c593

GTG-50014:ShinyHunters粉碎并抢夺机会主义者

虽然一些网络威胁行为者可能会进行有针对性的入侵,出于间谍活动或其他目的寻找特定信息,但其他行为者在行动中则不那么专注和深思熟虑。这些机会主义黑客历来使用广泛的扫描技术来识别和探测未修补的面向互联网的系统,然后利用这些漏洞来危害或接管目标系统。我们已经确定了几个高级威胁参与者,他们使用人工智能来加强机会主义犯罪活动,利用克劳德的能力来加速他们快速扫描、利用和接管目标系统的能力。

攻击有多种形式:竞相大规模利用N天补丁;在公共容器商店、代码回购、移动应用程序、网站等中搜寻凭证、令牌和API密钥;大规模扫描和利用易受攻击的面向互联网的设备;在安全性较差的新手服务提供商上创建服务帐户以逃离其容器;立即注入LiteLLM或OpenClaw部署;和更多.

许多行为者在互联网上寻找进入网络和服务的方法,窃取数据进行销售和敲诈勒索,然后转售访问权限。AI之前就是这样。然而,有了人工智能,现有的网络犯罪行为生态系统的规模和严重程度都有所增加。有了人工智能,不同的目标环境变得微不足道,难以理解和适应;独特和模糊的配置变得清晰和可利用。在这个人工智能辅助的新世界中,“通过默默无闻来实现安全”的古老格言不再可行:连接到互联网的一切都是潜在的攻击目标。

一旦参与者获得访问权限,他们通常会直接转移到数据库并寻找客户数据。如果目标是软件即服务(SaaS)提供商,则他们通常使用st