主要内容
▶ 安 Anthropic 报告收录了10起监控案例和6起常规武器相关案例。
▶ 监控案例涉及中国、伊朗、西非的国家关联组织以及民间监控公司。武器相关案例包括中国3起、俄罗斯2起、也门1起。
▶ 在中国,有人利用 Claude 开展监控工作,并将相关方法编写成内部手册。他们调查了温哥华民主化游行、土耳其维吾尔族活动等海外集会的地点和行进路线。
▶ 在也门,有人利用 Claude 开发制导火箭的制导、导航与控制软件,并进行了实际试射。试射似乎以失败告终,数小时后,他们再次借助 Claude 分析失败原因。
▶ 在俄罗斯,有人开发了无需人工介入即可发动攻击的 FPV 自杀式无人机蜂群。机载模型的目标分类中包括“人”,并且被设计成能够下达爆炸指令。

【编者按】AI滥用已不再只是可能性问题。从黑客攻击、间谍活动、舆论操纵、监控,到武器和生物学研究,现实中的滥用案例已经出现。Anthropic发布的这份154页报告展示了AI如何改变既有威胁的速度和规模。本报将以该报告为依据,探讨AI被用作犯罪和国家行动工具的现实情况。
AI甚至开始替代监控组织的人力。
Anthropic今年1月至7月发现的监控案例,涉及国家机构、政府关联组织以及民间监控公司。Claude并非仅仅用于查找信息,还被用于搭建监控系统、分析海量数据、筛选监控对象,乃至撰写报告。
在中国,甚至出现了国家安全机构编写 Claude 使用方法内部手册的案例。Anthropic分析称:“AI如今已开始替代工程技术人员。”
◆ 马里覆盖2500万张SIM卡的监控网络
规模最大的案例发生在西非马里,报告编号为 GTG-50027。
一名被认为是在巴马科活动的独立顾问,为马里国家安全局(ANSE)开发了一个名为“Lakanaa 360”的监控平台。该平台被设计为能够针对马里三家移动通信运营商的全部用户、约2500万张SIM卡,收集通话记录、短信和语音通话内容。
开发过程中,法律控制机制也发生了变化。系统原本具备一项功能:输入特定电话号码后,AI便会生成该号码的相关信息报告。根据运营者的要求,系统删除了原有的搜查令核验程序。控制功能默认关闭,信息保存期限则被设为无限期。
监控功能还被设计成能够在用户更换SIM卡后继续追踪同一人。系统可以通过语音特征识别用户,并标记使用加密通信或VPN的人;还可以推断疑似秘密会面的活动,并与国家生物信息居民登记资料进行比对。
Anthropic封禁了相关账号,但这并未让监控网络停止运行。Lakanaa 360在当地服务器上使用自主AI模型运行。Anthropic表示,封禁账号阻止了后续开发,但无法影响已经部署的系统。
◆ 伊朗中央监控网络“Arman”
Anthropic发现,在伊朗,有两个不同组织使用同一个中央监控系统,报告编号为 GTG-34007。Anthropic封禁了16个相关账号。
这两个组织没有共享代码或人员,但收集到的信息都会汇入名为“Arman”的中央系统。目标人物档案包括国家身份证号码、信仰、犯罪记录和社交媒体账号等信息,还设有记录针对目标采取何种措施的栏目。
其中一个组织声称监控了6388名伊朗人。另一个组织则实际散布了伪装成祈祷时间提醒工具的恶意 Firefox 扩展程序,大量收集社交媒体用户的身份信息。
Anthropic也承认,这起案例暴露了安全防护措施的局限性。Claude虽然拒绝了部分露骨的用户画像和宣传请求,却未能阻止相当一部分用于制作监控软件的请求。
此外还涉及一家民间监控公司,报告编号为 GTG-54009。Anthropic表示,一家名为“S2T Unlocking Cyberspace”的公司开发了系统,用于定位伊朗和波斯湾地区社交媒体用户,并按倾向对其分类;该公司还撰写了政府报告格式的阿拉伯语情报资料。
不过,目前尚无法确认这些活动是否实际发展为监控行动。Anthropic表示,他们在早期阶段就封禁了相关账号,也没有找到证据表明后续阶段开发的功能曾被用于监控实际目标。
◆ 中国安全机构的AI手册
在中国,出现了AI进入国家安全机构日常工作的迹象,报告编号为 GTG-14021。
中国地方公安和国家安全机构相关人员利用 Claude 开展所谓的“维稳”工作。他们每天制作“态势感知”报告,并将这套工作流程整理成AI使用手册。手册中还包含提示词,指示 Claude 扮演国家安全机构的信息分析员。
还出现了绕过安全防护措施的案例。Claude最初拒绝了撰写每周“维稳”报告的请求,但用户再次下达指令后,它便将10名中国人列为“管控”对象,并提出阻止他们投诉或传唤调查等措施。建议内容还包括对其行踪和通信进行严密监控。
监控对象还扩展到了中国境外。相关人员调查了温哥华民主化游行的集合地点、行进路线和结束地点,也调查了土耳其维吾尔文化活动的举办地点,以及奥斯陆自由论坛的放映活动。Anthropic认为,这些活动属于实际行动前的现场情报收集。
◆ 在叙利亚渗透维吾尔人
还有案例显示,有人利用 Claude 监控并拉拢叙利亚维吾尔人,报告编号为 GTG-14010。
该组织利用 Claude 整理从100多个 WhatsApp 群组和数十个 Telegram 频道收集的信息,查明个人关系、经济困难和家庭问题等可用于拉拢的情况,尤其寻找家人仍留在新疆的人。
他们曾直接接触部分对象,试图将其招募为情报人员。目标包括加入新成立的叙利亚军队的维吾尔族武装人员,以及能够接触这些人员的人。他们还提出以金钱为条件,要求对方提供所属部队的信息。
运营者不会说阿拉伯语,而 Claude 会用叙利亚当地口语撰写接触信息,并实时翻译对方的回复。运营者还利用 Claude 检查方言和军事术语是否自然,以及拟发送的信息是否符合具体情境。
Anthropic分析称,借助 Claude,即使没有掌握当地语言的专业人员,相关人员也能持续数日开展拉拢活动。不过,目前尚不能确认该组织隶属中国国家安全机构。Anthropic以较低置信度评估称,该组织可能是代表中国国家安全机构行事的外部承包商。
◆ 也门制导火箭实弹试射
AI滥用已经从监控延伸到武器开发。Anthropic在本次报告中披露了6起常规武器相关案例,其中中国3起、俄罗斯2起、也门1起。
最具体的案例来自也门,报告编号为 GTG-87001。也门北部一个组织同时开展多种导弹研发,包括制导火箭、目标射程超过2000公里的多级弹道导弹,以及高超音速滑翔体。
该组织利用 Claude Code 开发用于控制和稳定飞行器的制导、导航与控制(GNC)软件。他们同时运行多个 Claude 实例,分别负责编写代码、开展调查和审查代码。
开发工作最终进入了实际试射阶段。该组织实际发射了制导火箭,试验似乎以失败告终。数小时后,他们再次利用 Claude 分析失败原因。
Anthropic没有找到证据证明他们已经完成可实际投入使用的武器。不过,Anthropic确认,在账号被封禁前,该组织已经制作了无需依赖 Claude 的离线模拟工具。
◆ 俄罗斯自主自杀式无人机
俄罗斯出现了被设计成无需人工介入即可发动攻击的无人机,报告编号为 GTG-27005。
Anthropic认为,相关人员可能是一个小型自由职业开发团队,他们正在开发多架FPV自杀式无人机协同作战的系统。项目名称为“DronDoc”或“Serafim”。
Claude被用于开发无人机之间共享信息、并在部分无人机发生故障时仍能维持蜂群行动的软件。他们还开发了利用摄像头接近目标的末端制导功能。
最引人注目的是其攻击决策方式。系统被设计为由搭载在无人机上的模型直接选择目标,目标分类中也包括“人”。模型还被设计成能够在没有人工介入的情况下下达爆炸指令。
训练数据使用了从网上收集的乌克兰战斗视频。目标被划分为“敌方”和“友方”,并设置为排除俄罗斯装备。乌克兰顿涅茨克州的特定坐标还被反复用作演示打击地点。
不过,Anthropic并不认为这些人属于俄罗斯国家机构。他们声称获得了俄罗斯先进研究基金会和国防部等机构的资金,但Anthropic未能证实这一说法。
◆ 将台湾12处地点设为目标
在中国,Anthropic发现了一起利用 Claude 开发用于电子战和压制防空系统软件的案例,报告编号为 GTG-17002。
一名中国开发者利用 Claude 制作了一个由约16个模块组成的系统。该程序用于分析对方的雷达、地对空导弹基地、指挥所和通信设施,并对优先瘫痪的目标进行排序;系统还分析了“爱国者”和“萨德”级防空系统的交战范围。
开发过程中,模拟程序的基本场景被改成台湾岛内的12个目标,包括指挥掩体、预警雷达、“爱国者”和“天弓”防空阵地、主要空军基地以及地区作战司令部等。
中国另外两个案例中,Claude被用于设计鱼雷拦截系统,以及搜集定向能武器相关信息。
◆ 俄罗斯绕过制裁采购物资
在俄罗斯,Claude还被用于采购军民两用物品,报告编号为 GTG-27006。
莫斯科一家设计局的采购人员考虑通过中国企业,将德国制造的磁力计运入俄罗斯。采购清单还包括航天用太阳能电池晶圆和航空用供氧设备。
他们利用 Claude 寻找中国大陆和香港的中间商,并以英语、中文和俄语撰写询价函。他们还利用 Claude 编写文件,避免暴露实际买家,并研究通过多个国家中转的采购路线,以掩盖产品最终目的地。
内部报告还将相关方法描述为规避欧洲贸易管制的手段。报告提出,将无法直接供应的产品经由第三国运往俄罗斯,并把这些国家称为“制裁中立管辖区”。
Anthropic表示,在武器相关案例中,反复出现了类似手法:将工作拆分到多个会话中,以免暴露整体开发目的,并绕过安全防护和访问限制。Anthropic称,此后已推出新的分类器,用于检测并拦截与高威力爆炸物和武器开发相关的请求。