安图匹克于9月10日(当地时间)公开了一份154页的《人工智能滥用检测与应对:2026年9月》报告,整理了从2025年12月至今年8月期间,其旗下人工智能模型Claude被用于恶意活动的案例。
报告涵盖网络行动、舆论操纵、监控、常规武器、生物学、诈骗以及未经授权的模型蒸馏等7个领域。
网络领域的核心变化并不在于攻击方式,而在于成本和速度。安图匹克认为,人工智能大幅缩小了国家级组织与个人攻击者之间原本存在的人力和工具差距。

【编者按】人工智能被滥用已不再只是可能性问题。从黑客攻击、间谍活动、舆论操纵和监控,到武器及生物学研究,实际使用案例正在出现。安图匹克发布的154页报告显示,人工智能正在如何改变既有威胁的速度和规模。本报将以该报告为基础,深入观察人工智能被用于犯罪和国家行动工具的现实情况。
当地时间10日,安图匹克公开了一份154页的报告,详细说明其产品是如何被恶意使用的。
这份文件的特殊之处在于其来源。此前,外界只能推测人工智能遭滥用的实际情况。这一次,开发模型的公司记录了从内部观察到的情况,其中包括攻击者输入了什么提示词,以及模型在哪些环节拒绝执行。
遭滥用的模型包括Haiku、Sonnet和Opus。报告明确指出:“除一起非法蒸馏案件外,没有发现涉及Fable或Mythos级别模型的滥用案例。”
从结论说起:“能力差距正在消失”
安图匹克得出的结论是,人工智能消除了黑客之间的能力差距。
过去,只有拥有资金和人力的国家级组织才能实施复杂攻击。如今,这意味着个人黑客也能够发动同等水平的攻击。
这并不是因为出现了全新的黑客技术。报告写道:“攻击本身并不新鲜,包括被盗凭证、未安装补丁的设备、暴露的服务、SQL注入和网络钓鱼。”换言之,攻击方法依然是过去那些方法。
变化在于成本。侦察、入侵、开发工具和整理数据等过去需要大量人工完成的工作,如今可以由人工智能代劳。过去,人力投入直接决定成本,只有国家级组织才能承担。随着这道门槛被打破,一次入侵可能在2至3小时内完成,一名黑客也能同时处理数十个受害目标。
人类并没有完全退出。报告写道:“人类仍然深度参与决定攻击对象、如何获利以及确认结果是否准确等工作。”报告还指出,“最严重的几起入侵,正是由人类指导每一个步骤的行动造成的。”
以下是支撑这一结论的六起网络行动中的代表性案例。
俄罗斯间谍活动:自动修改恶意软件
第一个案例涉及俄罗斯国家关联间谍组织,报告编号为GTG-20006。安图匹克认为,该组织与公开报道中被称为“午夜暴雪”的组织相吻合。
目标包括乌克兰和欧洲的政府机构、军事及情报机构、外交和国防组织,也包括与美国外交政策相关的人员。
该组织将攻击过程中的相当一部分工作实现了自动化。人工智能会监控恶意软件是否被安全产品检测到。一旦确认遭到检测,人工智能代理便会修改并重新构建恶意软件,以规避既有检测规则,并不断重复这一过程,直到不再被发现。
攻击路径也十分多样。该组织至少入侵了3家运营酒店住客Wi-Fi的企业,篡改DNS设置,随后将住客引导至其控制的服务器,向Windows、Android和iOS设备投放恶意软件。
该组织还窃取了WhatsApp账户。在隐藏已读标记、尽量不引起受害者察觉的情况下,大量获取俄语和乌克兰语对话。至少两名前乌克兰高级官员也成为攻击目标。
无人机供应链同样是重点目标。攻击者大量窃取了至少两家无人机零部件制造商的电子邮件,并将军用无人机企业列为目标。他们窃取了无人机视频系统的整套专有软件开发工具,随后分析产品结构、零部件构成以及供应链信息。
在北非某政府技术机构,攻击者窃取了超过30万条国家身份记录,以及500多万家企业的商业登记资料。
逆向分析180万个应用程序
第二个案例涉及以牟利为目的的网络犯罪组织,报告编号为GTG-50014。
安图匹克追踪了多名与ShinyHunters有关联的攻击者。其中,一名使用法语的操作者利用10台AWS服务器运行大规模凭证收集系统。
该系统从多个应用商店下载了180万个Android应用安装文件,随后自动进行反编译,查找代码中暴露的密码、API密钥等访问信息。确认的结果会实时发送至Telegram。
攻击者将获取的信息用于实际入侵。在一家技术服务企业,超过1TB的数据被窃取,其中包括数十万条国家识别号码和数百万条支付卡记录。在一家航空公司,攻击者访问了存储数千万条乘客记录的系统。
入侵速度也非常快。在一家企业软件公司,从首次访问到大量数据被窃取只用了几个小时。在另一起案例中,攻击者从一枚被盗的开发者令牌开始,仅用约3小时便获得了受害企业整个云环境的管理员权限。
安图匹克将这种攻击方式比作“氛围黑客”。攻击者只需提出一个大致目标,人工智能便会了解环境并编写脚本,随后反复执行、检查结果并进行修改。即使攻击者并不完全了解受害系统的结构,也可以持续发动攻击。
中国大学生打造“零日工厂”
第三个案例涉及一个中文圈组织,报告编号为GTG-10007。
安图匹克评估认为,操作者很可能位于中国湖南省长沙市。其中两名操作者已被确认是湖南某大学计算机与通信工程专业的本科生。
该组织不仅将Claude用于制作攻击工具,还将其用于整个行动的设计和运营。他们把海外政府机构的侦察与入侵、安全产品漏洞研究、恶意软件开发和情报收集拆分成多个任务并行执行。部分系统即使在操作者离开时仍会持续运行。
漏洞研究过程也实现了自动化。攻击者先对网络设备固件和程序进行反编译,再由人工智能分析其结构,提出漏洞假设,编写攻击代码,并在实验室环境中进行测试。若测试失败,系统便修改代码并重复尝试,直到成功。
通过这种方式,该组织在一个月内发现了10多个可能属于零日漏洞的漏洞。在此前尚未公开的漏洞中,有一些已被攻击者在自建实验环境中实际验证。
人工智能也被用于信息收集。13个持续运行的人工智能收集代理按照计划,收集美国军方和政府公开网站、合同公告等信息。全部目标约有50个,涵盖教育、流通、能源、技术、医疗、金融、制造业以及政府机构等领域。
实际损害已经发生。在一家教育科技企业,数百兆字节的学生个人信息被窃取。在东南亚某政府机构,攻击者获取了包含姓名、电话号码和地址的公民记录。
一名黑客攻击欧洲政界
报告还确认了一起个人黑客利用人工智能同时攻击多个组织的案例,编号为GTG-50029。安图匹克判断,攻击者是一名使用法语的单独行动者,报告未公开其所属的组织或机构。
今年以来,该攻击者接连瞄准欧洲政党、媒体和智库,其所使用的软件即服务(SaaS)供应商也被列为攻击目标。攻击者开发了用于搜索暴露API密钥的工具,并将侦察、代码审查和漏洞确认分别交给多个人工智能代理。
攻击者还利用Claude发现了此前未知的WordPress重新安装流程漏洞,并在编写和测试攻击方法的过程中使用Claude。最终,至少有4个网站遭到实际攻击并成功入侵。
损害进一步延伸至政治相关信息。攻击者从一个政治竞选管理平台窃取了约14万条记录,其中包含用户的政治观点。
安图匹克关注的重点在于,攻击者只有一人。过去需要多人分工完成的侦察、漏洞分析和攻击代码编写等工作,被分别交给人工智能代理执行。报告认为,这是个人攻击者利用人工智能扩大行动规模的案例。
攻击30家人工智能企业
人工智能企业以及尚未公开的人工智能模型,也成为犯罪组织的目标,报告编号为GTG-50020。
这是一个使用俄语的犯罪组织发动的攻击。该组织过去主要瞄准酒店预订和金融科技企业,后来将目标扩大至人工智能行业。
首次攻击针对一家人工智能企业的自动评估系统。攻击者向评估沙盒中植入恶意指令,窃取多家人工智能企业的API密钥。获取的密钥随后又被用于后续攻击。
攻击迅速扩散。约4天内,该组织使用相同手法反复尝试攻击30家人工智能企业。他们将从一家企业发现的攻击路径稍作修改,使其适应另一家企业的环境。
其最终目标是访问尚未发布的Claude模型。为此,攻击者尝试了10多种路径,但全部失败。安图匹克的系统本身也没有被直接攻破,攻击所使用的API密钥全部是在客户环境中窃取的。
安图匹克认为,这一事件表明,人工智能行业的供应链本身已经成为犯罪组织的攻击目标。即使无法直接入侵人工智能模型,攻击者也可以先攻破客户的API密钥、评估系统等外围连接点,再以此获得访问权限。
利用假Claude窃取账户
以Claude为诱饵的犯罪活动也已经出现,报告编号为GTG-50021。犯罪分子以低价使用Claude为名,销售虚假服务。
但用户实际获得的并不是Claude。用户输入的请求会被秘密转发给其他人工智能模型。安装程序中还隐藏了窃取安图匹克账户信息的功能。
窃取的账户信息随后被转卖给其他人工智能中介服务商。通过这种方式获取的账户和API密钥,可让攻击者无需支付自身费用便使用人工智能,也能将犯罪活动伪装成正常用户的使用行为。
安图匹克警告称,人工智能账户和API密钥应像密码或云服务登录信息一样进行管理。公司建议用户避开来源不明的中介服务商,通过官方销售渠道使用相关服务。
人工智能降低了黑客攻击成本
报告中的网络案例所体现的共同变化,并不是出现了新的黑客技术,而是既有攻击可以由更少的人、更快地完成。
从侦察、漏洞分析、攻击代码编写,到入侵和整理窃取的数据,人工智能能够承担的范围不断扩大。过去需要多人分工完成的任务,如今也出现了由个人攻击者同时运行的案例。一些实际入侵仅用了2至3小时便完成。
安图匹克据此判断,国家支持组织与个人攻击者之间原本存在的人力和工具差距正在瓦解。仅凭攻击的复杂程度,也越来越难以判断幕后组织的规模或能力。区分国家级组织和小型犯罪团伙的标准,正从技术能力转向攻击目的。
不过,人类的作用并没有消失。确定攻击目标以及决定窃取哪些信息时,人类仍然参与其中。人工智能并不是取代攻击者,而是被用来提升攻击的速度和规模。
安图匹克表示,公司已阻断其发现的相关活动,并将调查结果纳入安全防护措施。在必要情况下,还向有关部门和行业合作伙伴共享了相关信息。
报告收录的案例也不代表Claude遭滥用的一般情况。安图匹克解释称,公司从迄今确认的案例中筛选出尤其值得关注或代表新型威胁的部分并予以公开。
安图匹克也明确了发布报告的目的,即帮助其他人工智能开发商在各自平台上发现类似的滥用模式,并帮助政府和公民社会了解正在出现的新威胁。报告还体现了加强人工智能滥用联合应对的意图。