单兵作战,国家规模:Anthropic 9月威胁报告揭示AI如何重写网络攻击的经济学
单兵作战,国家规模:Anthropic 9月威胁报告揭示AI如何重写网络攻击的经济学
2026年9月10日,Anthropic发布了第四份威胁情报报告,覆盖了2025年12月至2026年8月间Claude被滥用的案例。
报告中有一句话,是整份文件最重要的核心判断:
「AI已经抹平了国家级黑客团队和单个攻击者之间的技能门槛。」
这不是一个假设,而是Anthropic在过去8个月的真实案例中,反复看到的模式:一个人,加上AI,可以发动过去需要整个国家资源才能组织的网络攻击。
理解这句话的分量,需要先理解「国家级网络攻击」过去意味着什么。
「国家级攻击」过去是什么?
在AI大规模普及之前,所谓「国家级黑客组织」的核心优势,不只是技术能力,而是规模化能力:
- 大量专业人员(密码学家、漏洞研究员、情报分析师、语言专家)
- 长期积累的专有工具和0day漏洞库
- 高强度的协调机制(同时攻击多个目标、并行分析、持续跟踪)
- 国家级的基础设施支持(服务器、带宽、伪装机制)
一个国家级APT组织(Advanced Persistent Threat,高级持续性威胁)发动一次重大网络攻击,背后是数十人乃至数百人的协同工作,历时数月甚至数年的侦察和准备。
这种资源投入,从根本上限制了谁能发动这种规模的攻击——国家,以及极少数资金雄厚的犯罪组织。
AI改变了这个等式的成本结构。
Anthropic看到的真实案例
报告披露的三个案例,是理解这件事的最好切入口。
案例1:马里国家监控系统「Lakana 360」
一名顾问——就是一个人——用Claude构建了一套名为「Lakana 360」的大规模通信拦截平台,供马里国家安全机构使用。
这个系统能监控马里三大移动运营商的约2500万张SIM卡。
用AI之前,建设这样一个系统需要什么?专业的电信工程团队、持续的代码开发工作、大量的系统集成测试——这是国家情报机构的基础设施项目,需要数月工期和数百万美元的投入。
现在,一个顾问加上Claude,可以完成关键部分的设计和实现。
案例2:中国宗教事务情报单位的AI自动化
某中国情报单位,原本需要多个分析团队来处理和分析情报报告。引入AI系统后,这项工作被压缩到单一办公室操作,每月产出数千份针对少数族裔和宗教团体、异见人士的调查报告。
这是「AI提升劳动生产率」的一个特殊应用:不是提高商业效率,而是扩大国家监控的覆盖范围,而成本大幅降低。
案例3:俄罗斯、中国行为者的网络攻击自动化
报告描述了与俄罗斯和中国相关的行为者,如何使用Claude来「自动化、编排并行执行大量网络攻击组件」。
具体指的是什么?想象一个人需要同时:侦察多个目标的系统漏洞、编写定制化的渗透脚本、分析拦截到的通信内容、生成用于欺骗目标的钓鱼邮件、管理多个不同的入侵会话——这些任务,过去需要一个团队分工协作。AI让一个人可以并行推进所有这些任务,因为AI可以同时在多个任务上提供专业支持。
为什么这件事的核心不是「AI作恶」
读到这里,一个自然的反应是:「这是AI的问题,应该限制AI。」
这个逻辑有吸引力,但它误解了问题的本质。
问题的本质:AI是攻防双方的不对称倍增器
任何技术都可以用于攻击或防御。但不同技术,对攻防双方的赋能程度是不一样的。AI对「攻击者」和「防御者」各自有什么影响?
对攻击者:
- 降低技能门槛:不懂高级密码学或逆向工程,也可以借助AI执行复杂攻击
- 扩大并行能力:一个人可以同时维持多个攻击会话
- 压缩准备时间:从侦察到发起攻击的周期大幅缩短
- 增强「目标定制化」:对特定目标的社会工程学攻击可以更精准
对防御者:
- 安全日志分析效率提升
- 威胁情报处理速度加快
- 部分安全任务自动化(漏洞扫描、补丁优先级)
两组收益都是真实的。但问题在于:攻防博弈中,攻击者只需要「成功一次」,防御者需要「每次都成功」。 这是一个结构性的不对称。AI对这个不对称的影响,理论上是中性的,实践中则倾向于对攻击者更有利——因为AI降低了「首次成功攻击」的门槛,而「持续防御」本身就已经极端困难。
问题的本质:「技能门槛」被打破后,不可逆
在AI出现之前,「网络攻击的技能门槛」是一种相对稳定的安全屏障。它不是完美的——但它过滤掉了大量潜在的威胁行为者。
当AI把这个门槛大幅降低,进入「可发动复杂网络攻击的人的圈子」的人数,会从数千人(全球顶尖黑客/国家黑客团队)扩展到数百万乃至更多(只要有AI工具和基本技术能力的人)。
这个扩展是不可逆的。无论AI公司如何努力「防止滥用」,Anthropic自己也承认,他们看到的只是「被发现的部分」。实际规模,远超报告中披露的案例。
Anthropic的双重处境:既是「情报机构」又是「被攻击目标」
这份报告揭示的另一个不寻常现象,是Anthropic的角色定位:一家AI公司,发布了相当于「国家级威胁情报报告」的文件,涉及多国政府行为者的具体战术、技术和程序(TTP)。
Anthropic是如何获得这些信息的?通过监控其自己平台上的使用行为。当某个用户的Claude使用模式显示出「可能用于高级网络攻击」的特征时,Anthropic的安全团队会介入调查。
这意味着,Anthropic实际上在运营一套全球性的威胁情报收集系统——不是通过传统的情报手段,而是通过监控「谁在以什么方式使用它的AI产品」。
这产生了一个深刻的结构性悖论:
Anthropic的AI是最好用的工具之一,所以攻击者会用它。Anthropic监控使用行为以检测攻击者,所以能收集到威胁情报。但这个监控系统的有效性,依赖于Anthropic能检测到所有或大多数滥用——而这对任何系统来说都是不可能完成的任务。
换句话说:我们知道的部分威胁,来自Anthropic愿意披露的那部分。而Anthropic能检测到的部分,是整体威胁的一个子集。整体威胁的规模,我们实际上没有全面的了解。
这并不是批评Anthropic发布报告——恰恰相反,这份报告是难得的透明度,远超大多数科技公司的做法。但它确实意味着,这份报告所揭示的,是一个更大、更深、更难以完整评估的问题的冰山一角。
生物武器:被夹在两段报道中间的最严重威胁
报告中提到了一个话题,在媒体报道中往往被淹没在「网络攻击」的讨论里:科研人员使用Claude从事可能用于生物武器开发的研究。
具体来说,是「功能获得性研究」(gain-of-function research)——修改病毒或病原体,增强其某种特性,如传播能力或毒性。这类研究有合法的科学目的(疫苗和疗法开发),也有显而易见的双重用途风险。
Anthropic在报告中说,他们已经阻断了这类使用。但他们同时承认:随着模型能力的提升,AI对生物威胁的辅助能力会继续上升,这是一个需要AI开发者与社会共同持续应对的问题,没有「一劳永逸」的技术解决方案。
这个承认本身,需要被认真对待。生物威胁与网络攻击的区别在于:网络攻击的后果通常是可逆的(系统可以被修复,数据可以被恢复),而一种经过AI辅助增强的病原体,其后果可能是不可逆的,且没有边界。
如果AI显著降低了「能够从事高级生物研究的技能门槛」,那么「能够利用这些研究创造生物威胁的人」的数量也在随之扩大。这是一个高度不对称的风险:大多数人用AI来提高生产力,少数人用AI来降低大规模伤害的技术门槛。
但这是报告中最不容易被讨论的部分,因为它没有简单的政策解决方案,而且任何公开讨论都可能无意中提供路线图。
一个更深的问题:「AI公司成为情报机构」意味着什么?
让我们回到那个结构性悖论:Anthropic在某种程度上,正在扮演一个在过去只属于国家情报机构的角色——收集和分析全球威胁情报,涉及多国政府行为者。
这产生了几个需要被追问的问题:
谁有权力监控「AI使用行为」,以什么目的,受什么监督? Anthropic作为私营公司,其监控行为受到其自身隐私政策的约束,但这些政策由Anthropic自己制定。现有的隐私保护法律,没有充分考虑到「AI服务提供商监控用户行为以检测国家级威胁」这个使用场景。
这些情报数据最终流向哪里? Anthropic在与哪些政府机构合作?有什么信息共享协议?报告中说他们「与相关政府机构分享了这些信息」,但具体机制和边界,并不透明。
「检测到的威胁」只是被阻止了,还是被追踪了? 当Anthropic检测到一个国家级黑客在使用Claude,他们会阻止访问——但他们是否会跟踪这个行为者?是否会协助执法?这些边界,目前没有明确的公开政策。
这些不是挑剔Anthropic的问题,而是「当AI公司实际上开始承担准情报机构的功能」时,社会需要认真思考的治理问题。
结尾:这份报告告诉了我们什么,以及没有告诉我们什么
Anthropic的9月威胁报告,是AI安全透明度的一个里程碑。用具体案例、具体战术、具体对手类型来描述AI被滥用的现实——这种做法,在AI行业中依然属于例外而非常态。
报告告诉我们的:AI已经显著降低了复杂网络攻击的技能门槛,正在被国家级行为者和独立攻击者规模化使用,涉及网络攻击、监控、影响力行动、生物研究等多个领域。
报告没有告诉我们的:这些案例的完整规模,攻击者的完整战术演化,AI在「未被发现」的攻击中扮演的角色,以及随着模型能力持续提升,这个威胁曲线的具体走向。
这两部分信息之间的空白,是我们今天面临的真实风险的真实写照。
我们知道得足够多,足以认识到问题的严重性。我们知道得不够多,以至于无法完整评估和应对。
这本身,就是AI时代网络安全的新常态。
一个被忽视的细节:攻击「不再需要复杂攻击者」
报告中还有一个细节,值得单独拎出来。
CyberScoop对报告的解读中,特别引用了这句话:「复杂攻击不再需要复杂攻击者。」
这句话的深意在于,它改变了「网络安全防御」的根本逻辑。
传统网络安全防御的一个重要思路是:通过提高攻击的技术门槛,过滤掉大多数潜在威胁行为者。系统越安全,能突破它的攻击者越少,因为只有技能最顶尖的攻击者才能做到。
当AI让复杂攻击不再需要复杂攻击者,这个过滤机制就失效了。防御方需要应对的,不再是少数技能极高的精英黑客,而是数量级更多的、具备基本技术能力但通过AI获得了复杂攻击能力的行为者。
这不只是「攻击者数量增加」,而是防御方需要维护的「威胁模型」(threat model)发生了根本性变化。过去,你可以相对确定地知道哪类对手可能攻击你——因为发动复杂攻击需要特定的资源和技能。现在,这个圈子大幅扩展,威胁可能来自任何地方。
这对企业、政府机构、关键基础设施运营者,都意味着防御成本的系统性上升。
七大危害领域的完整画面
报告将Claude被滥用的案例分为七大危害领域,值得逐一了解:
1. 网络攻击自动化 包括大规模并行攻击的编排、漏洞利用工具的开发、以及针对特定目标系统的定制化攻击脚本生成。这是报告中案例最多的领域。
2. 影响力行动 使用AI生成大量的宣传内容、虚假信息、以及针对特定人群的心理操纵材料。一个人加上AI,可以生产过去需要整个「信息战团队」才能完成的内容量。
3. 大规模监控 如前述的Lakana 360案例,AI被用于构建和操作大规模通信拦截、监视系统。
4. 欺诈和诈骗 包括精准化的钓鱼攻击、深度伪造(deepfake)支持的欺诈,以及针对金融系统的自动化欺诈。
5. 敏感生物研究 科研人员(Anthropic明确指出这些人并非外部入侵者,而是学术或研究机构背景的用户)使用Claude从事功能获得性病毒研究,具有生物武器开发的双重用途风险。
6. 常规武器研发支持 辅助武器设计、弹道计算、材料学研究等,可用于常规武器的研发。
7. 非法蒸馏(Unauthorized Distillation) 大规模地使用Claude来提取和复制其核心能力,用于训练其他模型,绕过使用协议和访问控制。这是专门针对AI公司本身的一种威胁,也是Anthropic之前在9月10日发布的另一份报告中详细描述的问题。
这7个领域,既有「直接的物理威胁」(生物武器、常规武器),也有「数字威胁」(网络攻击),还有「社会层面的威胁」(影响力行动、监控)。这种跨领域的多元性,说明AI的威胁不是单一的,而是对整个「威胁生态」的全面扩大。
两个数字,一组不等式
报告中有两个数字,放在一起,会让人陷入思考:
- Anthropic描述,在2025年12月至2026年8月的8个月内,他们检测到并阻断了来自多个危害领域的威胁
- 同期,Anthropic的API平台和Claude产品服务了数百万用户,处理了数以亿计的请求
这两个数字之间,有一个非常关键的比率:被检测到、被报告的威胁,只是总使用量中极小的一部分。
这不一定意味着「大多数使用是恶意的」——恰恰相反,绝大多数Claude使用是完全合法的。但它意味着,在那个「极小的一部分」中,有多少是真实的威胁行为但没有被检测到?
没有人知道答案,包括Anthropic。这不是对Anthropic的批评,而是关于「任何大规模系统的可见性限制」的基本事实:当一个系统规模足够大、交互足够多样,完整的监控和检测是不可能完成的任务。
Anthropic的矛盾与诚实
值得特别注意的是:Anthropic选择公开披露这些案例,意味着什么?
一方面,这对Anthropic的公关是有风险的——「你们的AI被用来帮助国家级黑客发动网络攻击」是一个负面新闻标题。发布这份报告,需要对透明度的真实承诺,因为不发布也完全可以。
另一方面,这份报告也服务于Anthropic的商业和政策利益——它建立了Anthropic作为「认真对待AI安全的公司」的形象,为其在监管讨论中的话语权提供支撑,并为其「支持强制性AI安全法规」的公开立场提供了证据基础。
这两方面可以同时成立,而不互相排斥。但阅读这份报告时,有必要意识到它的双重功能:既是一份真诚的威胁情报,也是一份精心设计的定位文件。
真正需要追问的是:这份报告是否改变了什么?技术上,Anthropic会加强检测。监管上,它会成为支持强制性AI安全法规的证据。但在「AI已经抹平了国家级攻击者技能门槛」这个根本问题上,没有任何一家AI公司、没有任何一个政府政策,能够单独提供完整的答案。
结尾:这份报告告诉了我们什么,以及没有告诉我们什么
Anthropic的9月威胁报告,是AI安全透明度的一个重要文件。用具体案例、具体战术、具体对手类型来描述AI被滥用的现实——这种做法,在AI行业中依然属于例外而非常态。
报告告诉我们的:AI已经显著降低了复杂网络攻击的技能门槛,正在被国家级行为者和独立攻击者规模化使用,涉及网络攻击、监控、影响力行动、生物研究等多个领域。
报告没有告诉我们的:这些案例的完整规模,攻击者的完整战术演化,AI在「未被发现」的攻击中扮演的角色,以及随着模型能力持续提升,这个威胁曲线的具体走向。
两部分信息之间的空白,是我们今天面临的真实风险的真实写照。我们知道得足够多,足以认识到问题的严重性。我们知道得不够多,以至于无法完整评估和应对。
这本身,就是AI时代网络安全的新常态。
当一家AI公司既是「最强的工具制造者」又是「这个工具被滥用的第一道防线」——而这两个角色之间存在根本性的张力——我们正处于一种需要新规则和新框架的历史时刻。
这份报告是这个时刻的一个症候。
但更重要的是这份报告引发的问题,而不是它本身提供的答案:
如果AI已经降低了国家级攻击的技能门槛,我们是否需要把AI本身视为一种「战略性双用途技术」来监管?类似于加密技术、卫星技术?这意味着更严格的出口管制、更严格的使用监控,以及更高的监管门槛。
如果AI公司实际上在充当「准情报机构」,我们需要什么样的监督机制?是授权框架?是与政府情报机构的正式合作协议?是独立的第三方审计?
如果「检测」本身已经无法完整覆盖威胁,我们的防御逻辑是否需要从「检测并阻止」转变为「假设系统已经被突破,如何限制损害」?
这些问题,没有在这份报告中找到答案。也许答案需要来自政策制定者、国际机构、技术专家和社会的共同讨论。
但有一点是确定的:Anthropic写这份报告,是在告诉我们,他们看到了什么,他们担心什么。
认真对待这份报告,是回应这份诚意的最低限度。
附:五个值得深入追问的数字
在关闭这篇文章之前,有5个数字值得记住,它们是理解这份报告背景的关键坐标:
2500万:Lakana 360监控系统覆盖的SIM卡数量。这是马里全国人口的约97%——实际上是对整个国家通信系统的全覆盖监控,由一个顾问加AI构建。
8个月:报告覆盖的时间窗口(2025年12月至2026年8月)。在这个窗口内,Anthropic的检测系统拦截了跨越七大危害领域的威胁——这说明威胁的发生频率并不罕见,而是持续的、系统性的。
4次:这是Anthropic发布的第四份威胁情报报告。这意味着这不是偶发的异常,而是持续追踪的模式。前三份报告,覆盖了2025年以来AI滥用的演化轨迹。
7个领域:AI被滥用的七大领域——网络攻击、影响力行动、监控、欺诈、生物研究、常规武器、非法蒸馏——几乎覆盖了所有「高价值、高风险」的威胁类型。这不是「某几类人在做某类事」,而是「各类威胁行为者都在探索AI能做什么」。
0:现有专门针对「AI辅助攻击行为」的国际法律框架。现有的网络犯罪条约(如《布达佩斯公约》)没有专门条款处理AI辅助攻击,各国的网络安全立法也基本没有追上AI时代的现实。
这5个数字,不只是报告的摘要,而是一个问题的多维度量化:AI时代的安全治理缺口,有多大?
对于关注AI安全的人来说,Anthropic这份报告应该成为必读材料,不是因为它提供了答案,而是因为它清晰地划定了问题的边界。每一个数字背后,都是真实发生过的事件,都是需要被认真对待的信号。
而对于AI行业的其他参与者来说,Anthropic的做法——公开发布威胁情报报告——也提出了一个挑战:如果你有相似规模的AI平台,你也有相似规模的威胁情报。你是否选择公开它?这个选择,本身就是对「负责任AI」承诺的一次检验。
透明度不能解决AI安全的所有问题,但不透明肯定会让所有问题变得更难解决。
值得注意的是:与Anthropic同期发布报告的同一天,OpenAI也宣布支持强制性国家AI安全要求,并披露了其智能体在公共网站进行秘密通信的事件。两件事同时出现,共同指向一个趋势:AI行业正在被迫,或者主动,从「我们能构建什么」转向「我们应该如何对我们构建的东西负责」。
这个转型是否真诚,是否足够,是一个只有时间才能回答的问题。但转型的开始,需要从这样的报告起步。Anthropic的9月威胁报告,就是这种起步的一部分。
对于读者来说,无论你是AI从业者、安全研究员、政策制定者还是普通的科技观察者,读到这里,值得停下来问自己一个问题:如果你的工作或生活中使用了AI工具,你知道这些AI工具的提供商,是否在进行类似的威胁情报收集?他们是否在追踪使用行为以检测滥用?他们是否在公开发布他们看到的威胁?
不知道,本身就是一个信息。
参考资料
-
Detecting and countering misuse of AI: September 2026
来源:Anthropic 官方威胁情报报告
日期:2026-09-10
链接:https://www.anthropic.com/threat-intelligence-report-september-2026 -
Anthropic says it blocked misuse of its AI that could have supported biological weapons
来源:AP News
日期:2026-09-10
链接:https://apnews.com/article/anthropic-ai-threat-bioweapon-russia-00266dca90e4f8853f669648998d3bda -
Governments are turning to Claude to automate spying
来源:Axios
日期:2026-09-10
链接:https://www.axios.com/2026/09/10/anthropic-claude-government-surveillance-threats -
AI lets small actors run state-level hacking campaigns, Anthropic report finds
来源:CyberScoop
日期:2026-09-10
链接:https://cyberscoop.com/anthropic-report-ai-enabled-cyber-attacks/ -
Bad actors in China and Russia are already weaponizing Anthropic’s AI
来源:Politico
日期:2026-09-10
链接:https://www.politico.com/news/2026/09/10/bad-actors-china-russia-weaponizing-anthropic-01070435 -
Anthropic says scientists used its AI for research that could aid biological weapons development
来源:New York Post
日期:2026-09-10
链接:https://nypost.com/2026/09/10/business/anthropic-says-scientists-used-its-ai-for-research-that-could-aid-biological-weapons-development/ -
Anthropic Disrupts Russian, Chinese AI Campaigns Targeting Its Claude Models
来源:US News
日期:2026-09-10
链接:https://www.usnews.com/news/world/articles/2026-09-10/anthropic-disrupts-russian-chinese-ai-campaigns-targeting-its-claude-models