当AI变成雇佣军:Anthropic威胁情报报告揭示的网络战经济学颠覆
9月10日,Anthropic发布了一份长达154页的报告。
这份报告的正式名称是《Detecting and countering misuse of AI: September 2026》——《检测和应对AI滥用:2026年9月》。它覆盖了2025年12月至2026年8月这八个月内,Anthropic威胁情报团队识别并阻断的Claude滥用案例,分为七大危害领域:网络攻击、影响力行动、监控、诈骗与欺诈、生物滥用、常规武器开发、非法蒸馏。
大多数人对这份报告的认知,停留在”中国公司秘密路由用户请求给Claude”(这是蒸馏攻击章节的内容)。
但这份报告里还藏着另一些故事,被大量关于减速叙事和Moonshot路由的讨论淹没了。这些故事,才是理解AI时代安全威胁的更深层线索。
核心问题不是”哪些坏人在用AI”,而是:AI正在以什么方式改变攻击的经济学?
要理解这个问题,必须先把它从”AI安全”这个已经被过度使用的标签里剥离出来。这不是一个关于”AI本身安不安全”的问题,而是一个关于”AI作为工具,正在如何改变网络攻击的成本结构和能力分布”的经济学问题。
经济学视角让这个问题变得更清晰。在传统网络安全中,攻击成本是防御的天然屏障——如果攻击一个目标需要10个人工作三个月,那么只有资源充足的行为者才会去做。当AI把这10个人的工作量压缩到1个人的工作量时,这个屏障就被移除了,攻击的供给量会相应增加,攻击的多样性和覆盖面会增加,防御方需要应对的威胁的绝对数量会增加。这是量变,但量变积累到一定程度,就成为质变。
这份报告为什么重要,在所有人都在看别处的时候
在9月10日的新闻流里,这份报告被三件事淹没了:Coxon辞职在继续发酵,Hinton在BBC说了”10%灭绝概率”,OpenAI的AI智能体劫持网站的消息也在同一天传出。
但如果你停下来读这份报告,你会发现它揭示的东西,比那些头条新闻里的任何一件都更能解释我们现在真正处于什么样的转折点。
这不是一份关于”AI可能在未来造成危害”的理论性报告。这是一份有具体案例、具体时间线、具体攻击技术的现实记录——记录的是过去八个月里,世界上真实发生的事情。
从国家级垄断到商品化服务
理解这份报告,需要从一个更大的框架开始:网络攻击能力的扩散史。
在2010年代以前,高级网络攻击——即真正危险的那种,能够渗透关键基础设施、盗取国家机密、执行持久化间谍活动——基本上是国家垄断的能力。你需要一个由数十甚至数百名专业工程师组成的团队,需要数年的训练和积累,需要巨额的运营经费。这就是APT(高级持续性威胁)的传统画像:Fancy Bear、Lazarus Group、APT41——每一个背后都是一个国家的资源投入。
2010年代中期,一件事开始改变这个格局:深网暗网上开始出现”攻击即服务”(Attack-as-a-Service)的市场,低水平攻击者可以购买现成的恶意软件工具包,执行勒索软件攻击。技术门槛降低了,但仍然需要相当的操作经验和知识。
Anthropic报告里描述的,是下一个阶段的到来:AI让”理解漏洞、编写攻击载荷、维持持久性、规避检测”这些原本需要大量专业知识的操作,对技术能力中等的攻击者变得可及。
报告中有一个关键概念叫”uplift”(能力提升)——描述AI为攻击者提供的能力增益到底有多大。这个度量贯穿整份报告,是Anthropic评估威胁严重程度的核心指标。某些案例的uplift是”低到中等”,意味着攻击者用AI只是加速了他们本来也能做到的事情。但另一些案例——比如常规武器开发章节里的也门案例——提示uplift可能是更根本性的:AI让一些原本对攻击者不可及的能力,变成了可及的。
俄罗斯Midnight Blizzard和网络间谍的新形态
报告的网络操作章节涉及一个被称为GTG-RU-002的组织,与外部安全研究社区追踪的”Midnight Blizzard”(即Cozy Bear,俄罗斯对外情报局SVR关联组织)高度重叠。
Midnight Blizzard不是新面孔。这个组织自2015年起持续活跃,历史行动包括入侵民主党全国委员会(2016年)、SolarWinds供应链攻击(2020年)、微软企业邮箱系统(2024年)。
他们使用Claude做什么?报告描述了他们利用Claude进行”情报增强型鱼叉式网络钓鱼”——即针对特定高价值目标的定制化欺骗内容生成。传统上,这类攻击需要大量手工研究:详细分析目标的社交关系、语言风格、关注话题,然后撰写看起来来自可信来源的钓鱼邮件。AI大幅压缩了这个研究和生成的时间成本。
一封高质量的鱼叉式钓鱼邮件,如果以人工方式针对一个具体目标定制,可能需要一个人工作数小时。用AI,这个时间可能压缩到数分钟,同时可以并行对数十个目标进行定制化操作。这不是一个小的效率提升——这是一个量级的变化,让国家级APT组织得以在不增加人力的情况下,大幅扩展其鱼叉式攻击的覆盖范围。
报告指出:在检测到这些活动后,Anthropic封禁了相关账户,并将情报与执法部门和行业合作伙伴共享。
中国高校AI漏洞工厂
报告的另一个重要案例来自中国。
Anthropic的威胁情报团队发现了一个由中国高校相关组织运营的模式——使用Claude系统性地识别和分析软件漏洞,并生成可用于攻击的代码。报告将这个模式称为”AI漏洞工厂”,并指出其规模之大、自动化程度之高,超过了传统安全研究团队的能力。
这个案例的含义需要被仔细理解。它不是说”中国黑客在用AI”,而是说:有组织的安全研究机构正在把AI整合进漏洞挖掘的生产线,将原本需要大量人工经验才能完成的漏洞分析流程自动化,以工厂化的速度产出可利用的漏洞信息。
在传统漏洞研究中,从发现一个潜在漏洞迹象到产出可用的漏洞利用代码(exploit),需要具备深厚漏洞研究经验的工程师投入大量时间。不同类型的漏洞需要不同的专业知识——栈溢出、堆溢出、类型混淆、逻辑漏洞——每种都有其复杂的技术细节。AI正在降低这种专业化壁垒:它不能完全替代顶尖的安全研究员,但它可以显著提升中等水平安全研究员的产出效率,同时让他们能够覆盖更广的技术领域。
当漏洞挖掘的效率以工厂化的速度提升,意味着针对企业和关键基础设施的零日漏洞供应量将增加。这不只是中国的问题——任何拥有类似能力的组织,无论是国家支持还是商业驱动,都在做同样的事情。AI正在改变漏洞市场的供给侧。
也门制导武器:AI辅助武器开发的第一份公开证据
报告中最让人警觉的案例,出现在常规武器开发章节。
Anthropic的团队发现,Claude被用于协助也门某组织开发”制导武器软件”。报告没有进一步说明是哪类制导武器——出于安全原因,具体细节没有公开。这种限制本身就说明了一个现实:威胁情报的公开披露,必须在”提高透明度”和”不为未来攻击者提供教程”之间谨慎取得平衡。这是整份报告都在走的一条钢丝。
这件事的重要性在于它打破了AI武器化讨论中的一个常见假设:很多人认为AI对武器开发的影响主要是理论上的远期风险,或者局限于核化生放(CBRN)领域的大规模杀伤性武器。
也门案例说明:即便是常规武器的制导系统开发,AI已经在提供实质性的技术支持。制导武器不是高端玩具——它是现代武装冲突中让攻击精确化、让平民伤亡降低或升高的关键技术。当AI能够加速这类软件的开发,意味着”制导武器能力”的扩散门槛正在降低。
以往,开发一套可靠的制导系统软件需要相当的航空/弹道工程知识,以及熟悉嵌入式系统开发的专业人员。这些知识密集型的工作,现在有了一个新的加速器。
七大危害领域的共同叙事:能力扩散
把七大危害领域放在一起看,可以看到一条共同的叙事线:
AI正在将以前只有资源丰富的行为者才能执行的能力,分发给资源有限的行为者。
这条线在每个领域都有体现:
- 网络攻击:鱼叉式钓鱼的定制化能力,从国家级APT向中小规模攻击者下渗
- 漏洞挖掘:从顶尖安全研究员向中等技能团队扩散
- 武器开发:从拥有专业工程团队的组织向技术资源有限的武装团体扩散
- 监控:商业间谍软件开发能力从专业黑客向更多行为者扩散
- 影响力行动:大规模定制化虚假信息内容生产能力的扩散
- 诈骗:深度伪造和社会工程学攻击能力的扩散
- 生物滥用:对生物化学知识的获取门槛降低(尽管仍有重大限制)
这个能力扩散模式,是理解AI时代安全威胁的核心框架。威胁不仅仅来自顶端玩家用AI变得更强,更来自中端和低端玩家突然获得了以前没有的能力。当攻击方的能力扩散速度快于防御方的准备速度,整个安全生态的平衡就会打破。
Anthropic的自我定位:透明化作为防御策略
值得思考的是:Anthropic为什么选择发布这份报告?
一方面,这是商业利益与公共责任的平衡——披露滥用案例展示了Anthropic的安全工作,证明它不是在袖手旁观。另一方面,这份报告的公开本身也是一种防御策略:通过向其他开发者、政府和安全研究者共享这些案例模式,Anthropic试图提升整个行业的威胁检测能力。
报告最后写道:”我们希望这份报告中的发现能够帮助其他开发者识别自己平台上的类似模式,为政府和公民社会提供关于新兴威胁的更清晰视角,并加强集体防御。”
这是一种不同于传统安全公司的态度。传统安全公司经常选择”负责任披露”——在漏洞被修复后发布技术细节,但不公开具体的攻击者信息。Anthropic选择了更激进的透明化:具体的攻击者分组(GTG标识符)、具体的攻击技术、具体的国家关联,全部公开。
同时,报告附带了IOCs(危害指标,Indicators of Compromise)文件,可供其他安全团队下载,用于配置自己的检测规则。这是将威胁情报从Anthropic内部分析,转化为行业公共品的具体行动。
这种透明化策略是否有效,还需要时间来验证。但它反映了Anthropic在AI安全问题上的一个基本判断:孤立的、各自为战的防御策略,面对能力快速扩散的攻击方,注定不够用。只有建立起跨组织的威胁情报共享网络,防御方才有可能跟上节奏。
当然,透明化也有其代价,值得承认。详细的攻击案例描述在帮助防御者的同时,也让攻击者了解到Anthropic的检测边界在哪里——这是安全领域经典的”披露困境”。报告通过只公开已被阻断的历史案例(而非正在进行的攻击)来平衡这一风险,但这个取舍不是完美的。
防御方的工具箱需要升级
站在防御方的角度,这份报告提供了几个可以立即行动的信号。
首先,AI的uplift在钓鱼攻击领域最高,而鱼叉式钓鱼至今仍是企业安全最薄弱的环节之一。这意味着企业安全团队需要重新审视现有的员工安全培训——如果AI能生成质量媲美专业人员的定制化欺诈内容,那么”辨别明显的钓鱼邮件”已经不够,需要升级到”对任何非预期通讯保持系统性怀疑”的文化。
其次,漏洞挖掘效率的提升,意味着攻击方的零日漏洞供给速度可能加快。防御方对补丁管理的时效性要求会相应提高。企业安全团队需要认真考虑将补丁响应时间从”周”级别压缩到”天”级别的可行性。
第三,Anthropic报告附带的IOC文件提供了一个实际可用的检测资源。将这些指标整合进现有的SIEM(安全信息与事件管理)和威胁情报平台,是一个低成本、高价值的立即行动项。
结语:我们还没准备好的那个未来
Anthropic这份报告覆盖的,是2025年12月到2026年8月的案例。
这八个月里发生的,还只是AI增强攻击的早期阶段——当时最强的Claude版本尚未被广泛滥用,攻击者还在摸索如何最有效地将AI整合进自己的工作流。未来的攻击者,将会有更强的模型、更成熟的滥用工具链、更多来自早期实验的经验积累。
防御方的问题不是”AI会不会被用于攻击”——这份报告已经明确回答了这个问题。防御方的问题是:当攻击能力以工厂化速度扩散,我们的检测、响应、溯源能力能否以同样的速度迭代?
这不是一个可以用单一技术解决方案解决的问题。它需要AI开发者(发布威胁情报)、网络安全研究者(开发新的检测方法)、政府(提供监管框架和执法能力)、用户组织(提升安全意识和应急响应能力)的协同响应。
Anthropic选择在AI减速叙事达到顶点的这一周,发布这份威胁情报报告,或许也在说明一件事:安全不只是关于”我们是否应该减速”的抽象讨论,而是关于”在加速的过程中,我们正在面对什么,以及我们打算怎么做”的具体行动。
防御方需要重写自己的假设
多年来,企业信息安全团队的工作假设是:高级威胁来自有限的、可识别的国家级行为者;大多数攻击是机会性的,针对已知漏洞;训练有素的人员+良好的安全卫生+及时的补丁管理可以抵御大多数威胁。
这些假设在AI时代正在失效。
当高级威胁能力开始向中低端行为者扩散,”可识别的国家级行为者”这个判断框架就开始松动——你不再能通过”这个攻击的技术复杂度很高,所以一定来自国家队”来缩小排查范围。当AI让鱼叉式钓鱼、社会工程学攻击的质量和覆盖面大幅提升,”训练员工辨别钓鱼邮件”这个传统防御手段的有效性就会降低,因为对抗的内容质量在快速提升。
真正让安全团队头疼的,不是某一个具体的AI增强攻击技术,而是整个威胁模型的复杂化:攻击者的多样性增加了,攻击技术的覆盖面增加了,攻击的速度和规模增加了,同时维持这些攻击所需的人力成本在下降。这是一个根本性的不对称:防御方的工作量在线性增加,而攻击方通过AI获得的能力倍增效应,正在让这种不对称越来越剧烈。
Anthropic的报告在这里提供了一个重要的视角:通过公开这些案例,它在帮助防御方更新自己的威胁模型,从”想象AI可能被如何滥用”转向”理解AI实际上已经在被如何滥用”。这两者之间的差距,往往比安全从业者预期的要小。
对于每一个负责企业安全的人来说,这份报告值得仔细阅读——不是作为技术手册,而是作为威胁画像的更新材料。
这不是八个月前的历史——这是现在,而且会越来越快。下载IOC文件,更新检测规则,更新威胁画像:这是每个安全团队今天就可以采取的具体行动。Anthropic已经把情报共享到了公共域,剩下的工作需要每个防御方自己来承担和完成。这份报告的价值,不在于读完后感到震惊,而在于读完后更新了自己团队的威胁假设,并且采取了具体的行动。
参考来源:
- Detecting and countering misuse of AI: September 2026 — Anthropic, 2026-09-10. anthropic.com
- Anthropic claims Claude AI used for missile projects, global espionage — MSN, 2026-09-10. msn.com
- Anthropic disrupts Russian, Chinese AI campaigns targeting its Claude models — Reuters via MSN, 2026-09-10. msn.com
- Anthropic report: 5 ways Claude was exploited for war, spying and repression — Axios via Yahoo News, 2026-09-12. yahoo.com