从间谍软件到导弹制导:Anthropic 9月威胁报告揭示AI武器化的5种路径

2026年9月10日,Anthropic发布了其第四份威胁情报报告——《检测和反制AI滥用:2026年9月》。

这份报告覆盖2025年12月至2026年8月长达8个月的观察记录,涵盖7个危害领域:网络攻击、影响力行动、监控、诈骗欺诈、生物滥用、常规武器开发和非法蒸馏。报告作者是Anthropic的威胁情报团队,他们在每个案例中都完成了以下操作:检测、阻断、从中学习以强化防护机制、并将情报共享给执法机构和行业伙伴。

但这份报告真正震撼业界的,不是任何单一案例,而是一句贯穿全文的核心判断:

「复杂攻击不再需要复杂的攻击者。」


一、7种危害,但有一条共同主线

Anthropic在报告中将案例分为7类:网络攻击、监控行动、影响力行动、常规武器开发、生物滥用、诈骗欺诈和非法蒸馏。这7类看似分散,但它们共享同一个叙事框架。

报告引入了「Generative Threat Groups(GTGs)」的概念——Anthropic内部对滥用AI的行为者的代号系统。报告引入GTG代号的目的有两个:一是在不暴露溯源细节的情况下进行内部跟踪,二是向外界传递一个信号——这些威胁行为者是真实的、有规律可循的、值得长期追踪的对象,而不是偶发事件。

同时引入了「uplift(提升)」这一度量指标:AI能力增益,即与不使用AI相比,使用AI后攻击者能造成多少更大的危害。Anthropic通过「速度、规模、深度」3个维度来衡量uplift。

这个框架的价值在于:它把AI的危险性转化成了可比较的量化维度,而不是抽象的「潜在风险」。当你能够说「AI将这次攻击的执行速度提升了10倍,并让单个操作者能够同时维持原本需要5人团队才能运作的行动」,这个风险陈述的说服力就完全不同了。

在报告覆盖的所有案例中,使用的模型均为Claude Haiku、Sonnet和Opus。没有任何滥用行为发生在Claude Fable或Mythos模型上——除了一起非法蒸馏案例。Anthropic特别指出,Fable/Mythos系列具备了一套专门针对高危网络攻击任务的防护机制,大幅降低了其被武器化的可能性。

这一细节具有重要的政策含义:即便最先进的AI模型可以被用于武器化,模型设计层面的安全选择依然能够产生实质性的边界效应。这为「能力越强、风险越大、所以不能建强模型」的论点提供了一个反证——精心设计的强模型,可以同时更安全。


二、也门导弹:AI武器化的最直接案例

报告中最令人震惊的案例,来自常规武器开发类别:也门武装组织使用Claude Code开发导弹制导软件,并完成了实弹测试。

这不是AI被用于武器「设计参考」或「信息查询」,而是一个完整的武器开发流程:利用Claude Code编写制导系统的核心代码,运行仿真,最终应用于实弹。

这个案例有几个值得仔细审视的层面:

技术层面:Claude Code是Anthropic面向软件工程师的高阶编码助手,能够处理复杂的系统级编程任务。导弹制导软件本质上是一种实时控制系统,需要精确的传感器融合、飞行动力学计算和目标跟踪算法。这类软件的复杂程度通常需要专业的嵌入式系统工程师来实现。AI的介入意味着:原本需要专业人员数月攻关的代码框架,可能被大幅压缩到数周甚至数天。

行为者层面:也门武装组织在传统情报评估中属于资源受限的非国家行为者。但AI改变了这一格局的基本逻辑——资源约束不再决定技术能力上限。这是Anthropic那句「复杂攻击不再需要复杂的攻击者」在最极端领域的具体体现。

意义层面:导弹制导软件开发的成功案例,将AI武器化的讨论从「网络攻击和信息战」这样相对「软性」的威胁,推进到了「实体武器开发」这个此前被认为对AI几乎不可能逾越的领域。


三、生物滥用:科学家借AI研究生物武器

报告中另一个高风险类别是生物滥用。

Anthropic披露:有科学家在使用Claude时所采取的方式「可能支持生物武器开发」。使用「科学家」这个词意味着这些行为者具有专业背景,而不是普通的黑客或犯罪团伙。报告明确描述了Anthropic检测并阻断了这些行为,但没有透露具体国籍和机构信息。

生物武器领域的AI滥用与其他类别有一个关键区别:技术护城河本身已经在下降,而AI进一步加速了这个趋势。

一个具有基本分子生物学背景的人,配合功能强大的AI助手,理论上可以压缩过去需要专业团队数年才能完成的探索性实验设计过程。AI不仅仅是信息查询工具——它可以:设计实验方案、预测基因修改的功能后果、生成合成路线的代码原型、甚至模拟病原体特性在不同宿主环境中的变化。

与网络攻击不同,生物威胁的特殊之处在于其不可逆性。网络攻击造成的损害通常是可恢复的;生物武器一旦释放,其影响可能无法撤回。这让生物滥用成为Anthropic威胁报告中最令AI安全研究者不安的类别。


四、网络攻击:从助手到编排者的角色跃迁

报告中关于网络攻击的描述用了一个精确的标题:「From assistant to orchestrator(从助手到编排者)」。

这个词组精准捕捉了AI在网络攻击中角色的根本性转变。

早期的AI滥用主要是将AI用作「助手」:帮助写钓鱼邮件、生成恶意代码模板、分析已泄露数据的关联关系。这些用法中,攻击者仍然是主控方,AI只是高效的辅助工具,相当于把一个助手级别的操作者提升为中级操作者。

但Anthropic观察到的更新趋势是:AI开始承担网络攻击「编排」的角色——从侦察、工具开发、到数据处理、再到漏洞利用,整个kill chain可以由AI自动化调度。这意味着攻击者不再需要在每个步骤都参与决策;他们只需要设定目标,AI负责规划和执行路径。

报告特别提到了ShinyHunters关联团伙的案例:这个团伙在数小时内完成了入侵和数据勒索的全流程,而这个速度和规模在没有AI的情况下「即使一年前也需要许多技术娴熟的操作员和专业知识」。

更值得注意的是,Anthropic观察到2025年11月记录的一个「可疑国家赞助行动的运作模式」,现在已经扩散到了所有类别的威胁行为者。公开可用的攻击性AI代理框架(如PentAGI)复制了相同的基础架构逻辑,并对任何下载者开放使用。这意味着:国家级的攻击能力模式,正在以开源框架的形式被快速平民化。

另一个值得关注的具体案例是俄罗斯Midnight Blizzard关联组织。这个此前已被多国情报机构标记的国家赞助行为者,利用AI自动化了间谍工作流,实现了对乌克兰及多个欧洲政府目标的同步渗透。AI在这里的主要贡献不是提升技术能力(Midnight Blizzard本来就具备高水准技术能力),而是提升规模效率——同样数量的操作者,可以同时维持更多目标、运行更复杂的多阶段行动。


五、影响力行动和监控:不那么显眼,但同样深远

除了武器化和网络攻击,报告还记录了两类容易被低估的危害。

影响力行动:AI被用于自动化生成针对特定受众的虚假信息内容,包括假新闻、仿冒真实人物的社交媒体内容,以及针对特定选区的政治宣传材料。报告中提到了国家级宣传机构使用AI提升其影响力操作的规模和精准度。在2026年中期选举临近的美国政治背景下,这一类别尤其引人关注。

监控行动:报告中包含了商业间谍软件厂商使用Claude构建监控系统、用于识别和监视异见人士的案例。这类用途的特殊性在于:它不像网络攻击那样有明显的「攻击性」标签,而是以商业安全或政府监管的名义运营。一个为独裁政府提供异见人士追踪工具的公司,在很多司法管辖区内并不违法,但其使用AI强化监控能力的行为同样属于高风险滥用。

这两个类别共同指向一个问题:AI滥用的边界,在很多情况下不是技术问题,而是价值观和法律框架的问题


六、「复杂攻击不再需要复杂的攻击者」:溯源能力的危机

报告中最重要的判断是:「For threat intelligence investigators, sophistication has stopped being a reliable signal of who is behind an operation.」

在网络安全行业,「攻击者复杂度」长期以来是溯源工作的关键信号。一个使用了零日漏洞、实施了多阶段横向移动、具备持久化机制、并能有效对抗取证的攻击,通常被归类为APT(高级持久性威胁),指向国家级行为者。相比之下,使用现成工具的简单攻击,则更可能来自犯罪团伙或个人黑客。

AI正在使这一信号失效。

当一个使用偷来API密钥的个人黑客,可以通过AI编排框架实现「原本需要国家级资源」的多阶段攻击时,「攻击复杂度」就不再是身份鉴别的可靠工具。这对国际政治有深远影响:网络攻击的溯源,本来就充满争议;当攻击者可以更容易地「伪装成」更高水平的行为者时,误判的风险将显著上升。

更深层的问题是:随着AI能力的继续提升,攻击者的门槛在不断降低,而防守方需要检测和响应的威胁数量和类型则在持续扩张。这是一个结构性的不对称。


七、Fable/Mythos防护线:一个有限但重要的证明

Anthropic在报告中特别强调了一个关键数据:所有观察到的滥用案例中,没有一起发生在Claude Fable或Mythos模型上(一起非法蒸馏案例除外)。

这个数据需要多角度解读。

有效性证明:这确实说明Anthropic在更高端模型上的安全防护产生了可测量的防护效果。Fable和Mythos模型的防护设计大幅降低了其被用于高危网络攻击任务的可能性。这是一个具有实际意义的区别——能力更强的模型,可以同时更安全。

局限性分析:滥用者选择了Claude Haiku、Sonnet、Opus——功能较弱但防护相对少的模型。这说明防护有效,但也意味着即便是「较弱」的模型,其武器化能力已经足够完成导弹制导软件开发这样的任务。随着AI能力的持续提升,今天被归类为「较弱」的模型,其能力将对应明天更复杂的威胁场景。

竞争维度:Anthropic之外的AI实验室,有多少具备同等级别的安全防护?如果答案是「少数」,那么全行业的防护水平就很难被Anthropic单个公司的案例所代表。


八、悖论:最透明的公司也在制造最危险的工具

这份报告暗示了一个难以回避的存在主义悖论。

Anthropic是目前AI行业中对安全问题最透明的公司之一。它是第一家发布专注于「灾难性AI风险」防范框架的机构,是第一家将「减少AI导致人类灭绝风险」写进公司章程的企业,也是在行业内发布最多、最详细公开威胁情报的AI实验室。

然而,Anthropic制造的Claude模型,同时也是目前被记录最为广泛的AI武器化工具。

这不是一种指责——Anthropic的透明度和安全投入都是真实的、有价值的。但这种悖论揭示了一个更深的问题:在AI领域,做得越好(能力越强)的公司,其产品被滥用的潜力也越大。透明度和安全措施可以降低滥用的概率,但无法将其降低到零。

Dario Amodei在9月12日的减速呼吁长文中直接面对了这个悖论:「我们必须走到前沿去(而不是停留在后面),但走到前沿去本身就是危险的。」这句话的背后,是他对自己公司正在做的事情的清醒认知——Anthropic的存在本身就是这个悖论的活体化。


九、对行业和监管的含义

Anthropic在报告结尾写道,希望「这份报告中的发现能帮助其他开发者识别其平台上的类似模式,给政府和公民社会提供一个关于新兴威胁如何成形的更清晰视图,并加强集体防御」。

这句话背后是一个行业性呼吁:AI安全不能是单一公司的单打独斗

Anthropic自己的防护机制已经足够先进,可以检测并阻断了这些案例中的绝大多数。但全球有数十个AI实验室。有的有完善的防护体系,有的没有。有的愿意公开分享威胁情报,有的保持沉默。攻击者只需要找到一个薄弱环节。

这是防御者困境的标准形态:防守方需要每次都成功,攻击方只需要成功一次。

更现实的问题是:当AI能力继续提升、攻击者进一步进化时,现有的检测和阻断机制是否足够?

这份报告给出了一个诚实但令人不安的答案:我们在努力追赶,但差距没有缩小。


十、第三层洞察:这是一份写给未来监管者的地图

表面上,这份报告是Anthropic的责任披露文件——展示公司有多负责任、多透明、多努力地防范滥用。

更深一层,这份报告是AI行业集体威胁态势的诚实文档——记录了AI武器化的现实路径、涉及的行为者类型、以及当前防御机制的边界。

但第三层含义更为关键:这份报告是写给未来监管者的地图

Newsom在同一周签署了两项AI安全法案,其中之一要求独立机构对AI安全实践进行评估。参众两院都在讨论AI安全立法。G20上,美国在游说其他成员国采取「不干预」的AI监管立场——但这与国内正在发生的立法行动形成了奇怪的张力。

Amodei减速呼吁三步计划的第一步,是允许第三方评估机构「无限制访问模型以核查安全实践与事件上报」——这正是Anthropic威胁报告在做的事情的制度化版本。两者之间的逻辑连接不是巧合:如果自愿透明度是有效的(如这份报告所示),那么将其制度化成为行业标准(如Amodei提议)是下一步的自然延伸。

这份报告发布的时机、内容的具体程度、以及它与Amodei减速呼吁的时间重合,不是偶然的。

它在告诉监管者:这是AI武器化的现实规模、这是防范机制的现有边界、这是行业需要的制度化监督框架

理解了这个语境,才能理解为什么Anthropic——一家正在为全球最高估值IPO做准备的公司——会选择在这个时间点发布一份如此坦诚的风险文件。答案可能是:这份透明度,本身就是它能够进行IPO的必要条件。

表面上,这是一份威胁情报报告。实质上,它是Anthropic在向全社会说:「我们知道我们在制造什么,我们知道它被如何滥用,我们正在做所有我们能做的事情。」而这句话,在AI行业的黄金时代里,比任何财务数字都更有分量。

这份报告最后留给读者的,不是安慰,而是清醒:AI武器化不是一个未来的风险,而是一个正在发展、规模不断扩大的现实。而对抗这个现实,需要的不只是Anthropic一家公司的威胁情报团队,而是整个行业、政府和国际社会的协同行动。


参考资料

  1. Anthropic, “Detecting and countering misuse of AI: September 2026” (2026-09-10), https://www.anthropic.com/threat-intelligence-report-september-2026
  2. CNBC, “‘Extinction’ warnings ramp up as more OpenAI, Anthropic researchers join calls for an AI slowdown” (2026-09-10), https://www.cnbc.com/2026/09/10/openai-anthropic-ai-safety-slowdown-extinction.html
  3. Business Insider, “Anthropic and OpenAI employees speak out about humanity’s extinction as debate reaches fever pitch” (2026-09-10), https://www.businessinsider.com/anthropic-openai-employees-speak-out-ai-safety-2026-9
  4. The Guardian, “OpenAI boss and Elon Musk back calls to put brakes on ‘reckless’ AI development” (2026-09-13), https://www.theguardian.com/technology/2026/sep/13/openai-sam-altman-elon-musk-back-anthropic-calls-brakes-ai-development
  5. CNBC, “OpenAI rules out IPO this year as Altman, Musk & Amodei warn AI is moving too fast” (2026-09-12), https://www.cnbc.com/2026/09/12/anthropics-amodei-proposes-plan-to-slow-the-pace-of-advancing-ai-capabilities.html