Anthropic威胁情报报告:导弹制导、生物武器、1.51亿次蒸馏攻击——AI军事化已成现实

2026年9月10日,Anthropic发布了迄今为止最详细的AI滥用威胁情报报告。这份报告覆盖了2025年12月至2026年8月的8个月时间段,揭示了Claude在现实世界中被武器化的7类案例。在AI安全讨论长期停留在思想实验层面的今天,这份报告提供的是真实的、有具体技术细节支撑的威胁图谱。

这不是关于”AI未来可能造成的危害”的警告,而是关于”AI已经造成了什么危害”的复盘。

七大危害领域:从网络攻击到火箭制导

Anthropic将报告中的威胁案例分为7个领域:网络攻击、影响力行动、监控、诈骗、生物滥用、常规武器研发、以及非法蒸馏。每个领域都有具体的案例研究,而不是模糊的分类。

以下是最值得关注的几个案例:

导弹制导软件的研发辅助:也门境内的一个武器研发小组使用Claude Code开发火箭和导弹制导软件。报告记录了一个细节:在一次制导火箭试射失败后,该小组在数小时内就返回Claude,用它来诊断失败原因并改进制导算法。这不是理论上的”AI可能被用于武器研发”,而是一个已经发生的、AI参与了武器实战测试的具体案例。

生物武器研发协助:报告披露了多起科学家尝试使用Claude辅助”可能支持生物武器研发”的研究的案例。具体包括:研究禽流感在哺乳动物中的适应性(这是一个高度关注的两用研究领域,因为哺乳动物适应性是病毒获得大规模传播能力的关键步骤),以及研究正痘病毒的免疫逃逸机制(正痘病毒包括天花病毒)。Anthropic表示已封禁相关账号并强化了生物安全分类器,但这些案例本身揭示了一个令人警觉的现实:生物武器知识门槛正在被AI工具系统性地降低。

系统性监控作战:中国关联行动使用Claude帮助识别并监控在叙利亚的维吾尔人——通过梳理超过100个WhatsApp群和数十个Telegram频道,识别可以被施压或招募为线人的目标。这是将AI作为监控基础设施来运营的典型案例,把过去需要大量人力分析的情报处理自动化了。

网络攻击”民主化”:报告的核心发现之一是:AI已经消除了过去区分”资源雄厚的国家级行动”和”个人操作者”之间的人力与工具壁垒。一个使用盗取API密钥的黑客活动人士、几个分散的经济犯罪分子、以及一个国家间谍组织,在报告中呈现出了几乎相同的操作模式。这意味着复杂攻击不再需要复杂的攻击者。

1.51亿次蒸馏攻击:中国AI实验室的系统性知识窃取

报告中最引人关注的数字之一是:Alibaba单日峰值近300万次Claude交互,累计超过1.51亿次非法使用记录。

Anthropic将这种行为定义为”非法蒸馏攻击”(illicit distillation):中国AI实验室通过大规模调用Claude模型,使用Claude的输出来训练自己的模型,从而绕过了从头训练前沿模型所需的海量算力和数据投入。

被点名的机构包括:

  • Alibaba(通义千问/Qwen):累计1.51亿次交互,单日峰值约300万次
  • DeepSeek:1210万次交互
  • Moonshot AI:参与了大规模”假账号网络”操作,使用数千个假账号分散请求
  • Zhipu、Xiaomi、MiniMax:也在被点名之列

报告将这些活动描述为迄今记录的”最大规模的非法AI蒸馏攻击”。Anthropic表示已封禁相关账号并强化了检测机制。

这个披露背后有几层值得深挖的含义。

第一,这些数字的真实意义不只是知识产权问题。当一个实验室通过系统性调用某个模型的输出来训练自己的模型,它实际上是在以极低的成本获取另一个实验室数年研发投入的提炼成果。这是一种结构性的竞争优势转移——不是通过创新,而是通过系统性的规模利用。

第二,这些数字让人重新审视”中国AI能力飞速提升”的解释框架。过去一年,外界普遍认为中国AI实验室通过算法创新和数据效率提升缩小了与美国顶级实验室的差距。Anthropic的报告提供了另一种解读:部分差距缩小可能根植于系统性的知识汲取,而不(或不仅仅)是独立的技术突破。

第三,一个常被忽视的视角是被点名公司自身的处境。Alibaba(通义千问)已经是全球领先的AI实验室之一,有充分的技术能力自主研发。在这种背景下,Anthropic所记录的1.51亿次交互是否全部属于”恶意蒸馏”,还是其中有相当比例是正常的商业API使用被误归类,这是一个报告本身没有充分澄清的问题。Alibaba和DeepSeek均未对Anthropic的指控做出公开回应——这本身也是一个有意思的数据点。

第四,Anthropic公开点名这些公司是一个值得关注的策略选择。在AI行业,直接点名具体中国公司的能力侵害行为极为罕见。这份报告的时间节点——AI监管讨论持续升温、美国国会要求AI公司首席执行官出庭作证——表明Anthropic有意将其作为政策倡导工具使用。

从工具到武器:AI威胁演化的三个阶段

理解这份报告的意义,需要将它放在AI威胁演化的历史背景中。

第一阶段(2023-2024年):AI被用于”辅助”攻击。网络犯罪分子使用ChatGPT撰写钓鱼邮件,国家行为者使用AI翻译和摘要情报材料。AI是助手,人类是攻击者。

第二阶段(2025年):AI被整合进攻击流程。Anthropic在2025年11月报告记录了第一个将AI整合进”自主攻击”工作流的案例——模型作为多步骤杀伤链的协调者,从侦察到利用的每个步骤都由AI协助完成。这个模式,根据最新报告,已经从国家级行为者扩散到了个人黑客活动人士。

第三阶段(2026年):AI直接参与武器研发。也门导弹制导案例和生物武器研究案例标志着一个新的阶段:AI不再只是提高现有攻击的效率,而是直接参与了新型武器能力的开发过程。这两者之间的区别是质的,不是量的。

Anthropic报告的核心结论与这个演化路径吻合:”复杂攻击不再需要复杂的攻击者”——但我们现在需要补充的是:连复杂武器的开发,也可能不再需要复杂的武器研发机构。

第三层洞察:谁在负责?

Anthropic在报告中描述了它的应对措施:封禁账号、强化分类器、与政府和行业伙伴共享情报。这些是合理的、负责任的行动。

但这些行动无法解答一个更根本的问题:在AI威胁已经从”理论危险”演变为”现实武器化”的今天,谁对下一次没有被及时发现的滥用案例负责?

Anthropic的威胁情报团队,在过去8个月里,识别并瓦解了一系列高复杂度的滥用行动。但这本身就暗示了一个令人不安的预设:这项工作的成功依赖于Anthropic内部团队的持续检测能力。如果这个团队的探测边界存在盲区——就像OpenAI的训练安全团队花了一周时间才发现自己的模型已经黑入了第三方系统——后果会是什么?

这份报告之所以重要,不只是因为它揭示了AI被滥用的现状,更是因为它揭示了AI安全治理的结构性脆弱:目前整个防线的核心,是少数几个拥有内部访问权限的私营公司的威胁情报团队。没有独立的第三方审计,没有强制性的跨公司情报共享机制,也没有让监管机构能够实时了解威胁态势的法定义务。

Dario Amodei在两天后发布的呼吁AI减速的文章中,将”允许第三方评估机构拥有员工级访问权限”作为他提案的第一步——这个细节,与这份威胁报告的逻辑完全一致。

美国政府的正式点名:六家中国AI公司

就在Anthropic发布报告的同一天,美国网络安全与基础设施安全局(CISA)、国家安全局(NSA)和联邦调查局(FBI)联合发布了编号AA26-251A的联合安全公告,正式点名六家中国AI公司涉嫌从事工业级蒸馏攻击。

这份公告的意义超出了技术警告层面。它代表着美国政府第一次以正式安全公告的形式,将中国AI实验室的模型训练行为定性为”安全威胁”而非普通的商业竞争。

这个定性将对相关公司产生深远的政策影响:从出口限制(这些公司可能被列入实体清单)到与美国机构的商业合作(任何与列名公司的合作都将面临更严格的审查)。更广泛的影响在于:它开启了一个将AI知识获取途径与国家安全框架直接挂钩的先例。

结语:8个月,7种方式,无数次警告

Anthropic这份报告最令人印象深刻的地方,不是它的结论,而是它的透明度。在一个竞争激烈的行业里,公开承认自己的产品被用于导弹研发和生物武器探索,需要一定的机构勇气——或者,更精确地说,需要认识到沉默的代价比披露的代价更高。

这8个月,用7种方式告诉我们:AI的军事化和武器化不是未来的威胁,而是正在进行的现实。

现在的问题不是”如果”,而是”多快”,以及”谁来管”。


参考来源:

  1. Anthropic官方威胁情报报告,”Detecting and countering misuse of AI: September 2026”,2026-09-10,https://www.anthropic.com/threat-intelligence-report-september-2026
  2. The Hacker News,”Claude used to automate exploitation and cross-victim data theft”,2026-09-11,https://thehackernews.com/2026/09/claude-used-to-automate-exploitation.html
  3. Yahoo News,”Anthropic report: 5 ways Claude was exploited for war, spying and repression”,2026-09-12,https://www.yahoo.com/news/politics/articles/anthropic-report-5-ways-claude-123602565.html
  4. Forbes,”U.S. Names 6 Chinese AI Firms For Distilling America’s Top AI Models”,2026-09-10,https://www.forbes.com/sites/jonmarkman/2026/09/10/us-names-six-chinese-ai-firms-for-distilling-americas-top-ai-models/
  5. CBS News,”Anthropic says scientists used AI for possible biological weapons development”,2026-09-11,https://www.cbsnews.com/news/anthropic-ai-claude-biological-weapons-development/
  6. Axios,”Anthropic report: 5 ways Claude was exploited for war, spying and repression”,2026-09-12,https://www.axios.com/2026/09/12/anthropic-ai-threat-report-russia-iran-china