Anthropic опубликовала новый отчет о злоупотреблениях Claude, охватывающий операции, которые компания выявила и пресекла с декабря 2025 года по август 2026-го. В него вошли кибератаки, мошенничество, слежка, операции влияния, опасные биологические исследования, разработка вооружений и массовая дистилляция ИИ-моделей.
Самые крупные цифры связаны с попытками извлечь возможности Claude для обучения других моделей. Anthropic утверждает, что лаборатории из Китая создавали тысячи поддельных аккаунтов, использовали прокси и другие способы обхода ограничений, а затем массово собирали ответы моделей семейства Opus. Только кампании, связанной с Alibaba, компания приписывает более 151 млн обменов с Claude за три месяца.
Отдельный риск обнаружился у Moonshot и DeepSeek. В отчете говорится, что часть запросов их собственных пользователей незаметно перенаправлялась в Claude. Люди могли считать, что работают с Kimi или DeepSeek, при этом их код, документы и учетные данные фактически передавались Anthropic. Все выводы о причастности конкретных лабораторий основаны на расследовании самой Anthropic; независимо проверить маршрутизацию каждого запроса невозможно.
Крупнейшую обнаруженную кампанию Anthropic с высокой уверенностью связывает с Alibaba и ее командой Qwen. Целью были развернутые рассуждения Claude Opus 4.6 и 4.7. Запросы составлялись так, чтобы модель выводила промежуточные рассуждения в текстовом виде. Полученные записи затем сохранялись и превращались в примеры для дообучения.
Anthropic утверждает, что эти данные использовались при создании Qwen 3.5, Qwen 3.6 и Qwen 3.7. Основными направлениями были программирование, работа ИИ-агентов, разработка ядра операционных систем и длинные задачи, состоящие из множества последовательных действий.
С мая по июль 2026 года Anthropic насчитала более 151 млн обменов, которые связала с этой инфраструктурой. В пиковые дни их число приближалось к 3 млн в сутки. Для доступа одновременно использовались более 3,5 тыс. аккаунтов, которые Anthropic считает мошенническими.
Компания также обнаружила отдельный пул почти из 5 тыс. учетных записей. Для них применялись домашние прокси, одноразовые почтовые адреса и виртуальные банковские карты. После блокировки этой инфраструктуры трафик переключился на другой пул аккаунтов.
Помимо дистилляции, Claude использовался для работы над внутренней инфраструктурой Alibaba: средами обучения с подкреплением и исследованиями архитектуры моделей.
В случае Moonshot схема была другой. Здесь в цепочку попадали запросы обычных пользователей Kimi. Anthropic утверждает, что Moonshot в некоторых случаях отправляла пользовательский запрос в Claude, получала ответ Opus и показывала его человеку как ответ Kimi. За один десятидневный период компания обнаружила почти 300 тыс. таких запросов, большинство из которых отправлялось в Opus через сеть из 5380 поддельных аккаунтов.
Общий масштаб активности, которую Anthropic связала с дистилляцией Moonshot в мае-июле, превышает 23 млн обменов. Эта цифра включает всю обнаруженную кампанию и не означает, что все 23 млн представляли собой незаметно перенаправленные живые диалоги пользователей.
Часть таких разговоров Moonshot, как утверждается в отчете, сохраняла. Из ответов Claude извлекались развернутые рассуждения, которые затем могли использоваться для обучения собственных моделей.
Anthropic также описывает обход механизма, предназначенного для защиты внутренних рассуждений Claude. Moonshot сохраняла специальную подпись рассуждения и использовала ее в последующих запросах для восстановления более полного текста. Компания сообщает, что после расследования усилила защиту от такой техники.
Среди перенаправленных запросов Anthropic обнаружила внутренний исходный код и действующие учетные данные крупных компаний. Пользователь передавал эту информацию Kimi и мог не знать, что фактически ее получает еще один поставщик ИИ.
Сходную схему Anthropic приписывает DeepSeek. Исследователи обнаружили, что сервис определял запросы пользователей, работавших с моделями DeepSeek через сторонние инструменты для программирования, включая Claude Code, Claude Agent SDK и OpenCode. После этого часть отмеченных запросов перенаправлялась в Claude Opus.
За 14 дней июля Anthropic насчитала более 12,1 млн обменов, связанных с этой кампанией. В отчете приведен пример сотрудника технологической компании, который отправил в DeepSeek внутреннюю документацию крупного ИИ-проекта. В материалах содержались подробности архитектуры, организационной структуры и стратегических целей. Запрос попал в Claude.
В другом эпизоде вместе с запросом были переданы действующие учетные данные государственной базы. Anthropic также обнаружила запросы разработчиков системы для полиции, содержавшие сведения, связанные с сопоставлением перемещений людей с государственными записями.
Компания считает, что клиенты DeepSeek, чьи запросы проходили через Claude, скорее всего, не были уведомлены о такой маршрутизации. Это остается выводом Anthropic по результатам собственного расследования.
Wall Street Journal также пишет, что Moonshot и DeepSeek, по данным расследования, направляли миллионы пользовательских запросов через инфраструктуру, дававшую доступ к Claude, причем в некоторых диалогах содержались пароли и другая чувствительная информация.
Еще одна схема из отчета относится уже к криминальному рынку доступа к ИИ. Злоумышленники создавали сайты, которые представлялись посредниками между несколькими моделями и обещали доступ к передовым ИИ-сервисам по сниженной цене.
Посетителям предлагали установить клиентскую программу. Некоторые приложения маскировались под популярные инструменты для работы с ИИ, в том числе Claude Code. В действительности это были программы для кражи учетных данных.
После запуска они собирали с устройства учетные записи, токены активных сессий и API-ключи, включая ключи от ИИ-сервисов, после чего отправляли их оператору. Если владелец замечал компрометацию, отзывал токен и получал новый, вредоносная программа могла перехватить и новую сессию.
Один из таких участников получил у Anthropic обозначение GTG-50021. Группа включала русско- и украиноязычных операторов. Один из участников использовал псевдоним kl1zy.
Клиенты GTG-50021 считали, что покупают Claude дешевле обычного. Их запросы фактически уходили в другую ИИ-модель, а установленная программа похищала данные учетной записи Anthropic. Полученный доступ затем продавался другим нелегальным посредникам.
Anthropic фиксирует полноценный рынок краденого доступа к ИИ. Источниками становятся открытые репозитории, контейнеры, сайты, мобильные приложения и другие системы, где разработчики случайно оставляют API-ключи или токены сессий.
Такой ключ дает злоумышленнику сразу несколько преимуществ. Его можно перепродать, использовать платные вычисления за счет владельца и спрятать вредоносную активность за легитимной учетной записью.
В одном из расследований атакующий переключал свои задачи на украденные ключи прямо во время взлома. Еще одна кампания в течение месяца полностью работала на чужих API-ключах.
Anthropic описывает и атаку на поставщика ИИ, где вредоносные инструкции заставили автоматическую среду оценки раскрыть рабочие API-ключи нескольких моделей. Полученные ключи затем использовали в новой серии атак примерно на 30 ИИ-компаний за четыре дня. Операторы пытались добраться до еще не выпущенной версии Claude, однако этого сделать не смогли. Системы самой Anthropic в этом эпизоде взломаны не были.
Один из самых показательных киберкейсов Anthropic отслеживает как GTG-50029. Весной 2026 года один франкоязычный оператор атаковал европейские организации: медиа, аналитические центры, поставщиков облачного ПО и другие связанные структуры. В инфраструктуре использовались украденные API-ключи Claude.
Оператор написал собственный сканер на Rust, который искал открытые контейнеры с ключами, проверял их и распределял нагрузку между найденными учетными данными. Запросы злоумышленника из-за этого смешивались с трафиком настоящих владельцев ключей.
Дальнейшая работа распределялась между ИИ-агентами. Они проводили разведку до и после получения доступа, анализировали код и проверяли результаты других моделей.
Anthropic отслеживала 42 цели, из которых злоумышленник получил внутренний доступ как минимум к 14. Объем похищенных данных оценивается в 12–26 ГБ.
В одном случае агенты выгрузили около 140 тыс. записей. Среди других украденных материалов были почтовый ящик с 15 тыс. сообщений, данные платежного провайдера и записи пользователей. Для части жертв оператор подготовил зашифрованные архивы на собственном сайте в сети Tor.
Отдельные инструменты для этой кампании тоже создавались с ИИ. В одном случае вредоносная веб-оболочка была собрана прямо во время поиска способа загрузить файл на сервер. В другом использовался обязательный плагин WordPress, перехватывавший учетные данные. Злоумышленник также изменял резервные копии, из-за чего восстановление системы могло вернуть вредоносный код.
Другой случай Anthropic отслеживает под обозначением GTG-20006. В этой операции ИИ использовался практически на всем протяжении атаки: при разведке, подготовке инфраструктуры, фишинге, закреплении в системах, управлении зараженными устройствами и обработке похищенных данных.
Особенно интересен механизм обхода защитного ПО. Агенты следили за тем, обнаруживают ли защитные продукты используемые вредоносные программы.
При срабатывании защиты система автоматически переходила к изменению и пересборке образца. Цикл продолжался, пока новая версия снова не переставала определяться известными средствами обнаружения.
Затем обновленный инструмент размещался на временной инфраструктуре и мог использоваться в следующих атаках. Человек подключался прежде всего для корректировки рабочих сценариев, когда их требовалось изменить.
Anthropic осторожно пишет, что приемы и выбор целей GTG-20006 совпадают с открытыми описаниями группы Midnight Blizzard. Это оценка атрибуции, а не технически доказанная принадлежность каждого эпизода конкретному оператору.
Reuters отдельно приводит этот кейс как пример перехода от использования чат-бота в роли помощника к автоматизированной инфраструктуре: ИИ отслеживал обнаружение вредоносного кода и переписывал его до восстановления способности обходить защиту.
В отчете есть несколько примеров, где Claude использовался уже не как чат для консультаций. Операторы запускали многоагентные системы, которые могли часами или днями самостоятельно проводить разведку, проверять уязвимости и собирать данные сразу по нескольким целям.
Одна из систем исследования прошивок за месяц нашла более десятка потенциально неизвестных уязвимостей. Агенты самостоятельно разбирали прошивки, формировали версии о возможных ошибках, создавали проверочный код и испытывали его на лабораторных копиях устройств.
Другой конвейер состоял из 13 постоянно работающих агентов, которые по расписанию собирали информацию с открытых сайтов. Результаты автоматически сортировались и превращались в аналитические сводки.
В отдельном случае контейнерная система для тестирования веб-приложений искала внедрение запросов, межсайтовое выполнение сценариев, обход авторизации и возможность заставить сервер обратиться к заданному ресурсу. Проверки запускались с разрешенной эксплуатацией найденных ошибок и могли выполняться без постоянного контроля человека.
Anthropic подчеркивает ограничение: даже в наиболее автономных кампаниях человек сохранял контроль над ключевыми решениями. Операторы выбирали цели, определяли, как использовать найденный доступ, решали вопросы монетизации и просматривали результаты. ИИ в первую очередь увеличивал скорость и масштаб операций.
Alibaba, Moonshot и DeepSeek — крупнейшие примеры в новом отчете, но список ими не заканчивается. Anthropic также связывает отдельные кампании с Zhipu, известной за пределами Китая как Z.ai, и Xiaomi. Zhipu, как утверждается, извлекала рассуждения Opus для работы над моделями GLM и использовала Claude для оценки и очистки обучающих данных. За 17 дней июня и июля Anthropic насчитала более 3,4 млн обменов, связанных с Zhipu.
В случае Xiaomi было обнаружено более 400 тыс. запросов, распределенных между более чем 1,5 тыс. аккаунтов. Компания, как утверждает Anthropic, сохраняла диалоги пользователей своих моделей и повторно отправляла их в Claude для создания материалов для дообучения.
В общей части отчета Anthropic пишет, что в Claude попадали имена, адреса электронной почты, корпоративные сведения, действующие секреты и другие чувствительные данные пользователей сторонних ИИ-сервисов. Часть запросов приходила через сервисы маршрутизации моделей, которыми пользуются в США и Европе.
Business Insider подсчитал по опубликованным Anthropic данным почти 190 млн обменов только для крупнейших описанных китайских кампаний. Издание также сообщает, что Alibaba, Moonshot, DeepSeek и другие упомянутые компании не ответили на запросы о комментариях к моменту публикации материала.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.