Компания Anthropic заявила о перехвате ресурсов нейросети Claude китайскими компаниями и использовании ИИ для шпионажа, мошенничества и разработки оружия
Что случилось?
Компания Anthropic — разработчик нейросети Claude — выпустила доклад о том, как злоумышленники пытались использовать возможности искусственного интеллекта для вредоносной деятельности.
В ряде случаев злоупотребления напрямую были связаны с вопросами безопасности: пользовательские запросы касались кибербезопасности, операций политического влияния, слежки, мошенничества, незаконных биологических разработок, создания обычного оружия и «незаконной дистилляции» — деятельности, направленной на то, чтобы перехватить возможности чужой модели ИИ и воспроизводить их «в промышленном масштабе» без авторизации, в том числе используя для обучения собственных моделей.
«Киберугрозы, рассматриваемые в этом докладе, исходят от предположительно спонсируемых государствами группировок, преступников, преследующих финансовые цели, коммерческих поставщиков шпионского программного обеспечения, государственных пропагандистских структур и лиц, действующих по политическим мотивам. Описанные случаи варьируются от сети поддельных приложений для знакомств, созданных для обмана пользователей, до систем слежки, предназначенных для выявления и контроля диссидентов», — пишет Anthropic.
Китайский след
Anthropic выяснила, что китайские компании, в том числе Alibaba, DeepSeek и Moonshot, использовали ресурсы Claude, перенаправляя к нему запросы своих пользователей.
В докладе отмечается масштабность усилий китайских компаний, направленных на получение доступа к ресурсам Claude — в основном к модели Opus. Так, Moonshot использовала сеть из 5380 аккаунтов, вероятно, зарегистрированных преимущественно в Сингапуре и Японии, которые только за один 10-дневный период перенаправили в Claude почти 300 тыс. пользовательских запросов. При этом пользователи полагали, что получают информацию от Kimi — нейросети Moonshot.
За 14 дней в июле Anthropic обнаружила более 12 млн атак, направленных на «незаконную дистилляцию» и исходящих от DeepSeek. Alibaba с мая по июль инициировала 151 млн обменов информацией, также с целью «незаконной дистилляции», используя 3,5 млн фейковых аккаунтов.
В одном описанном в докладе случае DeepSeek перенаправлял к Claude запросы ИТ-оператора, который работал с данными российского государственного учреждения, связанного с Минобороны. В этих запросах содержались действующие учётные данные из российской правительственной базы. Подробностей об этом инциденте Anthropic не приводит.
Доклад Anthropic опубликован 10 сентября. 8 сентября американские АНБ, ФБР и Агентство по кибербезопасности и защите инфраструктуры выпустили бюллетень, в котором обвинили китайские ИИ-компании в «дистилляции в промышленных масштабах». На следующий день Министерство торговли КНР заявило, что обвинения американской стороны «не имеют под собой фактических и правовых оснований».
«Произошло банальное мошенничество»
Глава «Общества защиты интернета» Михаил Климарёв, комментируя «Эху» обвинения Anthropic в адрес китайских компаний, подчеркнул, что обсуждения рисков, связанных с ИИ, и его регулировании, которые активно ведутся на Западе, не имеют отношения к этим инцидентам.
«Произошло банальное мошенничество — краденые карты, купленные аккаунты, прокси. Это зона антифрода, а не законотворчества. Западные компании медленно обсуждают правила безопасности моделей, но дистилляцию им мешает предотвратить не это, а архитектура бизнеса», — говорит Климарёв.
Он полагает, что «ломов против этого приёма» у участников рынка «три, и все тупые». Первый — контроль доступа к моделям: проверка клиента, лимиты, поведенческое детектирование, продажа мощных моделей только надёжным корпоративным клиентам. Это поднимает цену атаки, но не закрывает её.
«Фундаментальное ограничение: модель, которую вы продаёте как сервис, — дырявая ёмкость. Нельзя одновременно продавать доступ к способностям и удерживать эти способности», — объясняет собеседник «Эха».
Второй инструмент, который назвал Климарёв, — суд. Но, по его словам, это работает там, где есть активы и юрисдикция, а «у DeepSeek в США взять нечего».
«Третий, единственный действенный, — доступ к рынку. Не наказать в Китае, а не пустить наружу: магазины приложений, облачные каталоги, госзакупки, корпоративные закупки, хостинг весов. Именно эту кнопку сейчас и жмут, и отчёт написан ровно под неё. Побочный эффект известен: регуляторам придётся проводить тонкую границу между пресечением скрытого извлечения ресурсов и объявлением любой конкурентоспособной китайской модели уликой», — отмечает эксперт.
При этом Климарёв не считает, что описанные в докладе Anthropic злоупотребления качественно меняют картину киберугроз. Новизна — не в раскрытии самой практики «незаконной дистилляции», а в её масштабе и ещё в трёх деталях.
«Первое, и это главный сюжет. Данные пошли в обратную сторону. Обычно боятся, что китайское приложение сливает запросы в Пекин. Здесь китайские сервисы прогоняли запросы своих пользователей через американскую компанию, причём часть переписки содержала чувствительную информацию.
Второе — про безопасность в прямом смысле. Защитные механизмы исходной модели не переносятся при дистилляции. То есть копируется способность без тормозов. Это механизм распространения: дешёвая модель уровня фронтира, из которой вынуты ограничения по биологии и кибероперациям.
Третье — если происхождение модели перестаёт быть проверяемым, то запреты по национальному признаку теряют смысл в обе стороны: нельзя достоверно сказать, что внутри любой модели», — говорит Климарёв.
Практический вывод для оценки угроз один, резюмирует эксперт: стратегия сдерживания возможностей ИИ не работает. По его словам, это не новость дня, но отчёт первый раз показал это в цифрах.
«Необычный вектор удара»
Специалист по открытым языковым моделям, который поговорил с «Эхом» о значении доклада Anthropic на условиях анонимности из-за репрессивного российского законодательства, отмечает изменение основного сообщения, которое транслирует американский разработчик ИИ.
По его мнению, если раньше западные компании обвиняли китайских разработчиков в основном исходя из своих коммерческих интересов, то теперь Anthropic акцентирует внимание на небезопасность китайских моделей для тех их пользователей, которых США и в целом Запад считают враждебными игроками.
«Раньше заявления западных компаний звучали как такое немножко жлобское высказывание: “Мы не хотим делиться и страшно боимся, что китайцы сейчас всё у нас украдут”. Многими это воспринималось скептично-насмешливо, мол, капиталисты ноют, что у них воруют и они ничего не могут с этим поделать, а в итоге это превращается в благо для человечества, потому что китайские модели более открытые и доступные», — говорит специалист.
Подход же, использованный в новом докладе Anthropic, он назвал «необычным и сильным ударом по китайским лабораториям, которые дистиллируют — по сути воруют — результаты работы Claude».
«Здесь они сказали иначе: “Вы (а под “вы” они подразумевают тех, кого США воспринимают как недружественные страны — Китай, Россия, Иран) пользуетесь китайскими моделями, а они ваши запросы пересылают нам в Америку. Мы вас видим, ребята!” Если они выбирали китайские компании, чтобы запросы не уходили в США и их не видели, например, американские власти, то сейчас они оказались в ситуации, когда нельзя доверять даже китайцам, которые, казалось бы, на ножах с Америкой. Поэтому, мне кажется, это необычный вектор удара, он бьёт по доверию к Китаю, по сути, ломает им бизнес. Не знаю, насколько сломает, но как минимум создаст проблемы», — отметил собеседник редакции.
Российский след
В отчёте Anthropic речь идёт не только о злоупотреблениях со стороны китайских компаний, но и о прямом использовании Claude злоумышленникам, в числе которых есть и пророссийские хакеры.
Так, хакерская группировка Midnight Blizzard, предположительно связанная с российскими государственными структурами, начала использовать искусственный интеллект для ускорения и автоматизации своих атак.
Один из участников группировки, русскоязычный хакер под псевдонимом JackPoterz, руководил атаками на украинские и европейские государственные органы, военные и разведывательные структуры, посольства и оборонные компании. Главными целями были украинские чиновники, военные и дипломаты, а также производители военных беспилотников и их поставщики.
Хакеры стремились получить доступ к переписке и внутренним данным украинских организаций, а также к технологиям производства дронов. Они украли программное обеспечение для системы «компьютерного зрения» беспилотника и несколько дней изучали его устройство, включая компоненты и поставщиков. Кроме того, злоумышленники взломали почту производителей комплектующих для дронов.
Для атак на украинцев группировка использовала не только прямой фишинг, но и гостиничные сети. Хакеры взламывали компании, обслуживающие Wi-Fi в отелях, и перенаправляли подключавшихся постояльцев на свои серверы. Среди жертв могли оказаться чиновники и сотрудники оборонных предприятий. Как минимум два бывших высокопоставленных украинских чиновника подверглись атаке через захват аккаунтов WhatsApp и кражу переписок.
Помимо Украины и Европы, группировка атаковала государственное технологическое ведомство в Северной Африке. Оттуда были украдены данные более 300 тысяч национальных удостоверений личности и сведения о более чем полумиллионе компаний. Хакеры также пытались получить доступ к камерам наблюдения и почте дипломатических и государственных организаций.
ИИ помогал хакерам искать цели, создавать фишинговые письма и дорабатывать вредоносные программы. Если защитные системы обнаруживали вредоносное ПО, ИИ автоматически изменял его, пока оно не переставало распознаваться. По оценке Anthropic, это позволяет российским кибершпионам проводить больше атак за меньшее время и снижает эффективность традиционных средств защиты.
Хакеры использовали модели Claude Haiku, Sonnet или Opus. Вредоносной деятельности с применением моделей Claude Fable или Mythos компания Anthropic не выявила.
От баллистических ракет до вируса чикугунья
Anthropic приводит многочисленные примеры вредоносных разработок, которые удалось выявить и пресечь с декабря 2025 по август 2026 года. Однако они иллюстрируют не «типичные способы злоупотребления» доступом к Claude, а те, которые создают наиболее серьёзные угрозы, подчёркивается в докладе. Вот некоторые из описанных кейсов:
— Йеменская группа, занимавшаяся разработкой оружия, использовала Claude Code для создания управляемой ракеты с бортовым компьютером на базе телефона, а также баллистической ракеты дальностью более 2000 км и гиперзвукового планирующего варианта. Испытательный запуск ракеты, вероятно, провалился. Тогда компания вновь обратились к Claude с вопросом, почему это произошло.
— Один подписчик Claude создал платформу массовой слежки для государственной разведки Мали. Она охватывает 25 млн SIM-карт всех трёх национальных операторов. Запрет подписки на Claude не помогает, поскольку теперь их система полностью работает на локальном ИИ.
— Иранские службы внутренней безопасности использовали Claude для создания расширения Firefox, замаскированного под приложение с расписанием молитв, но на самом деле представляющего собой систему сбора идентификационных данных. В этом году они составили профили 6388 иранцев.
— Связанный с КНР пользователь хотел вербовать уйгуров, живуших Сирии. Он использовал Claude для обработки информации более чем из 100 групп в WhatsApp, чтобы выявить людей, у которых в Синьцзяне оставались родственники, и использовать это как рычаг давления. Затем он попросил Claude сыграть роль арабоязычного человека, чтобы заставить их вступить в новую сирийскую армию.
— Французский хактивист создал платформу для доксинга с десятками миллионов записей о национальных медицинских идентификаторах, утечках из судебной системы и ресурсов политических партий.
— Хакерская группировка ShinyHunters использовала доступ к Claude, полученный через компанию — производителя зарядных устройств для электромобилей, и получила возможность дистанционно управлять зарядкой автомобилей в домах клиентов.
— Китайская студия, разрабатывающая приложения для знакомств, за две недели запустила 4700 «ИИ-девушек», которые взаимодействовали с 25 тысячами реальных пользователей.
— Компания Xiaomi использовала информацию из реальных коммуникаций собственных пользователей — имена, контакты, данные компаний, записи на разных языках — и с помощью Claude генерировала на их основе обучающие данные.
— Исследователь, получивший грант от военного научно-исследовательского института, использовал Claude для исследований усиления функции вируса чикунгунья, направленных на повышение его заразности и способности уклоняться от иммунного ответа. Чикунгунья передаётся через комаров, заболевание проявляется в виде слабости, высокой температуры и боли в суставах. В большинстве случаев пациенты выздоравливают, однако изредка болезнь даёт тяжёлые осложнения, у пожилых людей возможен и смертельный исход.

