
Claude 濫用報告揭示:AI 令攻擊與監控開發門檻下跌
Anthropic 最新威脅情報報告指稱,其 Claude Haiku、Sonnet 及 Opus 系列模型曾遭人嘗試用於網絡攻擊、國家級監控、資訊操弄、傳統武器相關軟件及可能支援生物武器研究等活動,平台已偵測並阻斷有關行動。TechNews 科技新報 報道指出,這些個案涵蓋個人操作者、疑似國家關聯行為者和商業間諜軟件供應商;不過,涉國家、組織及個人身分的歸因主要來自 Anthropic,並非獨立核實結論。
對使用 Claude API、coding agent 或其他生成式 AI 工具的企業而言,最直接的警號是:模型未必憑空創造全新的攻擊方法,卻能把原本分散而需時的研究、編寫、修訂和自動化工作串連起來。當一名操作者可以更快處理多個目標,企業面對的風險便不只限於單一漏洞,還包括外洩 API 金鑰、權限過大的服務帳戶,以及未能及早辨識的異常自動化活動。
攻擊加速的關鍵,在於工作流程被壓縮
TechNews 科技新報 報道引述 Anthropic 的評估稱,過去需要具技術與經驗團隊執行的入侵行動,如今可能由單一操作者在數小時內完成部分工作,並可同時處理數十名受害者。報告描述一宗以烏克蘭及歐洲政府為目標的間諜活動,Anthropic 以 GTG-20006 追蹤,並稱其特徵與公開報道中的 Midnight Blizzard 相符;操作者據稱曾用 AI 檢查惡意軟件是否被安全產品標記,再重建軟件以避開偵測。
另一宗獨立個案涉及兩名自稱來自中國湖南的大學生。按 Anthropic 的說法,二人以所謂「agent swarm」針對約 50 個組織發動攻擊,目標包括一個東南亞政府機構,並涉嫌竊取公民紀錄。這類敘述不等同於 AI 已能自行發動網攻;較合理的解讀是,人在決定目標、提供工具與作出部署之後,agent 可協助拆細任務、生成程式碼、整理結果及重覆執行操作,令攻擊者的產能提升。
這也帶來防守上的取捨。企業希望讓開發人員以 agent 加快寫碼、排錯及處理雲端維運,但同一種「可讀取上下文、調用工具、連接多個服務」的能力,若沒有妥善界線,會把一枚外洩憑證的破壞範圍擴大。換言之,防線不能只放在模型供應商的內容審核;使用者本身的身份驗證、工具權限和審計能力,同樣決定事故會否由一個帳戶演變成大規模外洩。
監控個案反映本地部署的治理盲點
報道提及,Anthropic 在今年 1 月至 7 月發現有人把 Claude 用於建立監控系統,個案涉及中國、伊朗及西非。當中最受關注的一宗,是 Anthropic 聲稱一名位於馬里首都巴馬科、為該國國家情報局服務的顧問,以訂閱帳戶把 Claude 當作工程團隊,開發名為 Lakana 360 的系統。Anthropic 指稱該系統可監察三家電訊商合共 2,500 萬張 SIM 卡,並繞過電訊商披露特定紀錄前所需的法院命令程序。
更關鍵的是,Anthropic 指出該系統在地端運行模型,因此即使平台封鎖原有帳戶,已部署的系統也不會受影響。這提醒企業,供應商封鎖帳戶是重要的最後防線,卻不能取代部署前的管治。若模型、程式碼、資料和自動化流程已被帶到自設環境,風險處置便要由採購審批、資料分級、用途限制、存取控制及持續審計共同承擔,事後取消訂閱未必能收回既有能力。
TechNews 科技新報 報道亦引述 Anthropic 威脅情報主管 Jacob Klein 的說法,指 AI 令國家監控成本下降、效率提高,並把情報體系中的部分工作自動化。這是對成本結構的判斷,並不表示 AI 改變了誰是被監控對象。對一般企業來說,較貼身的教訓是避免把涉及客戶、員工或營運資料的檢索、分析和決策流程,直接交給權限範圍不明的 agent;尤其在流動裝置、電訊紀錄、身份資料或內部文件相互連接的環境,必須先界定可讀取資料與可採取行動的上限。
高風險領域要避免把能力包裝成便利功能
Anthropic 還描述六宗以 Claude 協助傳統武器相關軟件開發的個案,分布於中國、俄羅斯及也門。以也門個案為例,報告稱一個北部小組曾利用 Claude Code 協助導引與控制相關程式碼工作,並提到一次導引火箭試射失敗。這些主張涉及敏感武器資訊,現階段可確認的是 Anthropic 所披露的偵測說法,而非相關項目能力或背後組織已獲外部證實的評估。
在生物研究方面,Anthropic 提出五宗可能支援生物武器研發的使用案例,同時承認判斷難度很高,並未公開涉及國家、機構或病原體細節,也沒有斷言涉事科學家具有主觀惡意。報道提到其中一項請求涉及為屈公病毒功能增益研究撰寫經費申請,研究原定於軍事研究機構進行。Anthropic 向媒體表示,未能確定研究是否意在武器化;這種保留很重要,因為研究用途、意圖與實際風險並不能由單一文字請求直接推定。
企業在高風險範疇部署模型時,應把「是否有害」以外的問題納入審核:系統會否提供可直接執行的技術步驟、會否存取敏感研究資料、輸出是否需由具專業資格人士覆核,以及異常請求能否被安全團隊迅速追查。這類控制未必令工具用起來最順手,但能降低便利性被轉化為不可逆風險的機會。
實用防護應從金鑰、權限與日誌開始
若企業容許員工以 API 或 coding agent 接入內部系統,較務實的起點是把憑證當成高價值資產:每個人員、專案及環境使用獨立 API 金鑰;金鑰只授予所需範圍,設定期限與輪換機制;一旦發現可疑用量,能立即撤銷而不影響整個業務。金鑰不應硬寫入程式碼、共享文件或 agent 可讀取的長期上下文,否則一次外洩便可能成為他人調用模型、資料庫或雲端服務的入口。
其次,應把 agent 的「讀」和「做」分開處理。讓它閱讀有限度、已脫敏的文件,與讓它發出外部請求、改動設定、下載資料或部署程式碼,風險完全不同。涉及付款、客戶資料、正式環境或安全設定的操作,宜要求人工確認,並採取最小權限、短期授權及獨立審批。對有多個工具連接器的工作流程,更要清楚列出每一項工具可接觸的資料和可執行的動作,避免權限沿鏈條無聲擴散。
最後,日誌監測要覆蓋模型調用和後端行為,而非只記錄登入。安全團隊可留意突然增加的請求量、非辦公時段的大量調用、從未使用過的地區或帳戶、反覆失敗後改換操作方式,以及 agent 對敏感資源的異常讀取。日誌同時應保留足夠的請求來源、使用身份、工具調用和結果摘要,以支援調查;但記錄內容也須顧及私隱和敏感資料,避免把原始 prompt 或機密輸出不設限制地集中保存。
「非法蒸餾」指控仍需當事方回應
報告亦把焦點放在 Anthropic 所稱的「非法蒸餾」:以大量互動暗中擷取模型能力,用於訓練競爭模型。TechNews 科技新報 報道稱,Anthropic 點名阿里巴巴、月之暗面、DeepSeek、智譜、小米、SenseTime 及 MiniMax,並指這些行動針對公開可用的 Claude 模型;例如報告指月之暗面相關網絡曾在十日內透過 5,380 個虛假帳戶轉發近 30 萬個請求,5 月至 7 月的相關互動逾 2,300 萬次。
上述指控具爭議性,報道所載內容是 Anthropic 的單方說法,未見被點名公司在該報道中的回應,因此不應視作既成事實。對模型供應商來說,這反映濫用偵測須結合帳戶關聯、流量模式和自動化行為;對採用者而言,則提醒採購與研發團隊要清楚理解服務條款、帳戶共享規則和資料使用邊界,避免便利測試演變成合規或商業風險。
接下來值得觀察的,不只是模型公司再披露多少個案,而是它們會否提供更具體、可供企業採用的偵測訊號、權限限制和事件通報機制。隨著 coding agent 進入更多開發與營運流程,能否把帳戶安全、最小權限及可追溯日誌做成日常管治,將直接影響 AI 提速能否維持在可控範圍內。
延伸閱讀
AI 輔助說明: 本文由 AI 協助整理,並經兩輪獨立自動品質審核;資料及連結仍以原始來源為準。
參考來源
- TechNews 科技新報 — Claude 用來開發監控系統、生物武器?Anthropic 揭模型濫用案例 — original report
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







