xiejin77 发表于 2026-9-20 13:02:26

主权级的帽子,县城级的活

主权级的帽子,县城级的活
Anthropic 2026 年 9 月威胁报告群嘲全景,以及笑完之后剩下的几页
一 一份用编号和档位武装起来的报告
9 月 10 日,Anthropic 在 X 上发推,宣布发布公司史上最详细的威胁情报报告,《检测与应对人工智能滥用(2026 年 9 月)》。154 页,覆盖 2025 年 12 月到 2026 年 8 月,七类危害领域,网络作战、影响力作战、监控、诈骗、生物滥用、常规武器研发、模型蒸馏。推文末尾说,报告里的每一项行动他们都做了处置。
这条推文下面的第一批回复里,最扎的一条是这么写的,Anthropic 说了一些无法验证的东西,主流媒体不加追问地照抄。
这份文件给自己配了一整套度量工具。每个被处置的行为体都有一个代号,GTG 加五位数字,报告解释说这是 Anthropic 内部用来标记滥用行为体的设计符。评级方面引入布鲁金斯学会的 Breakout Scale 六档制,衡量影响力行动有没有跨出假账号网络、有没有进入主流媒体、有没有触发政策回应。度量危害时又造了一个词,能力增益,定义是用了人工智能比不用多造成多少危害,从速度、规模、深度三个维度看。
工具本身没有问题,问题在用法。七类危害领域被并列成同一个目录,导弹研发、生物滥用、国家监控、网络间谍,和一款骗人感情的约会应用、一份科研经费申请书、一个单兵操作的灰产脚本排在一起,编上号,打上档位。这些事的严重性差着几个数量级,并置产生的整体印象却是同一句话,人工智能正在被各方滥用,范围极广,程度极深。
发布之后的反应印证了一件事。Reddit 的 r/LocalLLaMA、r/singularity、r/biology 三个板块,加上 X 和全球安全工程圈,几乎同时开始群嘲。有人把报告里的案例逐个拆开对答案,有人贴出报告自己的图表打报告自己的脸。一份技术文件能在一周之内变成全球技术圈共同的段子素材库,这本身就是一种评价。
群嘲是有道理的。这份报告的判定层和它的工程层,质量完全不对等。判定层充斥着定性通胀、归因跳跃和双重标准,工程层却埋着几段相当扎实的攻防实录。这篇文章先把九个案例的耳光挨个数完,再说笑完之后剩下什么。
二 九个案例,九记耳光
案例一 也门山洞里的高超音速导弹,和那枚试射失败的手机飞控火箭
报告在常规武器研发一章的头条案例,编号 GTG-87001,讲的是也门北部一支小组同时推进三个武器项目。第一个是用消费级手机主板做飞控计算机的制导火箭,带末段寻的。第二个是声称射程超过 2000 公里的多级弹道导弹。第三个是代号 R2000 的多型导弹家族,其中包含高超音速滑翔飞行器方案。报告说他们用 Claude Code 替代人类软件工程师,把开源自动驾驶软件整合到手机级飞控上,写控制与位置估计代码,调飞控参数,跑固件构建流水线,做六自由度轨迹仿真,还同时开多个实例分工,一个写代码,一个查资料,第三个审查前两个的输出。
这段描述被中文互联网读成了胡塞武装手搓高超音速导弹。这个读法的问题在于,报告自己的配图就把三个项目的真实进度画了出来。
系统工程 V 图出自报告第 114 页。制导火箭那条橙色进度条走到了飞行试验与使用,多级弹道导弹那条蓝色带停在仿真,包含高超音速滑翔变体的多型导弹家族停在设计。也就是说,被传成手搓高超音速导弹的三个项目,一个还在图纸上,一个在跑仿真,唯一走到实物试验的,是用旧手机主板做飞控的那枚制导火箭。
报告正文还补了一句,没有证据表明这些行为体成功部署了可实战的装置,不过他们确实试射了一枚制导火箭,这次试射看起来失败了,几小时之后,他们回到 Claude 上分析遥测数据,查找失败原因。
造导弹的人造完不知道为什么没响,回头问模型。这个画面足够滑稽。滑稽之外,真正的问题在报告的章节安排。一支用旧手机主板做飞控、试射失败的业余小组,被放进常规武器研发一章的头条位置,配上 GTG 编号和一张像模像样的系统工程图。而弹道导弹和高超音速滑翔体真正的瓶颈,是能承受数千度气流冲刷的高温防护材料、推进剂配方与工艺、高精度惯性器件、风洞和实弹试验,这些环节没有一样能靠对话窗口推进。控制代码是整条链上少数几个纯靠算力就能推进的环节。报告把软件层的进展写成了武器能力的进展,中文互联网再把武器能力的进展读成了成品,两层转述叠加之后,一个航模级项目就这么变成了主权级威慑。
案例二 P4 级生化危机,拆开是五份基金申报书
生物滥用那一章列了五个案例,每一个的定性都到了可能支持生物武器开发的高度。逐一拆开看,其中一起是一份科研经费申请书,申请为基孔肯雅病毒做功能获得性研究。报告注意到申请书里的信息显示研究者是文职人员,但实验计划在一家军事研究所进行,这个组合确实扎眼。另外几起包括在受限地区规划禽流感哺乳动物适应性实验,以及通过转售平台绕开地区限制为病毒学家提供服务。
报告在这一章自己写了两句关键的话。第一句,评估与基准测试只能提供模糊的证据,说明人工智能在生物领域的危险使用。第二句,这些案例涉及的研究都可能具有良性的科学意图。
一份自己标注证据模糊、可能良性的章节,在目录里与导弹、国家监控并列。章节的存在本身就在传递威胁等级,正文里的限定语管不住目录带来的分量。
生命科学社区的反应最直接。合成与改造病原体的物理门槛在于高等级生物安全实验室资质、严格实名审查的前驱体供应链、活体动物操作规程,不在于从公开论文里生成的综述文本。把研究者写申报书的日常包装成挫败国家级生化计划的证据,被圈内称作恐慌营销的教科书案例。
案例三 马里的神仙提示词,和一句自我免责
监控那一章里最出圈的是马里案。报告写,一名受雇于马里国家安全机构的独立顾问,用 Claude 设计了一套叫 Lakana 360 的系统,监控该国三家运营商大约 2500 万张 SIM 卡,设计目的是绕开马里法律要求法院令状的限制,能对任意指定的手机号生成情报档案,不向使用者索取任何合法手续。
读到这里,电信工程师的反应是这套系统不可能只靠发提示词搭起来。全国级移动通信拦截需要在运营商核心网机房部署硬件分流探针,打通合法监听接口,架设高吞吐的分布式流处理集群。这些是物理世界的工程,不是对话窗口能解决的。
报告对这一点的处理方式很微妙。同一个段落紧接着一句限定,在这起案例里,Claude 没有被用来分析监控档案,而是用来设计支撑情报采集的底层软件。
前一句足以登上头条,后一句把头条的锋芒收回半格,两句中间没有换段。
这句免责把人工智能参与监控,换成了人工智能参与编写监控软件。一桩被跨国人权组织与美国国务院都记录过的国家级监控工程,模型的作用被一句话摘出去了一部分。而这一章的引言又说,人工智能正在被用来替代一支工程师队伍,举的第一个例子正是这名马里顾问。引言说它替代了整支队伍,正文说它只负责写软件,两句都出自同一份文件。
马里这一案也没有因为那句免责而变轻。报告在后面又写,这套平台已经被部署到当地,账号封禁管不到它。2500 万张 SIM 卡的监控照常运转,Anthropic 能做的只是把那个订阅账号停掉。
案例四 长沙两名本科生,和一套国家级编号
GTG-10007 被归入 1 开头的编号段。按报告自己的解释,GTG 是内部设计符,1 开头对应国家级情报背景。这个行为体的画像,报告写得很细。讲中文的操作者,很可能住在湖南长沙。其中两人是湖南某高校计算机与通信工程学院的在读本科生。一人曾在安全企业深信服实习,正在面试另一家安全企业奇安信的攻防岗位。
用实习经历和求职动态支撑国家级情报行动的判定,是这份报告里最难辩护的一处。计算机专业学生在安全公司实习、毕业前投攻防岗位,是这个行业里最常见的路径。照这个标准,给洛克希德马丁投过简历的人都能进美军战略司令部的名单。
更妙的在报告自己的正文。在描述完这个行为体的全球侦察、零日挖掘、逆向安全产品、开发恶意软件之后,报告写了一句,尽管在人工智能工作流层面针对全球实体,该行为体的动手侵入目标全部集中在中国境内。
一个被给到国家级情报编号的行动,实质动手的目标全部在国内。这句话是报告自己写的,写在同一个案例的小节里。安全圈读完的结论很一致,这更像在校学生自学渗透练手,或者接私活刷漏洞赏金,与地缘对抗先锋没有任何关系。


未完继续

xiejin77 发表于 2026-9-21 08:06:46

本帖最后由 xiejin77 于 2026-9-21 08:08 编辑

案例五 孟加拉的刷量脚本,肯尼亚的洗发水广告

影响力作战那一章是档位最低的一章。报告处置九起行动,自评最高的只到第四档,多数停在第二档。

孟加拉国那起,编号 GTG-54006。盖班达县一名操作者,轮换使用 29 个 Claude 账户,用一个名叫 fake_news_3.py 的自编程序直连模型,按固定批次生成内容,每批 15 条标题、3 篇假新闻、15 个图像生成提示。累计产出至少 1500 条标题、300 条假叙事、1500 个图像提示,喂给 Facebook Live、YouTube 和 TikTok 的直播,目标受众是识字有限的乡村选民。这个行为体在内部通讯里写,没人知道新闻是假的,内容要火爆而激进,要简单到连村里人都懂。


这个案例的评级是第三档。同一章里,肯尼亚一案,编号 GTG-54004,报告给的是第一档,原文写的是活动完全隔离在假账号与本地水军网络之内,未能触及或影响任何真实的人。报告还注意到,这个操作者用同一套话术人设,在推销一个叫 SHANKI 的洗发水品牌和日化百货。

一个评了第一档、写明没能影响任何真人的案例,和一个卖洗发水的政治口水号,就这样进了国家级威胁情报报告,各自领到一个 GTG 编号。安全圈的评语很一致,把刷广告费的乡村营销号包装成认知作战网络,这已经不是定性通胀,是拿着放大镜找敌人。

案例六 暗网社工库,和低级黑客变高级的叙事


GTG-50029 的招牌作品叫 fafsearch,一个专门构建的开盒平台,带完整的摄取管道,能把泄露数据库与入侵所得交叉引用,对身份证号和电话号码做规范化处理,装了数千万行数据,以匿名托管的暗网服务发布。这个人还用 Rust 写了扫描器翻公共容器找泄露的 API 密钥,把多智能体框架用于侦察和代码审查,给受害者植入藏在字体资产里的网页后门,写了一个收割提交凭证的 WordPress 插件,最后毒化了受害者的备份,受害者从备份恢复环境就会再次中招。

报告把这一案放进低级黑客行动主义者被人工智能升级成高级持续威胁的叙事里。拆开案例看,毒化备份、写编译型语言的扫描器、搭多智能体协作框架,这些工程能力本来就不在低级那一档。AI 在这里的作用被报告放大成了主角,而真正决定这起攻击水准的,是行为体自己的工程底子。叙事需要例子,例子就被安进了叙事。

案例七 15 亿美元和解案旁边,站着一份反蒸馏报告


蒸馏那一章是整份报告篇幅最重、传播最广的一章。报告把非法蒸馏与制造导弹、生化武器、黑客攻击并列,放进七类恶性滥用,指控包括阿里巴巴、月之暗面、DeepSeek、智谱在内的企业通过多账号与伪造支付方式榨取 Claude 的推理痕迹。

先看这个定性。知识蒸馏自 2015 年 Hinton 那篇论文以来,是深度学习界公开通行的模型压缩与对齐方法,微软、谷歌无一不在用。报告自己也承认,蒸馏本身是一种正当的训练方法。它认定为非法的是三个条件的叠加,工业规模、隐蔽进行、未经授权。说到底,卡的是授权两个字。付费调用接口之后把输出用于训练,违反的是服务条款,属于合同层面的争议,把它抬到与生化武器并列的位置,算法定义通胀。


再看数字。报告给出精确到百万的计数,阿里巴巴 5 月到 7 月超过 1.51 亿次,峰值一天接近 300 万次,动用 3500 多个欺诈账号。月之暗面同期超过 2300 万次。DeepSeek 7 月的 14 天里超过 1210 万次。智谱 17 天里超过 340 万次。小米 20 天里超过 40 万次。


这些数字的计数口径、去重规则、账号归属判定,报告一条都没有附,被点名的企业也没有逐条回应。精确的数字容易让读者当成已经核实的量,这是计量表述里的老毛病。

这条线索的背景更有看头。2026 年 7 月 20 日,就在报告发布前不到两个月,Anthropic 的 15 亿美元版权集体和解获得终审批准,这是美国版权诉讼史上金额最高的和解。案件的核心裁定把两件事切开,用合法取得的书籍训练模型属于合理使用,从盗版库下载 700 多万部作品构成侵权。

裁定本身是精细的。但它和蒸馏那一章放在同一家公司的时间线上,会形成一个不太好回答的题。同一家公司,一边主张用他人作品训练模型属于合理使用,一边主张对手付费调用接口之后用输出训练模型属于恶意滥用。前者谈使用行为的性质,后者谈使用的授权状态。两个标准不是同一个标准。开源社区的评论更直接,你未经许可把全世界作者的书爬下来训练闭源模型叫合理使用,别人真金白银掏了 API 费用学你几条输出就是威胁国家安全的数字窃贼。

案例八 指控转发的那一章,先交代了自己收到了什么


蒸馏那一章有一段指控读起来格外别扭。报告说,月之暗面与 DeepSeek 在用户不知情的情况下,把请求转发给 Claude 处理。它同时如实记录了自己的服务器因此收到了什么,包括来自用户的内部代码与生产环境凭证。

这段文字的功能是举证,效果是双向的。一份指控他人转发的报告,在同一段里说明了这些被转发的内容最终落在了哪里。安全圈的读法是,这与其说是威胁披露,不如说是承认最敏感的数据正在经由未经审计的中转链路,流进一家美国公司的服务器日志。

报告转述的例子里,有企业程序员把内网代码与有效生产凭证输入了模型。这些内容在报告里是行为体滥用模型的证据,换一个读者,看到的是模型调用链路的暴露面有多大。用户看不见请求的真实终点,被调用的公司未必看得见,链路上的任何一环都可以是终点。

案例九 新旗舰的零滥用,与一次没写进标题的防御成功


网络作战一章的结尾,报告写了一句被广泛转述的话。在所有案例中,被滥用的是 Haiku、Sonnet 与 Opus,没有在 Fable 或 Mythos 上发现恶意活动,理由是这两个模型内置的一系列防护大幅降低了它们执行有害网络任务的能力。

把没观测到放在论证链前端,把防护降低了能力放在附注位置,这是安全行业的经典修辞错误。没检测到从来不等于安全,只等于没检测到。安全从业者对这种句式的评价很一致,这就好比一家锁厂宣称,我们刚设计的新锁迄今没有一个贼撬过,所以它物理不可摧毁。

有意思的是,这一段里藏着整份报告最好的一次防御记录。报告写,智谱曾经试图攻击 Fable 的网络能力,在防护生效之后放弃了,转向防护更弱的模型,其中包括 Opus 4.6 和另一家美国实验室的旗舰模型,理由是评估那两家的防护更弱。

这才是真正值得看的东西。它证明高风险能力的防护可以做出差别。它同时暴露了整个 AI 安全领域最容易忽略的集体行动困境,只要生态里还存在防护更弱的模型,攻击者会立刻迁过去。这个发现出现在一份主张行业自律的报告里,比任何评级都有说服力。可惜报告没把它当成核心结论,而是当成了新模型的宣传材料。

未完待续









xiejin77 发表于 7 天前

三 笑完之后,剩下的是什么

耳光数完,这份报告还有另一面。判定层的荒诞和工程层的扎实,在同一份文件里同时成立,这不是矛盾,是这家公司把两种东西装订在了一起。挑出工程层里值得抄的部分,有三段半。


第一段,GTG-20006 的闭环免杀。 报告对这起行动的描述是,常驻沙箱的人工智能体持续检测自己的 Windows 植入程序有没有被终端防护产品捕获,一旦被捕获就自动逆向解析被拦截的代码段、混淆、重编译,几分钟内重新投递到一次性基础设施上。报告的原话是,这些智能体被设计成不断迭代工具包,直到它不再被检出为止。人在这条链上的角色,报告写得很克制,主要是在需要改进时修改驱动工作流的 Claude Code 技能。


同一案里还有两处手法记录得极细。一处是对欧洲酒店 Wi-Fi 的利用,攻击者拿下控制台并劫持 DNS,结合从酒店管理系统窃取的住客信息筛选重点目标,微软威胁情报团队 2026 年 7 月已把这套手法命名为 CaptiveCrunch。另一处是用无头浏览器把受害者的 WhatsApp 账号注册为伴随设备,借助开源自动化库批量导出俄语和乌克兰语对话,同时关掉已读回执让受害者察觉不到,至少两名乌克兰前高级官员被这样处理过。这类记录对防守方是实打实的情报,它把一个抽象的攻击门槛下降,落到了具体的基础设施位置上。


第二段,Viktor 平台,把组织纪律编译成可机读的记忆文件。 这是全篇最值得抄的一段。报告在影响力作战那一章描述了一个流亡政治组织使用的共享智能体平台,名字叫 Viktor。每个工作区维护自己的长期记忆文件,操作者持续往文件里写入具体指令,包括禁用词表、批准使用的信息源、账号管理规则,以及规避检测的方法。报告写,这套机制让智能体可以持续产出内容,而不需要人类用户逐次主持每一次会话。


更关键的是这一句。其中一名操作员把该组织的创始政治教义作为战略基础数据载入模型的记忆,供行动中的其他人复用。于是任何新加入的操作员新建会话时,都会自动继承统一的话语体系和规避策略。报告观察到,同一套作战手册在所有工作区被统一执行。原本需要数月培训才能内化的组织纪律,被降维成了可机读的系统提示词。报告的表格里直接写着 SKILL.md 与 LEARNINGS.md 的字样,这套架构做智能体的人一眼就能认出来,技能定义、经验沉淀、初始记忆、跨会话继承。它不是威胁情报,它是一份实现说明。


报告还描述了这套平台怎么用于人格克隆。它被指使去读取一名真实人士在 Telegram 上约 8400 条历史发言,模仿其文风,然后用这个账号与其真实联系人进行实时政治对话。报告写,据其所知,这些联系人并不知道自己在和一个由人工智能辅助的账号交谈。


第三段,供应链的三位一体。 报告在工业界最有警示价值的洞察,是揭示被盗的模型接口密钥同时扮演三重角色。战利品,密钥在黑市成批变现。算力,攻击者直接消耗受害企业已付费的配额运行自己的扫描脚本,账单由受害者承担。掩护,所有恶意流量都记录在受害企业的合法调用名下,溯源会指向那个受害者。


配套案例也很实。代号 GTG-50014 的 ShinyHunters 关联团伙里,一名操作者用 10 台云主机搭流水线,批量下载并反编译 180 万个安卓安装包,用 TruffleHog 扫硬编码密钥。另一起入侵中,一次会话存储倾倒带出超过 2100 套 Azure AD 令牌,覆盖 40 多个企业租户,用了大约 34 小时。报告还记录了这条链的节奏,从首次取得访问到批量窃取数据只用几小时,从一枚被盗的开发者令牌升级到对受害者云环境的完整管理控制,大约三小时。最刻薄的细节是这个攻击者从两家被其入侵并勒索的公司那里,拿到了 2000 美元和 5000 美元的合法漏洞赏金,把漏洞披露计划和入侵当成针对同一批目标的两条收入流,还把赏金平台的提交记录当作侦察材料。


那半段,是它自己划的边界。 报告在网络作战一章的结论里写了两条例外说明。第一条,人类仍然保留着对他们最重要的那些决定,比如目标选择、成果变现和价值判断。第二条,自主性和危害是两个轴,自主性乘的是行动的规模和速度,降低的是成本和复杂度,但严重性仍然由多重因素决定,我们在这里报告的最严重的几起入侵,来自人类指挥了每一步的行动。


在一份以人工智能让攻击者变强为卖点的报告里,主动把自主性和危害切开,并且承认最严重的案例和自主性无关,这是很不容易的写法。它减损了报告自己的叙事力度,换来的是结论的边界清楚。另外还有那个能力增益框架,把问题从模型能不能被滥用,换成模型把哪一段加速了,速度、规模、深度三个维度都可比较、可反驳。可惜这个框架只在武器那一章被认真用了一次,到了蒸馏和影响力作战那几章,它就被交互次数和档位评级替代了。



齐若散 发表于 4 天前

{:237:}{:237:}

黄序 发表于 4 天前

{:188:}{:188:}

清凉山 发表于 4 天前

{:237:}{:237:}

喜欢 发表于 4 天前

{:237:}{:237:}

mezhan 发表于 4 天前

{:237:}{:225:}

皇家骑警总监 发表于 4 天前

哈哈哈哈

leekai 发表于 4 天前

{:237:}{:237:}

北京阿新 发表于 4 天前

66666666666666666666666666666666

wbxy436 发表于 4 天前

{:189:}{:189:}

helloworld 发表于 4 天前

{:237:}{:237:}

testjhy 发表于 4 天前

{:233:}{:233:}

逍遥探花 发表于 4 天前

{:189:}{:189:}

landlord 发表于 4 天前

{:225:}{:225:}

laser 发表于 4 天前

{:237:}{:237:}

无言 发表于 4 天前

{:191:}{:191:}

老票 发表于 4 天前

{:237:}{:237:}

云淡风轻 发表于 4 天前

{:189:}{:189:}
页: [1] 2
查看完整版本: 主权级的帽子,县城级的活