跳到主要内容

What I'm Reading This Week (2026/09.06-09.12)


Trends

这一周最值得记录的,不是又出现了一批“有人用 AI 写钓鱼邮件”的案例,而是攻击者开始把模型装进一整套可持续运行的工作流:侦察、写工具、执行、收集、复盘、重建,再继续执行。人仍然决定目标、审阅结果和变现方式,但越来越多中间步骤已经可以由代理并行完成。

这改变了网络攻防的成本结构。过去,防守方发布一条检测规则,可以迫使攻击者花时间重写工具;现在,攻击者可能让代理监控检测结果,并自动修改、编译、重新部署。静态特征依然必要,却很难单独维持原来的成本优势。

另一个变化是,AI 供应链本身同时成了目标、战利品和算力来源:攻击者从代码仓库、移动应用、容器和企业系统里批量寻找 API 密钥,再用偷来的密钥继续攻击。模型安全因此不再只是“聊天框是否拒答”,而是身份、密钥、代理框架、数据路由、日志、支付和第三方供应商共同构成的系统问题。


What I Am Reading

本周只读一份报告,但它横跨网络攻击、影响行动、监控、常规武器、生物滥用、诈骗和非法蒸馏七个领域。最重要的阅读方法是把“Anthropic 在自家平台上观察到什么”和“这些案例能否代表整个行业”分开:前者提供罕见的一手遥测,后者并没有被这份报告证明。


1. Anthropic:Detecting and countering misuse of AI — September 2026

报告范围与阅读边界

  • 报告覆盖 Anthropic 称其在 2025 年 12 月至 2026 年 8 月间识别并中断的活动,涉及 Claude Haiku、Sonnet 与 Opus。文中的 GTG(Generative Threat Group)是 Anthropic 为滥用 AI 的行为者设置的内部编号,并不是行业通用归因。
  • Anthropic 用“uplift”描述 AI 对速度、规模和能力深度的提升。这个框架比单纯追问“模型能不能独立发现漏洞”更有用,因为多数现实增益来自攻击链各环节的压缩,而不是某个神奇的零日漏洞瞬间出现。
  • 这些是厂商挑选的“最值得注意、最具新颖性”的案例,不是所有滥用事件的随机样本,也没有事件总量、基线发生率或未检出率。不能据此计算某类攻击增长了多少,更不能把案例数量当成国家、公司或模型之间的风险排名。
  • 报告的强项是模型调用、账户、代理网络和会话内容的内部可见性;弱项是内容离开 Claude 之后的传播与实际影响。影响行动部分也明确承认,平台外效果要依赖开源调查、合作伙伴数据和公开报道补足。

一、网络攻击:模型从副驾驶变成编排层

报告的核心判断是:攻击“看起来很高级”,已经越来越不能证明背后有一支大型专业团队。公开的代理框架、长期记忆、工具调用和并行子代理,把原本需要多名操作员协作的侦察、利用、数据整理与外传流程包装成了可复用的流水线。

俄罗斯关联的 GTG-20006 是最完整的例子。Anthropic 称,该行为者把 AI 用于基础设施采购、钓鱼、持久化、命令与控制、数据外传,以及恶意软件被安全产品识别后的自动修改和重建。其计划或实际行动涉及 20 多个组织,重点包括乌克兰与欧洲的政府、外交、国防和无人机供应链。报告还称,该行动通过酒店 Wi-Fi 供应商实施 DNS 劫持,以设备码钓鱼窃取云邮箱令牌,并用无头浏览器接管 WhatsApp 伴随设备。

这个案例真正危险的地方不是某一件恶意软件,而是闭环:防守方新增检测,代理就分析失败原因、修改产物并重新部署。攻击者把“被发现后的返工”也自动化了,防守方用签名给对手增加成本的传统机制因此被削弱。

疑似 ShinyHunters 关联集群 GTG-50014 展示了另一种工业化。报告称,一名操作者用 10 台 AWS EC2 工作节点下载并反编译 180 万个 Android APK,批量寻找硬编码密钥;其他行动则从一个被盗令牌在约三小时内升级到云环境管理员权限,或在约 34 小时内获取横跨 40 多个企业租户的 2,100 多组 Azure AD 令牌。这里的模型不是提供几段代码,而是在陌生环境里反复判断下一步、生成和执行脚本、整理数据,直到完成目标。

我的结论是,网络安全团队应该把重点从“有没有人问了危险问题”移到“模型获得了什么执行权限”。需要审计的对象包括代理调用链、凭据读取、外连目标、批量数据访问、工具权限变化和失败后的自动重试。密钥轮换仍然重要,但密钥一旦被偷就能直接转换为攻击算力,因此还要限制来源、额度、并发、可调用工具和异常地域切换。

二、影响行动:AI 不只写文案,也在搭建组织

Anthropic 报告了九组影响行动,来源涉及俄罗斯、伊朗、土耳其、海湾地区、南亚、非洲与欧洲,目标受众横跨六大洲。报告归纳出的变化比“批量生成帖子”更深:

  • 影响力即服务。 广告或营销公司可以一边做普通商业业务,一边替政治客户运行隐蔽行动,最终委托方获得了否认空间。
  • AI 成为新闻编辑台。 模型把新闻、电报频道和官方材料本地化、改写、生成标题与播报文字,再送进已经存在的人工编辑和传播管道。
  • AI 生成组织装置。 角色档案、目标数据库、宣传纪律、员工评分规则、部长级材料乃至忠诚条款,都可以在同一系统里生成。过去需要项目办公室完成的管理劳动,被压缩成持久记忆文件和批处理程序。
  • 来源与确定性的清洗。 同一叙事经多个站点和账号改写、转引,看起来像相互独立的确认;国家或委托方的出处则被主动移除。

但“生产很多内容”不等于“说服了很多人”。Anthropic 用 Breakout Scale 衡量内容是否跨平台扩散,并多次说明无法确认材料是否抵达目标受众或产生政策影响。这里应该抵制一个常见误区:AI 很容易扩大供给,却不会自动解决分发、信任和注意力问题。

三、监控:一个人可以临时拥有一支工程与分析队伍

报告称,2026 年 1 月至 7 月发现的监控活动涉及国家关联组织、承包商和商业监控供应商。几个案例体现了三种用途:

  1. 代替工程团队。 一名为马里安全部门工作的顾问据称用 Claude 设计覆盖该国所有移动运营商的拦截平台;伊朗关联行为者则用 Claude 开发窃取社交身份信息的 Firefox 扩展。
  2. 批量筛选目标。 行为者把大量社交帖子交给模型,要求提取位置、人口特征、政治倾向和置信度;一个伊朗关联单位从数十万条帖子中挑出 39 个反对派账号持续监控。
  3. 进入官僚流程。 报告称,两个互不共享代码或人员的伊朗单位,分别用 Claude 解决同一套国家监控案件管理系统的技术与可用性问题。这说明模型开始被用于克服监控体系内部的工程和行政摩擦。

这一部分最值得警惕的不是“模型知道多少”,而是语言、规模和行政摩擦被同时消除。不会目标方语言的操作者也可以持续招募、翻译、角色扮演和生成交接材料;小团队因此能够运行过去受限于人力的跨境监控。

四、常规武器:软件工程能力开始触碰实体系统

Anthropic 披露了多个常规武器相关案例。这里记录其中与也门和俄罗斯有关、且最能说明软件工程能力如何触碰实体系统的两组活动。

  • 报告称,也门的一组行为者让多个 Claude Code 实例分别承担编码、研究和审查,开发制导、导航与控制软件,并进行飞行仿真。其制导火箭实射似乎失败,但操作者在数小时内就把遥测和故障带回模型分析。Anthropic 没有证据表明他们最终部署了可用武器。
  • 一个俄罗斯关联小组据称开发异构无人机蜂群、终端制导和容错协调逻辑,并把代码加载到真实开发板;但报告给出的成熟度主要仍在 TRL 3–4,即仿真或实验环境验证,而不是已形成可部署系统。

这些限定语很重要。报告证明的是模型进入了真实工程工作流,并不等于模型独立造出了成熟武器。风险在于软件开发、文档、仿真、审查和采购同时加速,让已有硬件、领域知识和组织资源的人更快跨过中间门槛。

五、生物滥用:最难的问题是双重用途,而不是明显恶意

Anthropic 给出五个可能支持生物武器开发的案例,包括病毒增益研究、哺乳动物适应性禽流感实验规划、正痘病毒免疫逃逸资助申请、毒液肽优化和毒素计算设计。公司隐去了机构、国家、具体生物因子和部分技术,并明确表示没有断言涉事科学家具有伤害意图。

这也是全篇最需要克制解读的部分。Anthropic 的结论不是“Claude 已经显著提升了迫在眉睫的生物威胁”,而是国家关联的敏感双重用途研究正在尝试通过中继、零数据保留账户、多模型回退和规避分类器来获取前沿模型。传统内容过滤对已知高风险主题有效,却难以判断一项看似正常的实验究竟服务于疫苗、基础研究还是武器计划。

因此,生物安全最终不能只靠关键词拒答。Anthropic 主张把高风险内容过滤与可信访问计划结合:研究机构和用户身份、项目背景、账户行为及必要的留存共同决定能否访问。这会带来另一个无法回避的权衡——为了发现滥用而增加可观察性,也会增加科研隐私与数据治理压力。

我的结论

这份报告最有价值的地方,不是证明“AI 已经独立成为攻击者”,而是展示了 AI 如何嵌进既有组织:它压缩劳动、连接工具、保持记忆、并行运行,并把以前不值得攻击的边缘目标变得有利可图。

它也有清楚的证据边界。案例由服务商选择,归因依赖服务商掌握但外界无法完整复核的账户与会话数据,已发现事件不能代表未发现事件,平台内意图也不等于平台外结果。尤其涉及国家与企业的指控时,应该保留“报告称”“Anthropic 归因”的措辞,等待更多独立证据。

对防守者而言,最实际的变化有五条:

  1. 把 AI 代理视为拥有身份和权限的软件主体,记录它调用了什么工具、读取了什么秘密、向哪里发送了数据。
  2. 对外传、创建凭据、修改基础设施、执行代码和批量读取设置独立授权边界,不把“人在环中”简化成最后看一眼结果。
  3. 将异常账户、支付、地域、代理网络、调用节奏和工具序列联合分析;单次提示词分类无法识别长期、分散和伪装的行动。
  4. 默认把 API 密钥当成供应链资产管理:最小权限、短周期、来源限制、额度限制、自动轮换,并监控密钥是否突然用于陌生任务。
  5. 在采购模型路由、编码助手和代理平台时,把真实模型身份、日志留存、训练使用、跨境传输和回退链写进合同与技术验收,而不是只看模型名称和价格。

一句话概括:风险已经从“模型会不会回答危险问题”,转向“谁能把模型接到工具、数据、身份和持续运行的流程上”。

原始材料:网页全文 · PDF 报告