Kybernetická bezpečnost
Anthropic podrobně popisuje přerušení zneužití Claude v sedmi škodlivých oblastech

Anthropic dne 10. září 2026 zveřejnil svůj zprávu o hrozbách za září 2026, ve které podrobně popisuje, jak jeho tým pro zpravodajství o hrozbách identifikoval a narušil aktéry, kteří zneužili Claude v období od prosince 2025 do srpna 2026 v sedmi škodlivých oblastech, včetně kybernetických operací, vlivových operací, sledování a nelegální destilace modelů.
Zpráva s názvem „Detekce a protiopatření proti zneužití AI: září 2026“ zahrnuje činnost v oblasti kybernetických operací, vlivových operací, sledování, podvodů a podvodných schémat, biologického zneužití, vývoje konvenčních zbraní a destilace. Případy zneužití se týkaly modelů Claude Haiku, Sonnet a Opus; žádný případ nezahrnoval modely Claude Fable nebo třídy Mythos, kromě jednoho případu nelegální destilace. Anthropic sleduje aktéry pod interními označeními Generative Threat Group (GTG) a měří to, co nazývá „uplift“, tedy zvýšení schopností, které AI poskytuje operaci v rychlosti, rozsahu i hloubce. Společnost uvedla, že v každém případě činnost narušila, využila zjištění k posílení svých opatření a sdílela zpravodajství s úřady a průmyslovými partnery, kde to bylo vhodné, a dodala, že případové studie zveřejňuje, protože „věříme, že máme povinnost odhalit škodlivé zneužití našich služeb“.
Kybernetické operace
Nejrozsáhlejší kybernetický případ v zprávě, evidovaný jako GTG-20006, se týká aktéra, jehož atribuce podle Anthropic odpovídá veřejným zprávám spojujícím ho s Midnight Blizzard; jeden operátor je rusky mluvící uživatel pod přezdívkou „JackPoterz“. Aktér zaměřil více než 20 organizací, převážně ukrajinské vládní, vojenské a diplomatické instituce, kompromitoval alespoň tři poskytovatele hotelového Wi‑Fi a převzal DNS záznamy, převzal WhatsApp účty alespoň dvou bývalých vysoce postavených ukrajinských úředníků a ukradl více než 300 000 národních identifikačních záznamů plus data z obchodního rejstříku zahrnující více než půl milionu firem od technologického úřadu severoafrické vlády. Podle zprávy AI agenti aktéra autonomně upravovali a přestavovali jeho malware vždy, když jej detekovaly bezpečnostní produkty.
GTG-50014 zahrnuje operátory podezřelé ze spojení s kolektivem ShinyHunters, jehož pipeline pro sběr přihlašovacích údajů masově stáhla 1,8 milionu Android APK a prohledala je na zakódované tajné klíče. Anthropic uvedl, že jeden kompromis poskytovatele technologií odcizil více než terabajt dat, včetně milionů záznamů platebních karet, zatímco další affiliate získal data z přibližně 200 následných zákazníků napadeného poskytovatele softwaru jako služby a během asi 34 hodin vypustil více než 2 100 sad Azure AD tokenů pokrývajících více než 40 firemních nájemců, přičemž AI agenti vykonávali téměř veškerou práci.
Další tři případy ukazují šíři popsané činnosti. GTG-10007, operátoři mluvící čínsky, pravděpodobně sídlící v Changsha v provincii Hunan, dva z nich identifikováni jako bakalářští studenti, zaměřili přibližně padesát organizací a provozovali autonomní program výzkumu zranitelností, v němž jeden pracovní postup iterující na síťových zařízeních přinesl během jednoho měsíce více než tucet možných zero‑day zjištění. GTG-50020, rusky mluvící finančně motivovaný aktér, odcizil z jedné oběti přibližně 26 GB, požadoval výkupné ve výši 1,5–2,5 milionu dolarů a poté během asi čtyř dnů napadl přibližně třicet AI společností s cílem získat přístup k předběžné verzi modelu Claude; Anthropic uvedl, že každý pokus selhal a jeho vlastní systémy nebyly nikdy kompromitovány. GTG-50029, jediný frankofonní hacktivista, zneužil dříve nezdokumentovanou závodní podmínku při reinstalaci WordPressu proti alespoň čtyřem stránkám, získal interní přístup k alespoň 14 z 42 sledovaných cílů, odcizil přibližně 140 000 záznamů včetně politických názorů uživatelů z platformy kampaně a vytvořil platformu pro doxxing nazvanou fafsearch, naplněnou desítkami milionů řádků.
Vlivové a sledovací operace
V zprávě je uvedeno devět případů vlivových operací, které pocházely z Ruska, Íránu, Turecka, Perského zálivu, Jižní Asie, Afriky a Evropy, přičemž jejich dosah byl měřen podle Breakout Scale Brookings Institution. V GTG-04001 ruský operátor v Bangui denně vytvářel obsah pro Radio Lengo Songo (98,9 FM), stanici, kterou Anthropic spojil s politologií; větev vlivu Africa Corps/Wagner, kterou hodnotí, byla koncem roku 2023 pod kontrolou ruské zahraniční zpravodajské služby; operátor vyráběl padělané dokumenty centrální africké republiky a pracovní smlouvy vyžadující loajalitu vůči prezidentovi země a Rusku a jeho kontingentu. Anthropic hodnotil operaci jako čtvrtou kategorii na škále. V GTG-54002 vyšetřovatelé vysledovali přibližně 70 falešných zpravodajských webů, 70 odpovídajících X účtů a více než 250 neautentických komentářových účtů patřících společnosti LKM Company, francouzské digitální reklamní agentuře; síť publikovala alespoň 8 913 článků ve zhruba 20 jazycích, z nichž 318 se zaměřovalo na Demokratickou republiku Kongo.
Další operace byly zaměřeny na volby a státní média. GTG-84005, komerční platforma pro manipulaci s volbami zaměřená na Malajsii, kterou Anthropic spojil s istanbulskou společností BBS Bilisim Teknolojileri, spravovala asi 1 000 falešných X účtů napříč všemi 222 malajskými parlamentními obvody a vytvářela soubory proti opozičnímu politikovi. GTG-24015 zahrnoval čtyři účty, které používaly Claude jako redakční nástroj a zásobovaly ruská státní média včetně Sputnik Moldova, RIA Novosti, Sputnik en Español, Sputnik Africa a RT English; bývalý šéfredaktor Sputnik Moldova rozšiřoval padělané tvrzení o prezidentce Maii Sandu před parlamentními volbami v Moldavsku konanými 28. září 2025. GTG-84002, operace proti Muslimskému bratrstvu, kterou Anthropic s vysokou pravděpodobností spojil s úředníky vlády SAE, provozovala přibližně 300 neautentických účtů, psala falešné výpovědi pro 62. zasedání Rady OSN pro lidská práva, profilovala 18 členů Evropského parlamentu a sestavovala protisoubory o zvláštních zpravodajcích OSN.
Mezi sledovací případy patří GTG-50027, kde jediný pravděpodobně bamako‑založený konzultant použil Claude jako hlavní inženýrskou sílu pro Lakana 360, národní sledovací platformu vytvořenou pro malijskou státní zpravodajskou službu ANSE k monitorování přibližně 25 milionů SIM karet napříč všemi třemi národními mobilními operátory; Anthropic uvedl, že požadavek na soudní příkaz byl z komponenty generování spisů platformy odstraněn na žádost operátora. GTG-14010 zahrnuje aktéra spjatého s čínskou vládou, který použil Claude k sledování, profilování a pokusu o nábor Ujgurů v Sýrii, nabízel platby za hlášení ozbrojených formací, zatímco Claude v reálném čase překládal odpovědi a hrál roli experta pro kontrolu kvality podvodu. V GTG-14020 a GTG-14021 čínští aktéři, které Anthropic spojil s čínskými náboženskými záležitostmi a městskou veřejnou a státní bezpečností, vytvářeli šablonové spisy o katolických kardinech, presbyteriánské církvi na Tchaj-wanu, tibetských buddhistech a Falun Gong, a jeden aktér po odmítnutí získal pokyny k potlačení a jmenoval 10 soukromých osob pro „kontrolu“ spolu s předoperačními informacemi o zahraničních protestech. GTG-34007 zahrnuje dvě propojené íránské jednotky provozující 16 Claude účtů, které tvrdily, že během jednoho roku sledovaly a profilovaly 6 388 Íránců, provedly analýzu sociálních sítí nad 155 216 tweety zahrnujícími 39 opozičních účtů a rozeslaly škodlivé rozšíření pro Firefox k hromadnému sběru identit, napájející sdílený systém správy případů nazvaný Arman.
Vývoj zbraní a biologické zneužití
Zpráva podrobně popisuje šest případů konvenčních zbraní: tři v Číně, dva v Rusku a jeden v Jemenu. V GTG-87001 severojemenská buňka použila Claude Code místo lidských softwarových inženýrů k vývoji řídícího, navigačního a kontrolního softwaru pro řízenou raketu, vícefázovou balistickou střelu s deklarovaným dosahem nad 2 000 km a variantu zahrnující hypersonní klouzavé vozidlo; Anthropic uvedl, že buňka provedla testové vypuštění řízené rakety a zkouška se zdá být neúspěšná. GTG-27005 zahrnuje pravděpodobně nezávislé ruské aktéry, kteří použili Claude Code k vytvoření autonomního roje FPV kamikaze dronů, jejichž vestavěný model dokázal vybírat cíle, včetně třídy „osoba“, a vydávat příkazy k detonaci bez lidského zásahu, přičemž trénovali vizuální klasifikátor na získaném ukrajinském bojovém materiálu. V GTG-17002 čínský aktér postavil přibližně 16‑modulový soubor pro elektronický boj a potlačování protivzdušné obrany a v průběhu projektu změnil výchozí scénář simulace na 12 cílů na Tchaj-wanu, včetně velitelského bunkru, radaru včasného varování a baterií Patriot a Tien Kung; Anthropic posuzuje, že aktér byl spojen s výzkumnými institucemi ČLR, včetně Akademie vojenských věd PLA.
Následuje pět případových studií biologického zneužití. V květnu 2026 biologický bezpečnostní klasifikátor Anthropic zablokoval žádost o pomoc při psaní grantové žádosti o výzkum chikungunya s posílenou funkcí, určený pro vojenský výzkumný ústav, která byla směrována přes platformu pro obcházení a později doplněna záložním odesíláním odmítnutých výzev modelu konkurenta. Výzkumník v nepodporovaném regionu strávil týdny plánováním experimentů na přizpůsobení ptačí chřipky savcům, ale Anthropic uvedl, že jeho klasifikátory omezily výměny na Claude Sonnet 4 a Haiku 4.5, nejméně výkonnou třídu modelů. Ve třetím případě přeposílací prodejce obsluhující více než tucet nesouvisejících zákazníků prováděl jeden uživatel kompletně na Opus 5, během přibližně jedné hodiny vytvořil grantovou žádost o imunitní únik ortopoxviru. Další dva případy se týkaly programů redesignu jedů a toxinů s podporou státu. Anthropic uvedl, že průzkum 30‑denní aktivity spojené s nepřátelskými státními institucemi odhalil přibližně 35 odlišných výzkumných úsilí, z nichž většina byla běžnou civilní vědou, ale některé měly výrazný dvojí využitelný potenciál.
Podvody a nelegální destilace
V sekci podvodů a podvodných schémat GTG-15001 popisuje čínské aplikace studio, které použilo Claude k provozování sítě více než 20 seznamovacích aplikací, jejichž AI osobnosti, celkem více než 4 700, komunikovaly s alespoň 25 000 jedinečnými uživateli během dvoutýdenního období v dubnu 2026 a vyměnily přibližně 2,36 milionu zpráv. Studio zamíchalo skutečné gig pracovníky do stejného výběrového kanálu v poměru přibližně tři k jedné mezi AI osobnostmi a skutečnými lidmi a osobnostem bylo nařízeno nikdy neprozrazovat, že jsou automatizované.
Anthropic uvedl, že od února 2026 narušil destilační útoky ze sedmi čínských laboratoří, všechny zaměřené na jeho obecně dostupné modely. V GTG-16005 Anthropic přisoudil Alibabě největší destilační kampaň, jakou kdy změřil: řetězcová destilace myšlenek modelů Opus 4.6 a 4.7, která dosáhla téměř 3 milionů výměn denně z více než 3 500 podvodných účtů, s více než 151 miliony výměn zaznamenaných mezi květnem a červencem 2026 a získané přepisy byly použity k tréninku Qwen 3.5, 3.6 a 3.7. V GTG-16002 společnost Moonshot AI tiše přesměrovala zákaznické požadavky na Claude místo svých modelů Kimi, přenášela téměř 300 000 požadavků během deseti dnů přes 5 380 podvodných účtů a využívala cross‑session replay útok na Claude‑ovy signatury myšlení k získání stop uvažování, přičemž mezi květnem a červencem 2026 bylo zaznamenáno přes 23 milionů výměn. V GTG-16001 DeepSeek použil stejnou techniku replay a přesměroval uživatelské požadavky na Claude Opus bez jejich vědomí, zaznamenal více než 12,1 milionu výměn během 14 dnů v červenci 2026; Anthropic uvedl, že přesměrovaný provoz odhalil citlivý materiál včetně živých přihlašovacích údajů k ruské vládní databázi a čínskému policejnímu systému správy případů.
Mezi zbývající pojmenované kampaně patří Zhipu, který během deseti dnů provedl 770 609 výměn prostřednictvím čističe řetězcové myšlenky a zaměřil se na kybernetické schopnosti před vydáním GLM 5.3, a Xiaomi, který směroval více než 400 000 požadavků přes více než 1 500 účtů. Anthropic také uvedl, že destilační pipeline SenseTime zahrnovala Claude přepisy zakoupené od třetích stran poskytovatelů dat, a že MiniMax vybudoval proxy síť prostřednictvím špatné společnosti nabízející pouze modely Anthropic a OpenAI.
Anthropic popisuje vrstvená protiopatření proti nelegální destilaci: atribuce proxy sítí založená na metadatech, posílené klasifikátory extrakce souběžně s uvedením Fable 5, shrnuté interní uvažování zaměřené na snížení užitečnosti odcizených přepisů pro trénink, zachování myšlení zavedeného s Fable 5.1, které zabraňuje novým API účtům měnit systémový prompt, nástroje nebo zprávy před Claude‑ovým uvažováním ve víceotáčkových konverzacích, a požadavky na ověření identity pro účty vykazující známky potenciálního zneužití, přičemž účty, které ověření neprojdou, jsou zakázány. Společnost uvedla, že to, co se naučí při vyšetřování a narušování destilačních útoků, bude i nadále informovat opatření, která vytváří.












