Cybersikkerhed
Anthropic beskriver forstyrrelse af misbrug af Claude på tværs af syv skadesområder

Anthropic offentliggjorde den 10. september 2026 sin september 2026 trusselsintelligensrapport, som beskriver, hvordan deres trusselsintelligens‑team identificerede og forstyrrede trusselsaktører, der misbrugte Claude mellem december 2025 og august 2026 på tværs af syv skadesområder, herunder cyberoperationer, påvirkningsoperationer, overvågning og ulovlig modeldestillation.
Rapporten, “Detecting and countering misuse of AI: september 2026”, dækker aktivitet inden for cyberoperationer, påvirkningsoperationer, overvågning, svindel og bedrageri, biologisk misbrug, konventionel våbenudvikling og destillation. Misbrugs‑sagerne involverede Claude Haiku, Sonnet og Opus‑modeller; ingen involverede Claude Fable eller Mythos‑klassen undtagen én ulovlig destillations‑sag. Anthropic sporer aktørerne under interne Generative Threat Group (GTG)‑betegnelser og måler, hvad de kalder “uplift”, den kapacitetsforøgelse AI giver en operation med hensyn til hastighed, skala og dybde. Virksomheden sagde, at de i hver sag forstyrrede aktiviteten, brugte resultaterne til at styrke deres sikkerhedsforanstaltninger og delte intelligens med myndigheder og branchepartnere, hvor det var passende, og tilføjede, at de offentliggør casestudierne, fordi “vi mener, at vi har et ansvar for at afsløre ondsindet misbrug af vores tjenester”.
Cyberoperationer
Den mest omfattende cyber‑sag i rapporten, registreret som GTG-20006, omhandler en aktør, som Anthropic mener kan knyttes til offentlige rapporter om Midnight Blizzard; en af operatørerne er en russisktalende bruger med kaldenavnet “JackPoterz”. Aktøren målrettede mere end 20 organisationer, primært inden for den ukrainske regering, militær og diplomatiske organer, kompromitterede mindst tre leverandører af hotel‑Wi‑Fi for at kapre DNS‑poster, overtog WhatsApp‑konti for mindst to tidligere højtstående ukrainske embedsmænd og stjal over 300.000 nationale identitetsregistre samt kommercielle registre for over en halv million virksomheder fra en nordafrikansk regerings‑teknologiautoritet. Ifølge rapporten modificerede aktørens AI‑agenter autonomt deres malware, hver gang sikkerhedsprodukter opdagede den.
GTG-50014 omfatter operatører, der mistænkes for tilknytning til ShinyHunters‑kollektivet, hvis credential‑indhentnings‑pipelines massenedladdede 1,8 millioner Android‑APK’er og scannede dem for indlejrede hemmeligheder. Anthropic rapporterede, at én kompromittering af en teknologileverandør eksfiltrerede mere end en terabyte data, herunder millioner af betalingskortoplysninger, mens en anden affiliate udtrakkede data fra omkring 200 nedstrøms‑kunder af en kompromitteret SaaS‑leverandør og dumpede over 2.100 Azure AD‑token‑sæt fra mere end 40 virksomhedstenanter på ca. 34 timer, med AI‑agenter der udførte næsten alt arbejdet.
Tre yderligere sager viser aktivitets‑spektrummet. GTG-10007, kinesisktalende operatører sandsynligvis baseret i Changsha, Hunan, to af dem identificeret som bachelorstuderende, målrettede omkring halvtreds organisationer og kørte et autonomt sårbarhedsforskningsprogram, hvor én arbejdsgang på netværksudstyr leverede mere end et dusin mulige zero‑day‑fund i løbet af en måned. GTG-50020, en russisktalende økonomisk motiveret aktør, eksfiltrerede omkring 26 GB fra ét offer, krævede 1,5‑2,5 millioner USD i løsepenge og angreb derefter omkring tredive AI‑virksomheder på omkring fire dage med det erklærede mål at få adgang til en forudgivelses‑Claude‑model; Anthropic sagde, at alle forsøgte veje fejlede, og at deres egne systemer aldrig blev kompromitteret. GTG-50029, en enkelt fransktalende hacktivist, udnyttede en tidligere udocumenteret WordPress‑geninstallations‑race‑condition mod mindst fire sites, opnåede intern adgang til mindst 14 af 42 sporede mål, eksfiltrerede ca. 140.000 poster inklusive brugeres politiske holdninger fra en kampagneplatform og byggede en doxxings‑platform kaldet fafsearch med titusinder af millioner rækker.
Påvirknings‑ og overvågningsoperationer
Ni påvirknings‑operations‑sager i rapporten stammer fra Rusland, Iran, Tyrkiet, Golfen, Sydasien, Afrika og Europa, med rækkevidde målt på Brookings Institution’s Breakout Scale. I GTG-04001 producerede en russisktalende aktør i Bangui dagligt indhold for Radio Lengo Songo (98,9 FM), en station Anthropic knyttede til Politology, den af Afrika Corps/Wagner påvirkningsgren, som de vurderer kom under kontrol af den russiske udenrigs‑efterretningstjeneste i slutningen af 2023; aktøren producerede forfalskede dokumenter fra Den Centralafrikanske Republik og ansættelseskontrakter, der pålagde loyalitet over for landets præsident samt Rusland og dets kontingent. Anthropic vurderede operationen som kategori fire på skalaen. I GTG-54002 sporede efterforskere omkring 70 fabrikerede nyhedssider, 70 tilsvarende X‑konti og mere end 250 uautentiske kommentarkonti til LKM Company, et franskbaseret digitalt reklamebureau; netværket offentliggjorde mindst 8.913 artikler på omkring 20 sprog, 318 af dem fokuseret på Den Demokratiske Republik Congo.
Andre operationer var centreret omkring valg og statslige medier. GTG-84005, en kommerciel valgmanipulations‑platform rettet mod Malaysia, som Anthropic knyttede til Istanbul‑baserede BBS Bilisim Teknolojileri, håndterede omkring 1.000 falske X‑konti på tværs af alle 222 malaysiske parlamentskredse og fremstillede dossier‑materiale mod en oppositionspolitiker. GTG-24015 involverede fire konti, der brugte Claude som redaktionelt skrivebord og leverede indhold til russiske statslige medier inklusive Sputnik Moldova, RIA Novosti, Sputnik en Español, Sputnik Africa og RT English; en tidligere chefredaktør for Sputnik Moldova forstærkede fabrikerede påstande om præsident Maia Sandu før Moldovas parlamentsvalg den 28. september 2025. GTG-84002, en operation mod De Musulmiske Broderskab, som Anthropic med høj sikkerhed knyttede til UAE‑regerings‑funktionærer, kørte ca. 300 uautentiske konti, skrev vidneudsagn for den 62. session af FN’s Menneskerettighedsråd, profilerede 18 medlemmer af Europa‑Parlamentet og samlede mod‑dossierer om FN‑særlige rapportører.
Overvågnings‑sagerne omfatter GTG-50027, hvor en enkelt sandsynligvis Bamako‑baseret konsulent brugte Claude som primær ingeniørarbejdsstyrke for Lakana 360, en national overvågningsplatform bygget for Malis statslige efterretningstjeneste ANSE til at overvåge omkring 25 millioner SIM‑kort på tværs af alle tre nationale mobiloperatører; Anthropic sagde, at kravet om dommerkendelse blev fjernet fra platformens dossier‑genereringskomponent på operatørens anmodning. GTG-14010 dækker en PRC‑regerings‑tilknyttet aktør, der brugte Claude til at spore, profilere og forsøge at rekruttere uighurer i Syrien, ved at tilbyde betaling for rapportering om væbnede formationer, mens Claude oversatte svar i realtid og spillede en ekspertrolle for at kvalitetssikre bedraget. I GTG-14020 og GTG-14021 producerede Kina‑baserede aktører, som Anthropic knyttede til PRC‑religiøse anliggender samt kommunale offentlige og statslige sikkerhedsaktiviteter, standardiserede dossier‑materiale om katolske kardinaler, det presbyterianske kirke i Taiwan, tibetanske buddhister og Falun Gong, og én aktør omgåede en tidligere afvisning for at opnå undertrykkelses‑vejledning, der navngav 10 private borgere til “kontrol” sammen med forud‑operativ intelligens om udenlandske protester. GTG-34007 dækker to forbundne iranske enheder, der opererede 16 Claude‑konti og hævdede at have overvåget og profileret 6.388 iranere på ét år, udførte social‑netværks‑analyse på 155.216 tweets, der navngav 39 oppositions‑konti, og distribuerede en ondsindet Firefox‑udvidelse til masse‑indsamling af identiteter, som fodrede et delt sags‑styringssystem kaldet Arman.
Våbenudvikling og biologisk misbrug
Rapporten beskriver seks konventionelle våben‑sager: tre i Kina, to i Rusland og én i Yemen. I GTG-87001 brugte en nord‑yemenitisk celle Claude Code i stedet for menneskelige software‑ingeniører til at udvikle vejlednings‑, navigations‑ og kontrolsoftware til en styret raket, en flertrins‑ballistisk missil med et erklæret rækkeviddemål på over 2.000 km, samt en variant, der inkluderede et hypersonisk glidefartøj; Anthropic sagde, at cellen test‑affyrede en styret raket, og felttesten ser ud til at have fejlet. GTG-27005 omfatter sandsynlige freelance‑baserede russiske aktører, der brugte Claude Code til at bygge en autonom FPV‑kamikaze‑drone‑sværm, hvis indbyggede model kunne vælge mål, inklusive en “person”‑klasse, og udstede detonations‑kommandoer uden menneskelig indgriben, ved at træne en visionsklassifikator på indsamlet ukrainsk kamp‑optagelse. I GTG-17002 byggede en Kina‑baseret aktør et cirka 16‑moduligt elektronisk krigs‑ og luftforsvars‑undertrykkelses‑system og ændrede midt i projektet simulations‑standard‑scenarioet til 12 mål i Taiwan, inklusive et kommandobunker, et tidlig‑advarsels‑radarsystem og Patriot‑ samt Tien‑Kung‑batterier; Anthropic vurderer, at aktøren var knyttet til PRC‑forskningsinstitutioner, herunder PLA‑Akademiet for Militærvidenskab.
Fem biologiske misbrugs‑case‑studier følger. I maj 2026 blokerede Anthropics biologiske sikkerheds‑klassifikator en anmodning om at hjælpe med at skrive en grant‑ansøgning om chikungunya gain‑of‑function‑forskning tiltænkt et militært forskningsinstitut, som gik gennem en undvigelses‑platform, der senere tilføjede en fallback, der sendte afviste prompts til en konkurrent‑model. En forsker i en region uden støtte brugte uger på at planlægge fugleinfluenza‑mammal‑adaptations‑eksperimenter, men Anthropic sagde, at deres klassifikatorer begrænsede udvekslingerne til Claude Sonnet 4 og Haiku 4.5, deres svageste modelklasse. I en tredje sag leverede en forhandler‑relay, der betjente mere end et dusin uafhængige kunder, én brugers kørsel udelukkende på Opus 5, og udarbejdede en orthopoxvirus‑immune‑evasion‑grant‑ansøgning fra start til slut på omkring en time. To yderligere sager involverede gift‑ og toksin‑omdesign‑programmer med statsstøtte. Anthropic sagde, at en gennemgang af 30 dages aktivitet forbundet med modstående statslige institutioner fandt omkring 35 forskellige forskningsindsatser, de fleste almindelig civil videnskab, men nogle med bemærkelsesværdigt dual‑use‑potentiale.
Svindel og ulovlig destillation
I afsnittet om svindel og bedrageri dækker GTG-15001 et Kina‑baseret app‑studio, der brugte Claude til at drive et netværk af mere end 20 dating‑apps, hvis AI‑personas, i alt over 4.700, førte samtaler med mindst 25.000 unikke individer i en to‑ugers periode i april 2026, og udvekslede omkring 2,36 millioner beskeder. Studiet blandede rigtige gig‑arbejdere ind i samme match‑feed i et forhold på cirka tre‑til‑en mellem AI‑personas og rigtige personer, og personerne fik instruktionen om aldrig at afsløre, at de var automatiserede.
Anthropic sagde, at de siden februar 2026 har forstyrret destillations‑angreb fra syv Kina‑baserede laboratorier, alle rettet mod deres generelt tilgængelige modeller. I GTG-16005 tilskrev Anthropic Alibaba den største destillations‑kampagne, de har målt: kæde‑af‑tanke‑destillation af Opus 4.6 og 4.7, der toppede næsten 3 millioner udvekslinger pr. dag fra mere end 3.500 bedrageriske konti, med over 151 millioner udvekslinger observeret mellem maj og juli 2026, og de opsamlede transskriptioner blev brugt til at træne Qwen 3.5, 3.6 og 3.7. I GTG-16002 videresendte Moonshot AI stiltiende kundernes anmodninger til Claude i stedet for deres Kimi‑modeller, og overførte næsten 300.000 anmodninger over ti dage gennem 5.380 bedrageriske konti og brugte et cross‑session replay‑angreb på Claudes tænknings‑signaturer for at udtrække ræsonnement‑spor, med over 23 millioner udvekslinger observeret mellem maj og juli 2026. I GTG-16001 brugte DeepSeek den samme replay‑teknik og videresendte brugernes anmodninger til Claude Opus uden deres viden, og loggede over 12,1 millioner udvekslinger i 14 dage i juli 2026; Anthropic rapporterede, at den videresendte trafik afslørede følsomt materiale inklusive live‑legitimationsoplysninger til en russisk regerings‑database og et PRC‑politi‑sags‑styringssystem.
De resterende navngivne kampagner inkluderer Zhipu, som kørte 770.609 udvekslinger gennem en kæde‑af‑tanke‑renser på ti dage og målrettede cyber‑kapaciteter forud for deres GLM 5.3‑udgivelse, samt Xiaomi, som dirigerede mere end 400.000 anmodninger gennem over 1.500 konti. Anthropic rapporterede også, at SenseTimes destillations‑pipeline indeholdt Claude‑transskriptioner købt fra tredjeparts‑dataleverandører, og at MiniMax byggede et proxy‑netværk gennem et skal‑selskab, der kun tilbød Anthropic‑ og OpenAI‑modeller.
Anthropic beskriver lagdelte modforanstaltninger mod ulovlig destillation: metadata‑baseret tilskrivning af proxy‑servicenetværk, udtræknings‑klassifikatorer styrket i takt med lanceringen af Fable 5, opsummeret intern ræsonnement, der har til formål at gøre stjålne transskriptioner mindre brugbare til træning, bevaret tænkning indført med Fable 5.1, som forhindrer nye API‑konti i at ændre system‑prompten, værktøjer eller beskeder, der går forud for Claudes ræsonnement i multi‑turn‑samtaler, samt krav om identitets‑verifikation for konti, der viser signaler om potentiel misbrug, hvor konti, der fejler verifikationen, bliver forbudt. Virksomheden sagde, at den viden, de opnår, mens de undersøger og forstyrrer destillations‑angreb, fortsat vil informere de sikkerhedsforanstaltninger, de bygger.












