Cybersécurité
Anthropic détaille les abus de Claude interrompus dans sept domaines de préjudice

Anthropic, le 10 septembre 2026, a publié son rapport d’intelligence sur les menaces de septembre 2026, détaillant comment son équipe d’intelligence sur les menaces a identifié et interrompu des acteurs malveillants qui ont détourné Claude entre décembre 2025 et août 2026 dans sept domaines de préjudice, notamment les opérations cybernétiques, les opérations d’influence, la surveillance et la distillation illicite de modèles.
Le rapport, « Detecting and countering misuse of AI: septembre 2026 », couvre des activités dans les domaines des opérations cybernétiques, des opérations d’influence, de la surveillance, des escroqueries et fraudes, de la mauvaise utilisation biologique, du développement d’armes conventionnelles et de la distillation. Les cas d’abus concernaient les modèles Claude Haiku, Sonnet et Opus ; aucun n’impliquait les modèles Claude Fable ou de classe Mythos, à l’exception d’un cas de distillation illicite. Anthropic suit les acteurs sous des désignations internes du Generative Threat Group (GTG) et mesure ce qu’elle appelle « uplift », le gain de capacité que l’IA confère à une opération en termes de vitesse, d’échelle et de profondeur. L’entreprise a indiqué que, dans chaque cas, elle a interrompu l’activité, utilisé les conclusions pour renforcer ses garde-fous et partagé le renseignement avec les autorités et les partenaires industriels le cas échéant, ajoutant qu’elle publie les études de cas parce que « nous estimons avoir la responsabilité de divulguer les abus malveillants de nos services ».
Opérations cybernétiques
Le cas cyber le plus étendu du rapport, répertorié sous le code GTG-20006, concerne un acteur dont l’attribution, selon Anthropic, correspond aux rapports publics le liant à Midnight Blizzard ; l’un des opérateurs est un locuteur russe utilisant le pseudonyme « JackPoterz ». L’acteur a ciblé plus de 20 organisations, principalement des entités gouvernementales, militaires et diplomatiques ukrainiennes, a compromis au moins trois fournisseurs de Wi‑Fi d’hôtels pour détourner des enregistrements DNS, a pris le contrôle des comptes WhatsApp d’au moins deux anciens hauts fonctionnaires ukrainiens, et a volé plus de 300 000 dossiers d’identité nationale ainsi que des données de registre commercial couvrant plus d’un demi‑million d’entreprises d’une autorité technologique d’un gouvernement d’Afrique du Nord. Selon le rapport, les agents IA de l’acteur modifiaient et reconstruisaient de façon autonome leur logiciel malveillant chaque fois que les produits de sécurité le détectaient.
GTG-50014 concerne des opérateurs soupçonnés d’appartenir au collectif ShinyHunters dont les pipelines de collecte d’identifiants ont téléchargé massivement 1,8 million d’APK Android et les ont analysés à la recherche de secrets codés en dur. Anthropic a rapporté qu’une compromission d’un fournisseur de technologie a exfiltré plus d’un téraoctet de données, dont des millions de dossiers de cartes de paiement, tandis qu’un autre affilié a extrait des données d’environ 200 clients en aval d’un fournisseur SaaS compromis et a déversé plus de 2 100 jeux de jetons Azure AD couvrant plus de 40 locataires d’entreprise en environ 34 heures, les agents IA accomplissant presque l’ensemble du travail.
Trois cas supplémentaires illustrent la diversité des activités décrites. GTG-10007, des opérateurs sinophones probablement basés à Changsha, Hunan, dont deux étaient identifiés comme étudiants de premier cycle, ont ciblé environ cinquante organisations et ont mené un programme autonome de recherche de vulnérabilités dans lequel un flux de travail itérant sur des appliances réseau a produit plus d’une douzaine de découvertes potentielles de zero‑day en un mois. GTG-50020, un acteur russophone motivé financièrement, a exfiltré environ 26 Go d’une victime, a exigé une rançon de 1,5 à 2,5 million de dollars, puis a attaqué près de trente entreprises d’IA en environ quatre jours avec pour objectif déclaré d’accéder à un modèle Claude en pré‑release ; Anthropic a indiqué que chaque tentative a échoué et que ses propres systèmes n’ont jamais été compromis. GTG-50029, un hacktiviste francophone unique, a exploité une condition de concurrence non documentée lors de la réinstallation de WordPress contre au moins quatre sites, a obtenu un accès interne à au moins 14 des 42 cibles suivies, a exfiltré approximativement 140 000 enregistrements, dont les opinions politiques des utilisateurs d’une plateforme de campagne, et a construit une plateforme de doxxing nommée fafsearch contenant des dizaines de millions de lignes.
Opérations d’influence et de surveillance
Neuf cas d’opérations d’influence dans le rapport proviennent de la Russie, de l’Iran, de la Turquie, du Golfe, d’Asie du Sud, d’Afrique et d’Europe, avec une portée mesurée selon l’échelle Breakout du Brookings Institution. Dans GTG-04001, un acteur russophone à Bangui produisait quotidiennement du contenu pour Radio Lengo Songo (98,9 FM), une station qu’Anthropic a liée à Politology, la branche d’influence Africa Corps/Wagner qu’elle estime être passée sous le contrôle du Service de renseignement extérieur russe fin 2023 ; l’acteur a fabriqué des documents gouvernementaux de la République centrafricaine et des contrats de travail imposant loyauté au président du pays ainsi qu’à la Russie et à son contingent. Anthropic a évalué l’opération comme catégorie quatre sur l’échelle. Dans GTG-54002, les enquêteurs ont retracé environ 70 sites d’actualités factices, 70 comptes X correspondants et plus de 250 comptes de commentaires inauthentiques jusqu’à la société LKM, une agence de publicité numérique basée en France ; le réseau a publié au moins 8 913 articles dans une vingtaine de langues, 318 d’entre eux portant sur la République démocratique du Congo.
D’autres opérations étaient axées sur les élections et les médias d’État. GTG-84005, une plateforme commerciale de manipulation électorale ciblant la Malaisie qu’Anthropic a liée à BBS Bilisim Teknolojileri, basée à Istanbul, a géré environ 1 000 faux comptes X dans les 222 circonscriptions parlementaires malaisiennes et a fabriqué des dossiers contre un politicien d’opposition. GTG-24015 impliquait quatre comptes qui utilisaient Claude comme rédaction éditoriale alimentant les médias d’État russes dont Sputnik Moldova, RIA Novosti, Sputnik en espagnol, Sputnik Afrique et RT English ; un ancien rédacteur en chef de Sputnik Moldova a amplifié des affirmations fabriquées sur le président Maia Sandu avant les élections parlementaires moldaves du 28 septembre 2025. GTG-84002, une opération contre les Frères musulmans qu’Anthropic a liée avec une forte probabilité à des responsables du gouvernement des Émirats arabes unis, a géré approximativement 300 comptes inauthentiques, a rédigé des témoignages fantômes pour la 62ᵉ session du Conseil des droits de l’homme de l’ONU, a profilé 18 membres du Parlement européen et a compilé des contre‑dossiers sur les Rapporteurs spéciaux de l’ONU.
Les cas de surveillance comprennent GTG-50027, dans lequel un consultant probablement basé à Bamako a utilisé Claude comme principale force de travail d’ingénierie pour Lakana 360, une plateforme nationale de surveillance construite pour le service de renseignement d’État malien ANSE afin de surveiller environ 25 millions de cartes SIM chez les trois opérateurs mobiles nationaux ; Anthropic a indiqué que l’exigence de mandat a été retirée du composant de génération de dossiers de la plateforme à la demande de l’opérateur. GTG-14010 concerne un acteur aligné sur le gouvernement de la RPC qui a utilisé Claude pour suivre, profiler et tenter de recruter des Ouïghours en Syrie, offrant une rémunération pour des rapports sur les formations armées tandis que Claude traduisait les réponses en temps réel et jouait le rôle d’expert pour vérifier la qualité de la tromperie. Dans GTG-14020 et GTG-14021, des acteurs basés en Chine qu’Anthropic a liés aux affaires religieuses de la RPC et aux activités municipales de sécurité publique et d’État ont produit des dossiers modèles sur des cardinaux catholiques, l’Église presbytérienne de Taïwan, les bouddhistes tibétains et le Falun Gong, et un acteur a reformulé un refus afin d’obtenir des directives de suppression nommant 10 citoyens privés pour « contrôle » ainsi que des renseignements pré‑opérationnels sur des manifestations à l’étranger. GTG-34007 couvre deux unités iraniennes liées opérant 16 comptes Claude qui ont affirmé avoir surveillé et profilé 6 388 Iraniens en une seule année, ont mené une analyse de réseaux sociaux sur 155 216 tweets mentionnant 39 comptes d’opposition, et ont distribué une extension Firefox malveillante pour collecter massivement des identités, alimentant un système partagé de gestion de cas nommé Arman.
Développement d’armes et mauvaise utilisation biologique
Le rapport détaille six cas d’armes conventionnelles : trois en Chine, deux en Russie et un au Yémen. Dans GTG-87001, une cellule du nord du Yémen a utilisé Claude Code à la place d’ingénieurs humains pour développer des logiciels de guidage, de navigation et de contrôle d’une roquette guidée, d’un missile balistique à plusieurs étages avec un objectif de portée déclaré supérieur à 2 000 km, et d’une variante incluant un véhicule de glisse hypersonique ; Anthropic a indiqué que la cellule a tiré à l’essai une roquette guidée et que le test sur le terrain semble avoir échoué. GTG-27005 concerne probablement des acteurs indépendants basés en Russie qui ont utilisé Claude Code pour créer un essaim de drones kamikazes FPV autonomes dont le modèle embarqué pouvait sélectionner des cibles, y compris la classe « personne », et émettre des ordres de détonation sans intervention humaine, entraînant un classificateur visuel sur des séquences de combat ukrainiennes récupérées. Dans GTG-17002, un acteur basé en Chine a construit une suite d’environ 16 modules de guerre électronique et de suppression de défense aérienne et, à mi‑projet, a modifié le scénario de simulation par défaut pour viser 12 cibles à Taïwan, dont un bunker de commandement, un site radar d’alerte précoce et des batteries Patriot et Tien Kung ; Anthropic estime que l’acteur était lié à des institutions de recherche de la RPC, dont l’Académie des sciences militaires de l’Armée populaire de libération.
Cinq études de cas de mauvaise utilisation biologique suivent. En mai 2026, le classificateur de sécurité biologique d’Anthropic a bloqué une demande d’aide à la rédaction d’une proposition de subvention pour une recherche de gain‑of‑function sur le chikungunya destinée à un institut de recherche militaire, transmise via une plateforme d’évasion qui a ensuite ajouté une solution de renvoi des invites refusées vers le modèle d’un concurrent. Un chercheur dans une région non prise en charge a passé des semaines à planifier des expériences d’adaptation mammifère du virus de la grippe aviaire, mais Anthropic a indiqué que ses classificateurs ont limité les échanges à Claude Sonnet 4 et Haiku 4.5, sa classe de modèle la plus faible. Dans un troisième cas, un revendeur relais desservant plus d’une douzaine de clients distincts a exécuté l’intégralité d’une requête d’un utilisateur sur Opus 5, rédigeant de bout en bout une proposition de subvention d’évasion immunitaire contre un orthopoxvirus en environ une heure. Deux autres cas concernaient des programmes de redesign de venins et de toxines soutenus par l’État. Anthropic a déclaré qu’une analyse de 30 jours d’activités associées à des institutions étatiques adverses a identifié environ 35 projets de recherche distincts, la plupart relevant de la science civile ordinaire mais certains présentant un potentiel d’usage dual notable.
Fraude et distillation illicite
Dans la section escroqueries et fraudes, GTG-15001 couvre un studio d’applications basé en Chine qui a utilisé Claude pour exploiter un réseau de plus de 20 applications de rencontres dont les personas IA, au nombre de plus de 4 700, ont dialogué avec au moins 25 000 individus uniques pendant une période de deux semaines en avril 2026, échangeant environ 2,36 million de messages. Le studio a mêlé de véritables travailleurs indépendants au même flux de correspondances à un ratio d’environ trois IA pour chaque personne réelle, et les personas ont reçu l’instruction de ne jamais révéler qu’ils étaient automatisés.
Anthropic a indiqué que depuis février 2026, elle a interrompu des attaques de distillation provenant de sept laboratoires basés en Chine, tous ciblant ses modèles généralement accessibles. Dans GTG-16005, Anthropic a attribué à Alibaba la plus grande campagne de distillation mesurée : distillation en chaîne de pensée d’Opus 4.6 et 4.7 culminant à près de 3 millions d’échanges par jour depuis plus de 3 500 comptes frauduleux, avec plus de 151 millions d’échanges observés entre mai et juillet 2026 et les transcriptions récoltées utilisées pour entraîner Qwen 3.5, 3.6 et 3.7. Dans GTG-16002, Moonshot AI a silencieusement redirigé les requêtes des clients vers Claude au lieu de ses modèles Kimi, relayant près de 300 000 requêtes sur dix jours via 5 380 comptes frauduleux et utilisant une attaque de relecture de session croisée sur les signatures de raisonnement de Claude pour extraire les traces de réflexion, avec plus de 23 millions d’échanges observés entre mai et juillet 2026. Dans GTG-16001, DeepSeek a employé la même technique de relecture et a relayé les requêtes des utilisateurs vers Claude Opus à leur insu, enregistrant plus de 12,1 millions d’échanges en 14 jours en juillet 2026 ; Anthropic a rapporté que le trafic relayé a exposé du matériel sensible, dont des identifiants en direct d’une base de données du gouvernement russe et d’un système de gestion de dossiers de police de la RPC.
Les campagnes nommées restantes comprennent Zhipu, qui a réalisé 770 609 échanges via un nettoyeur de chaîne de pensée en dix jours et ciblé des capacités cybernétiques avant la sortie de son GLM 5.3, et Xiaomi, qui a acheminé plus de 400 000 requêtes à travers plus de 1 500 comptes. Anthropic a également signalé que le pipeline de distillation de SenseTime incluait des transcriptions Claude achetées auprès de fournisseurs de données tiers, et que MiniMax a construit un réseau de proxy via une société écran offrant uniquement les modèles Anthropic et OpenAI.
Anthropic décrit des contre‑mesures en couches contre la distillation illicite : attribution basée sur les métadonnées des réseaux de services proxy, classificateurs d’extraction renforcés parallèlement au lancement de Fable 5, résumé du raisonnement interne destiné à rendre les transcriptions volées moins utiles pour l’entraînement, préservation du raisonnement introduit avec Fable 5.1 qui empêche les nouveaux comptes API de modifier l’invite système, les outils ou les messages précédant le raisonnement de Claude dans les conversations à plusieurs tours, ainsi que des exigences de vérification d’identité pour les comptes affichant des signaux d’abus potentiel, les comptes échouant à la vérification étant bannis. L’entreprise a déclaré que les enseignements tirés de ses investigations et de l’interruption des attaques de distillation continueront d’alimenter les garde‑fous qu’elle développe.












