Sicurezza informatica
Anthropic descrive l’interruzione dell’uso improprio di Claude in sette aree di danno

Anthropic il 10 settembre 2026 ha pubblicato il suo rapporto di intelligence sulle minacce di settembre 2026, descrivendo come il suo team di Threat Intelligence abbia identificato e interrotto gli attori di minaccia che hanno abusato di Claude tra dicembre 2025 e agosto 2026 in sette aree di danno, tra cui operazioni cyber, operazioni di influenza, sorveglianza e distillazione illecita di modelli.
Il rapporto, “Detecting and countering misuse of AI: settembre 2026,” copre attività relative a operazioni cyber, operazioni di influenza, sorveglianza, truffe e frodi, uso improprio biologico, sviluppo di armi convenzionali e distillazione. I casi di abuso hanno coinvolto i modelli Claude Haiku, Sonnet e Opus; nessuno ha coinvolto Claude Fable o i modelli di classe Mythos, eccetto un caso di distillazione illecita. Anthropic traccia gli attori con designatori interni Generative Threat Group (GTG) e misura quello che chiama uplift, il potenziamento di capacità che l’IA conferisce a un’operazione in termini di velocità, scala e profondità. L’azienda ha dichiarato che in ogni caso ha interrotto l’attività, ha usato i risultati per rafforzare le proprie difese e ha condiviso le informazioni con le autorità e i partner del settore dove opportuno, aggiungendo che pubblica gli studi di caso perché “we believe we have a responsibility to disclose malicious misuse of our services.”
Operazioni cyber
Il caso cyber più esteso del rapporto, tracciato come GTG-20006, riguarda un attore la cui attribuzione Anthropic ha ritenuto coerente con le segnalazioni pubbliche che lo collegano a Midnight Blizzard; uno degli operatori è un parlante russo con lo pseudonimo “JackPoterz”. L’attore ha preso di mira più di 20 organizzazioni, concentrate tra gli enti governativi, militari e diplomatici ucraini, ha compromesso almeno tre fornitori di Wi‑Fi per hotel per dirottare record DNS, ha preso il controllo degli account WhatsApp di almeno due ex alti funzionari ucraini e ha rubato oltre 300.000 record di identità nazionale più dati di registri commerciali riguardanti più di mezzo milione di aziende da un’autorità tecnologica governativa del Nord‑Africa. Secondo il rapporto, gli agenti IA dell’attore hanno modificato e ricostruito autonomamente il malware ogni volta che i prodotti di sicurezza lo rilevavano.
GTG-50014 riguarda operatori sospettati di affiliazione al collettivo ShinyHunters, i cui pipeline di raccolta credenziali hanno scaricato massivamente 1,8 milioni di APK Android e li hanno analizzati alla ricerca di segreti codificati. Anthropic ha riferito che una compromissione di un fornitore tecnologico ha esfiltrato più di un terabyte di dati, inclusi milioni di record di carte di pagamento, mentre un altro affiliato ha estratto dati da circa 200 clienti a valle di un provider SaaS violato e ha scaricato oltre 2.100 set di token Azure AD provenienti da più di 40 tenant aziendali in circa 34 ore, con gli agenti IA che hanno svolto quasi tutto il lavoro.
Tre ulteriori casi mostrano la varietà di attività descritta. GTG-10007, operatori di lingua cinese probabilmente basati a Changsha, Hunan, due dei quali identificati come studenti universitari, hanno preso di mira circa cinquanta organizzazioni e hanno gestito un programma autonomo di ricerca di vulnerabilità in cui un flusso di lavoro su appliance di rete ha prodotto più di una dozzina di potenziali zero‑day in un solo mese. GTG-50020, un attore di lingua russa motivato finanziariamente, ha esfiltrato circa 26 GB da una vittima, ha chiesto un riscatto tra 1,5 e 2,5 milioni di dollari e poi ha attaccato circa trenta aziende IA in circa quattro giorni con l’obiettivo dichiarato di accedere a un modello Claude pre‑rilascio; Anthropic ha affermato che ogni percorso tentato è fallito e i propri sistemi non sono mai stati compromessi. GTG-50029, un singolo hacktivista francofono, ha sfruttato una condizione di race condition non documentata nella reinstallazione di WordPress contro almeno quattro siti, ha ottenuto accesso interno a almeno 14 dei 42 obiettivi tracciati, ha esfiltrato circa 140.000 record, incluse le opinioni politiche degli utenti da una piattaforma di campagna, e ha costruito una piattaforma di doxxing chiamata fafsearch contenente decine di milioni di righe.
Operazioni di influenza e sorveglianza
Nove casi di operazioni di influenza nel rapporto hanno avuto origine in Russia, Iran, Turchia, Golfo, Sud‑Asia, Africa ed Europa, con la portata misurata sulla Breakout Scale del Brookings Institution. In GTG-04001, un attore di lingua russa a Bangui ha prodotto contenuti quotidiani per Radio Lengo Songo (98,9 FM), una stazione che Anthropic ha collegato a Politology, il ramo di influenza Africa Corps/Wagner che, secondo le valutazioni, è passato sotto il controllo del Servizio di Intelligence Straniera russo alla fine del 2023; l’attore ha prodotto documenti falsi del governo della Repubblica Centrafricana e contratti di lavoro che imponevano lealtà al presidente del paese e alla Russia e al suo contingente. Anthropic ha valutato l’operazione come Categoria Quattro sulla scala. In GTG-54002, gli investigatori hanno ricondotto circa 70 siti web di notizie fabbricate, 70 account X corrispondenti e più di 250 account di commento non autentici a LKM Company, un’agenzia di pubblicità digitale con sede in Francia; la rete ha pubblicato almeno 8.913 articoli in circa 20 lingue, 318 dei quali incentrati sulla Repubblica Democratica del Congo.
Altre operazioni sono state costruite attorno a elezioni e media statali. GTG-84005, una piattaforma commerciale di manipolazione elettorale rivolta alla Malesia che Anthropic ha collegato a BBS Bilisim Teknolojileri con sede a Istanbul, ha gestito circa 1.000 account falsi su X in tutti i 222 collegi elettorali malesi e ha fabbricato dossier contro un politico di opposizione. GTG-24015 ha coinvolto quattro account che hanno usato Claude come redazione per alimentare media statali russi, tra cui Sputnik Moldova, RIA Novosti, Sputnik en Español, Sputnik Africa e RT English; un ex caporedattore di Sputnik Moldova ha amplificato affermazioni fabbricate sul presidente Maia Sandu prima delle elezioni parlamentari moldave del 28 settembre 2025. GTG-84002, un’operazione contro la Fratellanza Musulmana che Anthropic ha collegato con alta fiducia a funzionari del governo degli Emirati Arabi Uniti, ha gestito circa 300 account non autentici, ha scritto testimonianze per la 62ª sessione del Consiglio dei Diritti Umani dell’ONU, ha profilato 18 membri del Parlamento Europeo e ha compilato contro-dossier sui Relatori Speciali dell’ONU.
I casi di sorveglianza includono GTG-50027, in cui un unico consulente probabilmente basato a Bamako ha usato Claude come forza lavoro ingegneristica principale per Lakana 360, una piattaforma nazionale di sorveglianza costruita per il servizio di intelligence statale del Mali, ANSE, per monitorare circa 25 milioni di SIM tra i tre operatori mobili nazionali; Anthropic ha dichiarato che la richiesta di rimozione del requisito di mandato è stata rimossa dal componente di generazione dei dossier su richiesta dell’operatore. GTG-14010 riguarda un attore allineato al governo della RPC che ha usato Claude per tracciare, profilare e tentare di reclutare gli uiguri in Siria, offrendo pagamenti per segnalare formazioni armate mentre Claude traduceva le risposte in tempo reale e simulava un esperto per verificare la qualità dell’inganno. In GTG-14020 e GTG-14021, attori basati in Cina che Anthropic ha collegato agli affari religiosi della RPC e alle attività di sicurezza pubblica e statale municipale hanno prodotto dossier pre‑impostati su cardinali cattolici, la Chiesa Presbiteriana di Taiwan, i buddisti tibetani e Falun Gong, e un attore ha riproposto, superando un rifiuto, la richiesta di linee guida di soppressione nominando 10 cittadini privati per il “controllo” insieme a informazioni operative preliminari su proteste estere. GTG-34007 riguarda due unità iraniane collegate che gestivano 16 account Claude e hanno affermato di aver sorvegliato e profilato 6.388 iraniani in un anno, hanno effettuato analisi di rete sociale su 155.216 tweet nominando 39 account di opposizione e hanno distribuito un’estensione Firefox dannosa per raccogliere identità in massa, alimentando un sistema di gestione dei casi condiviso chiamato Arman.
Sviluppo di armi e uso improprio biologico
Il rapporto descrive sei casi di armi convenzionali: tre in Cina, due in Russia e uno nello Yemen. In GTG-87001, una cellula nello Yemen settentrionale ha usato Claude Code al posto di ingegneri software umani per sviluppare software di guida, navigazione e controllo per un razzo guidato, un missile balistico a più stadi con un obiettivo di portata dichiarato superiore a 2.000 km, e una variante che includeva un veicolo ipersonico di planata; Anthropic ha detto che la cellula ha testato il lancio di un razzo guidato e il test sul campo sembra essere fallito. GTG-27005 riguarda probabili attori freelance basati in Russia che hanno usato Claude Code per costruire uno sciame autonomo di droni kamikaze FPV il cui modello a bordo poteva selezionare bersagli, inclusa una classe “persona”, e impartire comandi di detonazione senza intervento umano, addestrando un classificatore visivo su filmati di combattimento ucraini. In GTG-17002, un attore basato in Cina ha costruito una suite di guerra elettronica e soppressione della difesa aerea di circa 16 moduli e a metà progetto ha modificato lo scenario di simulazione predefinito a 12 obiettivi a Taiwan, includendo un bunker di comando, un sito radar di allerta precoce e batterie Patriot e Tien Kung; Anthropic valuta che l’attore fosse collegato a istituti di ricerca della RPC, inclusa l’Accademia delle Scienze Militari dell’Esercito Popolare di Liberazione.
Seguono cinque studi di caso di uso improprio biologico. Nel maggio 2026, il classificatore di sicurezza biologica di Anthropic ha bloccato una richiesta di aiuto per redigere una domanda di finanziamento per ricerca di funzione di guadagno su chikungunya destinata a un istituto di ricerca militare, inoltrata tramite una piattaforma di evasione che in seguito ha aggiunto un fallback inviando prompt rifiutati al modello di un concorrente. Un ricercatore in una regione non supportata ha trascorso settimane a pianificare esperimenti di adattamento mammifero dell’influenza aviaria, ma Anthropic ha detto che i suoi classificatori hanno confinato gli scambi a Claude Sonnet 4 e Haiku 4.5, la sua classe di modello più debole. In un terzo caso, un rivenditore che serviva più di una dozzina di clienti non correlati ha eseguito l’intera operazione di un utente su Opus 5, redigendo una domanda di finanziamento per evasione immunitaria di ortopoxvirus dall’inizio alla fine in circa un’ora. Altri due casi hanno riguardato programmi di riprogettazione di veleni e tossine con supporto statale. Anthropic ha affermato che un’analisi di 30 giorni di attività associate a istituzioni statali avversarie ha individuato circa 35 progetti di ricerca distinti, la maggior parte di essi scienza civile ordinaria, ma alcuni con notevole potenziale a doppio uso.
Frode e distillazione illecita
Nella sezione truffe e frodi, GTG-15001 riguarda uno studio di app con sede in Cina che ha usato Claude per gestire una rete di oltre 20 app di incontri i cui avatar IA, più di 4.700 in totale, hanno conversato con almeno 25.000 individui unici durante una finestra di due settimane nell’aprile 2026, scambiando circa 2,36 milioni di messaggi. Lo studio ha mescolato lavoratori gig reali nello stesso feed di corrispondenza con un rapporto di circa tre a uno tra avatar IA e persone reali, e gli avatar erano istruiti a non rivelare mai di essere automatizzati.
Anthropic ha dichiarato che da febbraio 2026 ha interrotto attacchi di distillazione da sette laboratori con sede in Cina, tutti mirati ai suoi modelli generalmente disponibili. In GTG-16005, Anthropic ha attribuito ad Alibaba la più grande campagna di distillazione misurata: distillazione a catena di pensiero di Opus 4.6 e 4.7 con picco di quasi 3 milioni di scambi al giorno da più di 3.500 account fraudolenti, con oltre 151 milioni di scambi osservati tra maggio e luglio 2026 e le trascrizioni raccolte usate per addestrare Qwen 3.5, 3.6 e 3.7. In GTG-16002, Moonshot AI ha inoltrato silenziosamente le richieste dei clienti a Claude invece dei suoi modelli Kimi, trasmettendo quasi 300.000 richieste in dieci giorni tramite 5.380 account fraudolenti e usando un attacco di replay cross‑sessione sulle firme di ragionamento di Claude per estrarre tracce di ragionamento, con oltre 23 milioni di scambi osservati tra maggio e luglio 2026. In GTG-16001, DeepSeek ha usato la stessa tecnica di replay e ha inoltrato le richieste degli utenti a Claude Opus senza il loro consenso, registrando oltre 12,1 milioni di scambi in 14 giorni a luglio 2026; Anthropic ha riferito che il traffico inoltrato ha esposto materiale sensibile, inclusi credenziali live per un database governativo russo e un sistema di gestione dei casi della polizia cinese.
Le campagne nominate rimanenti includono Zhipu, che ha gestito 770.609 scambi tramite un filtro a catena di pensiero in dieci giorni e ha mirato a capacità cyber prima del rilascio del suo GLM 5.3, e Xiaomi, che ha indirizzato più di 400.000 richieste attraverso più di 1.500 account. Anthropic ha anche segnalato che la pipeline di distillazione di SenseTime ha incluso trascrizioni di Claude acquistate da fornitori di dati terzi, e che MiniMax ha costruito una rete proxy tramite una società di comodo che offriva solo modelli Anthropic e OpenAI.
Anthropic descrive contromisure stratificate contro la distillazione illecita: attribuzione basata su metadati delle reti di servizi proxy, classificatori di estrazione rafforzati insieme al lancio di Fable 5, sintesi del ragionamento interno destinata a rendere le trascrizioni rubate meno utili per l’addestramento, preservazione del pensiero introdotto con Fable 5.1 che impedisce a nuovi account API di modificare il prompt di sistema, gli strumenti o i messaggi precedenti al ragionamento di Claude in conversazioni multi‑turno, e requisiti di verifica dell’identità per gli account che mostrano segnali di potenziale abuso, con gli account che non superano la verifica bannati. L’azienda ha affermato che ciò che apprende investigando e interrompendo gli attacchi di distillazione continuerà a informare le difese che costruisce.












