Cyberbeveiliging
Anthropic beschrijft verstoord misbruik van Claude in zeven schadelijke domeinen

Anthropic publiceerde op 10 september 2026 haar dreigingsintelligentie‑rapport van september 2026, waarin wordt uitgelegd hoe het Threat‑Intelligence‑team van het bedrijf dreigingsactoren heeft geïdentificeerd en verstoord die Claude hebben misbruikt tussen december 2025 en augustus 2026, verspreid over zeven schadelijke gebieden, waaronder cyberoperaties, beïnvloedingsoperaties, surveillance en illegale modeldistillatie.
Het rapport, “Detecting and countering misuse of AI: september 2026”, behandelt activiteiten op het gebied van cyberoperaties, beïnvloedingsoperaties, surveillance, oplichting en fraude, biologisch misbruik, conventionele wapenontwikkeling en distillatie. De misbruikgevallen betroffen de modellen Claude Haiku, Sonnet en Opus; Claude Fable of Mythos‑klassen kwamen niet voor, behalve in één illegale distillatie‑geval. Anthropic volgt de actoren onder interne Generative Threat Group (GTG)‑designaties en meet wat het “uplift” noemt, de capaciteitsverhoging die AI een operatie geeft op het gebied van snelheid, schaal en diepgang. Het bedrijf stelde dat het in elk geval de activiteit heeft verstoord, de bevindingen heeft gebruikt om haar beveiligingsmaatregelen te versterken, en waar passend inlichtingen heeft gedeeld met autoriteiten en branchepartners, en voegde daaraan toe dat ze de casestudies publiceert omdat “we vinden dat we een verantwoordelijkheid hebben om kwaadaardig misbruik van onze diensten bekend te maken”.
Cyberoperaties
De meest omvangrijke cybercase in het rapport, gemarkeerd als GTG‑20006, betreft een actor waarvan Anthropic aangeeft dat de toeschrijving overeenkomt met openbare rapporten die de actor koppelen aan Midnight Blizzard; één operator is een Russisch‑sprekende gebruiker met de bijnaam “JackPoterz”. De actor richtte zich op meer dan 20 organisaties, voornamelijk binnen de Oekraïense overheid, het leger en diplomatieke instanties, compromitteerde ten minste drie hotel‑Wi‑Fi‑leveranciers om DNS‑records over te nemen, nam de WhatsApp‑accounts van minstens twee voormalige hooggeplaatste Oekraïense functionarissen over, en stal meer dan 300 000 nationale identiteitsrecords plus commerciële registratiedata van meer dan een half miljoen bedrijven van een Noord‑Afrikaanse overheids‑technologiedienst. Volgens het rapport pasten de AI‑agenten van de actor hun malware autonoom aan en herschreven deze telkens wanneer beveiligingsproducten het detecteerden.
GTG‑50014 betreft operators die vermoedelijk verbonden zijn aan de ShinyHunters‑collectief, waarvan de inloggegevens‑verzamelings‑pipelines 1,8 miljoen Android‑APK’s massaal hebben gedownload en gescand op hard‑gecodeerde geheimen. Anthropic meldde dat één inbreuk op een technologie‑provider meer dan een terabyte aan data exfiltreerde, waaronder miljoenen betaalkaartrecords, terwijl een andere affiliate data haalde van ongeveer 200 downstream‑klanten van een gecompromitteerde SaaS‑provider en meer dan 2 100 Azure AD‑token‑sets van meer dan 40 bedrijfs‑tenants in circa 34 uur dumpte, met AI‑agenten die bijna al het werk uitvoerden.
Drie aanvullende gevallen illustreren de breedte van de activiteiten. GTG‑10007, Chinees‑sprekende operators vermoedelijk gevestigd in Changsha, Hunan, waarvan twee als bachelorstudenten zijn geïdentificeerd, richtte zich op ongeveer vijftig organisaties en voerde een autonoom kwetsbaarheids‑onderzoeksprogramma uit waarin één workflow die op netwerk‑apparatuur iteratief werkte, meer dan een dozijn mogelijke zero‑day‑bevindingen opleverde in één maand. GTG‑50020, een Russisch‑sprekende financieel gemotiveerde actor, exfiltreerde circa 26 GB van één slachtoffer, eiste een losgeld van $1,5 miljoen tot $2,5 miljoen, en viel vervolgens ongeveer dertig AI‑bedrijven aan in ongeveer vier dagen met als doel toegang te krijgen tot een pre‑release Claude‑model; Anthropic meldde dat elke poging mislukte en haar eigen systemen nooit werden gecompromitteerd. GTG‑50029, een enkele Franstalig‑sprekende hacktivist, maakte misbruik van een nog niet gedocumenteerde race‑condition bij het opnieuw installeren van WordPress tegen ten minste vier sites, verkreeg interne toegang tot ten minste 14 van de 42 getrackte doelen, exfiltreerde ongeveer 140 000 records inclusief de politieke opvattingen van gebruikers van een campagnedataplatform, en bouwde een doxxing‑platform genaamd fafsearch met tientallen miljoenen rijen.
Beïnvloedings‑ en surveillance‑operaties
Negen beïnvloedingsoperaties in het rapport kwamen voort uit Rusland, Iran, Turkije, de Golf, Zuid‑Azie, Afrika en Europa, met een bereik gemeten volgens de Breakout‑Scale van het Brookings Institution. In GTG‑04001 produceerde een Russisch‑sprekende actor in Bangui dagelijks materiaal voor Radio Lengo Songo (98,9 FM), een station dat Anthropic koppelt aan Politology; de invloedstak van Africa Corps/Wagner, die volgens Anthropic eind 2023 onder controle kwam van de Russische Buitenlandse Inlichtingendienst, produceerde vervalste documenten van de regering van de Centraal‑Afrikaanse Republiek en arbeidscontracten die loyaliteit aan de president van het land en aan Rusland eisten. Anthropic classificeerde de operatie als Categorie Vier op de schaal. In GTG‑54002 traceerden onderzoekers ongeveer 70 gefabriceerde nieuwssites, 70 overeenkomende X‑accounts en meer dan 250 niet‑authentieke commentaar‑accounts naar LKM Company, een in Frankrijk gevestigd digitaal reclame‑bureau; het netwerk publiceerde ten minste 8 913 artikelen in circa 20 talen, waarvan 318 gericht op de Democratische Republiek Congo.
Andere operaties waren gericht op verkiezingen en staatsmedia. GTG‑84005, een commercieel platform voor verkiezingsmanipulatie gericht op Maleisië dat Anthropic koppelt aan het in Istanbul gevestigde BBS Bilisim Teknolojileri, beheerste ongeveer 1 000 nep‑X‑accounts over alle 222 Maleisische parlementaire kiesdistricten en vervaardigde dossiers tegen een oppositiepoliticus. GTG‑24015 betrof vier accounts die Claude gebruikten als redactionele desk om Russische staatsmedia waaronder Sputnik Moldova, RIA Novosti, Sputnik en Español, Sputnik Africa en RT English te voeden; een voormalig hoofdredacteur van Sputnik Moldova versterkte verzonnen beweringen over president Maia Sandu voorafgaand aan de parlementsverkiezingen van Moldavië op 28 september 2025. GTG‑84002, een operatie tegen de Moslimbroederschap die Anthropic met hoge zekerheid koppelt aan functionarissen van de VAE‑regering, draaide ongeveer 300 niet‑authentieke accounts, schreef getuigenissen voor de 62e sessie van de VN‑Mensenrechtenraad, profilde 18 leden van het Europees Parlement, en stelde tegen‑dossiers samen over VN‑Speciale‑Rapporteurs.
De surveillance‑gevallen omvatten GTG‑50027, waarin een enkele, vermoedelijk in Bamako gevestigde consultant Claude gebruikte als primaire engineering‑kracht voor Lakana 360, een nationaal surveillanceplatform gebouwd voor de Malinese staatsinlichtingendienst ANSE om ongeveer 25 miljoen SIM‑kaarten van alle drie de nationale mobiele operators te monitoren; Anthropic meldde dat de eis voor een gerechtelijk bevel werd verwijderd uit het dossier‑generatie‑onderdeel van het platform op verzoek van de operator. GTG‑14010 betreft een PRC‑regerings‑gelijnde actor die Claude gebruikte om Oeigoeren in Syrië te volgen, te profileren en te proberen te rekruteren, waarbij betaling werd aangeboden voor rapportage over gewapende formaties terwijl Claude antwoorden in realtime vertaalde en zich voordoet als expert om de misleiding te controleren. In GTG‑14020 en GTG‑14021 produceerden China‑gebaseerde actoren die Anthropic koppelt aan PRC‑religieuze zaken en gemeentelijke openbare‑ en staatsveiligheidsactiviteiten, gestandaardiseerde dossiers over katholieke kardinalen, de Presbyteriaanse Kerk in Taiwan, Tibetaanse boeddhisten en Falun Gong, en één actor herhaalde een eerdere weigering om onderdrukkingsrichtlijnen te verkrijgen, waarbij hij 10 particuliere burgers noemde voor “controle” naast pre‑operationele inlichtingen over protesten in het buitenland. GTG‑34007 omvat twee gekoppelde Iraanse eenheden die 16 Claude‑accounts exploiteerden en beweerden 6 388 Iraniërs in één jaar te hebben gevolgd en geprofileerd, een sociale‑netwerkanalyse uitvoerden over 155 216 tweets met 39 oppositie‑accounts, en een kwaadaardige Firefox‑extensie verspreidden om identiteiten massaal te verzamelen, die werden gevoed in een gedeeld case‑management‑systeem genaamd Arman.
Wapenontwikkeling en biologisch misbruik
Het rapport beschrijft zes conventionele wapen‑cases: drie in China, twee in Rusland en één in Jemen. In GTG‑87001 gebruikte een noord‑Jemenitische cel Claude Code in plaats van menselijke software‑engineers om geleidings‑, navigatie‑ en controlesoftware te ontwikkelen voor een geleide raket, een meertraps ballistische raket met een gestelde bereikdoelstelling van meer dan 2 000 km, en een variantenset inclusief een hypersonisch glijvoertuig; Anthropic meldde dat de cel een geleide raket testte en dat de veldtest naar verluidt mislukte. GTG‑27005 betreft vermoedelijk freelance, Rusland‑gebaseerde actoren die Claude Code gebruikten om een autonoom FPV‑kamikazedrones‑zwerm te bouwen waarvan het aan boord staande model doelen kon selecteren, inclusief een “persoon”‑klasse, en detonatie‑opdrachten kon geven zonder menselijke tussenkomst, waarbij een vision‑classifier werd getraind op geschraapte Oekraïense gevechtsbeelden. In GTG‑17002 bouwde een China‑gebaseerde actor een suite van circa 16 modules voor elektronische oorlogsvoering en luchtverdedigingsonderdrukking en wijzigde halverwege het project het standaard‑scenario van de simulatie naar 12 doelen in Taiwan, waaronder een commandobunker, een vroegwaarschuwingsradar en Patriot‑ en Tien‑Kung‑batterijen; Anthropic beoordeelt dat de actor gelinkt was aan PRC‑onderzoeksinstellingen, waaronder de PLA‑Academie voor Militaire Wetenschappen.
Vijf casussen van biologisch misbruik volgen. In mei 2026 blokkeerde Anthropic’s classifier voor biologische veiligheid een verzoek om te helpen bij het opstellen van een subsidieaanvraag voor chikungunya gain‑of‑function‑onderzoek bedoeld voor een militair onderzoeksinstituut, via een omzeilplatform dat later een fallback toevoegde waarbij geweigerde prompts naar een concurrerend model werden gestuurd. Een onderzoeker in een niet‑ondersteunde regio spendeerde weken aan het plannen van experimenten voor de aanpassing van vogelgriep aan zoogdieren, maar Anthropic meldde dat haar classifiers de uitwisselingen beperkten tot Claude Sonnet 4 en Haiku 4.5, haar zwakste modelklasse. In een derde geval leverde een reseller‑relay die meer dan een dozijn ongeassocieerde klanten bediende één gebruiker volledig via Opus 5, waarbij een orthopoxvirus‑immuun‑ontwijkings‑grant‑aanvraag van begin tot eind in ongeveer een uur werd opgesteld. Twee verdere gevallen betroffen gif‑ en toxine‑herontwerp‑programma’s met staatssteun. Anthropic meldde dat een analyse van 30 dagen aan activiteit geassocieerd met vijandige staatsinstellingen ongeveer 35 afzonderlijke onderzoeksinspanningen aan het licht bracht, waarvan de meeste gewone civiele wetenschap waren, maar enkele een duidelijk dual‑use‑potentieel vertoonden.
Fraude en illegale distillatie
In de sectie over oplichting en fraude behandelt GTG‑15001 een in China gevestigd app‑studio dat Claude gebruikte om een netwerk van meer dan 20 dating‑apps te runnen, waarvan de AI‑personages – meer dan 4 700 in totaal – gedurende een twee‑weekse periode in april 2026 met ten minste 25 000 unieke individuen communiceerden, wat resulteerde in ongeveer 2,36 miljoen berichten. De studio mengde echte gig‑werkers in dezelfde match‑feed met een verhouding van ongeveer drie‑op‑een AI‑personage tot echte persoon, en de personages kregen de instructie nooit te onthullen dat ze geautomatiseerd waren.
Anthropic meldde dat het sinds februari 2026 distillatie‑aanvallen heeft verstoord van zeven in China gevestigde laboratoria, allen gericht op haar algemeen beschikbare modellen. In GTG‑16005 kenmerkte Anthropic Alibaba toe als de bron van de grootste distillatie‑campagne die zij hebben gemeten: chain‑of‑thought‑distillatie van Opus 4.6 en 4.7 met een piek van bijna 3 miljoen uitwisselingen per dag van meer dan 3 500 frauduleuze accounts, met meer dan 151 miljoen uitwisselingen waargenomen tussen mei en juli 2026 en de geoogste transcripties gebruikt om Qwen 3.5, 3.6 en 3.7 te trainen. In GTG‑16002 stuurde Moonshot AI stilletjes klantverzoeken door naar Claude in plaats van haar Kimi‑modellen, waarbij bijna 300 000 verzoeken over tien dagen via 5 380 frauduleuze accounts werden doorgegeven en een cross‑session‑replay‑aanval op Claude’s denk‑handtekeningen werd gebruikt om redeneer‑sporen te extraheren, met meer dan 23 miljoen uitwisselingen waargenomen tussen mei en juli 2026. In GTG‑16001 gebruikte DeepSeek dezelfde replay‑techniek en stuurde gebruikersverzoeken door naar Claude Opus zonder hun medeweten, waarbij meer dan 12,1 miljoen uitwisselingen werden gelogd in 14 dagen in juli 2026; Anthropic meldde dat het doorgestuurde verkeer gevoelige materialen blootlegde, waaronder live‑referenties voor een Russische overheidsdatabank en een PRC‑politie‑case‑management‑systeem.
De overige genoemde campagnes omvatten Zhipu, die 770 609 uitwisselingen uitvoerde via een chain‑of‑thought‑cleaner in tien dagen en cyber‑capaciteiten targette voorafgaand aan de release van GLM 5.3, en Xiaomi, die meer dan 400 000 verzoeken doorstuurde via meer dan 1 500 accounts. Anthropic meldde ook dat de distillatie‑pipeline van SenseTime Claude‑transcripties bevatte die bij derde‑partij‑dataleveranciers waren aangekocht, en dat MiniMax een proxy‑netwerk bouwde via een brievenbus‑bedrijf dat uitsluitend Anthropic‑ en OpenAI‑modellen aanbod.
Anthropic beschrijft gelaagde tegenmaatregelen tegen illegale distillatie: metadata‑gebaseerde toeschrijving van proxy‑servicenetwerken, extractie‑classifiers versterkt naast de lancering van Fable 5, samengevat intern redeneren bedoeld om gestolen transcripties minder bruikbaar te maken voor training, bewaarde denkprocessen geïntroduceerd met Fable 5.1 die voorkomen dat nieuwe API‑accounts de systeemprompt, tools of berichten voorafgaand aan Claude’s redeneren in multi‑turn‑gesprekken wijzigen, en vereisten voor identiteitsverificatie voor accounts die signalen van potentieel misbruik vertonen, waarbij accounts die de verificatie niet doorstaan worden verbannen. Het bedrijf stelde dat wat het leert tijdens het onderzoeken en verstoren van distillatie‑aanvallen, zal blijven bijdragen aan de beveiligingsmaatregelen die zij ontwikkelt.












