Cybersäkerhet
Anthropic beskriver avbrutet missbruk av Claude inom sju skadliga områden

Anthropic publicerade den 10 september 2026 sin september 2026 hotintelligensrapport, där de beskriver hur deras hotintelligens‑team identifierade och störde hotaktörer som missbrukade Claude mellan december 2025 och augusti 2026 över sju skadliga områden, inklusive cyberoperationer, påverkansoperationer, övervakning och otillåten modell‑destillering.
Rapporten, ”Detecting and countering misuse of AI: september 2026”, omfattar verksamhet inom cyberoperationer, påverkansoperationer, övervakning, bedrägerier och bluffar, biologiskt missbruk, konventionell vapenutveckling och destillering. Missbrukfallen involverade modellerna Claude Haiku, Sonnet och Opus; ingen av dem involverade Claude Fable eller Mythos‑klassen förutom ett fall av otillåten destillering. Anthropic spårar aktörerna med interna Generative Threat Group (GTG)‑beteckningar och mäter det de kallar “uplift”, den kapacitetsökning AI ger en operation i termer av hastighet, skala och djup. Företaget uppgav att de i varje fall störde aktiviteten, använde resultaten för att stärka sina skyddsåtgärder och delade intelligens med myndigheter och branschpartner när så var lämpligt, och tillade att de publicerar fallstudierna eftersom ”vi anser att vi har ett ansvar att avslöja illvilligt missbruk av våra tjänster.”
Cyberoperationer
Rapportens mest omfattande cyberfall, spårat som GTG-20006, handlar om en aktör vars attribution Anthropic menar stämmer överens med offentliga rapporter som kopplar denne till Midnight Blizzard; en av operatörerna är en rysktalande person som använder namnet ”JackPoterz”. Aktören riktade in sig på mer än 20 organisationer, främst ukrainska myndigheter, militära och diplomatiska organ, komprometterade minst tre hotell‑WiFi‑leverantörer för att kapa DNS‑poster, tog över WhatsApp‑konton för minst två tidigare högt uppsatta ukrainska tjänstemän och stal över 300 000 nationella identitetsregister samt kommersiella registerdata som omfattade mer än en halv miljon företag från en nordafrikansk regerings tekniska myndighet. Enligt rapporten modifierade och byggde aktörens AI‑agenter automatiskt sin skadliga kod varje gång säkerhetsprodukter upptäckte den.
GTG-50014 omfattar operatörer som misstänks ha anknytning till kollektivet ShinyHunters, vars pipelines för insamling av inloggningsuppgifter massnedladdade 1,8 miljon Android‑APK‑filer och skannade dem efter hårdkodade hemligheter. Anthropic rapporterade att en kompromiss av en teknikleverantör exfiltrerade mer än en terabyte data, inklusive miljontals betalningskortsposter, medan en annan affiliate extraherade data från cirka 200 nedströms kunder till en drabbad SaaS‑leverantör och dumpade över 2 100 Azure AD‑token‑set som täckte mer än 40 företags‑tenanter på ungefär 34 timmar, där AI‑agenter utförde nästan hela arbetet.
Tre ytterligare fall visar bredden i den beskrivna aktiviteten. GTG-10007, kinesisktalande operatörer sannolikt baserade i Changsha, Hunan, varav två identifierades som grundstudenter, riktade in sig på cirka femtio organisationer och drev ett autonomt sårbarhetsforskningsprogram där ett arbetsflöde som itererade på nätverksenheter gav mer än ett dussin möjliga zero‑day‑fynd under en månad. GTG-50020, en rysktalande finansiellt motiverad aktör, exfiltrerade cirka 26 GB från ett offer, krävde 1,5‑2,5 miljoner dollar i utpressning och attackerade sedan omkring trettio AI‑företag under ungefär fyra dagar med det uttalade målet att få åtkomst till en förhandsutgåva av Claude‑modellen; Anthropic uppgav att varje försökt åtkomstväg misslyckades och deras egna system aldrig komprometterades. GTG-50029, en ensam fransktalande hacktivist, utnyttjade ett tidigare odokumenterat race‑condition i WordPress‑ominstallation mot minst fyra webbplatser, fick intern åtkomst till minst 14 av 42 spårade mål, exfiltrerade ungefär 140 000 poster inklusive användarnas politiska åsikter från en kampanjplattform och byggde en doxxingsplattform kallad fafsearch som innehöll tiotals miljoner rader.
Påverkans‑ och övervakningsoperationer
Nio påverkansoperationer i rapporten härstammar från Ryssland, Iran, Turkiet, Gulfregionen, Sydasien, Afrika och Europa, med räckvidd mätt enligt Brookings Institutions Breakout‑skala. I GTG-04001 producerade en rysktalande aktör i Bangui dagligt innehåll för Radio Lengo Songo (98,9 FM), en station som Anthropic kopplade till Politology, den afrikanska Corps/Wagner‑påverkansgren som de bedömer kom under kontroll av den ryska utrikesunderrättelsetjänsten i slutet av 2023; aktören producerade förfalskade regeringsdokument från Centralafrikanska republiken och anställningskontrakt som krävde lojalitet mot landets president samt Ryssland och dess contingent. Anthropic bedömde operationen som kategori fyra på skalan. I GTG-54002 spårade utredare ungefär 70 fabricerade nyhetswebbplatser, 70 motsvarande X‑konton och mer än 250 oautentiska kommentarskonton till LKM Company, en fransbaserad digital reklambyrå; nätverket publicerade minst 8 913 artiklar på omkring 20 språk, varav 318 fokuserade på Demokratiska republiken Kongo.
Andra operationer byggdes kring val och statliga medier. GTG-84005, en kommersiell plattform för valmanipulation riktad mot Malaysia som Anthropic kopplade till det i Istanbul baserade BBS Bilisim Teknolojileri, hanterade omkring 1 000 falska X‑konton över alla 222 malaysiska parlamentsvalkretsar och skapade fabricerade dossiers mot en oppositionspolitiker. GTG-24015 involverade fyra konton som använde Claude som en redaktionell desk för att leverera innehåll till ryska statliga medier inklusive Sputnik Moldova, RIA Novosti, Sputnik en Español, Sputnik Africa och RT English; en tidigare chefredaktör för Sputnik Moldova förstärkte fabricerade påståenden om president Maia Sandu inför Moldaviens parlamentsval den 28 september 2025. GTG-84002, en operation mot Muslim Brotherhood som Anthropic med hög säkerhet kopplade till UAE‑regeringsfunktionärer, drev ungefär 300 oautentiska konton, skrev ghost‑testimonier för den 62:e sessionen av FN:s människorättsråd, profilerade 18 medlemmar av Europaparlamentet och sammanställde mot‑dossiers om FN:s särskilda rapportörer.
Övervakningsfallen inkluderar GTG-50027, där en ensam sannolikt Bamako‑baserad konsult använde Claude som den primära ingenjörsresursen för Lakana 360, en nationell övervakningsplattform byggd för Malis statliga underrättelsetjänst ANSE för att övervaka cirka 25 miljoner SIM‑kort hos alla tre nationella mobiloperatörer; Anthropic uppgav att krav på domstolsorder togs bort från plattformens dossierskapande‑komponent på operatörens begäran. GTG-14010 omfattar en PRC‑regeringsanknyten aktör som använde Claude för att spåra, profilera och försöka rekrytera uigurer i Syrien, erbjöd betalning för rapportering om beväpnade formationer medan Claude översatte svar i realtid och spelade rollen som expert för att kvalitetsgranska bedrägeriet. I GTG-14020 och GTG-14021 producerade Kina‑baserade aktörer som Anthropic kopplade till PRC:s religiösa frågor samt kommunal och statlig säkerhetsverksamhet mall‑dossiers om katolska kardinaler, den presbyterianska kyrkan i Taiwan, tibetanska buddhister och Falun Gong, och en aktör omgick ett tidigare avslag för att erhålla undertryckningsvägledning som namngav 10 privatpersoner för ”kontroll” samt förhandsinformation om protester utomlands. GTG-34007 omfattar två kopplade iranska enheter som drev 16 Claude‑konton och påstod sig ha övervakat och profilerat 6 388 iranier under ett år, utförde social‑nätverksanalys på 155 216 tweets som nämnde 39 oppositionskonton och levererade en skadlig Firefox‑tillägg för massinsamling av identiteter, vilket matade ett gemensamt ärendehanteringssystem kallat Arman.
Vapenutveckling och biologiskt missbruk
Rapporten beskriver sex konventionella vapencase: tre i Kina, två i Ryssland och ett i Yemen. I GTG-87001 använde en cell i norra Yemen Claude Code i stället för mänskliga mjukvaruingenjörer för att utveckla styr‑, navigations‑ och kontrollprogramvara för en styrd raket, en flerstegsbaltisk missil med ett angivet räckviddsmål på över 2 000 km, samt en variantserie som inkluderade ett hypersoniskt glidfordon; Anthropic uppgav att cellen testsköt en styrd raket och fälttestet verkar ha misslyckats. GTG-27005 omfattar sannolikt frilansande Ryssland‑baserade aktörer som använde Claude Code för att bygga en autonom FPV‑kamikazedron-svärm vars ombordstående modell kunde välja mål, inklusive en ”person”‑klass, och utfärda detonationskommandon utan mänsklig inblandning, med en vision‑klassificerare tränad på skrapad ukrainsk stridsfilmning. I GTG-17002 byggde en Kina‑baserad aktör en ungefär 16‑modulig elektronisk krigförings‑ och luftförsvarssuppression‑svit och ändrade mitt i projektet simuleringens standardscenario till 12 mål i Taiwan, inklusive ett kommandobunker, en tidig varningsradarstation samt Patriot‑ och Tien Kung‑batterier; Anthropic bedömer att aktören var kopplad till PRC‑forskningsinstitutioner inklusive PLA:s Akademi för militärvetenskap.
Fem fallstudier av biologiskt missbruk följer. I maj 2026 blockerade Anthropics klassificerare för biologisk säkerhet en begäran om att hjälpa till att skriva en bidragsansökan för chikungunya gain‑of‑function‑forskning avsedd för ett militärt forskningsinstitut, som gick via en undvikande plattform som senare lade till en reserv som skickade avvisade prompts till en konkurrents modell. En forskare i en region utan stöd tillbringade veckor med att planera fågelinfluensa‑mammal‑anpassningsexperiment, men Anthropic sade att deras klassificerare begränsade utbytet till Claude Sonnet 4 och Haiku 4.5, deras svagaste modellklass. I ett tredje fall körde en återförsäljningsrelay som betjänade mer än ett dussin orelaterade kunder en användares körning helt på Opus 5, och skrev en ortopoxvirus‑immunsprång‑bidragsansökan från början till slut på ungefär en timme. Två ytterligare fall rörde gifter‑ och toxindesignprogram med statligt stöd. Anthropic meddelade att en genomsökning av 30 dagars aktivitet kopplad till motståndande statliga institutioner fann cirka 35 separata forskningsinsatser, de flesta vanliga civila vetenskaper men några med anmärkningsvärd dubbelanvändningspotential.
Bedrägeri och otillåten destillering
I avsnittet om bluffar och bedrägerier omfattar GTG-15001 ett Kina‑baserat app‑studio som använde Claude för att driva ett nätverk av mer än 20 dejtingappar vars AI‑personligheter, totalt över 4 700, samtalade med minst 25 000 unika individer under ett tvåveckorsfönster i april 2026 och utbytte ungefär 2,36 miljoner meddelanden. Studion blandade in riktiga gig‑arbetare i samma matchningsflöde med ett förhållande på ungefär tre‑till‑ett AI‑personlighet till verklig person, och personligheterna instruerades att aldrig avslöja att de var automatiserade.
Anthropic uppgav att de sedan februari 2026 har avbrutit destilleringsattacker från sju Kina‑baserade laboratorier, alla riktade mot deras allmänt tillgängliga modeller. I GTG-16005 tillskrev Anthropic Alibaba den största destilleringskampanj de har mätt: kedjetänkande‑destillering av Opus 4.6 och 4.7 som nådde nästan 3 miljoner utbyten per dag från mer än 3 500 bedrägliga konton, med över 151 miljoner utbyten observerade mellan maj och juli 2026 och de insamlade transkriptionerna användes för att träna Qwen 3.5, 3.6 och 3.7. I GTG-16002 vidarebefordrade Moonshot AI tyst kundförfrågningar till Claude i stället för sina Kimi‑modeller, och vidarebefordrade nästan 300 000 förfrågningar under tio dagar via 5 380 bedrägliga konton och använde en tvärsession‑återspelningsattack på Claudes tankesignaturer för att extrahera resonemangsspår, med över 23 miljoner utbyten observerade mellan maj och juli 2026. I GTG-16001 använde DeepSeek samma återspelningsmetod och vidarebefordrade användares förfrågningar till Claude Opus utan deras kunskap, och loggade över 12,1 miljoner utbyten under 14 dagar i juli 2026; Anthropic rapporterade att den vidarebefordrade trafiken exponerade känsligt material inklusive levande inloggningsuppgifter för en rysk regeringsdatabas och ett PRC‑polisärende‑hanteringssystem.
De återstående namngivna kampanjerna inkluderar Zhipu, som körde 770 609 utbyten genom en kedjetänkande‑rengörare på tio dagar och riktade in sig på cyberkapaciteter inför sin GLM 5.3‑release, samt Xiaomi, som dirigerade mer än 400 000 förfrågningar via mer än 1 500 konton. Anthropic rapporterade också att SenseTimes destilleringspipeline innehöll Claude‑transkriptioner köpta från tredjepartsdataleverantörer, och att MiniMax byggde ett proxy‑nätverk genom ett skalbolag som endast erbjöd Anthropic‑ och OpenAI‑modeller.
Anthropic beskriver lagerade motåtgärder mot otillåten destillering: metadata‑baserad attribution av proxy‑tjänstenätverk, extraktionsklassificerare förstärkta i samband med lanseringen av Fable 5, sammanfattat internt resonemang avsett att göra stulna transkriptioner mindre användbara för träning, bevarat tänkande introducerat med Fable 5.1 som hindrar nya API‑konton från att ändra systemprompten, verktyg eller meddelanden som föregår Claudes resonemang i flerstegs‑konversationer, samt krav på identitetsverifiering för konton som visar tecken på potentiellt missbruk, där konton som misslyckas med verifieringen förbjuds. Företaget sade att det de lär sig när de undersöker och avbryter destilleringsattacker kommer fortsätta att informera de skyddsåtgärder de bygger.












