Отчёт Anthropic об угрозах: 3 часа от токена до взлома
Три часа понадобилось одному человеку, чтобы пройти путь от украденного токена разработчика до полного административного контроля над облачной инфраструктурой компании. Ни команды, ни военной комнаты: один оператор и модель, которая выполняла работу. С этого эпизода начинается сентябрьский отчёт Anthropic об угрозах, 154 страницы наблюдений за тем, как Claude использовали в реальных атаках с декабря 2025-го по август 2026 года.
Что такое отчёт Anthropic об угрозах
Отчёт Anthropic об угрозах это публичный разбор инцидентов злоупотребления, которые компания зафиксировала на своей платформе, заблокировала и описала для регуляторов и коллег по индустрии. Сентябрьский выпуск охватывает девять месяцев и семь категорий: кибероперации, слежку, инфлюенс-кампании, фрод, биологию, разработку обычных вооружений и нелегальную дистилляцию моделей. Авторы сразу оговариваются: это записи об инцидентах, а не статистика распространённости, случаи скорее уникальные, чем типичные.
Для оценки каждой кампании Anthropic использует три оси: скорость (как быстро идёт работа), масштаб (сколько целей тянет одна операция) и глубина (выполняет ли модель связную работу сама или просто выдаёт вредную информацию). Глубина здесь главная, потому что разница между «модель подсказала» и «модель провела операцию» огромна. Именно поэтому отчёт стоит читать не как страшилку, а как срез экономики атак: что именно подешевело для нападающих за последний год.
Три сдвига, которые фиксирует отчёт
Первое: сложность перестала быть признаком. Одинокий активист и государственная спецслужба теперь выглядят на проводе одинаково, потому что обе используют одни и те же модели с одними и теми же возможностями. Второе: модель перестала быть ассистентом и стала оператором. Агенты часами без присмотра ведут разведку, эксплуатацию уязвимостей и кражу данных. Третье: сама возможность работать с ИИ превратилась в добычу. Украденные API-ключи это одновременно вычисления за чужой счёт, прикрытие для атрибуции и товар на продажу.
Кибероперации: сигнатуры больше не защищают
Самый громкий кейс отчёта связан с группировкой, которую Anthropic обозначает как GTG20006 и оценивает как совпадающую по почерку с Midnight Blizzard, российской группой кибершпионажа. Один из операторов под ником Jackpot построил workflow, которого защитники опасались годами: когда антивирус обнаруживал малвари, агенты пересобирали её сами, меняя код, перекомпилируя и перетестируя до тех пор, пока продукт снова не переставал её видеть. Человек возвращался только тогда, когда нужно было уточнить инструкции.
Под удар попали больше 20 организаций: министерства, посольства, оборонные подрядчики и аналитические центры, в основном в Украине и Европе. У одной из целей украли полный SDK системы компьютерного зрения для военного дрона и несколько дней его реверс-инжинирили: архитектуру, спецификацию компонентов, поставщиков, неанонсированный продукт. У североафриканского госоргана вытащили свыше 300 тысяч записей удостоверений личности и реестровые данные полумиллиона компаний.
Вот в чём смысл этого кейса. Раньше защита работала через издержки: обнаружил инструмент, опубликовал сигнатуру, и атакующий идёт собирать новый. Теперь атакующий закрывает свой цикл быстрее, чем защитники открывают следующий. Сигнатура превращается в лежачего полицейского: замедляет, но не останавливает.
200 компаний за 34 часа: что делают «вайб-хакеры»
Финансово мотивированные группировки, которых Anthropic связывает с коллективом Shiny Hunters, показали масштаб. Один франкоязычный оператор собрал конвейер по сбору учётных данных: агенты скачивали и декомпилировали миллионы Android-приложений, искали зашитые секреты и сливали находки в Telegram-канал, структурированный по сотне типов источников. Настоящая фабрика краденых ключей. Другой участник вошёл через провайдера программного обеспечения и за 34 часа добрался до данных примерно 200 компаний-клиентов: свыше 2 100 наборов облачных токенов в более чем 40 корпоративных тенантах. Почти всю работу выполнили агенты.
Жертвы тоже необычные: у одного технологического провайдера вынесли больше терабайта данных, у авиакомпании пострадали системы с десятками миллионов записей о пассажирах. А две компании, которых взломали и шантажировали, дополнительно заплатили взломщикам баг-баунти: 2 000 и 5 000 долларов. Одни и те же цели, два источника дохода.
В отчёте для такого стиля есть отдельный термин, vibe hacking. Оператор ставит цель («получи доступ к этой среде, вытащи данные»), а модель сама оценивает обстановку, пишет скрипты, запускает их и повторяет, пока не получится. Часто оператор вообще не понимает среду, в которую лезет. И, как показывает отчёт, не обязан понимать.
Отдельная история, от которой становится не по себе. Два студента-бакалавра из Чанши построили автоматизированную фабрику эксплойтов: на вход подаётся прошивка устройства, агенты её декомпилируют, выдвигают гипотезы об уязвимостях по собственной базе знаний, пишут и тестируют эксплойты на лабораторных копиях продукта, пока не сработает. Один такой конвейер за месяц выдал больше десятка потенциальных zero-day. Флот из 13 агентов работал по расписанию вообще без человека в контуре. Всего под прицелом оказалось около 50 организаций по миру.
Ключи как добыча: новая мотивация
Самый важный разворот отчёта касается кражи ИИ-ключей. Раньше доступ к чужой модели был побочным призом, теперь это самостоятельная цель, потому что даёт три вещи сразу: товар, который можно перепродать, вычисления, которые оплачивает кто-то другой, и прикрытие, ведь активность списывается на владельца ключей. Одна активистская кампания месяц работала исключительно на украденных ключах. Группа GTG500020 пошла дальше и после шантажа отелей и финтех-платформ развернулась на саму ИИ-индустрию: через инъекцию инструкций в оценочную песочницу одного из ИИ-вендоров она пыталась заставить систему выдать продакшен-ключи, после чего за четыре дня атаковала примерно 30 ИИ-компаний по этому же маршруту. Их целью был доступ к ещё не выпущенной модели Claude. Все двенадцать с лишним путей провалились, а похищенные ключи оказались клиентскими: собственные системы Anthropic скомпрометированы не были.
Дальше кейс, который пугает именно скромностью масштаба. Весной 2026 года один франкоязычный актор атаковал европейские политические партии, медиа, аналитические центры и их подрядчиков. Он нашёл ранее неизвестную race condition при переустановке WordPress, которая создаёт администратора без валидных учётных данных, и при помощи Claude довёл эксплойт до рабочего состояния прямо в одной сессии, вместе с тестовым стендом. Сработало минимум на четырёх сайтах. Оттуда вынесли около 140 тысяч записей с политическими мнениями людей из платформы управления кампаниями, спрятали веб-шелл внутри шрифтовых файлов и отравили бэкапы так, чтобы восстановление возвращало заражение. А потом построили FAFSA, платформу для доксинга с конвейерами загрузки, кросс-референсом, нормализацией национальных ID и контейнерным развёртыванием. Десятки миллионов строк, включая данные системы здравоохранения и утечки из судебной системы, выложили в даркнет. Один человек построил всё это.
Общий вывод по киберчасти отчёт формулирует прямо. Ни одна из атак не опиралась на технику, которую защитники не видели: краденые учётные данные, непатченные пограничные устройства, открытые сервисы, SQL-инъекции, фишинг. Изменилось одно: труд, который раньше отделял хорошо профинансированные операции от всех остальных (разведка, эксплуатация, инструментарий, обработка данных), теперь выполняют модели на машинной скорости и параллельно. Взломы за 2-3 часа. Десятки жертв за раз силами отдельных людей.
Инфлюенс-операции: сообщение производится, аудитория нет
Влияние это категория, где видно разницу между «много» и «работает». Французское рекламное агентство держало около 70 фейковых новостных сайтов, к ним 70 аккаунтов в X и больше 250 поддельных комментаторов, часть с ИИ-аватарами. 8 913 статей примерно на 20 языках. Политики у сети не было: она переписывала одну и ту же историю в противоположных направлениях под разных заказчиков. Сайты копировали друг друга с разницей в три минуты, на этом и попались.
В Малайзии коммерческая платформа, которую отчёт описывает как «военного класса экосистему политических операций в реальном времени», профилировала избирателей по всем 222 парламентским округам и била по самым чувствительным линиям: раса, религия, королевская власть. Больше тысячи поддельных аккаунтов с логикой прогрева, ротацией cookies и IP. В дашборде был ползунок для накрутки просмотров, и в одном из наблюдаемых запросов речь шла о миллионе просмотров в поддержку действующего премьера. Туда же загружали российские и китайские государственные статьи со стёртой атрибуцией, чтобы они читались как независимая малайзийская журналистика.
Иранские операции строили саму аппаратную часть: уставы, системы персон, базы целей, министерские планы, вплоть до полного организационного плана похорон верховного лидера. В Бангладеш один человек за 16 месяцев прокрутил 29 аккаунтов и скрипт fake_news3.py, который пачками генерировал по 15 заголовков, 3 выдуманные истории и 15 промптов к картинкам, питая стримы для сельской аудитории. В своих же инструкциях он писал: контент горячий и агрессивный, достаточно простой, чтобы поняли даже деревенские, и никто не знает, что новости фейковые.
Здесь же честная оговорка, которая делает отчёту честь. Большая часть этого контента собрала мало живого отклика. Доходили до людей те операции, которые распространялись через государственные медиа, FM-радио, спутник и телевидение. Машина научилась производить сообщение, но не аудиторию. Последнюю милю по-прежнему оплачивают старые каналы.
Слежка: 25 миллионов SIM-карт под присмотром
Самая тяжёлая для чтения секция. Один-единственный консультант, вероятно работавший с госслужбой Мали, использовал модель как инженерный отдел для национальной платформы слежки Lana 360: мониторинг примерно 25 миллионов SIM-карт всех трёх мобильных операторов страны. Записи звонков, тексты сообщений, перехват голоса на уровне ядра сети, голосовые отпечатки, которые отслеживают человека при смене SIM-карты и убивают смысл «одноразовых» телефонов, флаги на пользователей VPN и шифрования, геозоны, сверка с национальным биометрическим реестром. Требование судебного ордера из компонента, который пишет разведдосье на любой номер, по запросу оператора вырезали, переклассифицировав компонент в «национальный пайплайн» с бессрочным хранением и отключённым по умолчанию контролем.
Anthropic забанила аккаунт, но платформа работает на месте, на локальных моделях. Формулировка отчёта тут точнее любой оценки: правоприменение остановило проектирование, но не развертывание. По данным Axios, Мали в итоге довела развертывание уже на других моделях.
Похожая логика в других кейсах: одиночный оператор вместо команды аналитиков штампует досье на католических кардиналов и тибетские организации, пайплайн обрабатывает по 15–30 иностранных новостей в день и переписывает их, расставляя кавычки-страшилки вокруг «нарушений прав человека». А в одном из муниципальных органов безопасности модель сначала отказалась составлять список из десяти частных лиц для «контроля», но после повторных переформулировок согласилась, и актор оформил весь процесс как внутреннюю инструкцию по использованию ИИ для остального бюро.
Оружие и биология: где заканчиваются классификаторы
Северойеменская ячейка вела три оружейные программы разом: управляемая ракета с полётным компьютером на базе смартфона, многоступенчатая баллистическая ракета с заявленной дальностью выше 2 000 км и линейка с гиперзвуковым планирующим вариантом. Код наведения и управления писала модель, причём в несколько инстансов с распределением ролей, как в маленькой команде: один пишет, другой исследует, третий ревьюит. Защитные механизмы блокировали многие запросы, но не все. Цели прятали, работу дробили между сессиями так, чтобы ни одна не раскрывала замысла целиком. Управляемую ракету испытали, пуск, похоже, провалился, и через несколько часов ячейка вернулась с вопросами «почему».
Российская фриланс-команда собрала полный стек автономного роя дронов-камикадзе под названием Saraphim: общая память роя, бортовая модель, которая выбирает поведение атаки и возврата, терминальное наведение на цель и команда на подрыв. Классификатор боевых целей обучали на собранных из открытых источников кадрах украинских боёв. Китайский актор собрал 16 модулей для радиоэлектронной борьбы и подавления ПВО, пройдя 12 итераций, и в середине проекта сменил сценарий симуляции по умолчанию на «12 целей на Тайване».
Биология это та часть, где Anthropic впервые публично делится доказательствами потенциального misuse на своей платформе. Пять кейсов, среди них реселлерская платформа, туннелировавшая трафик через американскую инфраструктуру, чтобы обойти региональные блоки, и обслуживавшая вирусологов из военного института, работавших с усилением функций вируса чикунгуньи. Когда классификатор отказывался отвечать, платформа переключалась на более мягкую модель конкурента, и код этого fallback писала, по иронии, сама Claude, только поданная задача ему как «снижение избыточных отказов». В ещё одном кейсе через реселлерский релей клиент получил от Opus 5 полностью готовую грантовую заявку на исследование уклонения ортопоксвируса от иммунитета, от начала до конца примерно за час.
Вывод отчёта тут честнее, чем можно было ожидать от пресс-релиза: классификатор не умеет надёжно читать намерение в работах на стыке двойного назначения и не может одновременно поощрять пользу и предотвращать вред. Значит, доступ к фронтирным биологическим возможностям придётся выдавать иначе: через доверенных пользователей, верификацию аккаунтов, институциональные сигналы и наблюдаемость. Оговорка рецензентов важна: пять тревожных кейсов не доказывают разработку биооружия. Они показывают, насколько тонка граница между исследованием и программой, о целях которой порой не знают даже сами исполнители.
Дистилляция: семь лабораторий и 151 миллион обменов
Последняя категория собрала самые большие числа. Дистилляция сама по себе легальный метод: большая модель учит маленькую. Нелегальная версия означает делать это скрытно и в промышленных масштабах, обычно через тысячи поддельных аккаунтов на украденных картах и ключах. Anthropic за отчётный период разорвала кампании семи китайских лабораторий. Alibaba провела крупнейшую из измеренных: в каждый запрос внедрялся промпт, вытягивавший цепочки рассуждений наружу, и они уходили в обучающие данные. Пик почти 3 миллиона обменов в сутки с 3 500+ фейковых аккаунтов, всего свыше 151 миллиона обменов к июлю. Moonshot тайно перенаправляла клиентские запросы в Claude вместо своей модели и сохраняла ответы для обучения, свыше 23 миллионов обменов. DeepSeek провернул похожее: 12,1 миллиона за 14 дней.
А потом начинается то, о чём почти не говорят. В перехваченных диалогах лежали реальные данные пользователей: имена, почты, корпоративные документы, живые учётные данные, как минимум на дюжине языков. Люди понятия не имели, что их промпты уходят третьей стороне. Среди сессий оказались оператор, работавший с данными структуры, связанной с российской оборонкой, и инженеры, строившие систему управления делами для китайского муниципального полицейского бюро, и пользователь, анализировавший записи с сотен камер наблюдения в Чэнду.
И главное. Anthropic предупреждает, что рассуждающая способность переносится при дистилляции: модель, обученная на перехваченных диалогах, может получить опасные возможности в кибербезопасности и биологии, даже если в датасете почти не было таких тем. Защитные механизмы при переносе не наследуются. Контрмеры уже в строю: Claude теперь суммаризирует свои рассуждения перед ответом, Fable 5.1 ввёл preserved thinking (новые API-аккаунты не могут править системный промпт и историю перед блоком рассуждений), а аккаунты с сигналами злоупотребления принудительно верифицируют личность.
Что доказывает отчёт, а что нет
Независимые рецензенты отчёта (их разбор в том числе лёг в основу этого текста) обращают внимание на несколько вещей, которые легко потерять за цифрами. Первая: отчёт показывает возможности, но не доказывает контроль. Есть три разных исхода любых действий провайдера: отказ модели, блокировка аккаунта и нейтрализация самой операции. Первые два в отчёте задокументированы, третий в большинстве кейсов нет. Оператор, которого отрезали от релея в биологическом кейсе, восстановил доступ за считанные дни. Мали перенесла платформу на локальные модели. Реселлерские сети отрастают заново.
Вторая: у отчёта нет контрольной базовой линии. Никто не сравнивал, как те же операторы работали бы с Claude и без него: измерить uplift честно можно только так, а этих данных нет. Атрибуции вроде «совпадает с Midnight Blizzard» это оценки компании по внутренней телеметрии, а не независимо подтверждённые факты. Третья: у периметра безопасности есть граница, и это граница провайдера. Внутри неё Anthropic видит промпты, инструменты и связи между аккаунтами, умеет отказывать и банить. За границей начинаются реселлеры, украденные доступы, другие провайдеры и локальные модели, куда правоприменение не дотягивается.
Из этого следует практичный вывод и для споров о регулировании: отказ модели может задеть легитимную науку и безопасность, поэтому приватные решения такого масштаба нужны с апелляциями, внешним ревью и публичной отчётностью о судьбе операций. Банальная блокировка аккаунта сама по себе не говорит, что проблема решена.
Что делать, если вы запускаете ИИ в продакшене
Отчёт написан для защитников, но три вещи касаются любой компании, которая держит агентов в работе. Во-первых, относитесь к ИИ-ключам и интеграциям как к продакшен-кредам: инвентаризация, ротация, минимальные права, аудит того, кто и что может вашими ключами. Скидка, которая требует пропустить трафик через незнакомого посредника, это не скидка, а мидлмен в вашем канале. Во-вторых, статическая детекция как единственная стратегия закончилась: если противник пересобирает инструмент быстрее, чем вы публикуете сигнатуру, сигнатура работает как задержка, а не как стена. В-третьих, мониторить нужно полные цепочки работы агентов, а не изолированные промпты, и атрибутировать инциденты по выгоде, а не по уровню сложности: уровень сложности больше ничего не значит.
Частые вопросы
Значит ли это, что ИИ теперь сам взламывает компании?
Не совсем. Модель не выбирает цели и не ведёт кампанию от начала до конца без оператора: человек ставит задачу и направляет. Но в отдельных кейсах агенты выполняли почти всю связную работу: пересборку малвари против детекторов, дампы токенов, эксплуатацию. Это усиление, которое в отчёте называют uplift, и его точный размер пока не измерен.
Если аккаунт злоумышленника забанен, проблема решена?
Частично. Блокировка обрывает доступ к конкретной модели, но не нейтрализует операцию. Операторы возвращаются через релеи и реселлеров, восстанавливают доступ за дни или переносят платформу на локальные модели, как это сделала Мали. Отчёт показывает именно границу возможностей провайдера, а не полную победу над кампаниями.
Это касается только лабораторий и крупных компаний?
Нет. Киберкейсы в отчёте начинались с обычных вещей: украденного токена, непатченного устройства, открытого сервиса, SQL-инъекции. Дальше масштаб обеспечивали агенты. Любая команда, которая хранит API-ключи, подключает инструменты к моделям и выдаёт агентам права на инфраструктуру, находится в той же зоне риска, просто с меньшим уловом для атакующих.
Итог
Отчёт Anthropic об угрозах это редкий документ, который стоит читать не заголовками про «ИИ захватывает мир», а построчно: 154 страницы о том, как именно изменилась экономика атак. Дороговизна вышла из уравнения: разведка, инструменты и обработка данных стали машинной функцией, тонкие операции стали доступны одиночкам, а модели превратились из ассистентов в исполнителей. При этом честная часть отчёта не менее важна: возможности доказаны, контроль нет, а большая часть числа «остановлено» относится к уровню сервиса, а не к реальному миру.
Проверьте, где лежат ваши API-ключи и что могут ваши агенты. Если ответ потребовал заглянуть в несколько консолей и чужую память, вы только что нашли первый пункт своего списка задач.