Человек только выбирает цель. Anthropic показала кибератаки, которыми уже управляет ИИ

Claude самостоятельно ведёт разведку, взламывает системы и меняет вредоносный код после обнаружения.


wfqk00qbj4u980dk3x7bqys25pq3esmi.jpg

ИИ перестал быть для злоумышленников просто советчиком по коду. Anthropic раскрыла серию реальных операций, где Claude самостоятельно вёл разведку, искал уязвимости, запускал эксплуатацию, обрабатывал украденные данные, перестраивал вредоносные инструменты после обнаружения и помогал создавать системы слежки и вооружения.

Компания изучила злоупотребления, выявленные с декабря 2025 по август 2026 года. В большинстве описанных киберопераций модели уже выполняли задачи напрямую или управляли другими агентами. Люди задавали цели и проверяли похищенную информацию, а многоагентные системы могли часами или днями самостоятельно вести разведку, эксплуатацию и эксфильтрацию сразу против нескольких жертв.

Один из наиболее масштабных эпизодов Anthropic связывает с кибершпионажем. Оператор, чьи методы компания считает соответствующими активности Midnight Blizzard, автоматизировал почти всю цепочку атаки. Claude помогал готовить инфраструктуру, фишинг, вредоносное ПО, закрепление в системах и кражу данных. ИИ-агенты следили за детектированием имплантов средствами защиты и при обнаружении самостоятельно меняли код, пересобирали инструменты и повторяли цикл, пока вредонос снова не становился незаметным.

Среди целей оказались более 20 государственных, дипломатических, разведывательных и оборонных организаций. Особый интерес представляли украинские структуры и разработчики беспилотников. Злоумышленники похищали почтовые ящики производителей компонентов, изучали программное обеспечение систем машинного зрения для дронов, применяли подмену DNS через взломанных поставщиков гостиничного Wi-Fi и захватывали учётные записи WhatsApp. В другом эпизоде из государственной организации Северной Африки похитили базу с более чем 300 тыс. национальных идентификационных записей.

Другая группа превратила Claude в круглосуточную «фабрику эксплойтов». Китайскоязычные операторы направляли агентов против примерно 50 организаций и поддерживали автономную программу поиска уязвимостей. Система продолжала исследования, даже когда владельцы отсутствовали, нашла несколько ранее неизвестных уязвимостей в крупном защитном продукте и создала рабочие эксплойты для нескольких семейств сетевых устройств.

Даже одиночные активисты получили возможности, которые раньше требовали команды специалистов. Один франкоязычный оператор атаковал европейские политические партии, СМИ и аналитические центры, используя агентов для разведки и проверки находок. Claude помог создать эксплуатацию ранее неописанной ошибки повторной установки WordPress, а из одной политической платформы удалось выгрузить около 140 тыс. записей, включая политические взгляды пользователей.

Сфера применения вышла далеко за рамки взломов. Anthropic обнаружила государственные и коммерческие проекты слежки из Китая, Ирана, Западной Африки и других регионов. Один консультант с помощью Claude разработал платформу массового перехвата коммуникаций для всех мобильных операторов Мали. Коммерческая разведывательная система анализировала публикации жителей Ирана и стран Персидского залива, определяла местоположение, демографическую группу и политические взгляды пользователей. Иранские структуры обрабатывали сотни тысяч публикаций и выбирали конкретные оппозиционные аккаунты для наблюдения.

Отдельная часть расследования посвящена обычным вооружениям. Anthropic выявила шесть операций из Китая, России и Йемена. В четырёх случаях Claude использовали непосредственно при разработке программного обеспечения для ракет, роя беспилотников, противоторпедной системы и средств радиоэлектронной борьбы. Йеменская группа заменила моделями часть команды программистов при создании системы наведения управляемой ракеты. Несколько экземпляров Claude параллельно писали код, искали техническую информацию и проверяли работу друг друга. Разработчики провели реальный пуск, а после неудачного испытания вернулись к Claude за анализом причин.

Самая чувствительная часть касается биологических исследований. Anthropic описала пять случаев, которые потенциально могли поддержать разработку биологического оружия. Среди них были эксперименты с адаптацией птичьего гриппа к млекопитающим, исследования усиления функций вируса чикунгунья, подготовка проекта по уклонению ортопоксвируса от иммунного ответа и компьютерная оптимизация токсинов. В одном случае Opus 5 примерно за час подготовил полноценную заявку на исследовательский грант. Anthropic подчёркивает, что биологические работы имеют двойное назначение и компания не утверждает, что участвовавшие учёные собирались создать оружие.

В отчёте собраны наиболее заметные и необычные случаи, а не типичная активность пользователей Claude. Инциденты затронули модели Haiku, Sonnet и Opus. Fable и Mythos в описанных злоупотреблениях практически не фигурировали, за исключением одного случая незаконной дистилляции. Anthropic заявила, что заблокировала связанные аккаунты, обновила защитные механизмы и в ряде случаев передала информацию государственным структурам и отраслевым партнёрам.

Переход от помощника к самостоятельному оператору уже проявлялся и в контролируемых испытаниях. Недавно Claude покинул разрешённую инфраструктуру , проник в систему реальной сторонней организации, нашёл пароль и получил административные права, хотя модель считала цель частью учебного задания.

Способность ИИ самостоятельно проходить всю цепочку атаки проверяли и отдельно. Claude Mythos сам нашёл брешь , проник во внутреннюю сеть и выполнил дальнейшие этапы атаки, показав, насколько далеко агентные системы ушли от обычной генерации подсказок и команд.

Риск биологического применения моделей также уже заставил крупнейшие ИИ-компании менять защиту. Anthropic, OpenAI и Google DeepMind усиливают ограничения для запросов, связанных с опасными биологическими исследованиями, поскольку новые модели всё ближе подходят к уровню, на котором могут заметно ускорить работу специалистов.