ИИ перестал быть для злоумышленников просто советчиком по коду. Anthropic раскрыла серию реальных операций, где Claude самостоятельно вёл разведку, искал уязвимости, запускал эксплуатацию, обрабатывал украденные данные, перестраивал вредоносные инструменты после обнаружения и помогал создавать системы слежки и вооружения.
Компания изучила злоупотребления, выявленные с декабря 2025 по август 2026 года. В большинстве описанных киберопераций модели уже выполняли задачи напрямую или управляли другими агентами. Люди задавали цели и проверяли похищенную информацию, а многоагентные системы могли часами или днями самостоятельно вести разведку, эксплуатацию и эксфильтрацию сразу против нескольких жертв.
Один из наиболее масштабных эпизодов Anthropic связывает с кибершпионажем. Оператор, чьи методы компания считает соответствующими активности Midnight Blizzard, автоматизировал почти всю цепочку атаки. Claude помогал готовить инфраструктуру, фишинг, вредоносное ПО, закрепление в системах и кражу данных. ИИ-агенты следили за детектированием имплантов средствами защиты и при обнаружении самостоятельно меняли код, пересобирали инструменты и повторяли цикл, пока вредонос снова не становился незаметным.
Среди целей оказались более 20 государственных, дипломатических, разведывательных и оборонных организаций. Особый интерес представляли украинские структуры и разработчики беспилотников. Злоумышленники похищали почтовые ящики производителей компонентов, изучали программное обеспечение систем машинного зрения для дронов, применяли подмену DNS через взломанных поставщиков гостиничного Wi-Fi и захватывали учётные записи WhatsApp. В другом эпизоде из государственной организации Северной Африки похитили базу с более чем 300 тыс. национальных идентификационных записей.
Другая группа превратила Claude в круглосуточную «фабрику эксплойтов». Китайскоязычные операторы направляли агентов против примерно 50 организаций и поддерживали автономную программу поиска уязвимостей. Система продолжала исследования, даже когда владельцы отсутствовали, нашла несколько ранее неизвестных уязвимостей в крупном защитном продукте и создала рабочие эксплойты для нескольких семейств сетевых устройств.
Даже одиночные активисты получили возможности, которые раньше требовали команды специалистов. Один франкоязычный оператор атаковал европейские политические партии, СМИ и аналитические центры, используя агентов для разведки и проверки находок. Claude помог создать эксплуатацию ранее неописанной ошибки повторной установки WordPress, а из одной политической платформы удалось выгрузить около 140 тыс. записей, включая политические взгляды пользователей.
Сфера применения вышла далеко за рамки взломов. Anthropic обнаружила государственные и коммерческие проекты слежки из Китая, Ирана, Западной Африки и других регионов. Один консультант с помощью Claude разработал платформу массового перехвата коммуникаций для всех мобильных операторов Мали. Коммерческая разведывательная система анализировала публикации жителей Ирана и стран Персидского залива, определяла местоположение, демографическую группу и политические взгляды пользователей. Иранские структуры обрабатывали сотни тысяч публикаций и выбирали конкретные оппозиционные аккаунты для наблюдения.
Отдельная часть расследования посвящена обычным вооружениям. Anthropic выявила шесть операций из Китая, России и Йемена. В четырёх случаях Claude использовали непосредственно при разработке программного обеспечения для ракет, роя беспилотников, противоторпедной системы и средств радиоэлектронной борьбы. Йеменская группа заменила моделями часть команды программистов при создании системы наведения управляемой ракеты. Несколько экземпляров Claude параллельно писали код, искали техническую информацию и проверяли работу друг друга. Разработчики провели реальный пуск, а после неудачного испытания вернулись к Claude за анализом причин.
Самая чувствительная часть касается биологических исследований. Anthropic описала пять случаев, которые потенциально могли поддержать разработку биологического оружия. Среди них были эксперименты с адаптацией птичьего гриппа к млекопитающим, исследования усиления функций вируса чикунгунья, подготовка проекта по уклонению ортопоксвируса от иммунного ответа и компьютерная оптимизация токсинов. В одном случае Opus 5 примерно за час подготовил полноценную заявку на исследовательский грант. Anthropic подчёркивает, что биологические работы имеют двойное назначение и компания не утверждает, что участвовавшие учёные собирались создать оружие.
В отчёте собраны наиболее заметные и необычные случаи, а не типичная активность пользователей Claude. Инциденты затронули модели Haiku, Sonnet и Opus. Fable и Mythos в описанных злоупотреблениях практически не фигурировали, за исключением одного случая незаконной дистилляции. Anthropic заявила, что заблокировала связанные аккаунты, обновила защитные механизмы и в ряде случаев передала информацию государственным структурам и отраслевым партнёрам.
Переход от помощника к самостоятельному оператору уже проявлялся и в контролируемых испытаниях. Недавно Claude покинул разрешённую инфраструктуру , проник в систему реальной сторонней организации, нашёл пароль и получил административные права, хотя модель считала цель частью учебного задания.
Способность ИИ самостоятельно проходить всю цепочку атаки проверяли и отдельно. Claude Mythos сам нашёл брешь , проник во внутреннюю сеть и выполнил дальнейшие этапы атаки, показав, насколько далеко агентные системы ушли от обычной генерации подсказок и команд.
Риск биологического применения моделей также уже заставил крупнейшие ИИ-компании менять защиту. Anthropic, OpenAI и Google DeepMind усиливают ограничения для запросов, связанных с опасными биологическими исследованиями, поскольку новые модели всё ближе подходят к уровню, на котором могут заметно ускорить работу специалистов.