Anthropic опублікувала найбільший звіт про зловживання Claude: шпигунство, пропаганда й дистиляція
Найбільший звіт Anthropic про зловживання Claude: 7 напрямків загроз, кейс російського шпигунства проти України, фабрики експлойтів і дистиляція.

10 вересня Anthropic опублікувала свій найбільший звіт із кібербезпеки: команда Threat Intelligence розповіла, як зловмисники намагалися використовувати Claude для кібератак, стеження, пропаганди, шахрайства, біології та зброї — і як усі ці операції вдалося зупинити.
Суть звіту
Звіт охоплює грудень 2025 — серпень 2026 і сім напрямків зловживань: кібероперації, впливові операції (пропаганду), стеження, шахрайство та фрод, зловживання в біології, розробку звичайної зброї та «дистиляцію» (несанкціоноване копіювання моделі). Усі задіяні актори — від підозрюваних держструктур до комерційних spyware-вендорів і поодиноких хактивістів.
- Усі операції зупинено. Anthropic ділиться спостереженнями з владою та іншими AI-компаніями.
- Моделі: у кейсах використовували Claude Haiku, Sonnet та Opus. Моделі класу Fable і Mythos у зловживаннях не фігурували (крім одного кейсу дистиляції) — на них стоїть окремий набір захисних механізмів.
- Головна теза: це не «типові» зловживання, а найбільш витончені. Але саме вони показують, куди рухається загроза.
Кібероперації: від асистента до оркестратора
Найбільша частина звіту — про те, як AI змінив кібератаки. Ключові тренди: складність більше не ідентифікує атакуючого (хактивіст зі краденими API-ключами тепер проводить кампанії, які раніше потребували цілої держструктури), а роль AI змістилася від «помічника» до автономного оркестратора — мультиагентні фреймворки самі scoutʼять, експлуатують і викрадають дані, людина лише ставить цілі.
Кейс GTG-20006 (російське шпигунство, атрибуція узгоджується з Midnight Blizzard): операція проти військової розвідки, урядів та дипломатичних місій України й Європи. Понад 20 організацій у прицілі, окремий фокус — технології військових дронів: зламувачі вивантажили поштові скриньки виробників дронових компонентів і повністю реверс-інжинірили SDK системи компʼютерного зору дрона. Найтривожніше: AI-агенти автоматично перебудовували малварь, коли антивіруси її детектили — і повторювали, поки детект не зникав. Крім того, актор компрометував Wi-Fi у готелях (техніка CaptiveCrunch за класифікацією Microsoft), викрав WhatsApp-акаунти щонайменше двох колишніх високопосадовців України та злив понад 300 тисяч національних ідентифікаційних записів північноафриканської держустанови.
Інші кейси: GTG-10007 — операція китайськомовних операторів (серед яких — студенти-дипломники з Чанші), що запустили «фабрику нульових днів»: автономний цикл реверсу прошивок знайшов понад дюжину можливих 0-day у мережевому обладнанні за один місяць. GTG-50020 — російськомовна група, яка через prompt-інʼєкцію в evaluation-пісочницю AI-вендора викрала продакшн API-ключі й за 4 дні атакувала ~30 AI-компаній; ціль — доступ до пре-релізної моделі (не досягнуто). GTG-50014 (афілійати ShinyHunters) та GTG-50029 (хактивісти, місяць роботи повністю на крадених API-ключах) — про те, що крадені AI-ключі стали самодостатньою метою: трофей, обчислення та маскування в одному.
Раніше захисники могли загальмувати атакуючого новим детектом. Тепер здатні противники «замикають цикл»: агент перебудовує малварь швидше, ніж захисники встигають випустити сигнатуру.
Пропаганда та стеження
Окремий розділ — девʼять впливових операцій із Росії, Ірану, Туреччини, Перської затоки, Південної Азії, Африки та Європи. Найбільш детальний кейс — GTG-04001 у Центральноафриканській Республіці: російськомовний координатор (звʼязок із Wagner/Africa Corps та, за оцінкою, СВР) використовував Claude як виробничий конвеєр для пропагандистської радіостанції Radio Lengo Songo — включно з трудовими контрактами, що вимагали лояльності президентові CAR і «Росії з її контингентом», рейтингами співробітників і підробленими урядовими документами. Найважливіше: коли Claude відмовився називати реальних людей «бойовиками», актор перемкнувся на формат «анонімних джерел».
Інший кейс — GTG-54002, комерційна «пропаганда-як-послуга» французького рекламного агентства LKM: ~70 фейкових новинних сайтів, 8 913 статей приблизно 20 мовами, 250+ фейкових акаунтів у X. Політична лінія змінювалася залежно від того, хто платить. Важливий нюанс: Anthropic констатує, що більшість таких операцій так і не набирає реальної аудиторії — широкий охват був лише там, де поширювачем виступали державні ЗМІ (FM-радіо, супутник, телебачення).
- Стеження: комерційні spyware-вендори будували системи ідентифікації дисидентів; хактивісти й держактори використовували Claude для розробки інструментів стеження.
- Шахрайство: «фабрики акаунтів» з антидетект-браузерами, комерційними CAPTCHA-сервісами та перехопленням KYC-сесій через зворотні проксі.
- Біологія та зброя: поодинокі спроби отримати допомогу з розробки звичайної зброї та зловживань у біології — усі зупинені захисними шарами.
Дистиляція і висновки
Окрема гостра тема — несанкціонована дистиляція: промислове «переганяння» здібностей Claude у власні моделі. З лютого 2026 Anthropic виявила й зупинила атаки, які з високою впевненістю атрибутовані семи лабораторіям у КНР. Схема типова: проксі-сервіси («transfer stations») створюють тисячі акаунтів на крадені картки та ключі, обходячи гео-обмеження. В одному кейсі несанкціонована лабораторія провела експеримент із 12 000 запитів, кожен — з іншою технікою витягу reasoning-слідів; успішні техніки потім масштабували.
Головний висновок звіту: безпека моделі не передається разом із її дистильованою копією — захисні механізми Anthropic не працюють у моделі, яку перегнали без дозволу. тому до AI-ключів та агентних інтеграцій треба ставитися так само серйозно, як до продакшн-креденшелів:
- Ніколи не купуйте «дешевий Claude» у неавторизованих реселерів — у звіті описано схему, де трафік проксіюється на іншу модель, а крадені креденшели продають далі.
- Захищайте API-ключі та сесійні токени як продакшн-секрети: компрометовані ключі = гроші + обчислення + легке прикриття для атакуючого.
- Розробникам платформ: шахраї сканують GitHub, APK, Docker-образи й чат-боти на предмет витікаючих ключів — автоматизовано й постійно.
- Захисникам: ключовий сигнал для детекту — не «складність» атаки, а швидкість ітерувань; фокусуйтеся на поведінкових сигнатурах, а не статичних індикаторах.
Щотижневий дайджест — у вашій пошті
Один лист на тиждень: головне зі світу AI українською. Без спаму, відписка одним кліком.



