首页 > 资讯 > Anthropic发布154页威胁报告:Claude曾被用于生物武器研究,七家中国AI公司被指蒸馏模型逾1.5亿次

Anthropic发布154页威胁报告:Claude曾被用于生物武器研究,七家中国AI公司被指蒸馏模型逾1.5亿次

赢政天下 2026-09-12 14:26 3 阅读 查看原文

2026年9月11日,Anthropic发布了一份154页的威胁情报报告,详细记录了2025年12月至2026年8月间其Claude模型遭受系统性恶意利用的全貌。报告涵盖七大滥用领域:网络攻击、影响力操作、监控、诈骗欺诈、生物武器误用、传统武器开发,以及——规模最为惊人的——非法模型蒸馏。这份报告的发布时间节点微妙:就在两天前,一名前Anthropic研究人员公开辞职并声称AI"可能在本十年末杀死我们所有人",外部压力下,这份报告的透明度意味与战略PR意图同样引人关注。

生物武器案例:AI公司首次承认能力越线

报告中最具冲击力的部分,是五起涉及生物研究的案例。据Anthropic披露,多名科学家——其中包括被怀疑获得国家支持的研究人员——利用Claude起草涉及基孔肯雅病毒(chikungunya)和正痘病毒(orthopoxvirus)的科研申请书。前者是一种经蚊子传播的病毒,可引发数月持续剧痛;后者是天花等人类传染病的根源病毒家族。

这些用户采取了两层规避手段:其一,绕过Anthropic针对"不受支持地区"设置的地理访问控制;其二,主动隐藏研究真实目的以规避内容安全护栏。Anthropic表示,其最终发现了这些用户的真实意图,并封禁了相关账户,同时将调查结果纳入安全机制的持续迭代中。值得注意的是,该公司明确表示"不断言这些人有害意图",并以保护当事科学家免受不当曝光为由,拒绝公开其姓名及所属机构。

报告中还有一句措辞克制但分量极重的判断:Claude等前沿AI模型的能力,已不能再被默认处于"提供有意义生物武器协助"的门槛之下。这是迄今为止主流AI公司首次以官方报告形式做出此类表态。

据卫报报道,Anthropic在报告中写道:"生物误用是前沿AI模型最严峻的风险之一。若缺乏正确的安全防护,此类能力可能带来灾难性后果。"

工业级蒸馏攻击:七家中国AI公司被点名

如果说生物武器案例是报告中最具安全威胁感的内容,那么非法模型蒸馏部分则呈现出更大的商业与地缘政治冲击。Anthropic在报告中点名七家中国AI企业:阿里巴巴、Moonshot AI(月之暗面)、DeepSeek、智谱AI(Zhipu/Z.ai)、MiniMax、小米和商汤科技,指控其实施工业规模的非法蒸馏行动。

所谓"非法蒸馏",指的是通过大量调用目标模型的输出——包括其推理链(chain-of-thought)——来训练自家模型,从而在未经授权的情况下系统性复制其能力。攻击者使用盗取的信用卡、登录凭证和API密钥,建立代理账号网络,以掩盖真实身份和操作规模。

据The Hacker News报道,各案例规模如下:阿里巴巴(代号GTG-16005)是迄今"规模最大的蒸馏攻击",在2026年5月至7月间产生了1.51亿次与Claude的交互,攻击峰值达每日约300万次,动用了逾3,500个欺诈账户,专门针对Claude Opus 4.6和4.7的思维链推理记录。Moonshot AI(GTG-16002)在同期产生2,300万次交互,并在某10天窗口内通过5,380个设在新加坡和日本的代理账号,将旗下Kimi产品的近30万条真实用户请求转发至Claude,再将Claude的回复作为Kimi的输出呈现给用户——在不知情用户眼中,这是Kimi自己的能力。DeepSeek(GTG-16001)在2026年7月的14天内产生逾1,210万次交互;智谱AI(GTG-16006)在6月至7月通过273个轮换欺诈账户产生340万余次交互;小米(GTG-16008)在3月至4月产生逾40万次交互。

阿里巴巴的案例单独来看已属空前:1.51亿次是此前任何已知蒸馏事件的数量级之上。Moonshot将Claude悄然接入自家产品、对用户隐瞒的做法,则同时触碰了技术盗用和消费者欺骗两条红线。

武器软件与监控:国家行为者的工具箱

除生物与蒸馏案例外,报告还披露了Claude被用于常规武器软件开发的多起案例,涉及也门、中国和俄罗斯的行为者,开发对象包括枪支、导弹、武装无人机、炸弹等杀伤性装备所需的软件系统。

监控方面,报告记录了一个针对叙利亚境内维吾尔人的中国监控项目,以及另一个针对境内异见人士的监控系统。俄罗斯网络间谍行动和"砸完就跑"式网络攻击(smash-and-grab)同样被纳入案例。影响力操作方面,俄罗斯、马来西亚、伊朗和孟加拉国均有被点名的宣传活动。

报告特别说明,所有被记录的滥用案例均使用了Claude Haiku、Sonnet或Opus系列模型,唯一例外是一起非法蒸馏案例涉及Fable或Mythos级模型。

Anthropic的应对机制:从封号到加密推理

面对上述威胁,Anthropic采取了几类不同性质的应对措施。对于个人滥用账户,执行手段相对直接:发现即封禁,并将识别到的滥用模式纳入安全护栏的持续迭代。对于大规模蒸馏攻击,Anthropic在技术层面引入了"保留思维"(preserved thinking)功能,在API账户向外输出前对内部推理进行加密,从根源上切断针对思维链的系统性抓取。此外,公司还向相关政府机构和行业伙伴分享了威胁情报。

从历史纵深看,这已是Anthropic第四次发布威胁报告,此前三次分别在2025年3月、8月和11月。与前三次相比,本次报告在规模(154页)、点名精度(具体列出企业代号和交互数量)和技术术语清晰度上均有显著提升——这不仅是透明度工程,也是一份向监管机构和行业同行喊话的技术起诉书。

对产业格局的实质冲击

对于开发者和企业用户而言,蒸馏指控揭示了一个结构性的安全盲区:API调用在商业上是开放的,但其输出一旦被系统性聚合,就可能成为竞争对手的训练数据。Moonshot案例尤其值得警惕——终端用户在与Kimi交互时,实际上不知情地为Claude的蒸馏攻击提供了真实的"用户请求"原材料。这意味着,即便是Anthropic的下游客户,也可能在不知情的情况下卷入供应链层面的知识产权争议。

对于中国AI公司而言,被点名的代价不止于法律风险。阿里巴巴、DeepSeek等公司在国际市场的公信力将直接受压,尤其是在欧盟AI法案正逐步落地、各国监管机构对跨境AI行为主体加强审查的背景下。Moonshot将Claude输出冒充Kimi能力这一事实,若在欧洲或美国构成"误导性商业实践",其合规处置将比技术封号复杂得多。

对于Anthropic自身,这份报告是一把双刃剑。披露的成功干预案例——特别是阻断国家支持的生物研究——能够有力支撑其"负责任AI"叙事,强化与政府监管机构的合作筹码。但同时,公开承认Claude已越过"生物武器辅助能力门槛",在客观上为限制其模型能力的监管主张提供了弹药。

分析:接下来最可能发生什么

以下判断基于上述事实的逻辑推演,不代表已确认事实。

首先,蒸馏指控的后续将是关键观察点。Anthropic点名七家公司,但报告本身并非法律诉状——被点名企业目前均未公开回应。若任何一家选择正面否认并提出反驳证据,将对这份报告的可信度构成实质压力;若全部保持沉默,则沉默本身将成为国际AI监管讨论中的一个引用基准。

其次,"保留思维"加密功能的实际防御效果值得跟踪。蒸馏攻击的核心是抓取推理输出,若Anthropic的加密机制能够有效阻断,将推动行业层面对"思维链保护"形成新的技术标准讨论;若攻击者绕过加密,则下一轮报告将呈现更具升级性的猫鼠游戏。

第三,生物武器门槛的公开表态,将加速美国和欧盟对前沿模型能力评估机制的立法进程。可以预期,这份报告将在未来6至12个月内频繁出现在各类AI监管听证的引用文献中。

对于当下正在评估API供应商的企业技术团队,这份报告传递的实操信号是:在API采购合同中,需要明确要求供应商对"转接行为"和"输出再训练"的合规承诺;Moonshot案例证明,你的商业SaaS供应商本身可能是另一家AI公司的非授权代理。

Sources: - [Anthropic Says Seven China-Based AI Labs Ran Industrial-Scale Claude Distillation Attacks](https://thehackernews.com/2026/09/anthropic-says-seven-china-based-ai.html) - [Chinese AI labs secretly used millions of Claude exchanges to train their models, Anthropic says](https://www.cnbc.com/2026/09/11/chinese-ai-labs-moonshot-deepseek-alibaba-anthropic.html) - [Anthropic claims that China's Alibaba used 25,000 fake accounts and 28.8 million exchanges](https://www.tomshardware.com/tech-industry/artificial-intelligence/anthropic-claims-that-chinas-alibaba-illicitly-distilled-its-models-from-april-to-june-2026-says-effort-involved-25-000-fake-accounts-and-28-8-million-exchanges-on-claude) - [Countering misuse of AI: September 2026 / Anthropic](https://www.anthropic.com/threat-intelligence-report-september-2026) - [Anthropic details bad actors' efforts to misuse its AI for bioweapons](https://www.theguardian.com/technology/2026/sep/11/anthropic-claude-ai-bioweapons-threat-report)