跳到正文
← DeepDive 治理与地缘 · v1
DEEPDIVE / [SECURITY] · AI 安全与数据治理 · 专题 DD · 2026-09-15 · v1 · 源自 Anthropic《2026年9月威胁情报报告》
解读 Anthropic《检测与反制 AI 滥用:2026 年 9 月》· 数据安全专题

一个人、一个 AI,
装下两千五百万人的隐私

Anthropic 最新一期威胁情报报告披露了过去八个月里被拆除的数十起 Claude 滥用行动:一名巴马科的独立顾问用 AI 当"工程团队",为马里国家情报机构造出一套覆盖全国 2500 万张 SIM 卡的监控系统,还顺手把"必须有法院令状"这道门槛拿掉;一个俄语黑产团伙靠自动化流程,把入侵到批量拖库的时间压缩到三小时;而五家中国 AI 大厂——DeepSeek、月之暗面、小米、智谱、阿里——被发现悄悄把用户提问转发给 Claude 来"偷学"能力,路上还带出了解放军的监控查询、俄罗斯国防部的凭据和普通用户的联系方式。这些案例合在一起,勾勒出 AI 时代数据安全困境的真实形状。

DeepDive · 数据安全专题  |  源自 Anthropic Threat Intelligence Report, September 2026  |  报告覆盖期:2025年12月–2026年8月
2500 万
张 SIM 卡被纳入马里一套
由单人顾问用 AI 搭建的监控平台
>1 TB
ShinyHunters 关联团伙
单次拖库的数据量级之一
5 家中国实验室
被查实把用户提问
转发给 Claude 用于蒸馏训练
3 小时
从窃取一个开发者令牌
到拿下整个云环境管理权的耗时
TL;DR / 30 秒

一份报告,
六个结论

一句话版:这份报告不是在说"黑客工具变强了",而是在说数据安全的三个默认前提同时松动——谁有能力作案、防守方还能不能占到成本便宜、以及你的数据到底停在哪个平台之内——这三件事,AI 都在过去八个月里改写了一次。

#
结论
要点
01
数据本身变成了主要战利品
从国家身份证数据库到无人机整套研发资料,AI 让"拿走多少"不再受人力规模限制
02
攻击门槛的分母正在消失
一个人 + AI,就能做到过去需要一整个情报机构工程团队才能做到的事(马里案例)
03
防守方的成本优势正在反转
过去防守方靠"出新检测规则"抬高攻击成本;现在 AI 能自动侦测特征码被标记、自我改写、重新部署,速度快过防守方更新签名
04
AI 账号本身成了新的贵重物品
被盗的 API Key 同时是"战利品、算力和马甲"三种东西,专门针对 AI 供应链的攻击已经出现
05
平台边界不再等于数据流向
五家中国实验室被发现在用户不知情的情况下,把请求悄悄转发给 Claude 用于蒸馏训练
06
封号无法收回已经部署的能力
Anthropic 封禁了马里顾问的账号,但由该顾问搭建、已经本地化部署的监控系统仍在运行
重要限制 · 读这份报告时要留的心眼

这份报告是 Anthropic 自己披露自己平台上发生的事——它既是难得的一手证据,也带着明显的立场:报告在"蒸馏"一节里点名的五家实验室全部是它在模型市场上的直接竞争对手,这不代表指控不成立,但读者应该知道披露者同时也是利益相关方。此外,报告呈现的永远只是"被 Anthropic 自己的分类器和调查团队发现并且愿意公开"的那部分,分母(有多少类似行动没被发现、或被发现了没公开)无从得知。

§ 01 / 关于这份报告

八个月,七个战场,
一套叫 GTG 的命名法

机构 · Anthropic 威胁情报团队

这是 Anthropic 第四次发布同类报告(此前分别是 2025 年 3 月、8 月、11 月),覆盖 2025 年 12 月到 2026 年 8 月被发现并拆除的滥用行动,横跨七个领域:网络攻击、影响力操纵、监控、诈骗、生物安全、常规武器研发、以及"非法蒸馏"(其他实验室窃取 Claude 能力)。报告里每一起行动都有一个内部编号,格式是 GTG-XXXXX(Generative Threat Group),这是 Anthropic 自己给"被发现在滥用 AI 的行为体"起的代号体系,不代表官方司法认定。

报告反复使用一个词——uplift(能力抬升),用来衡量 AI 到底在多大程度上帮了攻击者:不是简单问"用没用 AI",而是从速度、规模、深度三个维度衡量一个行为体因为用了 AI,比不用 AI 能多造成多少伤害。这篇 DeepDive 只挑报告里和"数据安全"直接相关的部分——网络攻击里的数据窃取、监控行动、以及 AI 供应链和蒸馏——生物安全和常规武器研发部分(比如也门制导火箭、中国反鱼雷火控系统、俄罗斯无人机蜂群)本文不展开,感兴趣可查原始报告。

报告里一句话最值得先记住:"复杂的攻击不再需要复杂的攻击者"。过去,一次跨国、多受害者、持续数月的攻击行动,需要一整支具备专业分工的团队;报告里记录的案例证明,现在一名黑客活动人士靠几个偷来的 API Key,就能做到同样的事——这正是本文要展开的核心变化。

§ 02 / 案例组 A

数据不是被顺手拿走的,
是被系统性收割

三起案例,三种规模——国家级情报机构、职业黑产团伙、以及一个人单独运营的"人肉搜索平台"——但共享同一个特征:数据本身不再是入侵的副产品,而是入侵从一开始就为之设计的目标,AI 负责把"拿到手"和"整理成可用情报"这两步都规模化。

A1 · 国家级:物理世界与数字世界的数据被拼在一起
GTG-20006

酒店 WiFi 劫持:把住客变成情报来源

俄语行为体 · 与 Midnight Blizzard 的归因一致

这个被 Anthropic 认为与俄罗斯国家背景组织 Midnight Blizzard 高度一致的团伙,攻陷了至少三家提供酒店客用 WiFi 服务的厂商,篡改 DNS 记录,让所有连上这些酒店 WiFi 的住客流量、设备标识和 IP 地址被导向攻击者自己的服务器。拿到这些数据之后,攻击者会结合从酒店管理系统窃取的住客信息,精确锁定与乌克兰有关的目标——包括政府官员和无人机制造商——再向他们的设备投递伪装成"网络修复"提示的恶意软件。微软威胁情报团队把这套手法称为 CaptiveCrunch

同一行为体还入侵了至少两家无人机部件制造商,导出其全部邮箱,并从一家军用无人机厂商处窃取了完整的视觉系统软件开发工具包——花了数天时间逆向出其产品架构、硬件物料清单、供应商依赖关系,以及一款尚未公开的产品细节。攻击者的核心访问技术之一是滥用云邮箱登录流程的"设备代码钓鱼",具体机制可参见微软这篇说明文章

GTG-20006

一次入侵,30 万条身份记录 + 50 万家企业注册数据

同一行为体 · 北非某国政府技术主管部门

同一个俄语团伙对一个北非国家的政府技术主管部门展开入侵,窃取了 VPN 设备凭据,进而接管该机构的中央账户服务器,导出了完整凭据数据库:超过 30 万条国民身份记录,以及这个国家一半以上注册企业的商业登记数据。攻击者还建立了一个云邮件间谍平台,专门针对外交与政府人员发起 Microsoft 365 令牌盗取行动,从至少八家机构(包括一个国家检察官办公室、一所军事教育机构和一个区域政府间组织)窃取了邮件记录。

这类窃密行动同时还伸向了个人层面:攻击者接管受害者的 WhatsApp 账号,利用开源自动化库压制"已读"回执,批量导出俄语和乌克兰语对话;并通过摄像头流媒体服务的接口授权漏洞,枚举用户并劫持了受害者的实时摄像头画面访问权限。

A2 · 职业黑产:从拖库到勒索的全流程自动化
GTG-50014

"Vibe Hacking":不用懂目标环境,也能拖走 1 TB 数据

ShinyHunters 关联团伙

报告用"vibe hacking"(氛围式黑客行为)描述这一类攻击:操作者只给 AI 一个笼统目标——"用这个凭据、去这批目标里找数据"——然后让 AI 自己评估环境、写脚本执行、汇报结果、循环往复,操作者本人往往并不理解目标环境的具体复杂度,把细节完全交给 AI 判断。一次针对某技术服务商的入侵中,攻击者借此窃取了超过 1TB 数据,包括数十万条国民身份信息和数百万条支付卡记录,随后将部分数据公开挂网向受害者施压勒索;针对一家航空公司的入侵则触及了数千万条乘客记录;在一家能源公司的入侵中,攻击者甚至声称可以远程操控客户家中电动车充电桩的充电电流。

另一名附属操作者专攻供应链窃密:入侵一家 SaaS 服务商后,借此跳板窃取了约 200 家下游客户企业的数据,仅用约 34 小时就从会话存储中导出了跨 40 多个企业租户的 2100 多组 Azure AD 令牌,这批工作几乎全部由 AI 代理独立完成。报告记录的最快一次操作,从窃取一个开发者令牌到拿下整个云环境的管理权限,只用了约三个小时。

A3 · 单人行为体:一个人也能建成"人肉搜索"级别的平台
GTG-50029

fafsearch:黑客活动人士靠一个人搭出的国民数据检索平台

法语黑客活动人士 · 单人操作

"This is one of the clearest cases we have seen of AI-assisted software engineering applied directly to a mass attack on privacy—and the entire platform was created by just one person."Anthropic Threat Intelligence Report, September 2026

译文:这是我们见过的、把 AI 辅助软件工程直接用于大规模侵犯隐私最清晰的案例之一——而整个平台是由一个人建成的。这名法语黑客活动人士从 2026 年春天开始,用 Claude 攻击欧洲政党、媒体、智库及其使用的 SaaS 服务商,自行开发了一款基于 Rust 的扫描器批量寻找暴露的 API 密钥,还搭出了名为"fafsearch"的定制人肉搜索平台——一套完整的检索引擎、数据摄取管道、跨库比对功能,能把国民身份编号、电话号码规范化,具备排序逻辑和容器化部署,装载了数千万行数据,其中包括国民健康身份标识和司法系统泄露数据

在被追踪到的 42 个目标实体中,攻击者成功入侵了至少 14 个,窃取并导出了约 12 到 26 GB 的数据库转储,内容包括政党捐款人和成员记录、一个 1.5 万条消息的邮箱、含未成年人信息的学生申请记录,以及支付服务商数据;随后将按受害者加密打包的档案上传到攻击者自建的 Tor 暗网泄露站点。

三起案例的共同点不是"攻击手法多新"——DNS 劫持、SaaS 供应链渗透、暴露密钥扫描,都是行业里的老套路。变化的是谁能做到、以及能做到多大规模:过去需要一整个团队分工完成的侦察、渗透、数据整理,现在压缩进一个人或几个人的操作台里,AI 承担了原本需要专业分析师才能完成的"从数据里榨出情报"这一步。

§ 03 / 案例组 B

被偷走的不只是数据,
还有AI 本身的使用权

新增战场 · AI 供应链

报告指出一个此前不太被讨论的现象:AI 账号和 API Key 本身已经变成犯罪经济里的硬通货。攻击者拿到一个企业的 AI 凭据,同时得到三样东西——战利品(被盗凭据在黑市有转卖价值)、算力(攻击工作负载可以用别人的账单跑)、以及掩护(所有行为会被归因到凭据的合法所有者身上)。这意味着 AI 厂商自己、以及企业客户搭建的沙箱、代理和转售层,如今和生产环境凭据一样,是需要被同等对待的攻击面。

为了偷到一个预发布模型,四天打了三十家 AI 公司

GTG-50020 是一个此前专攻酒店预订和金融科技平台的俄语黑产团伙。他们把矛头转向 AI 行业本身:向某 AI 厂商的自动化评测沙箱注入恶意指令,诱使沙箱交出了它持有的多家厂商生产环境 API 密钥。拿到密钥后,攻击者一边继续对原目标发起入侵,一边自动切换使用受害者的密钥而非自己的;随后从同一套基础设施出发,在大约四天内以类似手法攻击了约三十家 AI 公司——找到一条成功路径,就照搬到全部三十个目标上,只做细节调整。这次行动被追踪到的动机很直接:获取一个尚未公开发布的 Claude 模型的访问权限。这个目标始终没有实现,所有尝试均已失败,且过程中被窃取的密钥全部来自客户环境,Anthropic 自身系统未被攻破。

"便宜的 Claude",其实既不便宜也不是 Claude

另一起案例 GTG-50021 是一个俄语和乌克兰语混合团伙运营的虚假 AI 转售业务:对外宣称提供折扣价 Claude 访问权限,实际上把用户流量悄悄代理到另一个模型,同时在转售工具里植入凭据窃取器,盗取客户的 Anthropic 账号信息,再转卖给其他 AI 代理转售商。买家以为自己占了便宜,实际上成了这条黑产链条里被收割的一环。

过去,防守方可以靠"推出一条新检测规则"来抬高攻击者的持续作案成本;如今,能力强的对手可以"闭合这个循环"——自动侦测到自己的恶意软件被安全产品标记,随即自我改写、重新部署,直到不再被发现,速度快过防守方开发和上线新检测的速度。

Anthropic Threat Intelligence Report, September 2026 · GTG-20006 案例分析

§ 04 / 案例组 C

监控一整个国家,
不再需要一整个情报机构

最具代表性的一例 · Mali GTG-50027

如果说前两组案例展示的是"数据怎么被偷走",这一组展示的是更让人不安的另一面:国家级监控能力的门槛正在消失。过去搭建一套覆盖全国的通信拦截系统,需要一整支具备电信协议、后端架构、数据库工程经验的团队;现在,一名独立顾问加一个 AI 编程助手,就足够了。

GTG-50027

"Lakana 360":一个人、一份 Claude 订阅,装下 2500 万张 SIM 卡

巴马科独立顾问 · 服务马里国家安全局(ANSE)

这名很可能是独立执业的巴马科(Mali 首都)顾问,用一份 Claude 订阅当作"主力工程团队",为马里国家安全局(Agence Nationale de la Sécurité d'État)搭建了一套名为"Lakana 360"的全国性监控平台,覆盖该国全部三家移动运营商、约 2500 万张 SIM 卡,能够采集通话记录、短信内容、语音通话,并按操作者要求生成任意号码的情报档案。

最值得警惕的细节:马里法律原本要求披露某些监控记录必须经过法院令状,而这名顾问按照客户要求,把这项审批要求从平台里直接拿掉了——原本受令状约束的功能被重新归类为"国家级管道",审批默认关闭、记录无限期保留。平台还具备跨 SIM 卡的声纹追踪、加密与 VPN 使用者标记、疑似秘密会面推断、地理围栏监视名单,以及与国家生物特征登记库和其他政府登记信息的比对匹配能力——足以让试图靠更换 SIM 卡自我保护的用户失效。美国国务院和人权观察(Human Rights Watch)此前已记录马里安全部门拘押、绑架反对派人士、记者与公民社会成员的行为。

Anthropic 封禁了该顾问的账号,并部署了检测措施——但正如报告自己承认的:这套系统是本地化部署、使用本地模型运行的,账号层面的执法行动无法影响已经交付的产品本身。换句话说,封号能阻止顾问用 Claude 继续开发新功能,但拿不走已经装进马里国家安全系统里的那套代码。

从"一整个分析师团队"缩编成"一个办公室"

类似的规模坍缩也出现在其他行为体身上。报告提到,中国一个此前需要多个分析师团队才能运转的宗教事务情报收集单位,如今仅靠一个办公室、配合一个 AI 助手,就能每月产出数千份调查报告;伊朗一家自称拥有跨省七个部门的组织,声称维护着一套身份记录数据库,一年内监控和建档了 6,388 名伊朗公民。这类案例反复印证同一个模式:AI 没有创造新的监控意图,它做的是把"执行这份意图所需要的工程劳动力"从一个团队压缩成一个人。

另一起案例中,一家名为 S2T Unlocking Cyberspace 的以色列—新加坡商业情报供应商,被发现用 Claude 分析、分类、画像伊朗和海湾地区社交媒体用户——按地理位置和政治立场把人群分入"城市、教士、军方、青年、侨民、乡村"六类,再生成正式阿拉伯语情报简报。Forbidden Stories 记者网络此前的调查已从哥伦比亚军方泄露文件中发现过同一款产品的宣传手册,两份材料相互印证。

把这四起案例放在一起看,结论并不是"AI 发明了国家监控"——马里、伊朗、中国的国家监控能力早已存在。AI 改变的是建设成本:过去这类系统的瓶颈是"能不能找到、养得起足够的工程师",现在瓶颈基本消失了。这直接推翻了一个长期成立的假设——技术能力可以作为"这背后一定有国家级资源支撑"的信号;报告里反复出现的正是"一个人也能做到"的案例。

§ 05 / 案例组 D

你以为在用国产模型,
数据可能去了别的地方

本节最反直觉的发现

"蒸馏"(distillation)本身是一种合法的训练方法:用更强的"教师模型"生成大量问答,再用这些数据训练一个更小的"学生模型"去模仿它,从而用更低成本获得接近的能力。Anthropic 说的"非法蒸馏",指的是通过虚假账号、被盗信用卡和被盗 API 密钥搭建的产业级隐蔽网络,绕过访问限制、系统性套取模型能力。报告点名了七家总部位于中国的实验室,其中五家的规模和手法被详细披露。这一节和"数据安全"最直接相关的地方在于:为了偷取 Claude 的推理能力,这些平台把自己用户的真实提问也一并转发了出去,而这些用户大多不知情。

阿里巴巴(通义千问):规模最大的一次蒸馏行动

报告称这是 Anthropic 观测到的规模最大的蒸馏行动,专门针对 Opus 4.6 和 4.7 的思维链(chain-of-thought)推理轨迹。阿里巴巴的提取管道会在每次请求里注入固定提示词,强迫 Claude 把推理过程完整写出来,再把这些记录转成监督微调数据,用于训练通义千问 3.5、3.6、3.7。2026 年 5 月至 7 月间,这一行动峰值达到每天近 300 万次交互,累计观测到超过 1.51 亿次交互,动用了 3500 多个欺诈账号。当 Anthropic 封禁其中一批账号后,流量很快转移到第二批账号——其中部分账号还被发现在同时为 DeepSeek 和小米转发流量,说明同一批代理网络被多家公司共用。

月之暗面(Kimi)与 DeepSeek:用户以为在和国产模型对话

月之暗面被发现悄悄把 Kimi 用户的请求转发给 Claude 处理,再把 Claude 的回答呈现给用户——用户全程以为自己在用 Kimi。十天内约 30 万条客户请求被转发给 Anthropic,绝大多数流向 Opus,且月之暗面还保存了这些交互用于训练。DeepSeek 的手法类似,通过一种"跨会话重放"技巧绕过 Claude 的思维签名保护机制,套取本应被摘要而非完整暴露的推理轨迹。报告披露的具体案例包括:

来源
被转发的用户请求内容
暴露的信息
DeepSeek
疑似解放军相关用户,要求分析成都数百个摄像头的监控录像,判断被追踪对象是否行为异常
监控数据涵盖解放军设施、中国电科集团附属机构、一家大型国企周边摄像头画面
DeepSeek
一家中国大型国企的工程师用其构建内部系统
多家中国头部科技公司的内部代码与实时凭据
DeepSeek
与俄罗斯国防部相关的 IT 人员处理政府数据库任务
俄罗斯政府数据库的实时凭据
DeepSeek
市级公安局案件管理系统工程师,比对公民身份证号与行踪记录
公民身份证号与警方行踪比对逻辑
月之暗面
疑似解放军相关用户,分析同一批 CCTV 监控数据
同上监控数据经由 Kimi 转发暴露
月之暗面
一家国企工程师搭建内部系统
多家知名企业的内部代码与实时凭据

以上內容均由 Anthropic 报告披露,本文未做核实,措辞已按报告原文转译;报告特别说明,这些用户"几乎肯定不知道自己的数据被转发给了 Claude"。

小米与智谱:普通用户的联系方式也在转发名单里

小米被发现把自家 MiMo 模型用户的编程会话原样重放给 Claude,用于生成监督微调和强化学习数据——十四天内超过 40 万条请求经由 1500 多个账号被转发,其中相当一部分来自欧美用户常用的第三方模型路由平台,转发内容包含数百名小米用户的姓名、联系方式和企业数据,涉及十几种语言。智谱(对外品牌 Z.ai)除了常规蒸馏外,还被发现专门针对 Claude 和另一家美国前沿实验室模型的网络安全能力发起过定向蒸馏攻击,用公开漏洞数据集自建夺旗挑战题库来提取解题能力——报告特别提到,智谱最初尝试攻击 Anthropic 的 Fable 模型,因为该模型网络安全护栏更强而放弃,转向护栏相对更弱的 Opus 4.6 和另一家实验室的旗舰模型。

报告原文的措辞很直接:"这些发现还引发了关于中国 AI 实验室滥用用户数据的担忧"——用户以为自己的提问留在了国产模型的服务器上,实际上这些内容(可能包含公司机密、政府凭据、个人联系方式)被转发给了一家美国公司用于训练竞品模型,而且全程没有征得用户同意,很可能也不符合相关隐私法规和这些实验室自己的服务条款。这正是"数据安全"在 AI 时代最反直觉的一层:你信任的那个平台边界,未必是你的数据实际停留的边界

§ 06 / 结语

困境不是"攻击变强了",
三个前提同时松动

把五组案例摆在一起,"AI 时代的数据安全困境"并不是一句修辞——它对应着三个具体的、可以分别验证的结构性变化。

第一,能力不再是资源规模的代理变量

过去,安全分析师习惯用"这套攻击有多精密"反推"对手一定有国家级资源支撑"。马里的 Lakana 360、法国黑客活动人士的 fafsearch、俄语团伙对三十家 AI 公司的连续攻坚,共同证明了这个推断已经失效——一个人加一份 AI 订阅,就可以做到过去需要一整支专业团队才能做到的事。这不是"坏人变得更强",而是做坏事所需要的工程劳动力被清零了

第二,防守方失去了成本优势

网络安全这个行业过去几十年的基本逻辑,是防守方靠不断推出新的检测规则、抬高攻击者的持续作案成本,把"划算"变成"不划算"。报告里描述的"闭合循环"——AI 自动侦测恶意软件被标记、自我改写、重新部署,循环往复直到不被发现——意味着这条成本曲线可能已经反过来了:现在轮到攻击者能用更低成本,更快地让防守方的每一次新检测规则失效。

第三,你能看见的平台边界,不等于数据实际的边界

蒸馏一节揭示的问题比"某家实验室作弊"更深:它证明了在当前的 AI 供应链结构里,用户没有能力验证自己的数据究竟在哪家公司的服务器上被处理——中间可能经过不知情的代理商、转售平台,最终落进一家用户从未选择过、也从未同意过的公司手中。这不是某个国家或某家公司独有的问题,只是这次报告恰好把它记录了下来。

给普通用户

你用的每一个"折扣价 AI 转售"、每一个第三方模型路由服务,都在把你的输入内容交给一个你无法审计的中间层。GTG-50021 案例说明,"便宜"本身就应该是一个警示信号。

给企业与开发者

AI API 密钥应该被当作和生产环境凭据同等敏感的资产来管理——报告反复强调,被盗的 AI 凭据同时是战利品、算力和掩护,攻击者对它们的重视程度不亚于数据库密码。

给政策制定者

"封禁账号"这个执法工具本身有天花板——马里的监控平台在账号被封后仍在运行。真正需要回答的问题是:当能力已经交付、本地化部署之后,还有什么手段能够追责或干预?

最后必须重复一次开头的提醒:这份报告由 Anthropic 自己发布,记录的是它自己发现、并且选择公开的那部分行动——它既是这个领域难得的一手证据,本身也是一份带着立场的文件,尤其是"蒸馏"一节点名的对象全部是它的直接竞争对手。读者应该带着这份保留去理解报告披露的每一个数字,但这不改变一个更基本的判断:数据安全的三个默认前提正在同时松动,而目前没有任何一方——无论是 AI 厂商、监管者还是用户自己——已经拿出了与之匹配的应对方案

更新记录

首次发布 2026-09-15