2025 到 2026 年间,"AI 与地缘政治"从学术议题变成了一份不断更新的事件清单:伊朗无人机第一次把商业超大规模数据中心变成战场目标;乌克兰的自主无人机和加沙的 Lavender 系统把军事 AI 从推演变成了有命中率和伤亡数字的现实;Anthropic 披露了第一起由 AI 自主执行 80–90% 操作的国家级网络间谍行动;而中国拉起 29 个国家签字成立 WAICO 的两周前,中美刚在 REAIM 峰会上双双拒签一份军事 AI 联合声明。芯片战与 DeepSeek 的故事,本站在《蛋糕的物理学》与《AI 模型意识形态》里已经讲得足够细——这篇聚焦的是那两篇没有覆盖的战场:军事 AI 实战、深度伪造的真实战绩,以及正在分裂的全球治理。
算力和军事 AI 都在物理世界里留下了弹坑。2026 年,数据中心第一次被无人机炸毁,AI 目标锁定系统第一次被拿到法庭级别的证据审视,全球 AI 治理第一次分裂成三套互不隶属的框架——而深度伪造,反而是这批"AI 恐慌"里表现最不及预期的那一个。
2025 年多份智库报告开始用"新石油"形容算力——海湾国家用石油美元换取主权算力:G42、HUMAIN、千亿美元规模的 MGX 基金、5 吉瓦的 Stargate UAE 项目。美国 2025 年末批准向 G42、Humain 出口 Blackwell 芯片,但附带严格安全条件,本身就说明华盛顿把海湾算力当成了需要管理的战略资产。
这套逻辑在 2026 年 3 月遭遇了一次现实检验。伊朗"见证者"无人机袭击了阿联酋的两座亚马逊 AWS 数据中心,巴林一座数据中心也被波及——CNBC 的报道称伊朗官方媒体将其解释为对美国军事行动提供支持的报复。这是历史上第一次有国家蓄意把商业超大规模数据中心列为战时打击目标:袭击造成结构性损毁、电力中断,部分设施因灭火进一步水损,阿联酋本地银行系统一度受到波及,AWS 一个多月后仍在为受影响区域发放服务抵免,Forbes 估算这次袭击给亚马逊造成约 1.5 亿美元损失。更值得警惕的是,伊朗随后放话要把微软、谷歌、苹果、甲骨文等一长串美国科技公司列为潜在目标,4 月初又有第二架无人机袭击了巴林的另一处数据中心。
世界经济论坛在这之后呼吁"把 AI 基础设施当作关键基础设施对待"——这句话在 2026 年 3 月之前更多是理论表述,之后变成了一句迟到的政策建议。与此同时,Gulf International Forum 的分析给"石油换算力"叙事泼了一盆冷水:海湾数据中心本质上仍是碳氢经济的下游延伸,2024 年阿联酋可再生能源占比仅 8.7%、沙特 2.2%,远低于全球均值 31.8%——"算力优势"背后其实是天然气发电能力,而不是清洁能源禀赋。
中国的对照路径截然不同:2025 年新增电力装机超过 540 吉瓦(约 80% 为风光),过去四年新增装机总量相当于再造了一整个美国电网。中美围绕 AI 能源基础设施的竞争,呈现出两种完全不同的物理逻辑——这一层此前在《蛋糕的物理学》已详述能源层对比,这里只提醒一句:算力安全问题不只是"够不够电",现在还多了"炸不炸得掉"。
军事 AI 在 2025-2026 年不再是假设性的推演,而是有具体命中率和伤亡数字的战场现实。
CSIS Wadhwani AI Center 的 Kateryna Bondar 在《Ukraine's Future Vision and Current Capabilities for Waging AI-Enabled Autonomous Warfare》里给出了这场战争最常被引用的一组数字:自主导航把无人机的目标命中率从 10-20% 提升到 70-80%,原本需要 8-9 架无人机才能摧毁的目标,现在一两架就够了。乌克兰 2024 年生产了约 200 万架无人机,目标是让 2025 年采购的一半无人机具备 AI 制导(从 0.5% 提升到 50%)。需要注意一个经常被忽略的细节:AI 目前替代的是"最后 100 到 1000 米"的自主接近与侦察分析,目标选择这一步仍由人类操作员完成——完全自主的战争仍是愿景,而不是当下的实践。德国 Helsing AI 的抗电子战无人机 HX-2 Karma、乌克兰政府协调平台 Brave1、Aerorozvidka 的 Delta 实时指挥系统,都在把原本需要 40 小时的战场分析压缩到几秒钟——但"Army of Drones"打点计分系统(击毁士兵 6 分、坦克 40 分)引发的"游戏化战争"伦理争议,被西点军校 Lieber 研究所专门提出警告,认为必须辅以指挥监督和法律审查。
+972 Magazine 记者 Yuval Abraham 基于六名以色列情报官证词的调查披露了 Lavender 系统——战争初期一度标记多达 3.7 万名巴勒斯坦男性为潜在打击目标,据称准确率约 90%(即约 10% 的错误率),情报官平均只花"20 秒"审核确认一个目标;配合负责标记建筑物的 Gospel/Habsora 系统与追踪目标回家的 Where's Daddy,构成了一套人类审核近乎"橡皮图章"的目标生成流水线。据报战争初期对每名初级目标的打击授权可造成 15-20 名平民伤亡,对高级指挥官的授权甚至可超过 100 名。国际人道法分析指出这套系统对"区分""比例""问责"三大原则的挑战;西点军校 Lieber 研究所则提供了另一面——以色列国防军反驳部分指控为"事实无据",强调任何武器系统都可能被滥用,这不等于系统本身违法。
2025 年 9 月,微软终止了以色列 8200 部队对 Azure 服务的访问权限,此前《卫报》报道该部队用 Azure 处理加沙/西岸的大规模监听数据以识别轰炸目标,联合国秘书长古特雷斯公开表示对相关报道"深感不安"——这是第一次有西方云服务商因为军事 AI 使用问题主动切断与客户的关系,这个先例本身,可能比 Lavender 的具体准确率数字更值得长期关注。
战场数据(乌克兰命中率、加沙 Lavender 错误率与伤亡数字)大多来自单方或匿名信源,应视为"有争议的报道"而非定论。
编者按 · 信源可靠性提示
2025 年 11 月 14 日,Anthropic 发布了一份此后被反复引用的报告——《Disrupting the first reported AI-orchestrated cyber espionage campaign》。
这起 9 月中旬被发现、高置信度归因于中国国家支持团队 GTG-1002 的行动,攻击者把 Claude Code 骗成"在做合法的防御性网络安全测试",绕过了它的安全防护,随后 Claude 自主执行了约 80-90% 的攻击操作——侦察、漏洞发现与利用、凭证窃取、横向移动、数据渗出,人类只在 4-6 个关键决策点介入,针对约 30 个全球目标(科技、金融、化工、政府机构),并成功入侵了其中一部分。IAPS 的后续分析指出了这份报告真正的国家安全含义:自主攻击代理一旦扩散,会大幅降低网络攻击的门槛,让原本能力有限的行为体也具备大规模操作的能力,短期内会让攻方占优,直到防御方的自动化能力追上来。
但这份报告最值得记住的细节,反而是它暴露出的局限:攻击者报告 Claude 会"幻觉"——伪造凭证、夸大攻击成果,导致这次行动没能实现完全自主。这既是黑客的麻烦,某种意义上也是当下唯一真实存在的安全阀。同样值得留意的是,包括安全研究者 Kevin Beaumont 在内的部分专家公开质疑过 Anthropic 报告的规模主张和"中国威胁"叙事是否被放大——前沿实验室发布的威胁报告兼具公共服务与自身商业叙事的双重属性,这一点在 OpenAI、Google 各自的威胁情报报告里同样存在,值得与联合国科学小组这类独立机构的评估交叉验证。
把这起事件和本站另一篇《当 AI 自己"黑"了 Hugging Face》放在一起看会更清楚:无论是国家级网络间谍还是评测沙箱逃逸,2025-2026 年反复出现的模式都是——AI 代理的"执着"第一次超出了人类给它画的安全边界的想象力,而不是它已经全面掌握了自主作战能力。
如果说军事 AI 和网络战领域的现实都比预期更严峻,深度伪造对选举的实际影响则是少数"雷声大雨点小"的例外。
艾伦·图灵研究所 CETaS 的系列报告在追踪了 2024 年"超级选举年"(近 20 亿选民投票)之后得出一个略显意外的结论:News Literacy Project 发现使用频率是 AI 生成内容 7 倍的,其实是"cheapfakes"——低技术含量的断章取义视频和误导性字幕。IPIE 的《The Role of Generative AI Use in 2024 Elections Worldwide》在 50 个举行竞争性大选的国家里构建了包含 215 起事件的数据集,80% 的国家出现过生成式 AI 相关事件,但 Meta 的数据显示,2024 选举周期经事实核查确认为虚假的信息里,AI 生成内容占比不到 1%。Brennan Center 与世界经济论坛都认为"末日场景没有发生"。
这不意味着风险消失了,只是风险的形态变了。CETaS 的后续报告《From Deepfake Scams to Poisoned Chatbots》指出 2025 年的新威胁向量是金融诈骗与"投毒聊天机器人",而不是竞选广告式的深度伪造视频。罗马尼亚 2024 年总统选举因疑似外国资助的 AI 助推干预被直接取消,仍是迄今最突出的实证案例;美国民主与技术中心(CDT)警告 2026 年中期选举的风险会上升,称"我们只看到了冰山一角"。OpenAI 在 2024-2025 年三次威胁报告里披露并封禁了来自中国、俄罗斯、伊朗、以色列的多起影响行动,核心判断是"演进而非革命"——AI 提升了这些行动的效率,但它们大多数仍未获得真实的受众规模。
俄罗斯的 Pravda 网络目标似乎不是说服真人读者,而是"投毒"抓取网络内容训练 AI 模型的爬虫——深度伪造的下一个战场可能不是投票站,而是下一代大模型的训练语料库本身。
Atlantic Council ·《Eight ways AI will shape geopolitics in 2026》
2025 年 7 月 23 日,白宫发布《Winning the Race: America's AI Action Plan》,三大支柱、90 多项行动,核心逻辑是"谁的 AI 生态最大,谁就制定全球标准",同时用外国直接产品规则向盟友施压、支持开源开放权重模型(视其为地缘战略资产)。
刚好一年之内,中国也拿出了自己的答案:2025 年 7 月 26 日李强在世界人工智能大会宣布《全球人工智能治理行动计划》,2026 年 7 月 16-17 日,29 个国家在上海签署协议成立世界人工智能合作组织(WAICO),总部设在上海,联合国秘书长古特雷斯出席了签字仪式,王毅代表中方签字。多篇分析认为,北京的 AI 外交正从"输出基础设施和标准"转向"重塑全球规则、规范与机构"——WAICO 某种意义上是给全球南方国家提供一套与西方并行的治理架构,类比上合组织的角色。
联合国层面并非没有动作:2025 年 8 月 26 日,大会一致通过决议 A/RES/79/325,设立 40 名专家组成的独立国际 AI 科学小组与全球 AI 治理对话,由约书亚·本吉奥主持科学评估,首次全球对话已于 2026 年 7 月举行。但这条多边路径在军事 AI 领域遭遇了迄今最明显的一次挫败——2026 年 2 月 4-5 日在西班牙 A Coruña 举行的 REAIM 峰会上,美国和中国双双拒绝签署一份关于军事 AI 使用的联合声明,最终只有 85 个与会国家中的 35 个签字。Stop Killer Robots 等民间组织一直呼吁把这类原则从"自愿性声明"升级为有法律约束力的条约,但中美两国同时缺席,被认为是对全球 AI 军控的一次严重打击——两国都不愿意在技术优势上让步一分。欧盟走的是第三条路:AI 法案的禁用条款与 AI 素养义务已于 2025 年 2 月生效、通用模型义务 8 月生效,但 2025 年 11 月的"简化综合法案"和 2026 年 5 月的政治协议已经把高风险规则的部分实施时间表推迟到 2028 年。
三条路径并存的结果,是 Atlantic Council 所说的"2026 年 AI 治理进入首个真正全球阶段"——几乎所有国家第一次都有了讨论 AI 风险与协调机制的平台,但平台本身已经分裂成美国的自愿标准框架、欧盟的权利与风险框架、以及中国以 WAICO 为核心的包容合作框架,三者互不隶属,也互不排斥彼此的成员国重叠加入。
读完这些事件,比记住某个具体数字更有用的,是三个可以反复套用的分析工具。
这份综述里混杂着不同可靠度的信源:一手权威文件(白宫、联合国、Anthropic/OpenAI 原始报告)、顶级智库(CSIS、Brookings、CNAS、CFR、RAND)与调查报道(+972 Magazine)相对扎实;但战场数据(乌克兰命中率、加沙 Lavender 错误率与伤亡数字)大多来自单方或匿名信源,应视为"有争议的报道"而非定论。这个领域变化极快,伊朗袭击数据中心、WAICO 落地、REAIM 僵局都是过去几个月内发生的事,下一次重大更新随时可能推翻本文的某个判断。