Anthropic ujawniło jedną z najbardziej rozbudowanych dotąd analiz rzeczywistego wykorzystywania zaawansowanej AI przez cyberprzestępców, podmioty powiązane z państwami i konkurencyjne laboratoria sztucznej inteligencji. Wśród opisanych przypadków znalazła się operacja cybernetyczna, której zachowanie firma uznała za zgodne z publicznymi doniesieniami dotyczącymi rosyjskiej grupy Midnight Blizzard, a także kampanie prowadzone z Chin w obszarach wywiadu, nadzoru i rozwoju technologii wojskowych.
Jeszcze większą skalę miały próby kopiowania możliwości Claude. Według Anthropic operatorzy powiązani z Alibaba przeprowadzili największą wykrytą przez firmę kampanię nieautoryzowanej destylacji modeli: między majem a lipcem 2026 roku zarejestrowano ponad 151 mln interakcji z Claude, a w szczytowym momencie ruch dochodził do niemal 3 mln zapytań dziennie. Firma twierdzi, że pozyskiwane w ten sposób dane miały pomagać w rozwijaniu modeli Qwen.
Najważniejsze informacje:
- Anthropic opisuje przypadki nadużyć Claude wykryte między grudniem 2025 a sierpniem 2026 roku.
- Jedna z operacji cybernetycznych wykazywała cechy zgodne z publicznymi informacjami o Midnight Blizzard.
- Claude był wykorzystywany m.in. do automatyzacji phishingu, tworzenia i modyfikowania malware oraz działań po uzyskaniu dostępu do systemów.
- Anthropic przypisuje operatorom powiązanym z Alibaba kampanię obejmującą ponad 151 mln interakcji z Claude.
- Próby nieautoryzowanej destylacji firma powiązała także m.in. z Moonshot, DeepSeek i Xiaomi.
- W części przypadków przez systemy pośredniczące do Claude trafiały także wrażliwe dane użytkowników.
Anthropic ujawnia nowe przypadki wykorzystywania Claude w cyberoperacjach
Najnowszy raport Threat Intelligence Anthropic obejmuje aktywność wykrytą i przerwaną przez firmę w ciągu ośmiu miesięcy – od grudnia 2025 do sierpnia 2026 roku. Nie jest to zestawienie typowego sposobu korzystania z Claude, lecz zbiór najbardziej znaczących i nietypowych przypadków nadużyć, jakie zespół bezpieczeństwa firmy zidentyfikował w tym okresie. Obejmują one cyberoperacje, nadzór, działania wpływu, oszustwa finansowe, rozwój broni, próby wykorzystania AI w obszarze biologicznym oraz nieautoryzowaną destylację modeli.
Wspólnym elementem wielu przypadków jest zmiana sposobu używania sztucznej inteligencji. Claude nie służy już wyłącznie do napisania wiadomości phishingowej czy fragmentu kodu. W części operacji model był wykorzystywany jako element całego procesu operacyjnego – pomagał przygotowywać narzędzia, automatyzować kolejne kroki, analizować informacje, prowadzić rozpoznanie i modyfikować infrastrukturę podczas trwającej kampanii.
Anthropic podkreśla przy tym, że opisywane działania naruszały zasady korzystania z Claude. Firma blokowała powiązane konta, budowała nowe mechanizmy detekcji oraz przekazywała część informacji innym przedsiębiorstwom i odpowiednim władzom.
Operacja przypominała działania Midnight Blizzard
Jednym z najważniejszych przypadków jest aktywność oznaczona przez Anthropic jako GTG-20006. Firma nie stwierdza kategorycznie, że za operacją stała Midnight Blizzard, lecz ocenia, że jej atrybucja jest zgodna z publicznymi doniesieniami łączącymi aktora właśnie z tą rosyjską grupą. Anthropic wskazuje ponadto na rosyjskojęzycznego operatora oraz sposób działania odpowiadający operacjom szpiegowskim powiązanym z rosyjskim państwem.
Cele były szczególnie wrażliwe. Operacja obejmowała przedstawicieli wywiadu wojskowego w Ukrainie i europejskich rządach, organizacje dyplomatyczne i obronne oraz osoby związane z polityką zagraniczną Stanów Zjednoczonych. Claude miał pomagać w wielu etapach działań – od przygotowywania infrastruktury i phishingu po utrzymywanie dostępu, komunikację z przejętymi systemami i działania związane z wyprowadzaniem danych.
Według Anthropic operatorzy dysponowali własnym zestawem narzędzi obejmującym m.in. implanty dla Windows, narzędzia do pozyskiwania danych uwierzytelniających i platformę phishingową. AI było wykorzystywane do bieżącego rozwijania i modyfikowania tych narzędzi. To ważna zmiana w porównaniu z prostym użyciem chatbota do wygenerowania pojedynczego fragmentu złośliwego kodu: model zaczyna pełnić rolę stałego pomocnika całego zespołu prowadzącego operację.
AI pozwala automatyzować większą część cyberataku
Anthropic zwraca uwagę, że coraz bardziej zaawansowane modele zmieniają ekonomię cyberprzestępczości. Zadania, które wcześniej wymagały kilku specjalistów albo wielu godzin ręcznej pracy, można częściowo delegować modelowi. Nie oznacza to jeszcze całkowicie autonomicznych cyberataków, ale pozwala pojedynczemu operatorowi znacznie szybciej przygotowywać i modyfikować narzędzia.
W przypadku GTG-20006 firma zaobserwowała niestandardowe przepływy pracy wykorzystujące AI do automatyzowania znacznej części operacji. Model pomagał zarówno na etapie przygotowania ataku, jak i już po uzyskaniu dostępu. Właśnie ten aspekt jest szczególnie istotny dla zespołów bezpieczeństwa, ponieważ tradycyjne wykrywanie często zakłada stosunkowo stabilny zestaw technik i narzędzi.
AI może tymczasem pozwalać przeciwnikowi szybciej dostosowywać się do działań obrońców. Anthropic zauważa, że statyczne sygnatury i reguły mogą stawać się mniej skuteczne, jeśli napastnik jest w stanie tanio i szybko modyfikować infrastrukturę, treść phishingu czy kod używany w kolejnych etapach operacji.
Rosyjscy aktorzy wykorzystywali Claude także poza klasycznym cyberwywiadem
Raport Anthropic opisuje również inne działania związane z podmiotami działającymi z Rosji. W jednym z przypadków firma zidentyfikowała prawdopodobnie niezależnych rosyjskich operatorów pracujących nad autonomicznym systemem dronów FPV. Claude Code miał być używany przy tworzeniu i testowaniu oprogramowania sterującego oraz systemów koordynacji.
Anthropic opisuje ponadto przypadek rosyjskiego podmiotu wykorzystującego Claude do organizacji zakupów technologii mogących mieć zastosowanie zarówno cywilne, jak i wojskowe. Model pomagał m.in. wyszukiwać pośredników, przygotowywać dokumentację i analizować możliwe trasy dostaw przez państwa trzecie. Firma oceniała, że część odbiorców mogła być związana z rosyjskim sektorem państwowym lub obronnym.
Nie każdy z tych przypadków został przypisany rosyjskim władzom z jednakowym poziomem pewności. Anthropic wyraźnie rozróżnia działania państwowe, podmioty powiązane z państwem, niezależnych operatorów i przypadki, w których atrybucja pozostaje niepewna. To ważne, ponieważ samo korzystanie z rosyjskiej infrastruktury czy języka nie wystarcza do przypisania operacji konkretnemu wywiadowi.
Chiny wykorzystują Claude również do operacji wywiadowczych
Rosja jest jednak tylko jedną częścią raportu. Anthropic opisuje kilka kampanii prowadzonych z Chin, w których Claude był wykorzystywany do zadań związanych z monitorowaniem osób, analizą wywiadowczą oraz działaniami związanymi z bezpieczeństwem państwa.
W jednym przypadku firma zablokowała konta, które według niej były powiązane z chińską operacją wywiadowczą ukierunkowaną na środowiska religijne i diasporę. Model miał pomagać tworzyć dossier dotyczące konkretnych osób, analizować ich aktywność oraz przygotowywać materiały przypominające wewnętrzne dokumenty służb. Anthropic wskazuje, że język, struktura dokumentów oraz cele były zgodne z priorytetami chińskiego aparatu bezpieczeństwa i struktur odpowiedzialnych za sprawy religijne.
W innych przypadkach Claude miał być używany przez aktorów związanych z chińskimi strukturami bezpieczeństwa do monitorowania dysydentów, obrońców praw człowieka, grup ujgurskich, środowisk tybetańskich oraz osób związanych z protestami w Hongkongu. Model pomagał przetwarzać duże ilości informacji i zamieniać je w ustandaryzowane raporty.
Nie jest to więc wyłącznie problem cyberprzestępczości. W rękach podmiotów państwowych model AI może działać jak skalowalny zespół analityków, pozwalający jednej osobie wykonywać pracę wymagającą wcześniej znacznie większego zespołu.
Największa operacja nie była klasycznym cyberatakiem. Chodziło o skopiowanie Claude
Największa liczbowo operacja opisana przez Anthropic miała jednak zupełnie inny charakter. Nie chodziło o włamanie do sieci czy inwigilację przeciwnika, lecz o nieautoryzowane kopiowanie możliwości Claude przy użyciu procesu zwanego destylacją.
Destylacja sama w sobie jest normalną i powszechnie stosowaną metodą w branży AI. Duży model pełni rolę „nauczyciela”, generując przykłady odpowiedzi, które następnie służą do trenowania mniejszego albo tańszego modelu. Problem zaczyna się wtedy, gdy firma wykorzystuje w tym celu model konkurenta bez jego zgody, obchodząc ograniczenia dostępu i automatycznie pozyskując ogromne ilości wyników.
Anthropic twierdzi, że od lutego 2026 roku wykryło kolejne takie kampanie prowadzone przez siedem laboratoriów z Chin. Miały one wykorzystywać serwisy proxy, tysiące fałszywych kont, fałszywe lub skradzione dane płatnicze oraz przejęte klucze API, aby omijać ograniczenia geograficzne i mechanizmy bezpieczeństwa firmy.
Ponad 151 mln interakcji z Claude. Anthropic wskazuje na Alibaba
Największy wykryty przypadek Anthropic przypisuje z wysoką pewnością operatorom powiązanym z Alibaba i zespołem rozwijającym modele Qwen. Firma określa go jako największy atak destylacyjny, jaki do tej pory zaobserwowała.
Według raportu celem były przede wszystkim modele Claude Opus 4.6 i 4.7. Specjalnie przygotowane zapytania miały nakłaniać Claude do ujawniania bardziej szczegółowych śladów rozumowania, które następnie zapisywano i przekształcano w dane treningowe. Anthropic twierdzi, że materiały te służyły do doskonalenia modeli Qwen 3.5, 3.6 oraz 3.7.
Skala robi największe wrażenie. Kampania miała dochodzić do niemal 3 mln interakcji dziennie i korzystać z ponad 3500 fałszywych kont jednocześnie. Łącznie między majem a lipcem Anthropic zarejestrowało ponad 151 mln wymian z Claude, które przypisało tej operacji.
Firma twierdzi również, że Claude był używany przez operatorów nie tylko do generowania danych treningowych, ale także do rozwijania infrastruktury potrzebnej do trenowania innych modeli, przygotowywania środowisk reinforcement learning oraz prac nad architekturami AI.
To ogromny skok względem wcześniejszych prób kopiowania Claude
Skala najnowszej kampanii pokazuje, jak szybko rosną próby kopiowania możliwości zachodnich modeli. Jeszcze w lutym 2026 roku Anthropic informowało o kampaniach powiązanych z DeepSeek, Moonshot i MiniMax, które łącznie wygenerowały ponad 16 mln interakcji z Claude poprzez około 24 tys. fałszywych kont.
Teraz sama operacja przypisywana Alibaba miała przekroczyć 151 mln wymian. Oznacza to prawie dziesięciokrotnie większą skalę niż suma kampanii opisana pół roku wcześniej.
Dla laboratoriów AI stawką jest nie tylko ochrona własności intelektualnej. Najdroższą częścią rozwoju najpotężniejszych modeli jest stworzenie wiedzy i zdolności, które pojawiają się po kosztownym treningu. Jeśli konkurent może wygenerować miliony odpowiedzi bardziej zaawansowanego modelu i wykorzystać je jako dane dla własnego systemu, może potencjalnie ominąć część kosztów i czasu potrzebnych do samodzielnego dojścia do podobnego poziomu.
Właśnie dlatego Anthropic traktuje masową, nieautoryzowaną destylację jako zagrożenie bezpieczeństwa, a nie tylko spór biznesowy.
Moonshot miał pokazywać użytkownikom odpowiedzi Claude jako odpowiedzi Kimi
Jeszcze bardziej nietypowy jest przypadek przypisywany Moonshot AI, producentowi modeli Kimi. Według Anthropic firma miała w pewnych sytuacjach przekazywać zapytania własnych użytkowników do Claude, zamiast generować odpowiedzi za pomocą Kimi, a następnie wyświetlać odpowiedź Claude tak, jakby pochodziła z systemu Moonshot.
W ciągu jednego dziesięciodniowego okresu Anthropic zarejestrowało prawie 300 tys. takich zapytań, z których zdecydowana większość trafiała do modeli Opus. Ruch przechodził przez sieć obejmującą ponad 5 tys. fałszywych kont.
Według Anthropic część odpowiedzi była następnie zapisywana i wykorzystywana do pozyskiwania danych treningowych. Firma opisuje także mechanizm pozwalający odzyskiwać ślady rozumowania modelu poprzez manipulowanie tzw. thinking signatures pomiędzy kolejnymi sesjami.
To pokazuje, jak bardzo techniczny staje się wyścig wokół destylacji. Nie chodzi już wyłącznie o automatyczne zadawanie milionów pytań. Laboratoria próbują omijać konkretne mechanizmy stworzone właśnie po to, aby ograniczyć możliwość kopiowania najbardziej wartościowych elementów zachowania modelu.
Xiaomi i DeepSeek również pojawiają się w raporcie
Anthropic wskazuje również na aktywność powiązaną z Xiaomi i DeepSeek. Firma twierdzi, że część tej samej infrastruktury proxy obsługującej kampanie Alibaba przesyłała również zapytania związane z innymi chińskimi laboratoriami.
W przypadku Xiaomi Anthropic mówi o ponad 400 tys. interakcji w ciągu około 20 dni w marcu i kwietniu 2026 roku. Claude miał być wykorzystywany m.in. do poprawiania danych treningowych, rekonstruowania środowisk programistycznych z zapisów rozmów oraz oceniania jakości odpowiedzi.
Reuters informował wcześniej, że amerykańskie władze oskarżyły kilka chińskich firm AI o przemysłową skalę kopiowania możliwości amerykańskich modeli. Pekin odrzucał podobne oskarżenia i argumentował, że destylacja jest normalną techniką stosowaną w całej branży.
Właśnie tutaj przebiega najważniejsza granica: destylacja jako metoda nie jest nielegalna ani podejrzana sama w sobie. Kontrowersje dotyczą sposobu pozyskiwania danych, obchodzenia zabezpieczeń, używania fałszywych kont oraz potencjalnego naruszania warunków usług i praw do danych.
Przez Claude mogły przechodzić wrażliwe dane użytkowników
Najpoważniejszym elementem raportu z perspektywy zwykłych użytkowników może być jednak coś innego niż sam wyścig technologiczny. Anthropic twierdzi, że niektóre chińskie laboratoria przesyłały do Claude rzeczywiste rozmowy swoich użytkowników, aby uzyskiwać odpowiedzi wykorzystywane później podczas treningu własnych modeli.
Według firmy część takich rozmów zawierała nazwiska, adresy e-mail, informacje przedsiębiorstw oraz inne wrażliwe dane. Anthropic opisuje między innymi przypadki obejmujące wewnętrzne dane finansowe firm czy aktywne dane dostępowe przekazane przez użytkowników asystentom programistycznym.
Problem komplikuje rola zewnętrznych routerów modeli. Użytkownik może sądzić, że rozmawia z konkretnym modelem poprzez pośrednika, podczas gdy jego zapytanie jest w rzeczywistości przekazywane dalej do innego systemu. Jeśli operator takiej infrastruktury dodatkowo zapisuje konwersacje, powstaje wielowarstwowy problem dotyczący prywatności, zgody użytkownika i dalszego wykorzystywania jego danych.
Anthropic ocenia, że część takich praktyk może być sprzeczna zarówno z przepisami dotyczącymi prywatności, jak i z własnymi warunkami świadczenia usług niektórych firm.
Claude był używany także do nadzoru i działań wojskowych
Raport wykracza znacznie poza cyberataki i destylację. Anthropic opisuje działania związane z nadzorem politycznym, monitorowaniem dysydentów oraz pracami dotyczącymi systemów wojskowych.
W jednej z operacji z Chin model miał pomagać przygotowywać dokumentację dotyczącą systemu przeciwtorpedowego. W innym przypadku aktor związany według Anthropic z chińskim sektorem badań wojskowych wykorzystywał Claude do prac nad oprogramowaniem związanym z walką elektroniczną i tłumieniem obrony przeciwlotniczej.
Anthropic zastrzega, że nie wszystkie operacje zakończyły się powstaniem działającego systemu. Firma nie twierdzi również, że każdy użytkownik pochodzący z Chin działał na polecenie państwa. W poszczególnych przypadkach poziom pewności atrybucji jest różny – od bezpośrednich sygnałów związanych ze strukturami państwowymi po znacznie ostrożniejsze oceny dotyczące lokalizacji lub charakteru pracy operatora.
Właśnie dlatego określenie „chińscy aktorzy” jest w tym kontekście bezpieczniejsze niż automatyczne przypisywanie wszystkich opisanych działań chińskiemu rządowi.
Claude coraz częściej zastępuje całe zespoły specjalistów
Jednym z najbardziej znaczących wniosków Anthropic jest obserwacja, że AI zaczyna działać jako substytut pracy wykonywanej wcześniej przez całe zespoły specjalistów.
W przypadku operacji związanych z nadzorem pojedynczy operator był w stanie wykorzystać Claude do przygotowywania dużych ilości raportów, tłumaczenia danych, porządkowania informacji i tworzenia zestawień dotyczących wybranych osób. W cyberoperacjach podobny efekt występuje podczas tworzenia narzędzi, analizowania celów czy przygotowywania infrastruktury.
Nie oznacza to, że Claude samodzielnie podejmuje strategiczne decyzje o rozpoczęciu operacji. W większości opisanych przypadków za celami nadal stoi człowiek lub organizacja. AI zmniejsza jednak ilość pracy, wiedzy i czasu potrzebnego do wykonania kolejnych kroków.
To może być znacznie ważniejszą zmianą niż sam fakt, że przestępca potrafi poprosić model o napisanie malware. Jeżeli jedna osoba może wykonywać pracę wymagającą wcześniej kilku programistów, analityków, tłumaczy czy operatorów, próg wejścia do bardziej zaawansowanych operacji wyraźnie się obniża.
Anthropic zablokowało konta i wzmacnia zabezpieczenia Claude
Anthropic informuje, że powiązane z opisanymi kampaniami konta zostały zablokowane, a firma wykorzystała zebrane informacje do stworzenia nowych mechanizmów wykrywania podobnych zachowań. W części przypadków dane o zagrożeniach zostały również przekazane innym firmom technologicznym oraz odpowiednim instytucjom.
Szczególnie trudna pozostaje walka z nieautoryzowaną destylacją. Po zablokowaniu jednej puli kont operatorzy mogą przejść do kolejnych pośredników, używać skradzionych kluczy API lub przekazywać ruch przez sieci proxy. W kampanii przypisywanej Alibaba Anthropic twierdzi, że po zablokowaniu pierwszej dużej grupy kont ruch szybko został przeniesiony do innej infrastruktury.
Problem przypomina więc grę w kotka i myszkę. Każde nowe zabezpieczenie zmusza operatorów do zmiany techniki, ale jednocześnie zwiększające się możliwości modeli sprawiają, że nagroda za skuteczne skopiowanie ich zachowania staje się coraz większa.
Anthropic rozwija z tego powodu zarówno detekcję nadużyć, jak i zabezpieczenia utrudniające wydobywanie dokładnych śladów rozumowania modeli.
To nie znaczy, że Claude „sam prowadzi cyberataki”
Przy tak szerokim raporcie łatwo dojść do zbyt daleko idącego wniosku, że Claude stał się autonomicznym cyberprzestępcą. Dane Anthropic tego nie pokazują.
W opisanych kampaniach cele były wyznaczane przez ludzi, którzy świadomie używali modelu jako narzędzia. Claude pomagał wykonywać zadania, generował kod, przetwarzał informacje albo automatyzował fragmenty procesu. W wielu przypadkach zabezpieczenia modelu również blokowały część żądań.
Znaczenie raportu polega na czymś innym: coraz szerszy zakres zadań, które model może wykonać poprawnie, oznacza, że osoby prowadzące szkodliwe działania mogą delegować AI coraz większą część swojej pracy.
Granica pomiędzy „narzędziem do pomocy” a agentem zdolnym realizować długie sekwencje działań staje się przy tym coraz mniej wyraźna. To właśnie dlatego zarówno Anthropic, jak i inni producenci intensywnie rozwijają mechanizmy monitorowania najbardziej autonomicznych zastosowań AI.
Podsumowanie
Najnowszy raport Anthropic pokazuje dwa różne zagrożenia związane z rozwojem zaawansowanej sztucznej inteligencji. Z jednej strony Claude jest wykorzystywany jako narzędzie przez cyberprzestępców, operatorów szpiegowskich i podmioty związane z państwami. Jedna z opisanych operacji ma cechy zgodne z publicznymi informacjami na temat rosyjskiej Midnight Blizzard, a przypadki z Chin obejmują między innymi nadzór, analizę wywiadowczą oraz prace związane z technologiami wojskowymi.
Z drugiej strony trwa zupełnie inny wyścig: próby kopiowania możliwości Claude przez konkurencyjne laboratoria AI. Największa kampania przypisywana przez Anthropic operatorom powiązanym z Alibaba obejmowała ponad 151 mln interakcji w ciągu zaledwie kilku miesięcy, a jej celem miało być pozyskanie danych pomagających rozwijać kolejne modele Qwen.
Oba zjawiska prowadzą do podobnego wniosku. Wraz ze wzrostem możliwości modeli rośnie nie tylko liczba legalnych zastosowań AI, ale również wartość modelu jako narzędzia dla państw, cyberprzestępców i konkurentów technologicznych. Ochrona najbardziej zaawansowanej AI zaczyna więc przypominać jednocześnie cyberbezpieczeństwo, kontrwywiad i ochronę strategicznej technologii.
Źródła:
- Reuters – analiza najnowszego raportu Anthropic dotyczącego rosyjskich i chińskich operacji wykorzystujących Claude.
- Anthropic – Detecting and countering misuse of AI: September 2026, raport Threat Intelligence dotyczący nadużyć Claude, operacji państwowych, cyberataków i nieautoryzowanej destylacji.
Dziękujemy za przeczytanie artykułu na Techoteka.pl.
Publikujemy codziennie informacje o sztucznej inteligencji, nowych technologiach, IT oraz rozwoju agentów AI.
Obserwuj nas na Facebooku, aby nie przegapić kolejnych artykułów.



