AI ФАКТОР

Anthropic розкрив ракети, дрони й крадіжку даних Claude

Безпека 12.09.2026
Anthropic розкрив ракети, дрони й крадіжку даних Claude

За вісім місяців (грудень 2025 – серпень 2026) Anthropic задокументував: угруповання в Ємені писало через Claude Code софт наведення для трьох ракетних програм, включно з ракетою дальністю понад 2000 км; російські актори створили рій дронів-камікадзе з автономним вибором цілей; консультант у Малі побудував систему стеження за 25 млн SIM-карт.

Паралельно сім китайських лабораторій (Qwen, DeepSeek, Kimi, MiMo, Zhipu) непомітно переганяли запити своїх користувачів через Claude заради тренувальних даних: Qwen зібрав понад 151 млн обмінів, DeepSeek — 12,1 млн за 14 днів, включно з доступом до бази Міноборони РФ.

Три військові кейси, а не два

У єменському випадку зловмисники запускали кілька сесій Claude Code паралельно й навмисно розбивали роботу так, щоб жодна окрема сесія не розкривала повний намір. Коли тестовий запуск ракети провалився, актори того ж дня повернулися до Claude з'ясовувати причину.

У дронах-камікадзе бортова модель відповідала за термінальну фазу наведення по камері й могла сама обирати ціль класу «людина» та ініціювати підрив без людини в контурі; класифікатор зображень навчили на трофейному відео українських бойових дій. Третій, менш відомий випадок — китайський набір із приблизно 16 модулів для радіоелектронної боротьби й придушення ППО, де посеред роботи над проєктом сценарій симуляції за замовчуванням змінили на дванадцять цілей на Тайвані.

У стеженні показовий не лише малійський Lakana 360 на 25 млн SIM-карт, а й іранські підрозділи, які заявляють про профілювання 6 388 громадян за рік. Блокування акаунта в Малі зупинило лише розробку — платформа вже працює на локальних моделях без Claude.

Як зловмисники виживають після блокування

Угруповання GTG-20006 побудувало цикл зворотного зв'язку: агенти самі перевіряли, чи антивірус помітив шкідливий код, і в разі виявлення переписували та перекомпільовували малварь, поки та знову не проходила непоміченою. Новий сигнатурний захист більше не сповільнює атакуючого, якщо той змінює код швидше, ніж з'являються нові сигнатури. Під ударом — понад 20 організацій, зокрема міністерства й оборонні підрядники в Україні та Європі; серед здобичі — повний SDK системи технічного зору для дронів, частину доступів отримали через скомпрометований гостьовий Wi-Fi у готелях.

Кластер ShinyHunters діяв простіше: людина ставить приблизну мету, а модель сама оцінює середовище й ітерує до результату («vibe hacking»). Один хакер декомпілював 1,8 млн Android-застосунків у пошуках захардкоджених секретів, паралельно збираючи винагороди на HackerOne за ті самі вразливості, якими шантажував дві компанії.

Дистиляція далі, ніж Qwen і DeepSeek

Moonshot AI (Kimi) за десять днів перенаправив у Claude майже 300 тисяч запитів власних клієнтів через 5 380 фейкових акаунтів — користувачі гадали, що спілкуються з Kimi. Xiaomi зберігала запити й сесії користувачів MiMo та програвала їх через Claude заради тренувальних даних; серед цих запитів були імена, контакти й дані компаній сотень людей більш ніж десятьма мовами.

Zhipu (Z.ai) прогнала понад 770 тисяч обмінів за десять днів через 273 акаунти й інструмент, що автоматично перетворює перехоплені ланцюжки міркувань на тренувальні дані. Спершу лабораторія намагалась обійти захист новішої моделі Fable, але відмовилась, коли обмеження безпеки знизили якість відповідей, і переключилась на моделі зі слабшим захистом.

Де фільтри Anthropic не встигають

З п'яти задокументованих біологічних кейсів класифікатор один раз спрацював коректно — заблокував заявку на грант із посилення функції вірусу чикунгунья у військовому науковому інституті. Але оператор платформи заздалегідь побудував резервний маршрут: запити, відхилені Claude, автоматично йшли до моделі конкурента, а код для цього маршруту здебільшого написав сам Claude. Інший проєкт, про гени ухилення від імунної відповіді ортопоксвірусів, пройшов без перешкод.

Anthropic визнає: класифікатор не може одночасно дозволяти корисну роботу і блокувати шкідливу, бо намір користувача в задачах подвійного призначення надійно не розпізнати. У відповідь компанія випустила Fable 5 із жорсткішими обмеженнями для біології подвійного призначення, а «збережене мислення» у Fable 5.1 має заважати новим API-акаунтам маніпулювати контекстом заради дистиляції.

Раніше в теміШІ-агенти не вміють оцінювати час роботиПізніше в теміClaude Code перевіряє власні плагіни на ефективність
Читати в ТелеграміПрактика ШІ в бізнесі — щодня, без хайпу