事實
AI 安全 · 資訊安全 · 供應鏈犯罪 · AI 代理 · 威脅報告2025 年 12 月至 2026 年 8 月 · 查證至 2026 年 9 月 13 日
三十六個案例、七種危害,以及一個令人不安的規律
技術高低,已經看不出對手是誰
自威脅情報這門行當存在以來,攻擊做得多精緻,大致就說明了是誰出的錢。精心打造的客製工具加上漫長而有耐性的行動,代表背後是國家;粗糙而快速,代表是罪犯。在 2026 年 9 月 10 日發布、涵蓋八個月阻斷紀錄的報告中,Anthropic 描述了一名靠竊得憑證運作的駭客行動主義者、一支從行動應用程式裡撈金鑰的營利型團夥,以及一個俄羅斯國家間諜機構 —— 並指出三者跑的是同一種行動、同一套方法。它自己的結論相當直接:如今區分這幾類行為者的,「已不再是精密程度,而是意圖」。這份報告出自產品遭到濫用的公司之手,內容還點名了競爭對手 —— 這是仔細讀它的理由,而不是無視它的理由。另外兩家與 Claude 毫無利害關係的廠商,在同一季描述了同樣的機制。
- 36有獨立標題的案例研究,橫跨七個危害領域 —— 由報告本文逐一計得
- 1.899 億五個具名蒸餾行動的互動總數,由報告各實驗室的數字加總而得
- 不到 6 小時從攻陷一項雲端資源到跑起代理驅動的大規模憑證收割 —— 這是另一家廠商量到的
- 25,000在兩週內與 4,700 個 AI 人格之一交談過的人數,而那些應用程式宣稱由真人服務
- 20+一個國家關聯行為者經手的組織數 —— 部會、使館、智庫、國防工業
哪些是量到的、哪些是研判的,哪些是外界無法查核的 這些內容幾乎全部倚賴單一公司的遙測資料。首欄先說明證據強度,再敘述內容。
| 證據強度 | 記錄的內容 | 由誰確立 |
|---|---|---|
| 已記錄 | 報告本身的樣貌:七個危害領域 —— 網路行動、影響力行動、監控、詐騙、生物濫用、常規武器、蒸餾 —— 涵蓋 2025 年 12 月至 2026 年 8 月,共 36 個案例研究。涉及 Haiku、Sonnet 與 Opus;除一起蒸餾案例外,沒有案例涉及 Fable 或 Mythos 級模型。 | 由報告本文計得 |
| 已記錄 | 報告以自身發現的形式提出的憑證三重性:一把被竊的 AI 金鑰,給了操作者可轉售的贓物、記在受害者帳上的算力,以及掩護 —— 因為流量會被歸給金鑰的合法擁有者。所有案例中的金鑰都取自客戶端環境;報告表示自家系統未遭入侵。 | Anthropic |
| 已記錄 | 其中一起間諜案例所用的旅館 Wi-Fi 手法,早在六週前就由另一家廠商依自家遙測獨立記錄過 —— 受控的認證入口網路被用來派送偽造的瀏覽器更新。該廠商將此行動歸因於 Midnight Blizzard 的一個次群集,而美英兩國政府則將該行為者歸因於俄羅斯對外情報機構。 | Microsoft 威脅情報,2026 年 7 月 31 日 |
| 已確認,本文無法覆核 | 蒸餾規模。五間具名實驗室、五個量測區間:5 至 7 月間歸因於阿里巴巴的互動逾 1.51 億次、Moonshot 逾 2,300 萬次、DeepSeek 在 7 月的十四天內逾 1,210 萬次、智譜在十七天內逾 340 萬次、小米在二十天內逾 40 萬次。其中一個行動的高峰,是每日近 300 萬次互動,來自 3,500 個以上的詐欺帳號。 | Anthropic 自家遙測;無第二方量測 |
| 已確認,本文無法覆核 | 案例層級的細節:二十多個交友應用程式,在兩週內以逾 4,700 個 AI 人格對至少 25,000 人展開對話;一支接案團隊打造的無人機蜂群,其機載模型可選定「人」這一目標類別並在無人介入下下達引爆指令,已於模擬與實體開發板上測試,技術成熟度為 3 至 4 級;五起生物案例;九起觸及六大洲的影響力行動。 | Anthropic;紀錄僅一方持有 |
| 未經證實 | 阿里巴巴、Moonshot、DeepSeek、智譜與小米執行了這些行動。此歸因是一家具名公司對具名競爭對手的指控,依據為其自身的帳號資料。報告發布當日,被點名的公司均未回應置評請求。 | Anthropic;未予置評一事由 CNBC 確立 |
| 未經證實 | 報告中兩項屬於研判而非確立的身分:把成都數百支攝影機的畫面載入其自以為是另一家廠商模型的使用者,可能與解放軍有關;以及無人機蜂群團隊是一支小型接案團隊,而非俄羅斯國家單位。該團隊自稱獲得國家資助,報告表示無法查證。 | Anthropic,報告中已標示為研判 |
| 未公開 | 被點名實驗室對此事的說法。以及這些活動的真實規模 —— 無論在此平台或其他平台。此處每一個數字,都是一家公司在一個時間區間內於自家服務上偵測到的量,那是下限,不是總數。 | 未公開,或外界無從量測 |
時序
2025 年 12 月至 2026 年 9 月 三家廠商在五週之內先後發布,內容涵蓋重疊的活動,而彼此並未協調結論。
- 2026 年 2 月同一個月裡有兩件事開始。Anthropic 首度公布蒸餾攻擊並點名實驗室;同時,一個俄羅斯國家行為者的次群集展開由 AI 增強的釣魚行動,最終導向裝置註冊與信箱資料收集。另一方面,Google 的威脅情報團隊回報:來自全球私人企業與研究者的模型萃取嘗試正在增加 —— 但表示尚未見到國家行為者發動此類攻擊。
- 2026 年 3–4 月在二十天內,小米據稱把自家 MiMo 模型的使用者對話重放到 Claude —— 逾 1,500 個帳號、逾 40 萬次互動 —— 以產生訓練資料。四月間的兩週內,一個交友應用網路讓逾 4,700 個 AI 人格面對至少 25,000 人,並在同一配對池中混入支薪的零工,以通過視訊查驗。
- 2026 年 5–7 月紀錄中規模最大的蒸餾行動在此期間進行:歸因於阿里巴巴的互動逾 1.51 億次,高峰時每日近 300 萬次、來自逾 3,500 個詐欺帳號,並以固定提示詞逼出推理過程再給出答案。同期歸因於 Moonshot 的互動逾 2,300 萬次。自五月初起,旅館與會議場所的 Wi-Fi 開始被操弄以派送偽造更新。
- 2026 年 6–7 月十七天內,逾 340 萬次互動歸因於智譜;七月的十四天內,逾 1,210 萬次歸因於 DeepSeek。在其中一次被轉送的對話裡,一名處理俄羅斯國防相關機構資料的操作者所發出的請求,洩漏了某政府資料庫的有效憑證 —— 而且是洩漏在第三家公司的伺服器上,因為使用者根本不知道請求去了哪裡。
- 2026 年 7 月 23 日一家資安公司公布了部分認證入口的活動,並找出其可行的原因:在受影響的網路上,入口閘道器同時就是發給每一台連線裝置的 DNS 解析伺服器。
- 2026 年 7 月 31 日微軟以 CaptiveCrunch 之名公布這場行動,將其歸因於 Midnight Blizzard 的一個次群集,並感謝 Anthropic 與 OpenAI 在調查上的協作。在任何一方動筆之前,兩家 AI 廠商與一家平台廠商已在處理同一起案件。
- 2026 年 9 月 8 日Google 的威脅情報團隊發布自家季度追蹤報告:對手正從單純下提示詞轉向代理式工作流,鎖定 API 憑證,並徵用受害者的雲端環境來跑自己的 AI 工作負載。在第二季的一起案例中,一次雲端入侵在不到六小時內就變成了一場運行中的、由代理驅動的憑證收割。
- 2026 年 9 月 10 日Anthropic 發布這份涵蓋八個月的報告:七個危害領域、三十六個案例。被點名的實驗室當天並未回應置評請求。
論點
一把偷來的金鑰,同時是贓物、工廠與偽裝 這是報告核心發現底下的機制,也是為什麼那個發現不是修辭上的漂亮話。
多數被竊的憑證,價值等於它能打開的東西。被竊的模型 API 金鑰價值更高,而報告用三個詞說明了原因。它是贓物:轉售市場早已成形,掮客源源不絕地供應詐欺性的轉售網路,讓金鑰輪替使用直到額度耗盡。它是算力:攻擊者自己的工作負載跑在受害者的帳號上,由受害者買單,規模則以受害者的額度為上限。它也是掩護:流量掛的是合法擁有者的名字,於是第一個被調查的,就是被偷的那一方。一場駭客行動主義的行動,整整一個月完全靠他人的金鑰運作。一支犯罪團夥在入侵時竊得受害者的 AI 金鑰後,索性把自己的攻擊工作負載直接切換過去。另一個行為者攻陷了一家 AI 公司的評測沙箱,先拿走正式環境的金鑰,再用同一批基礎設施在約四天內對大約三十家 AI 公司發動後續行動 —— 找到一條可行路徑,就略作調整反覆使用。它公開的目標,是取得一個尚未發布的模型,並嘗試了十幾條途徑,始終沒有得手;而它確實取得的金鑰,自始至終都是客戶系統裡的客戶金鑰。對照這些,「把模型金鑰當成正式環境憑證看待」就不再是罐頭建議 —— 攻擊者早就這麼做了。
- 3一把被竊模型金鑰同時具備的三種身分:可轉售的貨品、記在受害者帳上的算力、掛在流量上的別人姓名
- ~30在約四天內由同一批基礎設施攻擊的 AI 公司數,手法是反覆使用同一條可行路徑
兩家廠商,同樣的機制,不同的結論 機制已經確立,走向則否;如實這麼說,才是誠實的立場。
Anthropic 的判讀是:差距已經消失。公開可得的攻擊型代理框架,讓任何人下載後就複製出同一套鷹架,其報告中的多起行動即建立在這些框架或其衍生版本之上,而且「本報告所描述的能力,應視為任何有動機使用它們的行為者都取得得到」。Google 的威脅情報團隊在兩天前、針對截然不同的平台發布報告,描述了同樣三種行為 —— 代理式工作流取代單純提示、API 憑證本身成為目標、受害者雲端環境被徵用來跑攻擊者的 AI 工作負載 —— 卻得出較為保守的結論:它尚未觀察到國家支持或影響力行動的行為者,取得足以根本改變威脅樣貌的突破性能力。兩者可以同時為真。兩個組織看的是不同的遙測資料,對「機制是什麼」有共識,對「它已經造成了什麼」則沒有;而後半部,正是讀者應該鬆手保留的部分。同樣值得注意的是,這場分歧不涉及什麼:沒有任何一方認為模型自行產生了目標。Anthropic 自己的但書是,人類保留了他們在乎的決定 —— 選擇目標、把竊取變現、查核結果 —— 而自主性與危害是兩條不同的軸。自主性放大了規模、壓低了成本,卻沒有提供意圖。
- 2 天兩家廠商發布的間隔,平台不同,描述的卻是同樣三種行為
補充
三家廠商,同一季 只有第一列是關於 Claude 的主張,其餘是與它毫無利害關係的組織照樣提出的內容。
| 報告了什麼 | 在哪裡有所保留 | |
|---|---|---|
| Anthropic,9 月 10 日 | 七個危害領域的三十六個案例;憑證三重性;五個具名蒸餾行動,合計 1.899 億次互動;一套為自主致命接戰而設計的無人機蜂群 | 明白表示沒有任何事故顯示模型自行形成目標,且人類保有選定目標、變現與查核的決定權 |
| 微軟,7 月 31 日 | 完整的認證入口行動,含惡意程式家族、以偽造更新派送的手法,以及一項美英均連結至俄羅斯情報機構的歸因 —— 而且早於那份 AI 報告六週描述同一手法 | 指出閘道器只能決定使用者被導向何處,並不會無聲感染裝置:受害者仍須自行執行惡意程式 |
| Google GTIG,9 月 8 日與 2 月 12 日 | 代理式工作流取代單純提示;API 憑證本身成為外洩目標;受害者雲端被徵用來跑攻擊者的 AI 工作負載;模型萃取嘗試增加,且違反其服務條款 | 表示尚未見到國家支持或影響力行動的行為者取得突破性能力,並指出萃取嘗試來自私人企業與研究者,而非國家行為者 |
把三份報告並排來看,可以得出兩件事,而它們都不在其中任何一份裡。第一,廠商之間其實早已在合作:微軟的報告在結尾感謝 Anthropic 與 OpenAI 在調查上的協作 —— 這意味著兩家彼此競爭的模型供應商與一家平台供應商,在任何一方動筆之前,就已在處理同一起入侵。把這件事對照更廣泛的業界揭露落差 —— 事故通報幾乎在所有地方都只是自願性質 —— 私下的協作,其實跑在公開的規則前面。第二點比較幽微,也是這份報告中最少被討論的發現。在網路與武器案例中,受害的是第三方:一個部會、一家製造商、一位旅館房客;但在蒸餾案例中,受害的是模型的其他使用者。如果一家公司把客戶的請求悄悄轉送給另一家供應商,這些客戶的資料就跨越了他們從未同意的邊界。報告舉了兩個「於是送到了什麼」的例子:一名它研判可能與中國軍方有關的使用者,載入成都數百支攝影機中關於某一位被追蹤者的畫面,並詢問此人是否行為異常;以及一名處理俄羅斯國防相關機構資料的操作者,其被轉送的請求洩漏了某政府資料庫的有效憑證。無論你對這場訓練資料爭議下什麼結論,那都是一次有具體後果的隱私失守,而承受它的人根本不知道自己牽涉其中。
- 數百支攝影機的畫面 —— 針對同一位被追蹤者 —— 送到了第三家公司的伺服器,只因使用者不知道請求去了哪裡
面對模型金鑰,實際該做什麼 整理自各廠商自身的建議。這裡沒有什麼特殊招數;重點在於 AI 金鑰一直沒有被這樣對待。
- 1把它們列為正式環境憑證這是報告自己的建議,理由也很清楚:攻擊者早就這樣看待它們,因為一把金鑰同時買到了轉售價值、免費算力,以及別人的名字。
- 2假設它們早已散落在公開處金鑰會流入程式碼倉庫、行動應用安裝檔、容器、網站與聊天機器人,而行為者持續在這些來源裡挖掘。其中一個甚至專為驗證金鑰寫了掃描器。
- 3把整合層算進攻擊面圍繞模型建起來的沙箱、代理與轉售服務,都算在內。行為者曾以提示注入攻擊包裝服務,逼它們交出手上持有的正式環境金鑰。
- 4拒絕便宜的中介詐欺性的轉售商提供折扣存取,實際上卻悄悄把流量代理到另一個模型,並收割每一位註冊者的憑證。只透過官方授權管道購買存取權。
- 5留意自己的金鑰在替別人工作掩護正是這種竊取的用意所在:那些流量看起來就是你的。有一個行為者刻意讓被竊金鑰在代理層之間輪替,就是為了混進合法擁有者的流量之中。
結論
當能力不再稀缺,剩下的是什麼 這份報告的標題談的是反制濫用,但其中最耐久的一句話,談的是歸因。
對防守方而言,這裡實際失去的是一條捷思法則。當能力還稀缺時,一場行動的品質多少能說明背後是誰,而這條捷徑多年來形塑了入侵事件如何被分類、升級與通報。如果一個單打獨鬥的操作者,靠一套下載來的框架與別人的 API 金鑰,就能跑出一場看起來像國家級計畫的多受害者行動,那這條捷徑就沒了,而且沒有任何廉價的東西可以取代它。剩下的是意圖,而意圖不會出現在封包側錄裡:它得事後從目標選擇、從被取走的東西、從操作者拿它做了什麼當中還原出來。那是更慢、更昂貴的工作 —— 而它現在就是工作本身。閱讀這份報告時應把它的作者身分放在眼前:它由產品遭濫用的廠商發布、點名了競爭對手,也描述了自家在賣的防護措施。但這項發現並不取決於你信不信它,因為一家與 Claude 毫無利害關係的競爭廠商,早兩天就依自家遙測發布了同樣的機制。至於「事情已經走到哪一步」,兩者意見不同,讀者也有權對這部分鬆手保留。
金鑰就是能力本身
贓物、算力與掩護,全在一張憑證裡。如果一個組織的正式環境附近散落著模型金鑰,卻說不清它們各自在哪,那才是這份滿是國家行為者與無人機蜂群的報告裡,真正可以動手處理的發現。
這一點請保留:資料出自一家公司的遙測
每一個數字,都是一家廠商在單一時間區間內、於自家服務上偵測到的量;而其中最大的那些 —— 針對具名競爭對手的蒸餾總量 —— 既無第二方量測,也沒有被點名者的回應。
自主性放大了規模,卻沒有提供意圖
報告中沒有任何案例顯示模型自行形成目標。選定目標、取走金錢、查核結果的都是人。這是這個故事的邊界 —— 同時也正是為什麼這個故事講的是人。