Anthropic опубликовала отчёт о злоупотреблениях своей моделью Claude, в котором описала два крупных направления: кибератаки с использованием агентов и промышленную дистилляцию со стороны китайских лабораторий. В отчёте фигурируют более 151 млн обменов с Claude, которые, по данным компании, были использованы Alibaba Qwen для обучения моделей Qwen 3.5, 3.6 и 3.7. Пик активности пришёлся на почти три миллиона обменов в день с более чем 3 500 подставных аккаунтов.
Дистилляция как метод обучения законна: она позволяет переносить знания из большой модели в меньшую. Anthropic определяет нелегитимную версию как промышленные скрытые кампании, которые извлекают возможности модели без разрешения. Обычно они организованы через сети фейковых аккаунтов с украденными кредитными картами и API-ключами, маршрутизированными через так называемые «транзитные станции». В случае с Alibaba Qwen фиксированный промпт заставлял Claude выписывать цепочки рассуждений перед ответом, а полученные транскрипты превращались в данные для дообучения. Среди других лабораторий Anthropic называет Moonshot ИИ (GTG-16002), которая перенаправила почти 300 000 запросов клиентов в Anthropic за десять дней через 5 380 фейковых аккаунтов, пока пользователи думали, что работают с моделью Kimi. DeepSeek (GTG-16001) использовала строки для определения запросов из сред вроде Claude Code, помечала таких пользователей и направляла избранных в Claude Opus — более 12,1 млн обменов за 14 дней. Среди перенаправленных запросов Anthropic обнаружила пользователя, вероятно связанного с Народно-освободительной армией Китая, который анализировал архивные записи с сотен камер в Чэнду, включая камеры у военных объектов. Через DeepSeek в Claude также поступали запросы от оператора с действующими учётными данными базы данных, связанной с Минобороны России, и работа над системой управления делами для китайского бюро общественной безопасности, сопоставляющей профили перемещений с полицейскими записями. Xiaomi (GTG-16008) хранила запросы и сессии программирования пользователей своих моделей MiMo и воспроизводила эти диалоги через Claude для генерации обучающих данных. Anthropic не нашла доказательств, что ответы Claude напрямую отдавались пользователям Xiaomi, но в перенаправленных запросах содержались персональные данные — имена, контакты и информация о компаниях сотен людей на как минимум дюжине языков. Zhipu (Z.ai) ротировала 273 аккаунта и провела более 770 000 обменов за десять дней через CoT cleaner — инструмент, автоматически превращающий перехваченные цепочки рассуждений в пригодные для обучения данные.
| Лаборатория / группировка | Идентификатор | Метод | Объём |
|---|---|---|---|
| Alibaba Qwen | GTG-16005 | Дистилляция через фиксированный промпт для Qwen 3.5, 3.6, 3.7 | 151 млн обменов за май–июль 2026 |
| Moonshot AI | GTG-16002 | Перенаправление запросов клиентов Kimi в Claude | 300 000 запросов за 10 дней, 5 380 аккаунтов |
| DeepSeek | GTG-16001 | Перенаправление избранных запросов в Claude Opus | 12,1 млн обменов за 14 дней |
| Xiaomi | GTG-16008 | Воспроизведение сессий пользователей MiMo через Claude | Не указано |
| Zhipu (Z.ai) | — | CoT cleaner для обработки перехваченных рассуждений | 770 000 обменов за 10 дней, 273 аккаунта |
В киберразделе отчёта Anthropic описывает группировку GTG-20006, связанную с русскоязычным шпионажем. Она использовала агентов Claude для проверки, детектируется ли вредоносное ПО популярными средствами защиты. Когда антивирус обнаруживал угрозу, агенты самостоятельно переписывали и перекомпилировали код, пока он снова не проходил незамеченным. Это перекладывает нагрузку на защитников: написание новых сигнатур обнаружения больше не замедляет атакующего, если тот меняет код быстрее, чем выходят обновления. По данным Anthropic, целью стали более 20 организаций, включая государственные министерства, разведслужбы, посольства и оборонных подрядчиков, с фокусом на Украину и Европу. В цепочке поставок дронов неоднократно фигурировал украденный проприетарный SDK для системы компьютерного зрения дрона. Доступ иногда шёл через третьи стороны, например через скомпрометированных провайдеров Wi-Fi в отелях, чьи гостевые устройства затем заражались — метод, который Microsoft в июле 2026 года описала как CaptiveCrunch.
Группировка GTG-20006 использовала агентов Claude для автоматической пересборки вредоносного кода, обходящего антивирусы, против 20+ организаций в Украине и Европе.

Для кластеров, которые Anthropic приписывает коллективу ShinyHunters (GTG-50014), характерна промышленная добыча учётных данных. Один хакер скачал 1,8 млн Android-приложений, декомпилировал их и искал жёстко зашитые секреты. Anthropic называет этот подход «вайб-хакингом»: человек ставит примерную цель, а модель оценивает среду и итерирует, пока задача не будет выполнена. Один из хакеров, по данным отчёта, собирал вознаграждения на HackerOne в дополнение к вымогательству у двух компаний.
Главный вывод киберраздела: сложные атаки больше не требуют сложных исполнителей, а сложность перестала быть надёжным сигналом для атрибуции. Сами техники остаются знакомыми — украденные учётные данные, непатченые устройства, SQL-инъекции и фишинг. Изменилась экономика: разведка, эксплуатация и создание инструментов передаются моделям, которые работают параллельно на машинной скорости. Автономность снижает издержки атакующего и делает ранее нерентабельные цели достойными внимания, утверждает Anthropic. Для оборонной и государственной сферы это означает, что защита должна смещаться от статических сигнатур к поведенческому анализу и изоляции сред, а контроль за использованием моделей — включать детектирование аномальных паттернов запросов, а не только блокировку аккаунтов.



