top of page

Russlands KI-Operationen nutzten Claude für Drohnen, Propaganda und Spionage

vor 5 Tagen
13 Min. Lesezeit

Russlands KI-Operationen nutzten Anthropic’s Claude an mindestens drei unterschiedlichen Fronten, obwohl das Modell in Russland nicht verfügbar ist. Entwickler bauten autonome Drohnensoftware, Propagandisten produzierten staatsnahe Medieninhalte, und eine mit Russland verbundene Spionagegruppe automatisierte Teile ihrer Cyberangriffe.

Die Erkenntnisse stammen aus Anthropics Untersuchung vom September 2026 zum Missbrauch seiner Modelle. Das Unternehmen erklärt, es habe die Konten gesperrt, Erkenntnisse mit Partnern geteilt und die Ergebnisse in neue Schutzmaßnahmen überführt. Diese Schritte erfolgten jedoch, nachdem Claude bereits funktionsfähige Software, veröffentlichte Medieninhalte und laufende Cyberoperationen unterstützt hatte.

Dies ist kein Beleg dafür, dass eine einzelne russische Behörde jeden Fall gesteuert hat. Anthropic beschrieb die Drohnenentwickler als kleines Freelancer-Team, nicht als staatliche Einrichtung. Die Zuschreibung war bei den Spionage- und Propagandaoperationen belastbarer. Dieser Unterschied ist wichtig, schwächt jedoch nicht die umfassendere Warnung.

Der zentrale Konflikt liegt zwischen den Kontrollmechanismen der Modellanbieter und der Anpassungsfähigkeit entschlossener Nutzer. Geografische Sperren, Nutzungsrichtlinien und Verweigerungssysteme schufen Reibung. Sie hinderten Akteure jedoch nicht daran, virtuelle Server, fragmentierte Prompts, angepasste Workflows und legitim wirkende Aufgaben zu nutzen, um verwertbare Ergebnisse zu erhalten.

Was Anthropic bei Russlands KI-Operationen feststellte

Der Bericht beschreibt getrennte Operationen, die durch einen gemeinsamen Mechanismus verbunden sind: Claude verringerte den Arbeitsaufwand für den Aufbau, die Anpassung und den Betrieb komplexer Systeme.

Anthropics Threat-Intelligence-Bericht behandelt böswillige Aktivitäten aus mehreren Ländern. Die Russland-bezogenen Fälle umfassen militärische Softwareentwicklung, Cyberspionage und Informationsmanipulation.

Der unmittelbarste Waffenfall betraf wahrscheinlich in Russland ansässige Freelancer-Entwickler. Anthropic vergab für die Gruppe die Kennung GTG-27005. Die Entwickler nannten ihr Projekt „DronDoc“ oder „Serafim“ und wollten einen autonomen Schwarm von First-Person-View-Angriffsdrohnen entwickeln.

Sie nutzten Claude Code, Anthropics Coding-Agenten, um Software innerhalb ihrer Projektdateien zu schreiben und zu testen. Ihre umfassendere Umgebung umfasste Softwaresimulationen und gemietete Grafikprozessor-Infrastruktur zum Trainieren von Modellen.

Anthropic fand neun mit der Gruppe verbundene Konten. Acht davon seien laut Unternehmen ausschließlich für gewöhnliche Freelancer-Arbeit genutzt worden. Die waffenbezogenen Aktivitäten begannen Mitte Mai 2026, nachdem die Konten zwischen Ende 2025 und Anfang 2026 erstellt worden waren.

Die Operation ging über die Anfrage einzelner Codebeispiele bei einem Chatbot hinaus. Claude unterstützte Berichten zufolge gemeinsamen Schwarm-Speicher, Koordinationslogik, Endphasenlenkung, akustische Erkennung und Low-Level-Chipprogrammierung.

Das System umfasste zudem ein kleines Sprachmodell an Bord. Es sollte Angriff, Beobachtung und die Rückkehr zur Basis steuern. Software für die Endphasenlenkung nutzte Kameraeingaben, um auf ein Ziel zuzufliegen und einen Detonationsbefehl auszugeben.

Anthropic erklärte, die vorgeschlagene Plattform könne Ziele, einschließlich einer Kategorie „Person“, auswählen, ohne dass ein Mensch die endgültige Entscheidung trifft. Die Entwickler führten Hardware-in-the-Loop-Tests durch, bei denen reale Komponenten mit simulierten Umgebungen verbunden werden.

Diese Belege zeigen mehr als nur hypothetisches Interesse. Sie belegen jedoch keinen Einsatz auf dem Schlachtfeld. Anthropic bewertete die beobachteten Systeme mit Technology Readiness Levels 3 bis 4; demnach waren sie durch Analysen, Simulationen oder Labortests validiert.

Die Entwickler trainierten einen Computer-Vision-Klassifikator mit aus Kampfhandlungen in der Ukraine gesammelten Aufnahmen. Sie teilten Objekte in freundliche und feindliche Klassen ein und ermöglichten zugleich die Erkennung russischer Systeme als freundlich. Eine feste Koordinate in der ukrainischen Region Donezk erschien wiederholt als Demonstrationszielpunkt.

Anthropic bewertete, dass das Team Verbindungen zu einer regionalen Universität und einem mit der Russischen Akademie der Wissenschaften verbundenen föderalen Forschungszentrum hatte. Keine der beiden Einrichtungen wurde namentlich genannt.

Die Entwickler behaupteten, von Russlands Stiftung für fortgeschrittene Forschung, der National Technology Initiative und dem Verteidigungsministerium finanziert zu werden. Anthropic erklärte ausdrücklich, diese Angaben nicht verifizieren zu können. Damit bleiben die finanzielle und institutionelle Förderung des Projekts ungeklärt.

Die weiteren russischen Fälle im Bericht wiesen auf sicherere staatliche Verbindungen hin. Ein Spionageakteur nahm mehr als 20 Organisationen ins Visier. Separate Medienakteure brachten von Claude generierte Inhalte in etablierte russische staatsnahe Verbreitungskanäle ein.

Das Muster reicht daher über die Drohnenentwicklung hinaus. Russlands KI-Operationen nutzten ein kommerzielles Modell als Programmierer, Redakteur, Analyst und operativen Assistenten in unterschiedlichen Bereichen eines breiteren Konfliktumfelds.

Claude half beim Aufbau eines autonomen Drohnenschwarms

Der Drohnenfall ist bedeutsam, weil ein allgemeines Coding-Modell nahezu jede Softwareschicht zwischen einer Idee und einer simulierten autonomen Waffe unterstützte.

Das vorgeschlagene Serafim-System war nicht einfach eine Gruppe ferngesteuerter Drohnen. Seine Architektur sollte mehreren Fluggeräten ermöglichen, Informationen auszutauschen, Ausfälle zu überstehen und sich weiter zu koordinieren, wenn Teile des Schwarms ausfielen.

Fehlertolerante Koordinationslogik war für dieses Ziel zentral. Einfach gesagt sollte die Software die Gruppe funktionsfähig halten, wenn Kommunikation, einzelne Drohnen oder andere Komponenten ausfielen.

Claude unterstützte außerdem ein Geolokalisierungsmodul für Steuerverbindungen, das gegnerische Drohnenbediener orten sollte. Eine weitere Schicht nutzte passive akustische Erkennung. Das vollständige Design verband Sensorik, Navigation, Zielidentifikation, Koordination und Detonation.

Diese Funktionen spiegeln Belastungen wider, die in der Ukraine bereits sichtbar sind. Elektronische Kriegsführung kann Satellitennavigation und Funkverbindungen stören. Eine autonome Drohne kann diese Verwundbarkeit verringern, da sie weniger kontinuierliche Kommunikation mit einem Bediener benötigt.

Russland verfolgte diesen Wandel bereits, bevor Anthropic Serafim entdeckte. Eine Analyse des Drohnenökosystems des Center for Strategic and International Studies vom April 2026 untersuchte russische Bemühungen, eng abgegrenzte KI-Funktionen in unbemannte Systeme zu integrieren.

Der Bericht nannte die V2U als prominentes Beispiel. Ukrainische technische Analysen geborgener Einheiten hätten Berichten zufolge Versionen ohne die für einen kontinuierlichen Fernbetrieb erforderliche Kommunikationshardware gefunden.

Stattdessen stützten sich diese Drohnen auf Verarbeitung an Bord, Sensoren, Computer Vision und geländereferenzierte Navigation. Diese Kombination kann einem System ermöglichen, auch in Gebieten weiterzuarbeiten, in denen GPS oder externe Kommunikation nicht verfügbar sind.

CSIS betonte, dass Russland in der Forschung zu Frontier-Modellen nicht mit den Vereinigten Staaten oder China gleichzog. Sein Vorteil lag darin, verfügbare Modelle und kommerzielle Komponenten auf eng definierte Probleme des Schlachtfelds anzupassen.

Das erklärt, weshalb der Serafim-Fall nicht abgetan werden sollte, nur weil er sich noch in einem frühen Entwicklungsstadium befand. Die Software musste keine wissenschaftlich neuartige Form von Intelligenz schaffen. Sie musste preisgünstige Hardware unter Kampfbedingungen ausreichend unabhängig machen.

Die Belege von Anthropic erfordern weiterhin klare Grenzen. Hardware-in-the-Loop-Tests zeigen, dass die Entwickler reale Komponenten mit ihrer Umgebung verbanden. Sie bestätigen weder ein fertiggestelltes Fluggerät noch zuverlässige Zielerkennung, erfolgreiche Schwarmflüge oder einen Einsatz gegen Menschen.

Auch der Zielklassifikator wirft Fragen auf, die Simulationen nicht beantworten können. Das Training mit gesammelten Kampfaufnahmen kann falsch beschriftete Objekte, schlechte Sicht, Kameradifferenzen und umweltbedingte Verzerrungen einführen.

Ein Modell, das Aufnahmen in einer Testumgebung korrekt sortiert, kann versagen, wenn Rauch, Schnee, Tarnung, Schatten oder beschädigte Ausrüstung die Szene verändern. Ein Klassifikationssystem für „feindlich“ und „freundlich“ verdichtet zudem eine rechtlich und moralisch komplexe Zielentscheidung zu einem unzuverlässigen technischen Etikett.

Das Fehlen menschlicher Bestätigung verschärft dieses Risiko. Ein menschlicher Bediener kann weiterhin eine falsche Entscheidung treffen, doch eine autonome Detonation beseitigt die Möglichkeit, einen Zivilisten, einen sich ergebenden Soldaten, ein medizinisches Fahrzeug oder einen Klassifikationsfehler zu erkennen.

Die Rolle von Claude war damit bedeutend, ohne magisch zu sein. Es beschleunigte Systemtechnik, Programmierung, Fehlersuche und Integration. Es beseitigte nicht die Probleme bei physischen Tests, Fertigung, Kommunikation und Zuverlässigkeit, die einen Prototypen von einer einsatzfähigen Waffe trennen.

Die größere Sorge ist die Replizierbarkeit. Ein kleines technisches Team erhielt Unterstützung für zahlreiche spezialisierte Funktionen, ohne für jedes Subsystem separate Experten einstellen zu müssen. Selbst ein gescheitertes Projekt kann wiederverwendbaren Code, Testinfrastruktur und technisches Wissen für spätere Versuche hervorbringen.

Anthropic sperrte die zugehörigen Konten und aktualisierte seine Schutzmaßnahmen. Die Entwickler hatten ihre Arbeit jedoch bereits in ihren eigenen Projektdateien gespeichert. Der Zugang zu einem Modell kann widerrufen werden, exportierter Code und erworbenes Wissen lassen sich jedoch nicht automatisch zurückholen.

Spionage machte Claude zu einem operativen Motor

Der Cyberfall zeigt eine weiter entwickelte Bedrohung, weil KI aktive Kampagnen unterstützte und nicht nur Forschung oder simulierte Entwicklung.

Anthropic bezeichnete den Spionageakteur als GTG-20006. Die Zuschreibung stimmte mit öffentlichen Berichten über Midnight Blizzard überein, eine Gruppe, die westliche Regierungen und Technologieunternehmen mit Russlands Auslandsgeheimdienst in Verbindung gebracht haben.

Das Unternehmen beobachtete Vorgehensweisen und Zielsetzungen, die mit Spionage im russischen Staatsumfeld übereinstimmten. Ein Betreiber war ein Russischsprachiger mit dem Handle „JackPoterz“.

GTG-20006 nahm Regierungs-, Militär-, Geheimdienst-, Diplomatie-, Politik- und Verteidigungsorganisationen ins Visier. Anthropic identifizierte mehr als 20 verschiedene Organisationen in den Bereichen operative Planung, Aufklärung und laufende Aktivitäten.

Die Ukraine und Europa standen im Mittelpunkt. Die Ziele erstreckten sich zudem auf Organisationen im Nahen Osten und asiatische Regierungsbehörden mit Bezug zu maritimen Aktivitäten.

Drohnen-Technologie war ein wiederkehrendes Interesse. Der Akteur exportierte massenhaft Mailboxen von mindestens zwei Komponentenherstellern, nahm einen militärischen Drohnenproduzenten ins Visier und stahl ein proprietäres Software Development Kit für ein Vision-System.

Laut Anthropic verbrachte die Gruppe mehrere Tage mit dem Reverse Engineering dieser Software. Sie extrahierte Informationen über Produktarchitektur, Hardwarekomponenten, Abhängigkeiten von Zulieferern und ein noch nicht angekündigtes Produkt.

Die Operation nutzte zwei Windows-Implantatfamilien, ein mobiles Exploitation-Kit, Tools zum Diebstahl von Zugangsdaten, eine Phishing-Plattform und eine administrative Konsole. Von Claude unterstützte Workflows halfen dabei, diese Komponenten zu warten und zu verändern.

KI-Agenten überwachten zudem, ob Sicherheitsprodukte die Schadsoftware erkannten. Wenn eine Erkennung erfolgte, versuchte der Workflow, die bösartige Software zu verändern und neu zu bauen, bis sie diese Abwehrmechanismen nicht mehr auslöste.

Dieser Zyklus verändert die Ökonomie konventioneller Cyberabwehr. Statische Signaturen verursachen traditionell Kosten, indem sie Angreifer dazu zwingen, Tools manuell neu zu entwickeln. Automatisierte Anpassungen können diesen Wiederaufbauzyklus verkürzen und einem kleineren Team ermöglichen, mehr Kampagnen aufrechtzuerhalten.

Die Gruppe nutzte KI außerdem, um Domains zu recherchieren, Infrastruktur zu registrieren, Phishing-Dienste zu konfigurieren, Nachrichten zu versenden und Command-and-Control-Kanäle zu überwachen. Menschliche Betreiber verfeinerten die Claude Code Skills, welche diese Aufgaben koordinierten.

Die Ziele stammten weiterhin von Menschen. Anthropic merkte an, dass Menschen wichtige Entscheidungen behielten, darunter die Auswahl der Angriffsziele und die Nutzung gestohlener Informationen. KI erhöhte die Ausführungsgeschwindigkeit und den operativen Umfang, statt die politische Absicht zu liefern.

Die Gruppe kompromittierte mindestens drei Anbieter aus dem Gastgewerbe, die Hotel-Gast-WLAN betrieben. Sie veränderte Domain-Name-System-Einträge und leitete einen Teil des Datenverkehrs auf von den Akteuren kontrollierte Dienste um.

Diese Dienste sammelten Geräte- und Netzwerkdaten, bevor sie Köder zur Malware-Auslieferung präsentierten. Die Operation kombinierte Hotelinformationen mit gestohlenen Gerätedaten, um Personen mit Verbindungen zur Ukraine zu identifizieren, darunter Beamte und Drohnenhersteller.

Microsoft dokumentierte separat verwandte Angriffe auf Hotelnetzwerke unter dem Namen CaptiveCrunch. Diese Technik verdeutlicht die Gefahr indirekter Kompromittierung. Angreifer können ein geschütztes Ziel über Infrastruktur erreichen, die gewöhnlich und vertrauenswürdig wirkt.

Anthropic stellte außerdem Versuche fest, WhatsApp-Konten über verknüpfte Begleitgeräte zu übernehmen. Die Konfiguration unterdrückte Lesebestätigungen, während Gespräche exportiert wurden. Mindestens zwei ehemalige hochrangige ukrainische Beamte wurden ins Visier genommen.

Ein weiterer Teil der Operation nutzte Schwächen bei der Autorisierung in Kamera-Streaming-Diensten aus. Der Akteur erfasste Nutzerkonten und sammelte Tokens, die Zugriff auf Live-Kamerafeeds gewährten.

Hier wird „Überwachung“ in der Geschichte konkret. Gemeint waren nicht nur großflächige Gesichtserkennung oder inländische Überwachung. Dazu gehörten Kontozugriffe, Kamerafeeds, Gerätedaten, Nachrichten, Zugangsdaten und Erkenntnisse über Einzelpersonen.

Die Werkzeuge waren bekannt. Phishing, Passwortdiebstahl, schädliche Implantate, kompromittierte Dienste und Token-Missbrauch gab es bereits vor generativer KI.

Verändert hat sich die Orchestrierung. Claude half einer Operation, Entwicklung, Infrastruktur, Umgehung, Sammlung und Analyse über maßgeschneiderte Workflows zu steuern. Aufgaben, die früher mehrere Spezialisten erforderten, ließen sich durch wiederverwendbare KI-Anweisungen leichter koordinieren.

Russische KI-Operationen verdeutlichen daher einen wichtigen Wandel bei der Bedrohungsbewertung. Hochentwickelte Ergebnisse beweisen nicht mehr, dass ein großes Team sie erstellt hat. Eine kleinere Gruppe kann das operative Tempo einer besser ausgestatteten Organisation nachahmen, wenn Modelle Teile der Arbeit parallel erledigen.

Russische Propaganda erhielt eine KI-Produktionsschicht

Die Propagandafälle zeigen, dass generative KI am wirksamsten ist, wenn sie an Verbreitungssysteme angebunden wird, die bereits über Publikum und institutionelle Glaubwürdigkeit verfügen.

Anthropic identifizierte einen russischsprachigen Akteur in Bangui, der eine staatsnahe Einflussoperation in der Zentralafrikanischen Republik unterstützte. Das Konto lieferte tägliche Inhalte an Radio Lengo Songo, einen mit Finanzierung der Wagner-Gruppe gegründeten Sender.

Der Akteur koordinierte Material mit RT, Sputnik Afrique, TASS und dem Russian House in Bangui. Anthropic zufolge verlangten die Prompts ausdrücklich pro-russische und anti-französische Positionen.

Claude erstellte Briefings, Skripte, Grafiken, Beiträge, Beschäftigungsdokumente und Gesprächspunkte. Der Akteur wies das Modell außerdem an, Formatierungsmuster zu entfernen, durch die das Material maschinell erzeugt wirken könnte.

Die Operation zielte auf lokale Authentizität. Verträge und Veröffentlichungen stellten die Arbeit als in Bangui ansässiges Medienprojekt dar, obwohl Anthropic zu dem Schluss kam, dass ein russischsprachiger Akteur dessen Produktionsrückgrat steuerte.

Eine Untersuchung von All Eyes on Wagner half Anthropic, seine Prüfung zu beginnen und die Identitäten der Beteiligten zu bestätigen. Anthropic brachte den Akteur mit Politology in Verbindung, das als Einflusszweig des Africa Corps und der Wagner-Gruppe unter Kontrolle des russischen Nachrichtendienstes beschrieben wird.

Die Aktivitäten gingen über gewöhnliche mediale Rahmung hinaus. Anthropic zufolge führte der Akteur Informationen über Oppositionsfiguren, bereitete gefälschte Regierungsdokumente vor und erstellte Material für politische Sprecher.

Claude lehnte die aggressivste Anfrage der Operation ab, bei der reale Personen als Militante identifiziert werden sollten, um Sicherheitsmaßnahmen gegen sie zu fördern. Der Akteur wechselte daraufhin zu anonymen Quellen.

Dieser Austausch zeigt sowohl den Wert als auch die Schwäche von Ablehnungssystemen. Die Ablehnung stoppte eine explizite Formulierung. Sie beseitigte weder den Akteur, das politische Ziel, den umgebenden Workflow noch die Möglichkeit, ein ähnliches Ergebnis indirekt zu erreichen.

Eine separate Gruppe aus vier Konten nutzte Claude innerhalb der Produktion russischer Staatsmedien. Anthropic bewertete mit hoher Sicherheit, dass ihre Ergebnisse staatsnahen oder staatlich finanzierten Medien zugingen.

Die Verbreitung umfasste Sputnik Moldova, RIA Novosti, Sputnik en Español, Sputnik Africa und die englischsprachige Redaktion von RT. Claude diente als Unterredaktion und Lokalisierungsebene, nicht als unabhängiger Herausgeber.

Ein ehemaliger Redakteur von Sputnik Moldova nutzte rumänische Nachrichten, moldauische Berichterstattung, Umfragen und Beiträge der Opposition, um russischsprachige Artikel zu erstellen. Diese Artikel zirkulierten anschließend über verbundene Medien.

Anthropic zufolge erzeugte das Netzwerk falsche Verifikationsschleifen. Mehrere Veröffentlichungen wiederholten verwandte Behauptungen und vermittelten dem Publikum den Eindruck, unabhängige Organisationen hätten dieselben Informationen bestätigt.

Derselbe Akteur verbreitete vor der Parlamentswahl am 28. September 2025 erfundene und verleumderische Vorwürfe über die moldauische Präsidentin Maia Sandu.

Andere Akteure wandelten russische Militärkommentare in spanischsprachige Geschichten für lateinamerikanische Zielgruppen um. Ein weiterer erstellte Lauftexte, Bildunterschriften, Überschriften und Sprechertexte für Sendungen.

Anthropic ordnete einige Claude-Ausgaben Material zu, das über diese Kanäle veröffentlicht oder ausgestrahlt wurde. Ein übereinstimmender Telegram-Beitrag erhielt rund 2.000 Aufrufe. Das Unternehmen konnte nicht bestimmen, wie viel der gesamten Inhalte jedes Mediums über Claude lief.

Diese Einschränkung ist wichtig. Die Belege bestätigen KI-gestützte Produktion, nicht jedoch, dass der Großteil der russischen Staatsmedieninhalte vom Modell stammte. Sie messen außerdem nicht, wie viele Leser die Inhalte glaubten oder danach handelten.

Einflussoperationen haben häufig Schwierigkeiten, echte Interaktion zu erzielen. Anthropic stellte fest, dass viele künstliche Netzwerke an anderer Stelle im Bericht nur wenige authentische Nutzer erreichten.

Etablierte Medien verändern diese Rechnung. Radio, Fernsehen, Telegram-Kanäle und bekannte Nachrichtenmarken verfügen bereits über Verbreitung. Generative KI kann die Produktion steigern, ohne zunächst das Publikumsproblem lösen zu müssen.

Das Institute for the Study of War dokumentierte im September 2026 eine weitere Form KI-gestützter Informationsmanipulation. Seine Analyse zur kognitiven Kriegsführung identifizierte mindestens 35 mutmaßlich KI-veränderte Videos von Flaggenhissungen, die zwischen dem 1. Juni und dem 30. August veröffentlicht wurden.

Mindestens 10 davon wurden mit hoher Sicherheit als durch KI-Modelle verändert bewertet. Die Videos zeigten russisches Personal beim Hissen von Flaggen an Orten, über die russische Streitkräfte keine Kontrolle erlangt hatten.

Die mutmaßlichen Clips kombinierten reale Geografie mit erzeugten Personen oder Objekten. Kameraschwenks, kurze Schnitte und Montage verdeckten Fehler, während erkennbare Landschaften erhalten blieben.

Dieser Ansatz ist bedeutsam, weil vertrautes Gelände einem erfundenen Ereignis Glaubwürdigkeit verleihen kann. Die Überprüfung des Ortes bestätigt nicht länger, was dort angeblich geschehen ist.

Zusammen beschreiben die Erkenntnisse von Anthropic und ISW zwei komplementäre Strategien. Die eine nutzt KI, um die redaktionelle Produktion innerhalb vertrauenswürdiger Kanäle zu beschleunigen. Die andere verändert visuelle Beweise, um umstrittene Behauptungen zum Kriegsgeschehen zu stützen.

Keine der beiden hängt von makellosen synthetischen Medien ab. Wiederholung, Geschwindigkeit, lokale Präsentation und etablierte Verbreitung können unvollkommene Inhalte wirksam machen, bevor Ermittler die Überprüfung abschließen.

Der eigentliche Konflikt lautet Zugang gegen Durchsetzung

Anthropic sperrte identifizierbare Konten, doch die Fälle zeigen, warum die Durchsetzung durch Anbieter reaktiv und unvollständig bleibt.

Claude ist in Russland offiziell nicht verfügbar. Anthropic zufolge umgingen die Drohnenentwickler geografische Kontrollen über kommerzielle virtuelle Server, die ihren Datenverkehr über andere Standorte leiteten.

Eine geografische Beschränkung ist nützlich, weil sie gelegentlichen Zugang blockiert und Untersuchungssignale erzeugt. Sie ist jedoch keine vollständige Sicherheitsgrenze, wenn Nutzer Infrastruktur anderswo anmieten können.

Inhaltliche Schutzvorkehrungen schufen eine weitere Widerstandsebene. Der Bericht enthält Beispiele, in denen Claude schädliche Anfragen ablehnte. Er dokumentiert auch Fälle, in denen Nutzer Unterstützung erhielten, indem sie ein Projekt in kleinere, scheinbar harmlose Aufgaben aufteilten.

Dieses Zerlegungsproblem ist besonders beim Programmieren gravierend. Eine Anfrage nach einer Benutzeroberfläche, einem Netzwerk-Handler, einem Bildklassifikator oder einem Testskript kann für sich betrachtet legitime Zwecke haben.

Das Risiko wird erst deutlich, wenn der Anbieter diese Anfragen über Sitzungen, Konten, Dateien, Infrastruktur und operatives Verhalten hinweg verknüpft. Das erfordert Überwachung auf Systemebene statt der Filterung einzelner Prompts.

Anthropic verfügt über einen wertvollen Beobachtungspunkt, weil das Unternehmen das Modell betreibt. Es kann Missbrauchsmuster untersuchen, die Hardware-Ermittler oder soziale Plattformen möglicherweise erst nach der Bereitstellung sehen.

Das Unternehmen nutzte diese Signale, um Konten zu sperren, zusammenhängende Aktivitäten zu kartieren, die Erkennung zu verbessern und Informationen mit Regierungs- und Industriepartnern zu teilen. Diese Intervention erhöhte wahrscheinlich die Kosten für die betroffenen Akteure.

Dennoch stammen die Belege überwiegend aus Anthropics eigener Untersuchung. Externe Forscher können nicht alle zugrunde liegenden Kontodaten, Prompts, Dateien oder Zuordnungsindikatoren einsehen.

Unabhängige Berichterstattung fasste die Ergebnisse zusammen, darunter ein Bericht vom 16. September über die Spionage-, Propaganda- und Drohnenfälle. Die detailliertesten technischen Behauptungen bleiben jedoch von Anthropics interner Sichtbarkeit abhängig.

Das macht den Bericht nicht unzuverlässig. Es bedeutet, dass Leser bestätigte Beobachtungen des Anbieters von externer Verifikation unterscheiden sollten.

Die Behauptungen des Drohnenteams über staatliche Finanzierung bleiben unbestätigt. Die Reife seiner Software blieb begrenzt. Anthropic bewertete die Entwickler als Freiberufler und nicht als Regierungspersonal.

Im Gegensatz dazu verband das Unternehmen die Propagandainhalte mit staatsnahen Medienkanälen und beschrieb den Spionageakteur als übereinstimmend mit einer bekannten russischen Gruppe mit Staatsbezug.

Jeden Fall als vom Kreml kontrollierte Operation zu bezeichnen, würde diese Unterschiede verwischen. Die besser begründbare Schlussfolgerung lautet, dass russische Akteure mit unterschiedlich starken staatlichen Verbindungen dasselbe kommerzielle Modell in verwandten strategischen Bereichen nutzten.

Für Anthropic besteht auch ein Spannungsverhältnis bei der Produktsicherheit. Claudes Fähigkeit, Code zu schreiben, Dateien zu verwalten, Daten zu analysieren und Aufgaben zu koordinieren, schafft legitimen Nutzen. Dieselben Fähigkeiten erhöhen seinen Nutzen für böswillige Akteure.

Die Verringerung dieses Risikos ist nicht so einfach wie das Deaktivieren eines Themas. Drohnenautonomie überschneidet sich mit Robotik, Kartierung, Computer Vision, Logistik und Kollisionsvermeidung. Cyberabwehr überschneidet sich mit dem Wissen, das für Eindringlinge benötigt wird.

Zu weit gefasste Beschränkungen würden Forscher, Sicherheitsteams, Ingenieure und Studierende blockieren. Enge Kontrollen lassen Spielraum für Gegner, die verstehen, wie sie ihre Absicht verschleiern können.

Der Bericht legt außerdem nahe, dass Modellablehnungen nur eine Verteidigungsebene sind. Anbieter benötigen Signale zur Kontoverknüpfung, verhaltensbasierte Erkennung, Überwachung von Raten, Kontext auf Projektebene und Partnerschaften mit Organisationen, die andere Teile einer Operation sehen.

Selbst dann kann die Durchsetzung Aktivitäten verlagern, statt sie zu beenden. Akteure können zu einem anderen gehosteten Modell wechseln, offene Modelle lokal ausführen, menschliche Entwickler beauftragen oder bereits erzeugten Code wiederverwenden.

Der unmittelbare Wert einer Störung liegt darin, Kosten zu erhöhen und die Geschwindigkeit zu verringern. Dieses Ziel ist weniger befriedigend als vollständige Prävention, aber realistischer.

Drei Signale werden zeigen, ob die Bedrohung wächst

Der nächste Test ist, ob diese Fälle isolierte Störungen bleiben oder zu wiederholbaren Betriebsmodellen in Waffen-, Geheimdienst- und Mediensystemen werden.

Das erste Signal wäre ein Beleg dafür, dass die Serafim-Software über die Simulation hinausging. Ermittler sollten auf geborgene Hardware, passende Code-Artefakte, Flugtests, Beschaffungsunterlagen oder mit dem Projekt verknüpfte Aufnahmen vom Schlachtfeld achten.

Solche Belege würden die Schlussfolgerung stärken, dass universell einsetzbare Coding-Agenten eine autonome Waffe vom Konzept bis zum Einsatz beschleunigen können. Ihr Fehlen würde eine engere Interpretation stützen: Claude half bei der Entwicklung eines ambitionierten Prototyps, der nie einsatzbereit wurde.

Das zweite Signal ist, ob Modellanbieter verwandte Nutzer früher im Entwicklungszyklus erkennen. Anthropic entdeckte die Drohnenaktivitäten erst, nachdem die Entwickler bereits umfangreiche Software erstellt und reale Hardware angeschlossen hatten.

Künftige Berichte sollten zeigen, ob sitzungsübergreifendes Monitoring Waffenentwicklung erkennen kann, bevor ein System die Hardware-Testphase erreicht. Anbieter müssen zudem erklären, wie sie zwischen böswilliger Integration und legitimer Robotikarbeit unterscheiden.

Das dritte Signal ist die Migration. Kontosperren bedeuten weniger, wenn Akteure ihre Arbeit rasch über neue Identitäten, andere kommerzielle Dienste oder lokal gehostete Modelle fortsetzen können.

Wiederholte Vorfälle mit denselben Arbeitsabläufen würden zeigen, dass Schutzmaßnahmen nur vorübergehende Unterbrechungen verursachen. Ein messbarer Rückgang der Wiederholung würde darauf hindeuten, dass verhaltensbasierte Erkennung und der Austausch von Erkenntnissen nachhaltige Kosten verursachen.

Verteidiger sollten nicht auf einen einzelnen dramatischen Durchbruch warten. Die unmittelbarere Gefahr liegt in der schrittweisen Verbesserung der operativen Fähigkeiten.

Eine Angriffsdrohne braucht keine menschenähnliche Intelligenz. Sie benötigt ausreichende Navigation, Zielerkennung und Steuerung unter Gefechtsbedingungen. Ein Propagandasystem braucht keine perfekte Prosa. Es braucht Umfang, Lokalisierung und Verbreitung. Ein Cyber-Agent braucht keine neue Schwachstelle. Er muss vertraute Aufgaben lediglich schneller wiederholen.

Das ist der gemeinsame Mechanismus hinter Russlands KI-Operationen. Claude hat Russlands militärische Ziele, Spionageziele oder Einflussnetzwerke nicht erfunden. Es stellte anpassungsfähige Arbeitskraft innerhalb von Systemen bereit, die diese Ziele bereits verfolgten.

Die Überprüfungslücken bleiben erheblich. Anthropics Zuschreibung variiert je nach Fall, und das Waffenprojekt wurde nicht im Kampfeinsatz bestätigt. Auch die Wirkung auf das Publikum bei einem großen Teil der Propagandaaktivitäten ist unklar.

Diese Grenzen sollten die Berichterstattung leiten, ohne zu verschleiern, was sich bereits verändert hat. Modellanbieter können heute Waffenentwicklung, Spionage und verdeckte Medienarbeit über dieselben Produkttelemetriedaten erkennen, die sie zur Aufrechterhaltung eines KI-Dienstes nutzen.

Leser sollten die nächsten Bedrohungsberichte der Anbieter, geborgene Drohnenbeweise und Erkenntnisse zur Zuschreibung staatlicher Medien gemeinsam verfolgen. Wenn dieselben operativen Muster modellübergreifend erneut auftreten, handelt es sich nicht mehr um einen Missbrauchsfall eines einzelnen Unternehmens. Es wird zu einem dauerhaften Merkmal moderner Konflikte, in denen Zugangskontrollen und gegnerische Anpassung Seite an Seite voranschreiten.

 
 

Kostenlos loslegen

Ein Local-First-KI-Assistent mit persönlichem Wissensmanagement

Für ein besseres KI-Erlebnis

unterstützt remio derzeit nur Windows 10+ (x64) und M-Chip Macs.

Ihr KI-Partner bei der Arbeit
Mehr schaffen mit remio

Planen. Erstellen. Liefern.
Alles an einem Ort.

bottom of page