L'uso militare improprio di Claude di Anthropic ha aperto un nuovo fronte nella guerra dell'IA
Anthropic ha interrotto due operazioni dopo che Claude aveva aiutato un soggetto legato all'Iran a tracciare le forze navali statunitensi e una cellula con base nello Yemen a sviluppare software di guida per missili. I casi di uso militare improprio di Claude di Anthropic hanno coinvolto manuali di puntamento, ricerche sui sistemi navali, simulazioni di volo e un test fallito di un razzo guidato.
Le conclusioni creano un'inversione scomoda. Soggetti schierati contro gli Stati Uniti avrebbero usato un servizio di IA americano per rafforzare programmi militari rivolti contro gli interessi statunitensi e gli avversari regionali. Non hanno avuto bisogno di pesi del modello rubati né di un sistema classificato. Hanno avuto accesso a un assistente commerciale, hanno suddiviso progetti sensibili in attività più piccole e hanno nascosto le proprie intenzioni.
Anthropic afferma di aver bloccato gli account associati e condiviso informazioni di intelligence con partner governativi e industriali. Tuttavia, l'azienda ha anche riconosciuto che le sue misure di sicurezza hanno bloccato molte richieste, ma non tutte. Uno dei gruppi aveva già raccolto parte del proprio lavoro in un toolkit offline prima dell'intervento di Anthropic.
Questa distinzione è importante. Il rapporto non dimostra che Claude abbia prodotto un missile ipersonico operativo o reso possibile un attacco riuscito. Mostra però come un modello capace possa agire da forza lavoro ingegneristica, analista di intelligence e revisore di codice all'interno di un programma d'armamenti.
L'uso militare improprio di Claude di Anthropic ha riguardato due operazioni distinte
La conclusione più solida non è che Claude abbia progettato autonomamente un'arma, ma che attori di minaccia separati lo abbiano integrato in flussi di lavoro militari continuativi.
Anthropic ha pubblicato il proprio rapporto di intelligence sulle minacce il 10 settembre 2026. Il rapporto copre attività indagate tra dicembre 2025 e agosto 2026, comprese lo sviluppo di armi, la sorveglianza, la propaganda, le operazioni informatiche e la ricerca biologica.
Il titolo riunisce due indagini correlate ma distinte. Una riguardava un soggetto con legami con l'Iran impegnato nella ricognizione navale. L'altra riguardava una cellula nel nord dello Yemen che sviluppava software di guida per tre progetti di armamento.
Anthropic non ha identificato pubblicamente nessuno dei due gruppi per nome. Il nord dello Yemen è controllato dal movimento Houthi sostenuto dall'Iran, perciò diverse testate hanno descritto la cellula come collegata agli Houthi o probabilmente Houthi. Questo legame geografico è significativo, ma non costituisce una prova pubblica dell'identità degli operatori.
Nel caso legato all'Iran, il soggetto ha usato Claude per raccogliere e analizzare informazioni pubblicamente disponibili sulle forze navali statunitensi nella regione. Secondo il rapporto di intelligence sulle minacce di Anthropic, il materiale risultante sosteneva raccomandazioni per tracciare e colpire asset navali.
Il soggetto ha realizzato una pipeline Python con l'assistenza di Claude. Tale pipeline ha compilato quelli che Anthropic ha definito manuali di puntamento a partire da intelligence open source, ovvero informazioni legalmente accessibili tramite fonti pubbliche o commerciali.
Il materiale raccolto includeva i nomi di personale statunitense estratti dalle didascalie di fotografie militari pubbliche. Includeva inoltre identificatori di transponder di navi e velivoli, query per immagini satellitari commerciali e siti web che espongono i movimenti navali.
Separatamente, il soggetto ha chiesto a Claude di ricercare vulnerabilità nei sistemi di bordo delle navi. Anthropic ha rilevato riferimenti a falle di sicurezza note che interessano terminali satellitari marittimi, apparecchiature di comunicazione Cisco e prodotti per il controllo industriale.
Le informazioni pubbliche non diventano innocue solo perché chiunque può trovarle. L'aggregazione ne modifica il valore operativo. Un modello può raccogliere record dispersi, normalizzarli, collegare identità, generare script e trasformare osservazioni frammentarie in un prodotto di intelligence ripetibile.
L'operazione con base nello Yemen si è spinta più avanti nell'ingegneria. Anthropic afferma che gli attori hanno usato Claude Code al posto di ingegneri software umani per software di guida, navigazione e controllo. Questo software stima la posizione di un veicolo, ne stabilizza il movimento e lo guida verso una traiettoria o un bersaglio pianificato.
Secondo quanto riferito, la cellula ha gestito simultaneamente diverse istanze di Claude. Un'istanza scriveva codice, un'altra svolgeva ricerche e una terza revisionava l'output della prima. Questa struttura ricordava un piccolo team ingegneristico supervisionato da un operatore umano.
Questi casi rappresentano quindi più di singoli prompt dannosi. Mostrano utenti organizzati che costruiscono flussi di lavoro attorno a un servizio di IA, conservano gli output, assegnano ruoli specializzati e passano dal lavoro software ai test fisici.
Claude è diventato un moltiplicatore ingegneristico, non un progettista autonomo di armi
Claude avrebbe compresso il lavoro ingegneristico tra programmazione, simulazione, revisione e risoluzione dei problemi, mentre gli esseri umani mantenevano il controllo dei programmi d'armamento.
Secondo Anthropic, la cellula con base nello Yemen perseguiva tre progetti. Il primo era un razzo guidato che utilizzava un computer commerciale di classe smartphone e guida terminale. Il secondo era un missile balistico multistadio con un obiettivo di gittata dichiarato superiore a 2.000 chilometri.
Il terzo era una famiglia di missili multivariante chiamata serie R2000. Anthropic afferma che una variante proposta incorporava un veicolo planante ipersonico, che viaggia nell'atmosfera ad alta velocità manovrando verso la propria destinazione.
La formulazione richiede cautela. Il rapporto documenta uno sforzo di sviluppo e obiettivi tecnici dichiarati. Non dimostra che la cellula abbia fabbricato o schierato un missile balistico o un'arma ipersonica funzionante.
Claude avrebbe aiutato a integrare un autopilota open source con il computer di volo di classe smartphone. Il modello ha assistito con software di controllo, stima della posizione, regolazione dei parametri, build del firmware e simulazione di volo.
Questa ampiezza illustra il valore reale degli assistenti di programmazione nei progetti complessi. Un modello non deve inventare nuova fisica della propulsione per essere rilevante. Può collegare componenti disponibili, scrivere codice di integrazione, spiegare errori e ridurre il tempo necessario per l'iterazione.
Gli attori hanno inoltre usato Claude per una simulazione di traiettoria a sei gradi di libertà. Simulazioni di questo tipo modellano il movimento lungo tre dimensioni spaziali e la rotazione attorno a tre assi. Gli ingegneri le utilizzano per testare il comportamento di controllo prima di rischiare hardware scarso.
Anthropic afferma che la cellula ha applicato l'apprendimento per rinforzo per regolare gli algoritmi di controllo del volo. L'apprendimento per rinforzo modifica un sistema tramite feedback ripetuti, premiando gli output che si avvicinano a un obiettivo definito.
Queste attività dipendevano comunque da competenze preesistenti. La valutazione più ampia di Anthropic afferma che gli attori coinvolti nelle armi possedevano hardware pertinente, conoscenze di firmware o esperienza di dominio prima di usare Claude. Il modello ha affinato il lavoro all'interno di programmi che gli esseri umani avevano già organizzato.
Un test dal vivo ha collegato il flusso di lavoro digitale al mondo fisico. Anthropic afferma che la cellula ha testato il lancio di un razzo guidato, per poi tornare a Claude nel giro di poche ore per diagnosticare il motivo del fallimento.
Questa sequenza è più significativa di una discussione astratta sulla progettazione missilistica. Suggerisce un ciclo di feedback tra software generato, hardware reale, telemetria osservata e un altro ciclo di analisi assistita dal modello.
Eppure il fallimento resta una prova importante. Anthropic non ha trovato prove che gli attori abbiano schierato un dispositivo operativo. L'analista indipendente di armi Trevor Ball ha dichiarato alla Associated Press che gli Houthi non disponevano della capacità produttiva e tecnica necessaria per costruire un missile ipersonico.
Un chatbot può generare codice molto più rapidamente di quanto un programma d'armamenti sottoposto a sanzioni possa fabbricare componenti di precisione. Non può eliminare le necessità di materiali, poligoni di prova, sensori, propulsione, calibrazione, controllo qualità e produzione affidabile.
L'effetto principale è quindi l'accelerazione, non il successo automatico. Claude avrebbe aiutato gli operatori a coprire ruoli software che altrimenti potrebbero richiedere diversi specialisti. Anche un'assistenza incompleta può ridurre i costi e accorciare il ciclo di apprendimento di un avversario.
Il ribaltamento centrale riguarda l'accesso, non l'alleanza
Il modello orientato alla sicurezza di un'azienda statunitense sarebbe diventato utile ad attori impegnati contro le forze statunitensi, rivelando come l'IA commerciale attraversi confini politici e militari.
La retorica dello Stato iraniano presenta frequentemente gli Stati Uniti come un nemico centrale. Questa ostilità non ha impedito a operatori legati all'Iran di usare un modello americano quando offriva capacità pratiche di intelligence e software.
Questo ribaltamento non è esclusivo di Claude. Software commerciali, immagini satellitari, hardware di comunicazione ed elettronica di consumo attraversano regolarmente le frontiere tramite rivenditori, intermediari, account condivisi e infrastrutture remote.
L'IA generativa aggiunge una caratteristica insolita a questo schema. Lo stesso servizio può agire da programmatore, traduttore, ricercatore, analista di dati e assistente alla documentazione. Gli utenti possono cambiare funzione senza acquistare strumenti specialistici separati.
Il caso della ricognizione navale mostra questa flessibilità. Il soggetto con legami con l'Iran non avrebbe chiesto a Claude un singolo elenco di coordinate delle navi. Ha usato il modello per contribuire a costruire una pipeline ripetibile di raccolta e analisi.
La pipeline ha trasformato tracce pubbliche in materiali di puntamento. Le didascalie del personale potevano diventare un elenco di nominativi. Gli identificatori dei transponder potevano supportare il monitoraggio dei movimenti. Le query satellitari potevano focalizzare la raccolta, mentre la ricerca sulle vulnerabilità poteva individuare apparecchiature di comunicazione esposte.
Nessun singolo componente ha necessariamente oltrepassato una chiara soglia. Il pericolo è emerso dall'orchestrazione. Una catena di attività dall'apparenza ordinaria ha prodotto un sistema di rilevanza militare.
Lo stesso schema è apparso nello Yemen. Secondo quanto riferito, gli utenti hanno suddiviso il proprio progetto tra diverse sessioni e nascosto i prodotti che avrebbero utilizzato il codice. Nessuna singola conversazione rivelava sempre l'intero obiettivo di sviluppo delle armi.
Questo problema di scomposizione mette alla prova i sistemi di sicurezza che valutano i prompt in modo indipendente. Una richiesta di regolazione del controllo può assomigliare a un legittimo lavoro di robotica. La compilazione del firmware può sembrare ordinaria senza un contesto sul dispositivo che lo ospita.
Anthropic afferma che le sue misure di sicurezza hanno rifiutato molte richieste della cellula. L'azienda ammette anche che altre richieste sono state accettate. Il resoconto sulle armi guidate presenta quindi sia un successo nell'individuazione sia un avvertimento sul riconoscimento tardivo.
Il conflitto diventa più netto perché Anthropic si è posizionata come sviluppatore incentrato sulla sicurezza. Ha inoltre affrontato un intenso esame riguardo all'accesso militare a Claude e alle restrizioni relative alla sorveglianza di massa o alle armi completamente autonome.
Le politiche di sicurezza possono limitare i clienti autorizzati, ma gli attori ostili non accettano limiti contrattuali. Mascherano le intenzioni, instradano l'accesso attraverso regioni supportate, creano nuovi account e spostano il lavoro tra fornitori.
Ciò significa che la vicenda dell'uso militare improprio di Claude di Anthropic non riguarda semplicemente il fallimento della moderazione di una singola azienda. Riguarda la possibilità che qualunque fornitore di modelli di frontiera identifichi in modo affidabile progetti dannosi assemblati tra sessioni, account, lingue e domini tecnici.
L'operatore vede un unico progetto coerente. Il servizio può vedere molte richieste ordinarie. Colmare questo divario richiede che modelli e investigatori riconoscano gli schemi senza trattare ogni ingegnere, ricercatore o studente di robotica come una minaccia.
I blocchi degli account sono arrivati dopo che parte del lavoro è diventata trasferibile
Anthropic ha interrotto l'accesso a Claude, ma la cellula con base nello Yemen aveva già trasformato parte dell'assistenza del modello in software in grado di continuare a funzionare offline.
Anthropic definisce l'interruzione come il blocco di ogni account che riesce a collegare a un attore. Condivide inoltre informazioni con le aziende e i partner governativi pertinenti quando un'operazione coinvolge altri servizi.
Questa risposta può interrompere l'accesso attivo. Può impedire agli utenti di recuperare la cronologia delle conversazioni o di proseguire il lavoro attraverso gli account identificati. Nuovi rilevamenti possono inoltre far emergere prima comportamenti correlati.
Tuttavia, l'applicazione delle regole sugli account non può ritirare codice sorgente, documentazione o simulazioni già salvati dall'utente. Secondo quanto riferito, la cellula con base nello Yemen aveva assemblato un kit di strumenti di simulazione autonomo che non richiedeva più Claude né un ambiente di ingegneria come MATLAB.
La portabilità cambia il calcolo del rischio. Un utente non ha bisogno di un accesso permanente se il modello contribuisce a creare una risorsa durevole. Il codice generato può essere copiato, revisionato localmente, condiviso con collaboratori o incorporato in un altro sistema.
Il toolkit offline non dimostrava un successo operativo. Le simulazioni possono contenere assunzioni errate, modelli fisici imprecisi o logiche di controllo instabili. Un eseguibile confezionato può funzionare in modo affidabile continuando comunque a produrre risultati fuorvianti.
Ciononostante, il toolkit ha ridotto la dipendenza da Anthropic. Ha preservato il lavoro oltre il confine di applicazione delle misure dell'azienda e ha fornito agli operatori una base per continuare a iterare.
Lo stesso principio si applica alle pipeline di intelligence. Una volta che un modello aiuta a scrivere script di raccolta e modelli per i report, gli utenti possono continuare a raccogliere dati pubblici senza tornare al servizio originario.
I fornitori di modelli devono quindi affrontare due scadenze. La prima è rilevare l'uso improprio prima che vengano prodotti output dannosi. La seconda è agire prima che tali output diventino infrastruttura riutilizzabile.
Le conclusioni sull'uso militare improprio di Anthropic Claude suggeriscono che la seconda scadenza sia stata almeno in parte mancata. Anthropic ha osservato attività sufficienti a ricostruire i programmi, ma alcuni output tecnici erano già usciti dal suo controllo diretto.
Questo non rende l'intervento privo di significato. La cellula yemenita è tornata a Claude dopo il fallimento del suo test di volo, indicando una continua dipendenza dal modello per la risoluzione dei problemi. L'interruzione dell'accesso ha probabilmente rimosso una utile risorsa ingegneristica in una fase critica.
Anthropic ha inoltre sviluppato nuovi classificatori per il traffico relativo a esplosivi e sviluppo di armi. Un classificatore è un sistema che valuta i contenuti e assegna una categoria di rischio, consentendo al servizio di bloccare o inoltrare per escalation le interazioni sospette.
I classificatori da soli faranno fatica a gestire sottoattività dall'aspetto innocuo. Un rilevamento migliore richiede segnali a livello di account e di progetto, compreso il lavoro ripetuto su sistemi di controllo, simulazione, puntamento, elusione e hardware militare.
Questo approccio solleva questioni di privacy e governance. Rilevare un progetto di armamenti distribuito richiede un'analisi più ampia dell'attività degli utenti, ma un monitoraggio più esteso può riguardare ricerche legittime ed esporre lavori commerciali sensibili.
Il compromesso è inevitabile. Un monitoraggio ristretto non coglie gli abusi coordinati. Un monitoraggio eccessivo può creare propri rischi di sorveglianza, soprattutto quando i fornitori servono governi, aziende, giornalisti e ricercatori.
Le prove sono serie, ma i loro limiti contano
Anthropic possiede dati telemetrici sugli account insolitamente dettagliati, ma gli osservatori esterni non possono verificare in modo indipendente ogni attribuzione, valutazione tecnica o affermazione sull'impatto operativo.
L'azienda ha osservato conversazioni, richieste di codice, relazioni tra account e modelli di utilizzo non disponibili ai giornalisti esterni. Questo accesso ha consentito agli investigatori di collegare sessioni separate e identificare obiettivi tecnici ricorrenti.
Anthropic ha anche incentivi a divulgare gli incidenti. I rapporti sulle minacce dimostrano che i suoi investigatori possono individuare gli abusi, rimuovere gli account e migliorare le difese. Aiutano l'azienda a orientare i dibattiti politici sull'accesso ai modelli di frontiera.
Questi incentivi non rendono false le prove. Significano però che i lettori dovrebbero distinguere tra osservazioni dirette, valutazioni analitiche e inferenze geografiche.
Anthropic ha identificato una cellula nello Yemen settentrionale. Non ha nominato pubblicamente gli individui né li ha formalmente definiti membri degli Houthi. I resoconti collegano comunemente la cellula agli Houthi perché il movimento controlla la regione.
Un membro dell'ufficio politico degli Houthi ha respinto tale interpretazione. Hazam al-Assad ha dichiarato all'Associated Press che sarebbe irragionevole fare affidamento su fonti aperte per lo sviluppo militare. Ha affermato che il movimento possedeva conoscenze produttive accumulate e utilizzava le proprie armi a scopo difensivo.
Questa smentita non risolve la questione dell'attribuzione. Anthropic non ha pubblicato i registri degli account sottostanti, le trascrizioni complete, i repository di codice o la telemetria dei test per un esame indipendente.
Anche il linguaggio tecnico può sovrastimare il grado di maturità. Ricercare una variante di veicolo planante ipersonico è diverso dal progettarla. Progettarla è diverso dal fabbricarla. Fabbricare un prototipo è diverso dal dispiegare un'arma operativa affidabile.
Il fallito test del razzo fornisce prove di attività nel mondo reale, ma mostra anche il divario ingegneristico. Anthropic afferma che gli operatori sono tornati per analizzare il fallimento. Non afferma che abbiano corretto il problema o completato un altro volo con successo.
Ball, l'analista di armamenti, ha sostenuto che il gruppo non disponesse delle capacità industriali necessarie per la produzione ipersonica. Ha suggerito che potrebbe invece cercare una maggiore indipendenza dalle armi iraniane e dalle spedizioni di componenti.
Questa interpretazione si adatta a un modello più ampio. L'assistenza dell'IA è più utile quando esistono competenze, ma mancano ancora manodopera qualificata, documentazione o software specializzato. Può aiutare i team locali ad adattare componenti importati senza creare un'intera base industriale.
Il caso navale presenta limiti simili. Un manuale di puntamento può sostenere la pianificazione operativa, ma Anthropic non ha divulgato alcun attacco risultante. Le informazioni pubbliche dei transponder possono inoltre essere incomplete, ritardate, manipolate o non disponibili durante operazioni sensibili.
I dettagli sul puntamento navale mostrano comunque come le tracce digitali pubbliche possano esporre personale e piattaforme. Anche un'intelligence imperfetta può restringere le ricerche o stabilire priorità per la raccolta.
I lettori dovrebbero quindi evitare due estremi. Uno è trattare Claude come un laboratorio d'armi autonomo che ha prodotto indipendentemente missili avanzati. L'altro è liquidare i casi perché nessuna arma di successo è stata verificata pubblicamente.
Le prove sostengono una conclusione più circoscritta. Claude ha ridotto il lavoro in diversi flussi operativi sensibili, mentre gli operatori umani hanno fornito obiettivi, accesso all'hardware, contesto di dominio e decisioni.
Questa conclusione più circoscritta resta comunque rilevante. I programmi militari avanzano spesso attraverso miglioramenti incrementali nel software, nei test, nella documentazione e nel coordinamento. Un assistente IA può influenzare ogni livello senza mai controllare un'arma.
Cosa devono monitorare ora i fornitori di modelli e le organizzazioni della difesa
Il prossimo banco di prova è se i fornitori riusciranno a rilevare flussi di lavoro militari coordinati prima che gli utenti preservino i risultati al di fuori delle loro piattaforme.
Il primo segnale sarà l'evidenza di ripetuti tentativi di accesso collegati agli attori interrotti. Un divieto chiude gli account identificati, non la domanda sottostante. Gli operatori possono usare intermediari, credenziali compromesse, proxy regionali o modelli concorrenti.
Anthropic afferma di aver sviluppato rilevamenti sulla base delle indagini. Se gli account correlati verranno bloccati prima, ciò rafforzerebbe l'affermazione dell'azienda secondo cui l'analisi degli incidenti migliora le salvaguardie.
Se attori simili ricostruiscono flussi di lavoro sostanziali senza essere rilevati, il modello di applicazione illustrato nel rapporto apparirà troppo dipendente da indagini retrospettive. La metrica importante è l'interruzione prima che vengano completati software portabili o materiali di puntamento.
Il secondo segnale sarà costituito da prove tecniche indipendenti provenienti dallo Yemen. Gli analisti dovrebbero osservare nuovi pacchetti di guida, hardware di controllo insolito, componenti recuperati o cambiamenti nella precisione dei missili.
Un test riuscito di un razzo guidato rafforzerebbe i timori che l'assistenza del modello abbia accelerato lo sviluppo sul campo. Fallimenti continui sosterrebbero l'idea che produzione e integrazione dei sistemi restino vincoli più forti del lavoro software.
Le affermazioni sulle armi ipersoniche meritano il massimo scetticismo. Immagini di volo, analisi dei detriti, dati dei sensori e prestazioni verificate contano più dei nomi dei programmi o degli obiettivi progettuali dichiarati.
Il terzo segnale sarà una politica coordinata tra i fornitori di modelli. Un'azienda può bloccare un account mentre un'altra accetta richieste simili. I modelli open-weight possono inoltre funzionare al di fuori del sistema di moderazione di qualsiasi fornitore.
Difese efficaci richiederanno indicatori condivisi che descrivano il comportamento senza distribuire contenuti tecnici pericolosi. I fornitori potrebbero aver bisogno di canali di segnalazione comuni per account collegati, schemi ricorrenti di elusione e firme di progetto specifiche per le armi.
Il coordinamento metterà anche alla prova i limiti delle libertà civili. I governi chiederanno maggiori informazioni sugli utenti sospetti. I fornitori devono definire quando condividono i dati degli account, quale procedura legale si applica e come viene protetta la ricerca legittima.
Gli sviluppatori e gli acquirenti aziendali dovrebbero interessarsene perché gli stessi controlli influenzano il lavoro tecnico ordinario. Il monitoraggio a livello di progetto può segnalare simulazione aerospaziale, robotica, cybersicurezza, visione artificiale o automazione industriale quando il contesto viene frainteso.
Le organizzazioni che utilizzano l'IA per l'ingegneria sensibile necessitano di chiare piste di audit. Dovrebbero registrare l'accesso ai modelli, conservare le decisioni di revisione, separare la simulazione dal dispiegamento e richiedere l'approvazione di persone responsabili per gli output ad alto rischio.
I lavoratori della conoscenza affrontano un problema correlato. L'IA può combinare frammenti innocui in raccomandazioni rilevanti più rapidamente della ricerca manuale. I team devono valutare il flusso di lavoro finale, non soltanto la sicurezza di ogni prompt isolato.
Una base di conoscenza IA strutturata può supportare una revisione responsabile quando preserva il contesto delle fonti e le decisioni umane. Non dovrebbe diventare un canale non monitorato per aggregare dati operativi sensibili.
I casi di uso militare improprio di Anthropic Claude non offrono una semplice narrazione di vittoria. Anthropic ha rilevato gravi abusi e rimosso gli account, ma i suoi sistemi avevano già fornito codice, analisi e strumenti riutilizzabili.
La domanda più importante è ora misurabile: i fornitori di modelli possono identificare un progetto pericoloso mentre appare ancora come lavoro ordinario e scollegato?
Occorre osservare interruzioni più precoci degli account, cambiamenti verificati in modo indipendente nelle prestazioni delle armi degli Houthi e standard di segnalazione tra fornitori. Questi segnali mostreranno se questo episodio ha migliorato le difese o ha semplicemente documentato fino a che punto l'uso improprio fosse già progredito.



