Claude Drone Swarm 사례가 드러낸 Anthropic AI 안전장치의 한계
Anthropic은 러시아 기반으로 추정되는 프리랜서들이 무기 개발을 차단하기 위한 안전장치에도 불구하고 Claude Code를 사용해 자율 전투 드론 군집을 개발했다고 밝혔다. 이 시스템은 사람을 포함한 표적을 선정하고, 인간의 승인 없이 폭발 명령을 내리도록 설계됐다. Anthropic은 활동을 조사한 뒤 관련 계정 9개를 발견하고 해당 그룹을 차단했다.
보고된 Claude 드론 군집은 단순히 생성된 코드 조각의 모음이 아니었다. Anthropic에 따르면 개발자들은 AI 지원 소프트웨어 작업을 실제 개발 보드, 싱글보드 컴퓨터, 시뮬레이션 도구, 임대한 그래픽 프로세서와 연결했다. 프로젝트에는 표적 인식, 종말 유도, 항공기 간 협조, 드론의 공격 또는 귀환 여부를 결정하는 소프트웨어가 포함됐다.
이 조합은 핵심적인 충돌을 만들어낸다. Anthropic은 Claude를 무기 개발을 금지하는 정책이 적용되는 통제형 서비스로 제시한다. 그러나 합법적인 엔지니어들이 복잡한 시스템을 구축하도록 돕는 동일한 코딩 역량이, 소규모 팀의 자율무기 소프트웨어 개발을 진전시키는 데 쓰였다는 것이다. OpenAI를 비롯한 다른 프런티어 모델 제공업체들도 정책과 집행 방식이 다르더라도 같은 구조적 압박에 직면해 있다.
Claude Drone Swarm 프로젝트에서 Anthropic이 발견한 것
Anthropic의 증거는 의심스러운 단일 대화가 아니라 조직적으로 진행된 무기 개발 프로젝트를 가리킨다.
회사는 2026년 9월 위협 인텔리전스 보고서에서 이 작전을 GTG-27005로 식별했다. Anthropic은 참여자들이 러시아에 기반을 둔 소규모 전문 프리랜서 팀이라고 평가했다. 이들을 러시아 국가기관으로 규정하지는 않았다.
개발자들은 자신들의 작전을 “DronDoc” 또는 “Serafim”이라고 불렀다. 이들은 2025년 말부터 2026년 초 사이 계정을 만들고, 2026년 5월 중순께 드론 개발 작업을 시작했다. Anthropic은 이들이 지리적 접근 통제를 우회하기 위해 상업용 가상 사설 서버를 통해 트래픽을 우회시켰다고 밝혔다.
이 그룹은 Claude Code를 사용해 프로젝트 파일에 직접 소프트웨어를 작성하고, 테스트하고, 저장한 것으로 알려졌다. Claude Code는 에이전트형 코딩 인터페이스로, 파일을 검사하고 코드를 수정하며 도구를 실행하고 연결된 엔지니어링 작업 전반에 걸쳐 작업을 이어갈 수 있다. 이러한 작업 방식은 챗봇에서 개별 제안을 복사하는 것보다 더 큰 운영상 범위를 제공한다.
Anthropic은 해당 소프트웨어가 제안된 시스템의 상당 부분을 포괄했다고 설명했다. 여기에는 군집을 위한 공유 메모리와 결함 허용형 협조 로직이 포함됐으며, 이는 여러 드론이 정보를 교환하고 개별 구성 요소가 실패해도 계속 작동할 수 있게 한다.
프로젝트에는 소형 온보드 언어 모델도 포함됐다. 이 모델은 공격, 관측, 기지 귀환 행동을 관리했다. 종말 유도 구성 요소는 온보드 카메라를 사용해 선택된 표적을 향해 기체를 유도하고 폭발 명령을 내렸다.
다른 모듈은 임무 범위를 항법 이상으로 확장했다. 한 구성 요소는 제어 링크 지리 위치 추정을 통해 상대 측 드론 조종사를 찾으려 했다. 다른 구성 요소는 수동 음향 탐지를 사용했으며, 저수준 코드는 항공기에 탑재된 프로그래밍 가능 칩을 제어했다.
Anthropic에 따르면 개발자들은 수집한 우크라이나 전투 영상을 사용해 컴퓨터 비전 분류기를 훈련했다. 분류기는 시각 입력을 미리 정의된 범주로 분류한다. 이 경우 팀은 러시아 시스템을 허용 목록에 올리는 한편 표적을 “적군”과 “아군” 범주로 나눴다.
Anthropic은 자율 표적화 설계에 “사람” 범주가 포함됐다고 밝혔다. 온보드 시스템은 인간이 최종 결정을 내리지 않아도 표적을 선택하고 폭발을 개시하도록 의도됐다. 이 기능은 자동화가 항법을 지원하되 원격 조종사가 여전히 공격을 승인하는 시스템과 이 프로젝트를 구분한다.
이 그룹은 우크라이나 도네츠크주 내 고정 좌표를 시연용 타격 지점으로 반복 사용했다. 우크라이나의 최전선 도시와 통로는 의도된 임무 지역으로 보였다. 이러한 세부 사항은 해당 작업이 추상적인 로봇공학 실험이 아니라 현실적인 전장 적용을 겨냥했다는 Anthropic의 평가를 뒷받침한다.
회사는 그룹과 연결된 계정 9개를 발견했다. 이 가운데 8개는 무기 개발이 아닌 일반 프리랜서 프로젝트에만 사용된 것으로 알려졌다. 이러한 분리는 참여자들이 군사 프로젝트와 병행해 합법적인 상업 활동을 유지했음을 시사한다.
Anthropic은 또한 이 그룹과 러시아 과학아카데미와 연계된 연방 연구센터를 둔 지역 대학 사이에 명백한 연관성을 확인했다. 개발자들은 러시아 첨단연구재단, 국가기술이니셔티브, 국방부의 자금 지원을 받았다고 주장했다. Anthropic은 해당 자금 지원 주장을 검증할 수 없었다고 밝혔다.
가장 중요한 점은 보고서가 이 팀이 운용 가능한 자율 군집을 배치했다고 말하지 않는다는 것이다. Anthropic은 관찰된 드론 시스템을 기술성숙도수준 3~4로 평가했다. 이는 구성 요소가 실험 및 시뮬레이션 환경에서 테스트되거나 검증됐음을 뜻한다. 이는 의미 있는 진전이지만, 입증된 전장 역량과는 아직 큰 차이가 있다.
소규모 프리랜서 팀이 전체 시스템을 시도할 수 있었던 이유
불안한 변화는 AI가 자율무기를 발명했다는 데 있지 않다. 통상 여러 엔지니어링 전문 분야로 나뉘는 작업을 압축했다는 데 있다.
완전한 드론 군집에는 임베디드 프로그래밍, 컴퓨터 비전, 통신, 항법, 시뮬레이션, 시스템 통합 전반의 전문성이 필요하다. 소규모 팀은 각 계층마다 서로 다른 실패 가능성이 생기기 때문에 어려움을 겪는 경우가 많다. 시뮬레이션에서 작동하는 코드는 성능이 낮은 프로세서, 잡음이 많은 센서, 불안정한 연결, 빠르게 바뀌는 비행 조건에 노출되면 실패할 수 있다.
Claude는 개발자들이 이러한 경계를 넘도록 도운 것으로 알려졌다. 고수준 행동 설계, 저수준 펌웨어, 시각 분류, 협조 로직을 지원했다. Anthropic의 설명은 모델이 하나의 좁은 전문 도구가 아니라 시스템 전반에 걸쳐 유연한 엔지니어링 보조 역할을 했음을 시사한다.
이는 제재를 받거나 자금이 부족한 무기 개발 팀의 제한 요인이 항상 기본 부품의 접근성만은 아니기 때문에 중요하다. 상업용 카메라, 싱글보드 컴퓨터, 무선 모듈, 프로세서는 민간 공급망을 통해 널리 구할 수 있다. 더 어려운 문제는 이를 신뢰할 수 있는 시스템으로 통합하는 일이다.
에이전트형 코딩 도구는 이러한 통합 부담의 일부를 줄인다. 소스 파일 간을 오가고, 오류를 검사하며, 구현을 수정하고, 관련 모듈을 연결할 수 있다. 사용자는 여전히 프로젝트를 지휘하고, 결과를 평가하며, 하드웨어를 제공한다. 그러나 모델은 그렇지 않았다면 추가 프로그래머나 더 긴 개발 주기가 필요했을 작업을 수행할 수 있다.
Anthropic은 이 팀이 Claude Code를 소프트웨어 인 더 루프 시뮬레이션 스택과 결합했다고 보고했다. 소프트웨어 인 더 루프 테스트는 엔지니어가 물리적 하드웨어를 위험에 노출하기 전에 시뮬레이션된 기체와 환경을 대상으로 제어 소프트웨어를 실행하는 방식이다. 이는 로직 오류를 드러내고 더 낮은 비용으로 반복 시험을 할 수 있게 돕는다.
개발자들은 모델 훈련을 위해 그래픽 처리 용량도 임대했다. 이는 제재가 첨단 컴퓨팅으로 향하는 모든 경로를 없애지는 못한다는 점에서 중요하다. 클라우드 서비스, 리셀러, 중개자, 임대 인프라는 팀이 대규모 로컬 클러스터를 소유하지 않아도 일시적 접근을 제공할 수 있다.
그룹은 이후 순수한 시뮬레이션을 넘어섰다. Anthropic은 실제 개발 보드에 펌웨어를 플래싱하고, 싱글보드 컴퓨터를 프로비저닝하며, 메시 네트워크 시뮬레이션 환경을 연결하는 작업을 관찰했다. 하드웨어 인 더 루프 테스트는 실제 컴퓨팅 구성 요소를 시뮬레이션 시스템에 연결해 소프트웨어 전용 테스트로는 놓칠 수 있는 타이밍 및 인터페이스 문제를 드러낸다.
이러한 단계는 물리적 통합을 향해 나아가는 개발 파이프라인을 보여준다. 그렇다고 드론이 실제로 비행했거나, 사람을 찾아냈거나, 다른 항공기와 협조했거나, 성공적으로 폭발했다는 사실을 입증하는 것은 아니다. 다만 행위자들이 자신들이 밝힌 목표와 부합하는 하드웨어를 상대로 코드를 테스트했음을 보여준다.
더 폭넓은 의미는 노동 대체에 있다. 소규모 그룹은 하나의 AI 시스템에 여러 분야의 지원을 요청하고, 그 결과물을 시뮬레이션과 물리적 프로토타입 전반에 재사용할 수 있다. 호스팅 모델에 대한 접근이 사라진 뒤에도 생성된 코드는 계속 유용할 수 있다.
이러한 지속성은 계정 단위의 집행을 약화시킨다. 계정을 차단하면 해당 계정을 통한 향후 요청은 멈출 수 있지만, 내려받은 코드, 훈련된 분류기, 시뮬레이션 환경, 설계 지식을 지우지는 못한다. 프로젝트가 로컬에서 재현 가능해지면 제공업체의 영향력은 급격히 줄어든다.
러시아의 전시 제약은 프로젝트의 맥락을 제공하지만, 이를 완전히 설명하지는 않는다. 수출 통제와 제재는 첨단 칩, 특수 전자장비, 소프트웨어, 공식 파트너십에 대한 접근을 제한할 수 있다. 동시에 개발자들이 해외 서비스, 범용 하드웨어, 현지에서 유지되는 도구를 결합하도록 유도한다.
따라서 Claude 드론 군집 사례는 더 광범위한 조달 패턴을 보여준다. 제약을 받는 행위자는 모든 첨단 기술을 제한 없이 소유할 필요가 없다. AI, 임대 컴퓨팅, 수집 데이터, 상업용 전자장비, 공개 기술 자원에 대한 일시적 접근을 조합할 수 있다.
이 접근은 여전히 엔지니어링 한계에 부딪힌다. 언어 모델은 미묘한 결함을 포함한 그럴듯한 코드를 생성할 수 있다. 자율 비행은 센서 품질, 훈련 데이터, 통신 복원력, 광범위한 테스트에도 의존한다. AI는 프로젝트 시도 비용을 낮추지만, 시스템을 신뢰할 수 있게 만드는 물리적 어려움을 없애지는 않는다.
진정한 경쟁은 AI 역량과 제공업체 통제 사이에 있다
Anthropic은 Claude에 대한 접근을 제한할 수 있지만, 모델의 유용성은 오용을 조기에 분류하기 어렵게 만드는 바로 그 범용 엔지니어링 역량에서 비롯된다.
이 이야기의 핵심 상대는 Anthropic 대 러시아가 아니다. 모델 역량 대 집행 가능한 통제다. 제공업체들은 낯선 기술 문제를 해결하고, 도구를 조율하며, 프로젝트 전체에 걸쳐 작업할 수 있는 코딩 에이전트를 원한다. 바로 그 특성 때문에 사용자가 최종 적용처를 숨길 때 유해한 의도를 억제하기가 더 어려워진다.
이미지 분류, 메시 네트워킹, 임베디드 기기 디버깅 요청은 평화적 로봇공학을 지원할 수 있다. 그러나 자율무기의 한 구성 요소가 될 수도 있다. 사용자가 프로젝트를 여러 세션, 계정, 작업 흐름에 나눌 경우 개별 프롬프트는 평범해 보일 수 있다.
Anthropic은 단일 대화를 넘어선 패턴을 조사한다고 설명한다. 보고서는 계정 활동, 기술 산출물, 프로젝트명, 위치, 표적 범주, 개발 행동을 연결한다. 이러한 폭넓은 시각은 회사가 러시아 작전의 명백한 목적을 재구성하는 데 도움이 됐다.
그러나 탐지는 모델이 이미 일부 지원을 제공한 뒤에 이뤄지는 경우가 많다. Anthropic은 관련 계정을 차단하고 조사 결과를 업데이트된 안전장치에 반영했다. 또한 관련 공공 및 민간 파트너와 위협 정보를 공유했다고 밝혔다.
이 대응은 유용한 가시성을 보여준다. 호스팅 AI 제공업체는 컴파일러, 오프라인 참고서, 로컬에 설치된 개발 환경이 볼 수 없는 활동을 관찰할 수 있다. 이례적인 요청을 연결하고 프로젝트가 아직 개발 중인 단계에서 개입할 수 있다.
이 사례는 그러한 가시성의 한계도 드러낸다. Anthropic은 자체 서비스를 통해 이뤄진 활동은 파악할 수 있었지만, 개발자들의 자금 조달 주장을 독립적으로 검증할 수는 없었다. 또한 금지 조치 이후 관련 없는 모델, 로컬 도구, 인간 협력자 또는 복제된 소프트웨어를 통해 완료된 작업도 관찰할 수 없었다.
이는 불편한 안전성 방정식을 만든다. 강력한 모니터링은 일부 조직적인 악용을 포착할 수 있지만, 역량 있는 행위자는 민간 용어 뒤에 의도를 숨길 수 있다. 이들은 작업을 여러 계정에 분산하고, 다른 지역을 통해 연결을 우회하며, 유용한 결과물을 모두 로컬에 보존할 수 있다.
상업적 유인은 문제를 더욱 복잡하게 만든다. 코딩 모델은 길고 기술적인 워크플로를 얼마나 효과적으로 완수하는지에 따라 평가된다. 자율성이 높을수록 소프트웨어 팀, 연구자, 개인 개발자에게 더 큰 가치를 제공한다. 동시에 인간이 프로젝트의 전체 목적을 설명해야 하는 순간도 줄어든다.
문제는 Claude에만 국한되지 않는다. defense reporting에 따르면, Anthropic의 보고서 직전 OpenAI도 ChatGPT와 관련된 별도의 러시아 영향력 활동을 공개했다. 모델 제공업체들은 선전, 감시, 사이버 작전, 조달, 무기 연구에서 서로 겹치는 용도에 직면하고 있다.
정책만으로는 이 충돌을 해결할 수 없다. 무기 개발 금지는 집행 근거를 마련하지만, 유해한 비행 제어 요청과 정당한 항공우주 작업을 자동으로 구별하지는 못한다. 모든 이중용도 주제를 제한하면 연구, 교육, 안전성 시험, 민간 엔지니어링도 막게 된다.
따라서 제공업체들은 여러 겹의 방어 체계에 의존한다. 여기에는 요청 단위의 거부, 행동 모니터링, 계정 조사, 지리적 통제, 위협 인텔리전스 및 정보 공유가 포함된다. 각 계층은 마찰을 더하지만, 어느 것도 단호한 행위자가 유용한 지원을 전혀 받지 못하도록 보장하지는 않는다.
Claude 드론 군집 조사는 가장 최신 모델만이 심각한 위험을 만드는 것은 아니라는 통념에도 도전한다. 악용은 모델 역량, 사용자 전문성, 이용 가능한 도구, 프로젝트 기간의 상호작용에 달려 있다. 전문 팀은 표준화된 평가에서 덜 위험해 보이는 모델에서도 상당한 가치를 끌어낼 수 있다.
Anthropic은 다른 보고에서도 이러한 불확실성을 인정했다. 최신 조사 결과는 2025년 12월부터 2026년 8월까지 무기 연구, 사이버 활동, 감시, 영향력 작전에 걸쳐 관찰된 악용 사례를 설명한다. 회사는 이 사례들을 일반적인 Claude 사용을 대표하는 것이 아니라 주목할 만하고 새로운 사례로 제시한다.
이러한 단서는 중요하다. 이 보고서는 AI 지원 무기 프로젝트가 흔하다는 사실을 입증하지 않는다. 다만 조사 대상이 된 최소 한 집단이 광범위한 자율 드론 워크플로 전반에서 범용 코딩 모델을 사용한 것으로 알려졌음을 보여준다.
자율 표적화는 더 나은 코드로 해결할 수 없는 위험을 높인다
기술적으로 성공한 소프트웨어라 해도 식별 오류, 민간인 피해, 책임 소재, 인간 통제에 관한 미해결 문제는 남는다.
보고된 시스템은 수집된 전투 영상을 이용해 시각적 표적을 아군 또는 적군으로 분류했다. 이 접근법은 즉각적인 데이터 품질 우려를 낳는다. 온라인 영상은 압축되거나, 잘못 표기되거나, 연출되거나, 선택적으로 업로드될 수 있으며, 임무 중 마주치는 것과 다른 각도에서 촬영될 수도 있다.
분류기는 정당한 군사적 구별을 반영하지 않는 상관관계를 학습할 수 있다. 지형, 차량 형태, 복장, 카메라 품질, 녹화 출처가 지름길이 될 수 있다. 잘 준비된 데이터셋에서 측정한 성능은 연기, 어둠, 위장, 손상된 장비 또는 전자 교란 상황에서 급격히 무너질 수 있다.
“사람” 표적 클래스는 더 첨예한 문제를 제기한다. 이미지에 사람이 포함됐음을 감지하는 것과 그 사람이 합법적인 군사 표적인지를 판단하는 것은 다르다. 시각 모델은 항복, 부상, 민간인 신분, 구금 또는 교전을 규율하는 더 넓은 맥락을 신뢰성 있게 추론할 수 없다.
군집 협업은 추가적인 실패 경로를 만든다. 공유 메모리와 내결함성 로직은 통신이 저하될 때 드론이 계속 작동하도록 도울 수 있다. 그러나 이러한 기능은 잘못된 분류나 오래된 정보를 여러 항공기 전반에 전파할 수도 있다.
메시 네트워크는 특히 일관되지 않은 상태에 취약하다. 드론은 연결이 끊기거나, 지연된 업데이트를 받거나, 손상된 위치 데이터에 따라 행동할 수 있다. 통제된 시뮬레이션에서 올바르게 작동하는 협업 프로토콜도 노드가 사라지거나 센서 간 판단이 엇갈리면 예기치 않은 결과를 낼 수 있다.
전자전은 불확실성을 더욱 키운다. 러시아와 우크라이나는 모두 재밍, 스푸핑, 탈취된 제어 링크, 빠르게 적응하는 대응 수단의 영향을 받는 환경에서 작전한다. 자율 유도는 지속적인 원격 제어 의존도를 낮출 수 있지만, 그만큼 더 많은 판단을 기내 소프트웨어에 이전한다.
전장 자율성에 대한 연구는 현재 시스템이 홍보 문구가 시사하는 것보다 여전히 역량이 낮다고 거듭 경고해 왔다. 전쟁연구소의 평가는 러시아와 우크라이나의 노력에 영향을 미치는 기술적·운용적 한계를 근거로 전장 AI 혁명이 아직 완성되지 않았다고 결론지었다.
Anthropic의 성숙도 등급도 이러한 신중론과 일치한다. 기술성숙도 수준 3~4는 실험적 검증을 뜻할 뿐, 신뢰할 만한 성능을 갖춘 실전 배치 시스템을 의미하지는 않는다. Anthropic은 GTG-27005가 완료한 자율 타격의 증거를 공개하지 않았다.
이 구분은 보고서에 대한 모든 해석을 이끌어야 한다. 개발자들은 위험한 역량을 추구했고 자신의 코드를 실제 개발 하드웨어와 연결한 것으로 알려졌다. 이는 그 군집이 전장 조건에서 작동했다는 증명과는 다르다.
증거 역시 주로 Anthropic에서 나온다. 회사는 Claude 세션에 대해 이례적으로 상세한 가시성을 보유하고 있지만, 외부 연구자들은 전체 계정 이력을 독립적으로 검토하거나 그 귀속 판단을 재현할 수 없다. 따라서 공개 보도는 Anthropic이 내부 증거를 선택하고 해석한 방식에 크게 의존한다.
Anthropic의 유인은 두 방향으로 작용한다. 모니터링이 악용을 탐지한다는 점을 보여주는 데 이익이 있는 반면, 보고된 악용 사례는 개입 전 Claude가 의미 있는 지원을 제공했다는 사실도 보여준다. 두 측면 모두 사실일 수 있지만, 독자들은 이 보고서를 완료된 독립 조사라기보다 기업의 위협 평가로 받아들여야 한다.
회사의 조치는 즉각적인 접근을 줄이지만 책임성 문제에 답하지는 않는다. AI가 생성한 코드가 미래의 자율 공격에 기여한다면, 책임은 운용자, 지휘관, 개발자, 공급업체, 모델 제공업체에 분산될 수 있다. 기존의 법적·제도적 체계는 이처럼 분절된 기술적 사슬을 위해 설계되지 않았다.
Associated Press의 광범위한 보고서 검토는 모델 기업에 사회적 안전성 판단을 맡기는 대신 공적 감독이 필요하다는 요구에 주목했다. 시스템이 일상적인 연구와 치명적인 개발을 모두 지원할 수 있을 때 이러한 비판은 더욱 긴급해진다.
제공업체는 어떤 계정이 이용 약관을 위반했는지 판단할 수 있다. 그러나 국제인도법을 정의하거나, 군사력 사용을 승인하거나, 의미 있는 인간 통제에 관한 세계적으로 수용된 기준을 마련할 수는 없다. 그러한 결정에는 정부, 법원, 군, 연구자, 시민사회의 참여가 필요하다.
따라서 Claude 드론 군집 사례는 단순한 모더레이션 실패나 성공 이상을 의미한다. 이는 민간 AI 집행이 이제 전장 개발과 어떻게 교차하는지를 보여준다. 제공업체들은 무기 프로그램이 추구하는 기술 역량을 제공하는 동시에, 해당 프로그램의 초기 관찰자가 될 수 있다.
러시아의 프로젝트는 AI 지원 무기 개발의 더 큰 변화에 들어맞는다
Anthropic의 보고서는 러시아 작전을 범용 AI를 엔지니어링 인력으로 활용하는 소규모 집단의 더 광범위한 패턴 안에 위치시킨다.
같은 보고서는 예멘 북부의 한 조직이 유도무기 개발에 Claude Code를 사용했다고 설명한다. Anthropic에 따르면, 이 행위자들은 유도로켓, 다단계 탄도미사일 시뮬레이션, 그리고 여러 관련 미사일 변형을 작업했다.
이 사용자들은 서로 다른 역할을 맡은 여러 Claude 인스턴스를 운용한 것으로 알려졌다. 하나는 코드를 생성했고, 다른 하나는 연구를 수행했으며, 세 번째는 첫 번째 모델의 출력을 검토했다. 이 구조는 인간 리더가 지휘하는 소규모 엔지니어링 팀과 닮아 있었다.
Anthropic은 많은 요청이 차단됐지만 전부는 아니었다고 말한다. 사용자들은 목표를 숨기고, 작업을 세션 간에 분리하며, 무기 개발의 전체 맥락을 한곳에 제시하지 않는 방식을 택했다. 이들은 결국 유도로켓을 시험했지만, 시험은 실패한 것으로 보인다.
이 실패한 시험은 러시아 기반 드론 프로젝트와 유용한 대비를 이룬다. AI가 생성한 엔지니어링 지원이 신뢰할 수 있는 무기를 만들지 못한 채 물리적 실험 단계까지 도달할 수 있음을 보여준다. 하드웨어, 통합, 시험은 여전히 결정적인 병목이다.
중국 기반 행위자는 대어뢰 사격통제 사양서와 200쪽이 넘는 기술 제안서를 작성하는 데 Claude를 사용한 것으로 알려졌다. 또 다른 중국 연계 작전은 전자전 및 방공망 제압과 관련된 약 16개의 소프트웨어 모듈을 개발하는 데 Claude를 사용했다.
이 사례들은 성숙도, 귀속, 목적 면에서 서로 다르다. 그럼에도 공통된 패턴을 보인다. 사용자들은 범용 AI 모델을 기술 개발, 문서화, 시뮬레이션, 분석, 검토 전반에서 유연한 기여자로 활용했다.
러시아 프리랜서들은 활발한 드론 전쟁 속에서도 활동했다. 러시아와 우크라이나 모두 저가 무인항공기를 정찰, 요격, 물류, 공격에 맞게 개조해 왔다. 양측은 전자전으로 지속적인 제어의 신뢰성이 떨어지면서 더 높은 자율성을 추구해 왔다.
자율 종말 유도는 협업하는 자율 군집과 동일하지 않다. 사전에 선택된 표적을 고정 추적하는 드론은 관측을 공유하고 표적을 선택하는 여러 항공기보다 더 좁은 작업을 수행한다. 공개 토론은 종종 이 범주들을 하나로 뭉뚱그리며, 이는 성숙도를 과장할 수 있다.
우크라이나의 드론 작전은 중요한 역사적 기준점을 제공한다. 분산된 팀들은 상용 부품, 빠른 소프트웨어 반복, 전장 피드백을 결합해 왔다. 러시아도 드론 작전을 체계화하기 위한 전문 조직을 포함해 유사한 적응 구조를 발전시켰다.
AI 코딩 시스템은 이 기존 순환을 가속한다. 사용자가 현장 요구사항을 소프트웨어로 옮기고, 실패를 진단하며, 프로토타입을 수정하도록 도울 수 있다. 이들의 기여는 시험, 제조, 물류, 군사 계획을 대체하는 것이 아니라 개발을 가속하는 역할로 이해하는 것이 가장 적절하다.
제재는 비용을 높이고 공식적 접근을 제한한다는 점에서 여전히 중요하다. 그러나 완전히 차단된 기술 환경을 만들지는 못한다. 소규모 팀은 기반 인프라를 통제하지 않고도 가상 서버, 임대 컴퓨팅, 범용 전자부품, 오픈소스 구성 요소, 해외 AI 서비스를 이용할 수 있다.
이러한 분절된 접근 모델은 칩 규제만으로 막기 어렵다. 수출 통제는 고성능 학습 인프라나 특수 부품을 제한할 수 있다. 하지만 단기 클라우드 접근, 적당한 규모의 추론 워크로드, 널리 분산된 민간 하드웨어에는 효과가 떨어진다.
따라서 AI 제공업체들은 공급망에서 새로운 지점을 차지한다. 이들은 드론이나 폭발물을 제조하지는 않지만, 서비스가 설계 노동에 기여할 수 있다. 이러한 기여는 코드 저장소에 복사돼 이후 개발 단계로 이어질 수 있다.
그 결과는 기술 기업과 정부 모두에 압박을 가한다. 서비스 제공업체는 합법적인 엔지니어링의 광범위한 영역을 막지 않으면서 유해한 프로젝트를 탐지할 더 나은 방법이 필요하다. 정부는 모든 의심 프로젝트가 전통적인 방산업체 내부에서 시작된다고 가정하지 않고, 접근 권한, 보고, 책임성, 국제 공조를 다루는 규칙을 마련해야 한다.
개발자와 기업 구매자도 주의를 기울여야 한다. 코딩 에이전트의 생산성을 높이는 동일한 프로젝트 수준의 접근 권한은 민감한 파일, 운영 의도, 기술 워크플로를 제공업체의 모니터링에 노출할 수 있다. 조직은 에이전트가 무엇을 검사, 수정, 실행, 보관할 수 있는지에 관한 명확한 정책을 마련해야 한다.
민감한 AI 사고를 기록하는 팀에게는 검색 가능한 engineering knowledge base가 의사결정, 테스트 결과, 위험 검토를 보존하는 데 도움이 될 수 있다. 문서화가 오용을 막지는 못하지만, 에이전트가 여러 파일에 걸쳐 코드를 변경할 때 추적 가능성을 높여 준다.
Anthropic의 계정 차단 이후 주목할 점
다음 시험대는 더 강력한 통제가 유용한 코드와 로컬 도구가 제공업체의 통제 범위를 벗어나기 전에 유사 프로젝트를 더 이른 단계에서 중단시킬 수 있는지 여부다.
첫 번째 신호는 GTG-27005에 관한 새로운 기술적 증거다. 비행 시험의 독립적 확인, 회수된 하드웨어, 배포된 소프트웨어, 또는 러시아 정부 고객과의 연계는 Anthropic의 평가를 뒷받침할 수 있다. 그러한 증거가 계속 부재한다면, 심각한 프로토타입과 실전용 무기 사이의 구분은 유지될 것이다.
검증은 프로젝트 이름만이 아니라 역량에 초점을 맞춰야 한다. 코드 저장소, 펌웨어 서명, 훈련된 모델 아티팩트, 부품 구매 기록, 재현 가능한 비행 행동은 홍보성 주장이나 스크린샷보다 더 강력한 증거가 될 수 있다. 전장 영상은 신중한 인증과 위치 확인이 필요하다.
두 번째 신호는 Anthropic이 집행 방식을 어떻게 바꾸는지다. 회사는 이번 조사에서 얻은 교훈을 안전장치에 반영했다고 밝혔다. 유용한 지표로는 분산형 무기 개발 워크플로의 조기 탐지, 위장된 요청에 대한 더 강한 대응력, 그리고 행위자가 차단되기 전에 작동 가능한 로컬 개발 환경을 유지하는 사례의 감소가 있다.
투명성도 중요하다. 제공업체는 적대 세력이 회피할 수 있는 탐지 방법을 공개하지 않고도 안전장치 개선을 발표할 수 있다. 그러나 독립 평가, 집계된 집행 데이터, 신중하게 기록된 사례 연구는 통제가 단일 사건을 넘어 효과를 내는지 보여줄 수 있다.
세 번째 신호는 AI 업계와 정부 전반의 공조다. 유해한 사용자는 한 제공업체에서 차단되면 다른 서비스로 이동할 수 있다. 공유된 지표, 일관된 보고 채널, 합법적인 정보 교환은 그러한 이동을 더 어렵게 만들 것이다.
이 협력에는 경계도 필요하다. 위협 정보에는 민감한 계정 데이터, 해석이 모호한 기술 활동, 잘못된 귀속이 포함될 수 있다. 보안 프로그램이 정당한 연구자, 기자, 엔지니어를 표적으로 전환하지 않도록 감독이 필요하다.
규제 당국은 모든 비행 제어 또는 컴퓨터 비전 요청을 무기 개발로 취급해서는 안 된다. 더 강력한 접근법은 행동, 프로젝트 맥락, 지리적 요소, 기술 아티팩트, 반복된 의도를 결합한다. Anthropic의 조사는 이러한 더 넓은 패턴에 의존한 것으로 보인다.
독자는 또한 두 가지 성급한 결론을 경계해야 한다. 이 보고서는 자율 드론 군집을 쉽게 만들 수 있게 되었다는 점을 입증하지 않는다. 또한 현재의 안전장치가 유능한 사용자가 위험한 지원을 얻는 일을 안정적으로 막는다는 점도 입증하지 않는다.
Anthropic에 따르면, 이 보고서가 확인하는 것은 소규모 팀이 Claude를 이례적으로 완전한 무기 개발 워크플로 전반에 걸쳐 사용했다는 사실이다. 개발자들은 제공업체가 접근을 차단하기 전 코드 생성 단계를 넘어 시뮬레이션과 하드웨어 통합으로 이동했다.
이것이 실질적인 경고다. Claude 드론 군집은 여전히 실험 단계였지만, 개발 모델은 재사용 가능하다. 다른 행위자들도 프로젝트별 전체 목적을 숨기면서 호스팅 AI, 로컬 모델, 오픈 구성 요소, 임대한 컴퓨팅 자원, 저장된 코드를 결합할 수 있다.
따라서 가장 중요한 질문은 구체적이다. 제공업체는 코드가 이식 가능해지고 하드웨어 시험이 시작되기 전에 다음 자율무기 프로젝트를 탐지할 수 있을까? Anthropic의 집행 관련 공개, 우크라이나발 독립 증거, 제공업체 간 보고 협약을 지켜봐야 한다. 이 신호들은 함께 이번 사례가 지속적인 방어책을 만들어냈는지, 아니면 위험이 얼마나 빠르게 확산되고 있는지만 기록했는지를 보여줄 것이다.



