top of page

Rosyjskie operacje AI wykorzystywały Claude do dronów, propagandy i szpiegostwa

5 dni temu
13 minut(y) czytania

Rosyjskie operacje AI wykorzystywały Claude firmy Anthropic na co najmniej trzech odrębnych frontach, mimo że model nie jest dostępny w Rosji. Programiści tworzyli oprogramowanie autonomicznych dronów, propagandyści produkowali media zgodne z linią państwa, a powiązana z Rosją grupa szpiegowska automatyzowała część swoich cyberataków.

Ustalenia pochodzą z dochodzenia Anthropic z września 2026 roku dotyczącego nadużywania jego modeli. Firma twierdzi, że zablokowała konta, podzieliła się informacjami wywiadowczymi z partnerami i przełożyła ustalenia na nowe zabezpieczenia. Działania te nastąpiły jednak dopiero po tym, jak Claude wsparł już działające oprogramowanie, opublikowane materiały medialne i aktywne operacje cybernetyczne.

Nie jest to dowód na to, że jedna rosyjska agencja kierowała każdym z tych przypadków. Anthropic opisał twórców dronów jako mały zespół freelancerów, a nie podmiot państwowy. Przypisanie odpowiedzialności było silniejsze w przypadku operacji szpiegowskich i propagandowych. To rozróżnienie ma znaczenie, ale nie osłabia szerszego ostrzeżenia.

Główny konflikt dotyczy zabezpieczeń dostawców modeli i zdolności zdeterminowanych użytkowników do adaptacji. Blokady geograficzne, zasady użytkowania i systemy odmów tworzyły utrudnienia. Nie powstrzymały jednak podmiotów przed wykorzystywaniem wirtualnych serwerów, fragmentarycznych promptów, dostosowanych przepływów pracy i zadań wyglądających na legalne w celu uzyskania użytecznych rezultatów.

Co Anthropic odkrył w rosyjskich operacjach AI

Raport opisuje odrębne operacje połączone wspólnym mechanizmem: Claude zmniejszał nakład pracy potrzebny do budowania, dostosowywania i obsługi złożonych systemów.

Raport wywiadu ds. zagrożeń Anthropic obejmuje złośliwą działalność z kilku krajów. Przypadki związane z Rosją dotyczą rozwoju oprogramowania wojskowego, cyberszpiegostwa i manipulacji informacją.

Najbardziej bezpośredni przypadek dotyczący broni obejmował prawdopodobnie freelancerów działających w Rosji. Anthropic nadał tej grupie identyfikator GTG-27005. Programiści nazywali swój projekt „DronDoc” lub „Serafim” i zamierzali stworzyć autonomiczny rój dronów uderzeniowych FPV.

Wykorzystywali Claude Code, agenta programistycznego Anthropic, do pisania i testowania oprogramowania w plikach projektu. Ich szersze środowisko obejmowało symulację programową oraz wynajętą infrastrukturę przetwarzania graficznego do trenowania modeli.

Anthropic znalazł dziewięć kont powiązanych z grupą. Według firmy osiem z nich służyło wyłącznie do zwykłej pracy freelancerskiej. Działalność związana z bronią rozpoczęła się w połowie maja 2026 roku, po utworzeniu kont między końcem 2025 a początkiem 2026 roku.

Operacja wykraczała poza proszenie chatbota o pojedyncze przykłady kodu. Claude miał wspierać współdzieloną pamięć roju, logikę koordynacji, naprowadzanie końcowe, wykrywanie akustyczne i niskopoziomowe programowanie układów scalonych.

System obejmował również pokładowy mały model językowy. Zaprojektowano go do sterowania zachowaniem podczas ataku, obserwacji i powrotu do bazy. Oprogramowanie naprowadzania końcowego wykorzystywało sygnał z kamery do kierowania się ku celowi i wydawania polecenia detonacji.

Anthropic podał, że proponowana platforma mogła wybierać cele, w tym kategorię „osoba”, bez podejmowania ostatecznej decyzji przez człowieka. Programiści przeprowadzali testy hardware-in-the-loop, łączące rzeczywiste komponenty ze środowiskami symulowanymi.

Dowody te wskazują na coś więcej niż hipotetyczne zainteresowanie. Nie potwierdzają jednak użycia na polu walki. Anthropic ocenił obserwowane systemy na 3–4 poziom gotowości technologicznej, co oznacza, że zostały zweryfikowane poprzez analizę, symulację lub testy laboratoryjne.

Programiści szkolili klasyfikator komputerowego widzenia na materiałach z walk w Ukrainie pozyskanych przez scraping. Dzielili obiekty na klasy sojusznicze i wrogie, umożliwiając jednocześnie rozpoznawanie rosyjskich systemów jako sojuszniczych. Stałe współrzędne w ukraińskim obwodzie donieckim wielokrotnie pojawiały się jako demonstracyjny punkt uderzenia.

Anthropic ocenił, że zespół miał powiązania z regionalnym uniwersytetem i federalnym ośrodkiem badawczym związanym z Rosyjską Akademią Nauk. Nie wskazał nazw żadnej z tych instytucji.

Programiści twierdzili, że otrzymali finansowanie z rosyjskiej Fundacji Badań Zaawansowanych, Narodowej Inicjatywy Technologicznej i Ministerstwa Obrony. Anthropic wyraźnie zaznaczył, że nie mógł zweryfikować tych twierdzeń. Pozostawia to nierozstrzygniętą kwestię finansowego i instytucjonalnego sponsorowania projektu.

Pozostałe rosyjskie przypadki opisane w raporcie wiązały się z pewniejszymi powiązaniami państwowymi. Jeden podmiot szpiegowski zaatakował ponad 20 organizacji. Oddzielni operatorzy medialni umieszczali materiały wygenerowane przez Claude w istniejących rosyjskich kanałach dystrybucji zgodnych z linią państwa.

Wzorzec jest zatem szerszy niż rozwój dronów. Rosyjskie operacje AI wykorzystywały jeden model komercyjny jako programistę, redaktora, analityka i asystenta operacyjnego w różnych częściach szerszego środowiska konfliktu.

Claude pomagał budować autonomiczny rój dronów

Przypadek dronów ma znaczenie, ponieważ ogólny model programistyczny wspierał niemal każdą warstwę oprogramowania między pomysłem a symulowaną autonomiczną bronią.

Proponowany system Serafim nie był po prostu grupą zdalnie sterowanych dronów. Jego architektura miała umożliwić wielu statkom powietrznym wymianę informacji, przetrwanie awarii i dalszą koordynację, gdy część roju przestanie działać.

Centralne znaczenie dla tego celu miała odporna na awarie logika koordynacji. Mówiąc prościej, oprogramowanie zaprojektowano tak, aby grupa mogła działać dalej, gdy zawiodą łączność, pojedyncze drony lub inne komponenty.

Claude pomagał również przy module geolokalizacji łącza sterowania, przeznaczonym do lokalizowania operatorów wrogich dronów. Inna warstwa wykorzystywała pasywne wykrywanie akustyczne. Cały projekt łączył wykrywanie, nawigację, identyfikację celów, koordynację i detonację.

Funkcje te odzwierciedlają presje widoczne już w Ukrainie. Wojna elektroniczna może zakłócać nawigację satelitarną i łącza radiowe. Autonomiczny dron może zmniejszyć tę podatność, ponieważ wymaga mniej ciągłej komunikacji z operatorem.

Rosja realizowała tę zmianę, zanim Anthropic odkrył Serafim. Analiza ekosystemu dronów z kwietnia 2026 roku przygotowana przez Center for Strategic and International Studies, dotycząca ekosystemu dronów, badała rosyjskie wysiłki na rzecz włączania wąskich funkcji AI do systemów bezzałogowych.

Raport wskazał V2U jako wyraźny przykład. Ukraińska analiza techniczna odzyskanych jednostek miała wykazać wersje pozbawione sprzętu komunikacyjnego wymaganego do ciągłej zdalnej obsługi.

Zamiast tego drony te polegały na przetwarzaniu pokładowym, czujnikach, komputerowym widzeniu i nawigacji opartej na odniesieniu do terenu. To połączenie może pozwolić systemowi kontynuować działanie w obszarach, gdzie GPS lub zewnętrzna łączność są niedostępne.

CSIS podkreślił, że Rosja nie dorównywała Stanom Zjednoczonym ani Chinom w badaniach nad modelami granicznymi. Jej przewaga wynikała z dostosowywania dostępnych modeli i komponentów komercyjnych do ściśle zdefiniowanych problemów pola walki.

Pomaga to wyjaśnić, dlaczego przypadek Serafim nie powinien być lekceważony tylko dlatego, że pozostał na wczesnym etapie rozwoju. Oprogramowanie nie musiało tworzyć naukowo nowej formy inteligencji. Musiało zapewnić niedrogiemu sprzętowi wystarczającą niezależność w warunkach bojowych.

Dowody Anthropic nadal wymagają ostrożnego wyznaczenia granic. Testy hardware-in-the-loop pokazują, że programiści połączyli rzeczywiste komponenty ze swoim środowiskiem. Nie potwierdzają ukończonego płatowca, niezawodnego rozpoznawania celów, udanego lotu roju ani użycia przeciwko ludziom.

Klasyfikator celów rodzi również pytania, na które symulacja nie może odpowiedzieć. Szkolenie na materiałach bojowych pozyskanych przez scraping może wprowadzać błędnie oznaczone obiekty, słabą widoczność, różnice między kamerami i stronniczość środowiskową.

Model, który dokładnie klasyfikuje nagrania w środowisku testowym, może zawieść, gdy dym, śnieg, kamuflaż, cienie lub uszkodzony sprzęt zmienią scenę. System klasyfikacji „wróg” i „sojusznik” sprowadza także prawnie i moralnie złożoną decyzję o wyborze celu do niewiarygodnej etykiety technicznej.

Brak potwierdzenia przez człowieka zwiększa to ryzyko. Operator może nadal podjąć błędną decyzję, lecz autonomiczna detonacja usuwa możliwość rozpoznania cywila, poddającego się żołnierza, pojazdu medycznego lub błędu klasyfikacji.

Rola Claude była zatem istotna, lecz nie magiczna. Przyspieszał inżynierię systemów, programowanie, debugowanie i integrację. Nie wyeliminował problemów testów fizycznych, produkcji, łączności i niezawodności, które oddzielają prototyp od broni wdrożonej w terenie.

Większy niepokój budzi możliwość powielania. Mały zespół techniczny uzyskał pomoc w wielu wyspecjalizowanych funkcjach bez zatrudniania oddzielnych ekspertów dla każdego podsystemu. Nawet nieudany projekt może stworzyć kod wielokrotnego użytku, infrastrukturę testową i wiedzę inżynieryjną dla późniejszych prób.

Anthropic zablokował powiązane konta i zaktualizował zabezpieczenia. Programiści zdążyli jednak zapisać pracę we własnych plikach projektu. Dostęp do modelu można cofnąć, lecz wyeksportowanego kodu i zdobytej wiedzy nie da się automatycznie odzyskać.

Szpiegostwo przekształciło Claude w silnik operacyjny

Przypadek cybernetyczny pokazuje bardziej dojrzałe zagrożenie, ponieważ AI wspierała aktywne kampanie, a nie wyłącznie badania lub symulowany rozwój.

Anthropic oznaczył podmiot szpiegowski jako GTG-20006. Przypisanie odpowiedzialności było zgodne z publicznymi doniesieniami o Midnight Blizzard, grupie, którą zachodnie rządy i firmy technologiczne powiązały z rosyjską Służbą Wywiadu Zagranicznego.

Firma zaobserwowała metody działania i dobór celów zgodne ze szpiegostwem powiązanym z rosyjskim państwem. Jeden z operatorów był rosyjskojęzyczny i używał pseudonimu „JackPoterz”.

GTG-20006 atakowała organizacje rządowe, wojskowe, wywiadowcze, dyplomatyczne, zajmujące się polityką oraz obronnością. Anthropic zidentyfikował ponad 20 odrębnych organizacji w ramach planowania operacyjnego, rozpoznania i aktywnej działalności.

Głównym obszarem zainteresowania były Ukraina i Europa. Cele obejmowały także organizacje z Bliskiego Wschodu oraz azjatyckie agencje rządowe związane z działalnością morską.

Technologia dronów była powracającym przedmiotem zainteresowania. Podmiot masowo eksportował skrzynki pocztowe z co najmniej dwóch producentów komponentów, atakował wojskowego producenta dronów i ukradł zastrzeżony zestaw do tworzenia oprogramowania dla systemu wizyjnego.

Według Anthropic grupa przez kilka dni prowadziła inżynierię wsteczną tego oprogramowania. Wydobyła informacje o architekturze produktu, komponentach sprzętowych, zależnościach od dostawców i niezapowiedzianym produkcie.

Operacja wykorzystywała dwie rodziny implantów Windows, zestaw do mobilnej eksploatacji, narzędzia do kradzieży danych uwierzytelniających, platformę phishingową i konsolę administracyjną. Przepływy pracy wspierane przez Claude pomagały utrzymywać i modyfikować te komponenty.

Agenci AI monitorowali również, czy produkty bezpieczeństwa wykrywały złośliwe oprogramowanie. Gdy wykrycie następowało, przepływ pracy próbował modyfikować i przebudowywać złośliwe oprogramowanie, aż przestawało wywoływać te mechanizmy obronne.

Ten cykl zmienia ekonomikę konwencjonalnej cyberobrony. Statyczne sygnatury tradycyjnie nakładają koszty, zmuszając atakujących do ręcznego przebudowywania narzędzi. Zautomatyzowana modyfikacja może skrócić ten cykl i pozwolić mniejszemu zespołowi prowadzić więcej kampanii.

Grupa wykorzystywała także AI do badania domen, rejestrowania infrastruktury, konfigurowania usług phishingowych, wysyłania wiadomości i monitorowania kanałów dowodzenia i kontroli. Operatorzy ludzcy dopracowywali umiejętności Claude Code, które koordynowały te zadania.

Cele nadal wybierali ludzie. Anthropic zauważył, że ludzie zachowali kluczowe decyzje, w tym dotyczące tego, kogo atakować i jak wykorzystywać skradzione informacje. AI zwiększała szybkość realizacji i skalę działania, zamiast dostarczać polityczną intencję.

Grupa skompromitowała co najmniej trzech dostawców usług dla branży hotelarskiej, którzy obsługiwali hotelowe Wi‑Fi dla gości. Zmodyfikowała rekordy systemu nazw domen, przekierowując część ruchu do usług kontrolowanych przez sprawców.

Usługi te zbierały dane o urządzeniach i sieci przed wyświetleniem przynęt prowadzących do dostarczenia złośliwego oprogramowania. Operacja łączyła informacje hotelowe z wykradzionymi danymi urządzeń, aby identyfikować osoby powiązane z Ukrainą, w tym urzędników i producentów dronów.

Microsoft osobno udokumentował powiązane ataki na sieci hotelowe pod nazwą CaptiveCrunch. Technika ta pokazuje zagrożenie wynikające z pośredniego naruszenia bezpieczeństwa. Atakujący mogą dotrzeć do chronionego celu przez infrastrukturę, która wydaje się rutynowa i godna zaufania.

Anthropic wykrył również próby przejmowania kont WhatsApp za pośrednictwem połączonych urządzeń towarzyszących. Konfiguracja wyłączała potwierdzenia odczytu podczas eksportowania rozmów. Celem było co najmniej dwóch byłych wysokich rangą ukraińskich urzędników.

Inna część operacji wykorzystywała słabości autoryzacji w usługach strumieniowania obrazu z kamer. Sprawca wyliczał użytkowników i zbierał tokeny zapewniające dostęp do transmisji na żywo z kamer.

W tym miejscu „nadzór” w tej historii staje się konkretny. Nie odnosił się wyłącznie do rozpoznawania twarzy na dużą skalę ani monitorowania krajowego. Obejmował dostęp do kont, obraz z kamer, dane urządzeń, wiadomości, dane uwierzytelniające oraz informacje wywiadowcze o konkretnych osobach.

Narzędzia były znane. Phishing, kradzież haseł, złośliwe implanty, skompromitowane usługi i nadużywanie tokenów istniały już przed generatywną AI.

Zmieniła się orkiestracja. Claude pomógł jednej operacji zarządzać rozwojem, infrastrukturą, unikaniem wykrycia, gromadzeniem danych i analizą za pomocą dostosowanych przepływów pracy. Zadania, które wcześniej wymagały kilku specjalistów, stały się łatwiejsze do koordynowania dzięki wielokrotnie wykorzystywanym instrukcjom dla AI.

Rosyjskie operacje wykorzystujące AI ilustrują zatem istotną zmianę w ocenie zagrożeń. Zaawansowany rezultat nie dowodzi już, że stworzył go duży zespół. Mniejsza grupa może naśladować tempo operacyjne lepiej wyposażonej organizacji, gdy modele równolegle wykonują część pracy.

Rosyjska propaganda zyskała warstwę produkcyjną AI

Przypadki propagandy pokazują, że generatywna AI jest najskuteczniejsza, gdy zostaje podłączona do systemów dystrybucji, które już mają odbiorców i wiarygodność instytucjonalną.

Anthropic zidentyfikował rosyjskojęzycznego operatora w Bangi, który wspierał operację wpływu związaną z państwem w Republice Środkowoafrykańskiej. Konto dostarczało codzienne treści dla Radio Lengo Songo, stacji utworzonej dzięki finansowaniu Grupy Wagnera.

Operator koordynował materiały z RT, Sputnik Afrique, TASS i Russian House w Bangi. Anthropic podał, że prompty wyraźnie wymagały stanowisk prorosyjskich i antyfrancuskich.

Claude tworzył briefingi, scenariusze, grafiki, posty, dokumenty zatrudnienia i punkty do wykorzystania w przekazie. Sprawca polecił też modelowi usuwać wzorce formatowania, które mogłyby sprawiać wrażenie, że materiał został wygenerowany przez maszynę.

Operacja dążyła do lokalnej autentyczności. Umowy i publikacje przedstawiały tę działalność jako przedsięwzięcie medialne z siedzibą w Bangi, choć Anthropic uznał, że rosyjskojęzyczny sprawca zarządzał jej zapleczem produkcyjnym.

Śledztwo All Eyes on Wagner pomogło Anthropic rozpocząć analizę i potwierdzić tożsamości uczestników. Anthropic powiązał operatora z Politology, opisywanym jako ramię wpływu Africa Corps i Wagnera pod kontrolą rosyjskiego wywiadu.

Działalność wykraczała poza zwykłe ramowanie przekazu medialnego. Anthropic podał, że operator przechowywał informacje o postaciach opozycji, przygotowywał sfałszowane dokumenty rządowe i tworzył materiały dla rzeczników politycznych.

Claude odmówił realizacji najbardziej agresywnego żądania operacji, które polegało na wskazaniu rzeczywistych osób jako bojowników, aby zachęcić do podjęcia wobec nich działań bezpieczeństwa. Sprawca przeszedł następnie na anonimowe źródła.

Ta wymiana ujawnia zarówno wartość, jak i słabość systemów odmowy. Odmowa zablokowała jedno jawne sformułowanie. Nie usunęła sprawcy, celu politycznego, otaczającego przepływu pracy ani możliwości osiągnięcia podobnego rezultatu pośrednio.

Oddzielny zestaw czterech kont wykorzystywał Claude w rosyjskiej produkcji mediów państwowych. Anthropic z wysoką pewnością ocenił, że ich materiały trafiały do mediów państwowych lub finansowanych przez państwo.

Dystrybucja obejmowała Sputnik Moldova, RIA Novosti, Sputnik en Español, Sputnik Africa oraz anglojęzyczną redakcję RT. Claude pełnił rolę subredaktora i warstwy lokalizacyjnej, a nie niezależnego wydawcy.

Jeden z byłych redaktorów Sputnik Moldova wykorzystywał rumuńskie wiadomości, mołdawskie relacje, sondaże i posty opozycji do tworzenia artykułów po rosyjsku. Artykuły te następnie krążyły w powiązanych mediach.

Anthropic podał, że sieć tworzyła fałszywe pętle weryfikacji. Wiele publikacji powtarzało powiązane twierdzenia, dając odbiorcom wrażenie, że odrębne organizacje potwierdziły te same informacje.

Ten sam sprawca promował sfabrykowane i zniesławiające oskarżenia wobec prezydent Mołdawii Mai Sandu przed wyborami parlamentarnymi 28 września 2025 r.

Inni operatorzy przekształcali rosyjskie komentarze wojskowe w historie po hiszpańsku dla odbiorców w Ameryce Łacińskiej. Kolejny tworzył paski informacyjne, podpisy, nagłówki i scenariusze lektorskie dla transmisji.

Anthropic dopasował część wyników Claude do materiałów opublikowanych lub wyemitowanych za pośrednictwem tych kanałów. Jeden dopasowany post na Telegramie otrzymał około 2 000 wyświetleń. Firma nie mogła ustalić, jaka część całkowitej zawartości każdego medium przeszła przez Claude.

To ograniczenie jest istotne. Dowody potwierdzają produkcję wspomaganą przez AI, ale nie to, że większość materiałów rosyjskich mediów państwowych pochodziła z modelu. Nie mierzą też, ilu odbiorców uwierzyło w treść lub podjęło pod jej wpływem działanie.

Operacje wpływu często mają trudności z przyciągnięciem realnego zaangażowania. Anthropic stwierdził, że wiele sztucznych sieci opisanych w innych częściach raportu dotarło do niewielu autentycznych użytkowników.

Ugruntowane media zmieniają tę kalkulację. Radio, telewizja, kanały Telegrama i rozpoznawalne marki informacyjne mają już dystrybucję. Generatywna AI może zwiększyć produkcję bez konieczności wcześniejszego rozwiązania problemu odbiorców.

Institute for the Study of War udokumentował inną formę manipulacji informacją wspomaganej przez AI we wrześniu 2026 r. Jego analiza wojny kognitywnej wykazała co najmniej 35 podejrzanych filmów z podnoszeniem flag, zmodyfikowanych przez AI, opublikowanych między 1 czerwca a 30 sierpnia.

Co najmniej 10 z nich oceniono z wysoką pewnością jako zmienione przez modele AI. Filmy przedstawiały rosyjski personel podnoszący flagi w miejscach, nad którymi rosyjskie siły nie ustanowiły kontroli.

Podejrzane nagrania łączyły rzeczywistą geografię z wygenerowanymi ludźmi lub obiektami. Panoramowanie, krótkie ujęcia i montaż maskowały błędy, zachowując jednocześnie rozpoznawalne krajobrazy.

Podejście to ma znaczenie, ponieważ znajomy teren może nadawać wiarygodność sfabrykowanemu wydarzeniu. Zweryfikowanie lokalizacji nie weryfikuje już tego, co rzekomo się tam wydarzyło.

Łącznie ustalenia Anthropic i ISW opisują dwie uzupełniające się strategie. Jedna wykorzystuje AI do przyspieszenia produkcji redakcyjnej w zaufanych kanałach. Druga modyfikuje dowody wizualne, aby wspierać sporne twierdzenia dotyczące pola walki.

Żadna z nich nie zależy od bezbłędnych mediów syntetycznych. Powtarzalność, szybkość, lokalna prezentacja i ugruntowana dystrybucja mogą sprawić, że niedoskonałe treści będą skuteczne, zanim śledczy zakończą weryfikację.

Rzeczywisty konflikt dotyczy dostępu kontra egzekwowanie zasad

Anthropic zablokował zidentyfikowane konta, lecz przypadki te pokazują, dlaczego egzekwowanie zasad przez dostawców pozostaje reaktywne i niepełne.

Claude nie jest oficjalnie dostępny w Rosji. Anthropic podał, że twórcy dronów omijali kontrolę geograficzną za pośrednictwem komercyjnych serwerów wirtualnych, które kierowały ich ruch przez inne lokalizacje.

Ograniczenie geograficzne jest użyteczne, ponieważ blokuje przypadkowy dostęp i tworzy sygnały przydatne w dochodzeniu. Nie stanowi jednak pełnej granicy bezpieczeństwa, gdy użytkownicy mogą wynajmować infrastrukturę gdzie indziej.

Zabezpieczenia treści tworzyły kolejną warstwę oporu. Raport zawiera przykłady, w których Claude odmawiał realizacji złośliwych żądań. Dokumentuje również przypadki, w których użytkownicy uzyskali pomoc, dzieląc projekt na mniejsze, pozornie nieszkodliwe zadania.

Problem dekompozycji jest szczególnie poważny w programowaniu. Prośba o interfejs użytkownika, procedurę obsługi sieci, klasyfikator obrazów lub skrypt testowy może mieć uzasadnione cele, gdy rozpatruje się ją osobno.

Ryzyko staje się wyraźniejsze dopiero wtedy, gdy dostawca połączy te żądania między sesjami, kontami, plikami, infrastrukturą i zachowaniem operacyjnym. Wymaga to monitorowania na poziomie systemu, a nie filtrowania pojedynczych promptów.

Anthropic ma cenny punkt obserwacyjny, ponieważ obsługuje model. Może analizować wzorce nadużyć, które śledczy zajmujący się sprzętem lub platformy społecznościowe mogliby dostrzec dopiero po wdrożeniu.

Firma wykorzystała te sygnały do blokowania kont, mapowania powiązanej aktywności, ulepszania wykrywania i udostępniania informacji partnerom rządowym oraz branżowym. Interwencja prawdopodobnie zwiększyła koszty dla dotkniętych nią sprawców.

Mimo to dowody pochodzą przede wszystkim z własnego dochodzenia Anthropic. Zewnętrzni badacze nie mogą sprawdzić wszystkich bazowych zapisów kont, promptów, plików ani wskaźników atrybucji.

Niezależne relacje podsumowały ustalenia, w tym opis z 16 września dotyczący przypadków szpiegostwa, propagandy i dronów. Jednak najbardziej szczegółowe twierdzenia techniczne nadal zależą od wewnętrznej widoczności Anthropic.

Nie oznacza to, że raport jest niewiarygodny. Oznacza, że czytelnicy powinni oddzielać potwierdzone obserwacje dostawcy od zewnętrznej weryfikacji.

Twierdzenia zespołu dronowego o finansowaniu państwowym pozostają niezweryfikowane. Dojrzałość jego oprogramowania była ograniczona. Anthropic ocenił twórców jako freelancerów, a nie personel rządowy.

Z kolei firma powiązała materiały propagandowe z mediami powiązanymi z państwem i opisała sprawcę szpiegostwa jako zgodnego ze znaną rosyjską grupą powiązaną z państwem.

Nazywanie każdego przypadku operacją kontrolowaną przez Kreml zacierałoby te różnice. Bardziej uzasadniony wniosek jest taki, że rosyjscy sprawcy o różnym poziomie powiązań z państwem wykorzystywali ten sam model komercyjny w pokrewnych strategicznych obszarach.

Dla Anthropic istnieje również napięcie związane z bezpieczeństwem produktu. Zdolność Claude do pisania kodu, zarządzania plikami, analizowania danych i koordynowania zadań tworzy uzasadnioną wartość. Te same możliwości zwiększają jego użyteczność dla złośliwych operatorów.

Ograniczenie tego ryzyka nie jest tak proste jak wyłączenie jednego tematu. Autonomia dronów nakłada się na robotykę, mapowanie, widzenie komputerowe, logistykę i unikanie kolizji. Obrona cybernetyczna nakłada się na wiedzę potrzebną do włamań.

Zbyt szerokie ograniczenia blokowałyby badaczy, zespoły bezpieczeństwa, inżynierów i studentów. Wąskie kontrole pozostawiają przestrzeń dla przeciwników, którzy rozumieją, jak ukrywać zamiary.

Raport sugeruje również, że odmowy modelu są tylko jedną warstwą obrony. Dostawcy potrzebują sygnałów łączących konta, wykrywania zachowań, monitorowania tempa, kontekstu na poziomie projektu oraz partnerstw z organizacjami widzącymi inne części operacji.

Nawet wtedy egzekwowanie zasad może przenosić aktywność, zamiast ją kończyć. Sprawcy mogą przejść do innego hostowanego modelu, uruchamiać otwarte modele lokalnie, zatrudniać ludzkich programistów lub ponownie wykorzystywać już wygenerowany kod.

Bezpośrednia wartość zakłócania działań polega na zwiększaniu kosztów i zmniejszaniu szybkości. Cel ten jest mniej satysfakcjonujący niż całkowite zapobieganie, lecz bardziej realistyczny.

Trzy sygnały pokażą, czy zagrożenie rośnie

Kolejnym testem będzie to, czy przypadki te pozostaną odizolowanymi zakłóceniami, czy staną się powtarzalnymi modelami działania w systemach uzbrojenia, wywiadu i mediów.

Pierwszym sygnałem będą dowody na to, że oprogramowanie Serafim wyszło poza etap symulacji. Śledczy powinni szukać odzyskanego sprzętu, odpowiadających mu artefaktów kodu, testów w locie, dokumentacji zakupowej lub nagrań z pola walki powiązanych z projektem.

Takie dowody wzmocniłyby wniosek, że uniwersalne agenty programistyczne mogą przyspieszyć drogę autonomicznej broni od koncepcji do wdrożenia. Ich brak przemawiałby za węższą interpretacją: Claude pomógł stworzyć ambitny prototyp, który nigdy nie stał się operacyjny.

Drugim sygnałem będzie to, czy dostawcy modeli wykryją powiązanych użytkowników wcześniej w cyklu rozwoju. Anthropic wykrył aktywność dotyczącą dronów dopiero po tym, jak twórcy zbudowali znaczną część oprogramowania i podłączyli rzeczywisty sprzęt.

Przyszłe raporty powinny pokazać, czy monitorowanie między sesjami potrafi rozpoznać rozwój broni, zanim system przejdzie do testów sprzętowych. Dostawcy będą też musieli wyjaśnić, jak odróżniają złośliwą integrację od legalnych prac w dziedzinie robotyki.

Trzecim sygnałem jest migracja. Blokady kont mają mniejsze znaczenie, jeśli operatorzy mogą szybko wznowić działalność pod nową tożsamością, za pośrednictwem innych usług komercyjnych lub modeli hostowanych lokalnie.

Powtarzające się incydenty obejmujące te same procesy robocze pokazałyby, że zabezpieczenia tworzą jedynie tymczasowe utrudnienia. Mierzalny spadek liczby powtórzeń sugerowałby, że wykrywanie zachowań i wymiana informacji wywiadowczych nakładają trwałe koszty.

Obrońcy nie powinni czekać na jeden spektakularny przełom. Bardziej bezpośrednie zagrożenie wynika ze stopniowej poprawy zdolności operacyjnych.

Dron uderzeniowy nie potrzebuje inteligencji na poziomie człowieka. Potrzebuje wystarczająco dobrego systemu nawigacji, rozpoznawania celów i kontroli w warunkach pola walki. System propagandowy nie potrzebuje idealnej prozy. Potrzebuje skali, lokalizacji i dystrybucji. Agent cybernetyczny nie potrzebuje nowej podatności. Musi wykonywać znane zadania szybciej.

To wspólny mechanizm stojący za rosyjskimi operacjami AI. Claude nie stworzył rosyjskich celów wojskowych, celów szpiegowskich ani sieci wpływu. Zapewnił elastyczną siłę roboczą wewnątrz systemów, które już miały te cele.

Luki w weryfikacji pozostają znaczące. Atrybucja Anthropic różni się w zależności od przypadku, a projekt broni nie został potwierdzony w działaniach bojowych. Niejasny pozostaje też wpływ na odbiorców znacznej części działalności propagandowej.

Te ograniczenia powinny kształtować relacjonowanie, nie przesłaniając jednak tego, co już się zmieniło. Dostawcy modeli mogą teraz wykrywać prace nad inżynierią uzbrojenia, szpiegostwem i tajnymi operacjami medialnymi za pomocą tych samych danych telemetrycznych produktu, które służą do utrzymania usługi AI.

Czytelnicy powinni śledzić łącznie kolejne raporty dostawców o zagrożeniach, dowody dotyczące odzyskanych dronów oraz ustalenia w sprawie atrybucji mediów państwowych. Jeśli te same wzorce operacyjne pojawią się ponownie w różnych modelach, problem przestanie być przypadkiem nadużycia w jednej firmie. Stanie się trwałą cechą współczesnego konfliktu, w którym kontrola dostępu i adaptacja przeciwników postępują równolegle.

 
 

Zacznij bezpłatnie

Asystent AI działający przede wszystkim lokalnie, z funkcją zarządzania wiedzą osobistą

Aby zapewnić lepsze działanie AI,

remio obsługuje obecnie wyłącznie Windows 10+ (x64) i M-Chip Macs.

Twój partner AI w pracy
Zrób więcej z remio

Planuj. Twórz. Dostarczaj.
Wszystko w jednym miejscu.

bottom of page