Uso Indevido Militar do Claude da Anthropic Expôs uma Nova Frente na Guerra de IA
A Anthropic interrompeu duas operações após o Claude ajudar um ator ligado ao Irã a rastrear forças navais dos EUA e uma célula baseada no Iêmen a desenvolver software de orientação de mísseis. Os casos de uso indevido militar do Claude da Anthropic envolveram manuais de direcionamento, pesquisa sobre sistemas de navios, simulações de voo e um teste malsucedido de foguete guiado.
As conclusões criam uma inversão desconfortável. Atores alinhados contra os Estados Unidos teriam usado um serviço americano de IA para fortalecer programas militares voltados a interesses dos EUA e adversários regionais. Eles não precisaram roubar pesos de modelo nem acessar um sistema sigiloso. Acessaram um assistente comercial, dividiram projetos sensíveis em tarefas menores e ocultaram suas intenções.
A Anthropic afirma que baniu as contas associadas e compartilhou inteligência com parceiros do governo e da indústria. No entanto, a empresa também reconheceu que suas salvaguardas bloquearam muitos pedidos, mas não todos. Um grupo já havia empacotado parte de seu trabalho em um kit de ferramentas offline antes da intervenção da Anthropic.
Essa distinção importa. O relatório não estabelece que o Claude tenha produzido um míssil hipersônico operacional ou possibilitado um ataque bem-sucedido. Ele mostra, porém, como um modelo capaz pode atuar como força de trabalho de engenharia, analista de inteligência e revisor de código dentro de um programa de armas.
Uso Indevido Militar do Claude da Anthropic Abrangeu Duas Operações Distintas
A conclusão mais sólida não é que o Claude tenha projetado uma arma de forma independente, mas que atores de ameaça distintos o integraram a fluxos de trabalho militares contínuos.
A Anthropic publicou seu relatório de inteligência sobre ameaças em 10 de setembro de 2026. O relatório cobre atividades investigadas entre dezembro de 2025 e agosto de 2026, incluindo desenvolvimento de armas, vigilância, propaganda, operações cibernéticas e pesquisa biológica.
A manchete reúne duas investigações relacionadas, porém distintas. Uma envolveu um ator com conexão iraniana realizando reconhecimento naval. A outra envolveu uma célula no norte do Iêmen desenvolvendo software de orientação para três projetos de armas.
A Anthropic não identificou publicamente nenhum dos grupos pelo nome. O norte do Iêmen é controlado pelo movimento Houthi apoiado pelo Irã, por isso várias organizações de notícias descreveram a célula como ligada aos Houthis ou provavelmente Houthi. Essa conexão geográfica é significativa, mas não constitui prova pública das identidades dos operadores.
No caso ligado ao Irã, o ator usou o Claude para coletar e analisar informações publicamente disponíveis sobre forças navais dos EUA na região. Segundo o relatório de inteligência sobre ameaças da Anthropic, o material resultante apoiou recomendações para rastrear e direcionar ativos navais.
O ator criou um pipeline em Python com assistência do Claude. Esse pipeline compilava o que a Anthropic chamou de manuais de direcionamento a partir de inteligência de fontes abertas, ou seja, informações legalmente acessíveis por fontes públicas ou comerciais.
O material coletado incluía nomes de militares dos EUA extraídos de legendas em fotografias militares públicas. Também incluía identificadores de transponders de navios e aeronaves, consultas a imagens comerciais de satélite e sites que expunham movimentos navais.
Separadamente, o ator pediu ao Claude que pesquisasse vulnerabilidades em sistemas embarcados. A Anthropic encontrou referências a falhas de segurança conhecidas que afetam terminais marítimos de satélite, equipamentos de comunicação Cisco e produtos de controle industrial.
Informações públicas não se tornam inofensivas apenas porque qualquer pessoa pode encontrá-las. A agregação altera seu valor operacional. Um modelo pode reunir registros dispersos, normalizá-los, conectar identidades, gerar scripts e transformar observações fragmentadas em um produto de inteligência repetível.
A operação baseada no Iêmen avançou mais na engenharia. A Anthropic afirma que os atores usaram Claude Code no lugar de engenheiros humanos de software para software de orientação, navegação e controle. Esse software estima a posição de um veículo, estabiliza seu movimento e o orienta em direção a uma trajetória ou alvo planejado.
A célula teria gerenciado várias instâncias do Claude simultaneamente. Uma instância escrevia código, outra realizava pesquisas e uma terceira revisava a saída da primeira. Essa estrutura se assemelhava a uma pequena equipe de engenharia supervisionada por um operador humano.
Esses casos, portanto, representam mais do que prompts nocivos isolados. Eles mostram usuários organizados criando fluxos de trabalho em torno de um serviço de IA, preservando resultados, atribuindo funções especializadas e passando do trabalho de software para testes físicos.
Claude Tornou-se um Multiplicador de Engenharia, Não um Projetista Autônomo de Armas
O Claude teria comprimido o trabalho de engenharia em programação, simulação, revisão e solução de problemas, enquanto humanos mantinham o controle dos programas de armas.
A célula baseada no Iêmen perseguiu três projetos, segundo a Anthropic. O primeiro era um foguete guiado que usava um computador de baixo custo da classe de um smartphone e orientação terminal. O segundo era um míssil balístico de múltiplos estágios, com meta declarada de alcance superior a 2.000 quilômetros.
O terceiro era uma família de mísseis com múltiplas variantes chamada conjunto R2000. A Anthropic afirma que uma variante proposta incorporava um veículo planador hipersônico, que viaja pela atmosfera em alta velocidade enquanto manobra em direção ao destino.
A formulação exige cautela. O relatório documenta um esforço de desenvolvimento e metas técnicas declaradas. Não demonstra que a célula tenha fabricado ou implantado um míssil balístico funcional ou uma arma hipersônica.
O Claude teria ajudado a integrar um piloto automático de código aberto ao computador de voo da classe de um smartphone. O modelo auxiliou com software de controle, estimativa de posição, ajuste de parâmetros, builds de firmware e simulação de voo.
Essa amplitude ilustra o verdadeiro valor dos assistentes de programação em projetos complexos. Um modelo não precisa inventar nova física de propulsão para ser relevante. Ele pode conectar componentes disponíveis, escrever código de integração, explicar erros e reduzir o tempo necessário para iterações.
Os atores também usaram o Claude para uma simulação de trajetória de seis graus de liberdade. Essas simulações modelam o movimento em três dimensões espaciais e a rotação em torno de três eixos. Engenheiros as utilizam para testar o comportamento de controle antes de arriscar hardware escasso.
A Anthropic afirma que a célula aplicou aprendizado por reforço para ajustar algoritmos de controle de voo. O aprendizado por reforço ajusta um sistema por meio de feedback repetido, recompensando resultados que se aproximam de um objetivo definido.
Essas atividades ainda dependiam de expertise existente. A avaliação mais ampla da Anthropic afirma que os atores ligados a armas possuíam conhecimento relevante de hardware, firmware ou domínio antes de usar o Claude. O modelo aprimorou o trabalho dentro de programas que humanos já haviam organizado.
Um teste ao vivo conectou o fluxo de trabalho digital ao mundo físico. A Anthropic afirma que a célula realizou um disparo de teste de um foguete guiado e, horas depois, retornou ao Claude para diagnosticar por que o teste falhou.
Essa sequência é mais relevante do que uma discussão abstrata sobre projeto de mísseis. Ela sugere um ciclo de feedback entre software gerado, hardware real, telemetria observada e outra rodada de análise assistida por modelo.
Ainda assim, o fracasso continua sendo uma evidência importante. A Anthropic não encontrou prova de que os atores tenham colocado em operação um dispositivo funcional. O analista independente de armas Trevor Ball disse à Associated Press que os Houthis não tinham a capacidade produtiva e técnica para construir um míssil hipersônico.
Um chatbot pode gerar código muito mais rapidamente do que um programa de armas sob sanções consegue fabricar componentes de precisão. Ele não pode eliminar exigências de materiais, campos de teste, sensores, propulsão, calibração, controle de qualidade e produção confiável.
O efeito central é, portanto, aceleração, e não sucesso automático. O Claude teria ajudado os operadores a cobrir funções de software que, de outra forma, poderiam exigir vários especialistas. Mesmo assistência incompleta pode reduzir custos e encurtar o ciclo de aprendizado de um adversário.
A Inversão Central É o Acesso, Não a Lealdade
Um modelo de uma empresa dos EUA focada em segurança teria se tornado útil para atores que trabalham contra forças americanas, revelando como a IA comercial atravessa fronteiras políticas e militares.
A retórica do Estado iraniano frequentemente apresenta os Estados Unidos como um inimigo central. Essa hostilidade não impediu operadores ligados ao Irã de usar um modelo americano quando ele oferecia capacidades práticas de inteligência e software.
Essa inversão não é exclusiva do Claude. Software comercial, imagens de satélite, hardware de comunicação e eletrônicos de consumo circulam regularmente entre fronteiras por meio de revendedores, intermediários, contas compartilhadas e infraestrutura remota.
A IA generativa acrescenta uma característica incomum a esse padrão. O mesmo serviço pode atuar como programador, tradutor, pesquisador, analista de dados e assistente de documentação. Os usuários podem alternar funções sem adquirir ferramentas especializadas separadas.
O caso de reconhecimento naval mostra essa flexibilidade. O ator com conexão iraniana não teria pedido ao Claude uma única lista de coordenadas de navios. Em vez disso, usou o modelo para ajudar a construir um pipeline repetível de coleta e análise.
O pipeline transformou rastros públicos em materiais de direcionamento. Legendas com nomes de militares poderiam se tornar uma lista de pessoal. Identificadores de transponder poderiam apoiar o rastreamento de movimentos. Consultas de satélite poderiam concentrar a coleta, enquanto pesquisas sobre vulnerabilidades poderiam identificar equipamentos de comunicação expostos.
Nenhum componente individual necessariamente ultrapassou um limite claro. O perigo surgiu da orquestração. Uma cadeia de tarefas aparentemente comuns produziu um sistema com relevância militar.
O mesmo padrão apareceu no Iêmen. Os usuários teriam dividido seu projeto entre sessões e ocultado os produtos que usariam o código. Nenhuma conversa individual revelava sempre o objetivo completo de desenvolvimento de armas.
Esse problema de decomposição desafia sistemas de segurança que avaliam prompts de forma independente. Um pedido de ajuste de controle pode se parecer com trabalho legítimo de robótica. A compilação de firmware pode parecer rotineira sem contexto sobre o dispositivo que o transportará.
A Anthropic afirma que suas salvaguardas recusaram muitos pedidos da célula. A empresa também admite que outros pedidos foram aceitos. O relato sobre armas guiadas apresenta, portanto, tanto sucesso na detecção quanto um alerta sobre reconhecimento tardio.
O conflito se torna mais nítido porque a Anthropic se posicionou como uma desenvolvedora focada em segurança. Ela também enfrentou intenso escrutínio sobre o acesso militar ao Claude e restrições envolvendo vigilância em massa ou armas totalmente autônomas.
Políticas de segurança podem limitar clientes autorizados, mas atores hostis não aceitam limites contratuais. Eles disfarçam intenções, encaminham o acesso por regiões com suporte, criam novas contas e migram o trabalho entre provedores.
Isso significa que a história do uso indevido militar do Claude da Anthropic não trata simplesmente de uma falha de moderação de uma empresa. Ela diz respeito a se qualquer provedor de modelos de fronteira pode identificar de forma confiável projetos nocivos montados entre sessões, contas, idiomas e domínios técnicos.
O operador vê um projeto coerente. O serviço pode ver muitos pedidos comuns. Fechar essa lacuna exige que modelos e investigadores reconheçam padrões sem tratar todo engenheiro, pesquisador ou estudante de robótica como uma ameaça.
Banimentos de Contas Chegaram Depois que Parte do Trabalho se Tornou Portátil
A Anthropic interrompeu o acesso ao Claude, mas a célula baseada no Iêmen já havia convertido parte da assistência do modelo em software que poderia continuar funcionando offline.
A Anthropic define interrupção como banir todas as contas que consegue vincular a um agente. A empresa também compartilha inteligência com companhias e parceiros governamentais relevantes quando uma operação abrange outros serviços.
Essa resposta pode interromper o acesso ativo. Pode impedir que usuários recuperem o histórico de conversas ou continuem o trabalho por meio de contas identificadas. Novas detecções também podem expor comportamentos relacionados mais cedo.
No entanto, a aplicação de sanções a contas não pode retirar códigos-fonte, documentação ou simulações já salvos pelo usuário. A célula baseada no Iêmen teria empacotado um kit de ferramentas de simulação independente que não exigia mais o Claude nem um ambiente de engenharia como o MATLAB.
A portabilidade muda o cálculo de risco. Um usuário não precisa de acesso permanente se o modelo ajuda a criar um ativo durável. O código gerado pode ser copiado, revisado localmente, compartilhado com colaboradores ou incorporado a outro sistema.
O kit offline não comprovou sucesso operacional. Simulações podem conter premissas equivocadas, modelos físicos imprecisos ou lógica de controle instável. Um executável empacotado pode funcionar de forma confiável e ainda assim produzir resultados enganosos.
Ainda assim, o kit reduziu a dependência em relação à Anthropic. Ele preservou o trabalho além da fronteira de aplicação das medidas da empresa e deu aos operadores uma base para continuar iterando.
O mesmo princípio se aplica a pipelines de inteligência. Quando um modelo ajuda a escrever scripts de coleta e modelos de relatórios, os usuários podem continuar reunindo dados públicos sem retornar ao serviço original.
Os provedores de modelos, portanto, enfrentam dois prazos. O primeiro é detectar o uso indevido antes que resultados prejudiciais sejam produzidos. O segundo é agir antes que esses resultados se tornem infraestrutura reutilizável.
As conclusões sobre o uso militar indevido do Anthropic Claude sugerem que o segundo prazo foi, ao menos parcialmente, perdido. A Anthropic observou atividade suficiente para reconstruir os programas, mas alguns resultados técnicos já haviam saído de seu controle direto.
Isso não torna a intervenção inútil. A célula iemenita voltou ao Claude após seu teste de voo fracassado, indicando dependência contínua do modelo para solução de problemas. Cortar o acesso provavelmente eliminou um recurso útil de engenharia em uma etapa crítica.
A Anthropic também desenvolveu novos classificadores para tráfego relacionado a explosivos e desenvolvimento de armas. Um classificador é um sistema que avalia conteúdo e atribui uma categoria de risco, permitindo que o serviço bloqueie ou encaminhe interações suspeitas.
Classificadores, por si só, terão dificuldade com subtarefas aparentemente benignas. Uma detecção melhor exige sinais no nível da conta e do projeto, incluindo trabalho repetido em sistemas de controle, simulação, seleção de alvos, evasão e hardware militar.
Essa abordagem levanta questões de privacidade e governança. Detectar um projeto distribuído de armamentos exige uma análise mais ampla da atividade dos usuários, mas um monitoramento mais abrangente pode afetar pesquisas legítimas e expor trabalhos comerciais sensíveis.
A concessão é inevitável. Um monitoramento restrito deixa passar abusos coordenados. Um monitoramento excessivo pode criar seus próprios riscos de vigilância, especialmente quando provedores atendem governos, empresas, jornalistas e pesquisadores.
As Evidências São Sérias, Mas Seus Limites Importam
A Anthropic possui telemetria de contas excepcionalmente detalhada, mas pessoas de fora não podem verificar de forma independente todas as atribuições, avaliações técnicas ou alegações sobre impacto operacional.
A empresa observou conversas, solicitações de código, relações entre contas e padrões de uso indisponíveis para repórteres externos. Esse acesso permitiu que investigadores conectassem sessões separadas e identificassem objetivos técnicos recorrentes.
A Anthropic também tem incentivos para divulgar os incidentes. Relatórios de ameaças demonstram que seus investigadores conseguem encontrar abusos, remover contas e melhorar defesas. Eles ajudam a empresa a moldar debates políticos sobre o acesso a modelos de fronteira.
Esses incentivos não tornam as evidências falsas. Significam, porém, que os leitores devem distinguir observações diretas de julgamentos analíticos e inferências geográficas.
A Anthropic identificou uma célula no norte do Iêmen. Não divulgou publicamente os nomes dos indivíduos nem os classificou formalmente como membros dos Houthis. Reportagens normalmente conectam a célula aos Houthis porque o movimento controla a região.
Um membro do bureau político dos Houthis rejeitou essa interpretação. Hazam al-Assad disse à Associated Press que depender de fontes abertas para o desenvolvimento militar seria irracional. Ele afirmou que o movimento possuía conhecimento acumulado de produção e usava suas armas defensivamente.
Essa negação não resolve a questão da atribuição. A Anthropic não divulgou os registros de contas subjacentes, transcrições completas, repositórios de código ou telemetria de testes para exame independente.
A linguagem técnica também pode exagerar a maturidade. Pesquisar uma variante de veículo planador hipersônico é diferente de projetá-la. Projetá-la é diferente de fabricá-la. Fabricar um protótipo é diferente de colocar em campo uma arma operacional confiável.
O teste de foguete fracassado oferece evidências de atividade no mundo real, mas também mostra a lacuna de engenharia. A Anthropic afirma que os operadores voltaram para analisar a falha. Não diz que corrigiram o problema ou concluíram outro voo bem-sucedido.
Ball, o analista de armamentos, argumentou que o grupo não tinha as capacidades industriais necessárias para a produção hipersônica. Ele sugeriu que o objetivo poderia ser obter maior independência de remessas iranianas de armas e componentes.
Essa interpretação se encaixa em um padrão mais amplo. A assistência de IA é mais útil onde existe expertise, mas mão de obra qualificada, documentação ou software especializado ainda são escassos. Ela pode ajudar equipes locais a adaptar componentes importados sem criar toda uma base industrial.
O caso naval tem limites semelhantes. Um manual de seleção de alvos pode apoiar o planejamento operacional, mas a Anthropic não divulgou nenhum ataque resultante. Informações públicas de transponders também podem estar incompletas, atrasadas, manipuladas ou indisponíveis durante operações sensíveis.
Os detalhes da seleção de alvos navais mostram, ainda assim, como rastros digitais públicos podem expor pessoal e plataformas. Mesmo inteligência imperfeita pode restringir buscas ou priorizar a coleta.
Os leitores devem, portanto, evitar dois extremos. Um é tratar o Claude como um laboratório autônomo de armas que produziu independentemente mísseis avançados. O outro é descartar os casos porque nenhuma arma bem-sucedida foi verificada publicamente.
As evidências sustentam uma conclusão mais restrita. O Claude reduziu trabalho em diversos fluxos sensíveis, enquanto operadores humanos forneceram objetivos, acesso a hardware, contexto de domínio e decisões.
Essa conclusão mais restrita ainda é consequente. Programas militares frequentemente avançam por melhorias incrementais em software, testes, documentação e coordenação. Um assistente de IA pode influenciar cada camada sem jamais controlar uma arma.
O Que Provedores de Modelos e Organizações de Defesa Devem Observar a Seguir
O próximo teste é saber se os provedores conseguem detectar fluxos militares coordenados antes que os usuários preservem os resultados fora de suas plataformas.
O primeiro sinal será a evidência de tentativas repetidas de acesso vinculadas aos agentes interrompidos. Um banimento encerra contas identificadas, não a demanda subjacente. Operadores podem usar intermediários, credenciais comprometidas, proxies regionais ou modelos concorrentes.
A Anthropic afirma ter desenvolvido detecções com base nas investigações. Se contas relacionadas forem bloqueadas mais cedo, isso fortalecerá a alegação da empresa de que a análise de incidentes melhora as salvaguardas.
Se agentes semelhantes reconstruírem fluxos substanciais sem serem detectados, o modelo de aplicação descrito no relatório parecerá dependente demais de investigação retrospectiva. A métrica importante é a interrupção antes que softwares portáteis ou materiais de seleção de alvos sejam concluídos.
O segundo sinal será evidência técnica independente vinda do Iêmen. Analistas devem observar novos pacotes de orientação, hardware de controle incomum, componentes recuperados ou mudanças na precisão dos mísseis.
Um teste bem-sucedido de foguete guiado fortaleceria as preocupações de que a assistência do modelo acelerou o desenvolvimento em campo. Falhas contínuas sustentariam a visão de que manufatura e integração de sistemas continuam sendo restrições mais fortes do que o trabalho de software.
Alegações sobre armas hipersônicas merecem o mais alto grau de ceticismo. Imagens de voo, análise de destroços, dados de sensores e desempenho verificado importam mais do que nomes de programas ou objetivos declarados de projeto.
O terceiro sinal será uma política coordenada entre provedores de modelos. Uma empresa pode bloquear uma conta enquanto outra aceita solicitações semelhantes. Modelos de pesos abertos também podem operar além do sistema de moderação de qualquer provedor.
Defesas eficazes exigirão indicadores compartilhados que descrevam comportamentos sem distribuir conteúdo técnico perigoso. Os provedores podem precisar de canais comuns de denúncia para contas vinculadas, padrões recorrentes de evasão e assinaturas de projetos específicos de armas.
A coordenação também testará os limites das liberdades civis. Governos buscarão mais informações sobre usuários suspeitos. Os provedores devem definir quando compartilham dados de contas, qual processo legal se aplica e como pesquisas legítimas recebem proteção.
Desenvolvedores e compradores empresariais devem se importar porque os mesmos controles afetam o trabalho técnico comum. O monitoramento no nível do projeto pode sinalizar simulação aeroespacial, robótica, cibersegurança, visão computacional ou automação industrial quando o contexto é mal interpretado.
Organizações que usam IA para engenharia sensível precisam de trilhas de auditoria claras. Devem registrar o acesso ao modelo, preservar decisões de revisão, separar simulação de implantação e exigir que pessoas responsáveis aprovem resultados de alto risco.
Trabalhadores do conhecimento enfrentam um problema relacionado. A IA pode combinar fragmentos inofensivos em recomendações consequentes mais rapidamente do que a pesquisa manual. As equipes precisam avaliar o fluxo final, e não apenas a segurança de cada prompt isolado.
Uma base de conhecimento de IA estruturada pode apoiar uma revisão responsável quando preserva o contexto das fontes e as decisões humanas. Ela não deve se tornar um canal não monitorado para agregar dados operacionais sensíveis.
Os casos de uso militar indevido do Anthropic Claude não oferecem uma narrativa simples de vitória. A Anthropic detectou abusos graves e removeu as contas, mas seus sistemas já haviam fornecido código, análise e ferramentas reutilizáveis.
A pergunta mais importante agora é mensurável: os provedores de modelos conseguem identificar um projeto perigoso enquanto ele ainda parece trabalho desconectado e comum?
Observe interrupções mais precoces de contas, mudanças verificadas de forma independente no desempenho de armas dos Houthis e padrões de denúncia entre provedores. Esses sinais mostrarão se este episódio melhorou as defesas ou apenas documentou até que ponto o uso indevido já havia avançado.



