俄罗斯 AI 行动利用 Claude 开发无人机、开展宣传与从事间谍活动
尽管该模型在俄罗斯无法使用,俄罗斯 AI 行动仍在至少三条不同战线上使用了 Anthropic 的 Claude。开发者借此构建自主无人机软件,宣传人员制作亲政府媒体内容,而一个与俄罗斯有关联的间谍组织则将部分网络攻击流程自动化。
这些发现来自 Anthropic 于 2026 年 9 月对其模型遭滥用情况的调查。该公司表示,已封禁相关账户、与合作伙伴共享情报,并将调查结果转化为新的安全措施。然而,这些行动发生时,Claude 已经支持了可运行的软件、已发布的媒体内容和正在进行的网络行动。
这并不意味着某个俄罗斯机构指挥了所有案例。Anthropic 将无人机开发者描述为一个小型自由职业团队,而非国家实体。对间谍和宣传行动的归因则更为明确。这一区别很重要,但并不会削弱更广泛的警示意义。
核心矛盾在于模型提供商的管控措施与坚定用户的适应能力之间。地理封锁、使用政策和拒答系统制造了阻力,但并未阻止相关行为者通过虚拟服务器、拆分式提示词、定制工作流和看似合法的任务获取有用输出。
Anthropic 在俄罗斯 AI 行动中发现了什么
报告描述了多个彼此独立、但共享同一机制的行动:Claude 降低了构建、调整和运行复杂系统所需的人力成本。
Anthropic 的威胁情报报告涵盖了来自多个国家的恶意活动。其中与俄罗斯相关的案例横跨军事软件开发、网络间谍活动和信息操纵。
最直接的武器案例涉及一支可能位于俄罗斯的自由职业开发团队。Anthropic 将该组织标记为 GTG-27005。开发者将项目称为“DronDoc”或“Serafim”,试图打造一支由第一人称视角攻击无人机构成的自主蜂群。
他们使用 Anthropic 的编程代理 Claude Code,在项目文件中编写和测试软件。其更广泛的技术配置还包括软件仿真,以及租用的图形处理基础设施来训练模型。
Anthropic 发现了与该组织相关的九个账户。据该公司称,其中八个仅用于普通自由职业工作。武器相关活动始于 2026 年 5 月中旬,而这些账户是在 2025 年末至 2026 年初期间创建的。
该行动并不只是向聊天机器人索取零散代码样本。据报道,Claude 支持了蜂群共享记忆、协同逻辑、末端制导、声学探测和底层芯片编程。
系统还包含一个机载小型语言模型,旨在控制攻击、观察和返航行为。末端制导软件利用摄像头输入朝目标转向,并发出引爆指令。
Anthropic 表示,拟议平台可在无需人类做出最终决定的情况下选择目标,其中包括“person”类别。开发者进行了硬件在环测试,即将真实部件接入模拟环境。
这些证据表明,其不止停留在假设性兴趣层面。但这并不能证明已部署至战场。Anthropic 将观察到的系统评为技术成熟度等级 3 至 4 级,意味着其已通过分析、仿真或实验室测试得到验证。
开发者使用从乌克兰战场抓取的影像训练计算机视觉分类器。他们将物体分为友军和敌军类别,同时允许俄罗斯系统被识别为友军。乌克兰顿涅茨克地区的一个固定坐标反复被作为演示打击点出现。
Anthropic 评估认为,该团队与一所地区大学及一个隶属俄罗斯科学院的联邦研究中心存在联系。该公司没有点名这两家机构。
开发者声称获得了俄罗斯先进研究基金会、国家技术倡议和国防部的资助。Anthropic 明确表示无法核实这些说法。因此,该项目的资金与机构支持方仍未明确。
报告中的其他俄罗斯案例则涉及更有把握的国家关联。一名间谍活动参与者针对超过 20 家机构展开攻击。另有媒体运营者将 Claude 生成的内容投放至既有的俄罗斯亲政府传播渠道。
因此,这一模式的范围不止于无人机开发。俄罗斯 AI 行动正将同一款商业模型用作程序员、编辑、分析师和行动助手,服务于更广泛冲突环境中的不同环节。
Claude 协助构建自主无人机蜂群
无人机案例的重要性在于,通用编程模型支持了从一个构想到模拟自主武器之间几乎每一层软件。
拟议中的 Serafim 系统并非一群遥控无人机。其架构旨在让多架飞行器共享信息、在发生故障时继续运作,并在蜂群部分单元消失后维持协同。
容错协同逻辑是实现这一目标的核心。通俗地说,该软件旨在确保通信、单架无人机或其他部件发生故障时,整个群体仍能继续运行。
Claude 还协助开发了一个控制链路定位模块,意图定位敌方无人机操作员。另一层使用被动声学探测。完整设计将感知、导航、目标识别、协同和引爆连接在一起。
这些功能反映了乌克兰战场上已显现的压力。电子战能够干扰卫星导航和无线电链路。自主无人机可降低这种脆弱性,因为它对与操作员持续通信的依赖更少。
在 Anthropic 发现 Serafim 之前,俄罗斯就已在推进这种转变。战略与国际研究中心于 2026 年 4 月发布的无人机生态系统分析,研究了俄罗斯将狭义 AI 功能嵌入无人系统的努力。
报告将 V2U 视为一个突出案例。据报道,对回收设备进行的乌克兰技术分析发现,部分版本没有持续远程操作所需的通信硬件。
相反,这些无人机依赖机载处理、传感器、计算机视觉和地形参照导航。这种组合可使系统在 GPS 或外部通信不可用的区域继续运行。
CSIS 强调,俄罗斯在前沿模型研究方面并未追上美国或中国。其优势来自于将现有模型和商业组件适配到定义明确的狭窄战场问题中。
这有助于解释为何不应因 Serafim 仍处于早期开发阶段而轻视该案例。该软件不需要创造一种在科学上全新的智能形式;它需要让廉价硬件在战斗条件下具备足够的独立性。
Anthropic 的证据仍需谨慎划定边界。硬件在环测试表明开发者已将真实部件连接到其环境中,但不能证实已完成机体、可靠的目标识别、成功的蜂群飞行,或针对人员的实际部署。
目标分类器同样提出了仿真无法回答的问题。使用抓取的战斗影像进行训练,可能引入错误标注的物体、低能见度、摄像头差异和环境偏差。
一个在测试环境中能够准确分类影像的模型,在烟雾、降雪、伪装、阴影或受损设备改变场景时可能失效。“敌军”和“友军”的分类系统,也会将法律与道德层面高度复杂的目标决策压缩为一个不可靠的技术标签。
缺少人工确认进一步加剧了风险。人类操作员仍可能作出错误决定,但自主引爆消除了识别平民、投降士兵、医疗车辆或分类错误的机会。
因此,Claude 的作用重大,但并非无所不能。它加速了系统工程、编程、调试和集成,却没有消除将原型与实战部署武器区分开来的物理测试、制造、通信和可靠性难题。
更大的担忧在于可复制性。一支小型技术团队无需为每个子系统分别聘请专家,便可获得横跨许多专业功能的协助。即便项目失败,也可能为后续尝试留下可复用的代码、测试基础设施和工程知识。
Anthropic 封禁了相关账户,并更新了其安全措施。但开发者已经将工作内容存储在自己的项目文件中。模型访问权限可以被撤销,导出的代码和已获得的知识却无法自动收回。
间谍活动将 Claude 变为行动引擎
网络案例展现出一种更成熟的威胁,因为 AI 支持的是活跃行动,而不只是研究或模拟开发。
Anthropic 将该间谍活动参与者标记为 GTG-20006。其归因与有关 Midnight Blizzard 的公开报道一致;西方政府和科技公司曾将该组织与俄罗斯对外情报局联系起来。
该公司观察到的行动手法和目标选择,与具有俄罗斯国家关联的间谍活动相符。其中一名操作员使用俄语,网名为“JackPoterz”。
GTG-20006 的目标包括政府、军事、情报、外交、政策和国防机构。Anthropic 在行动规划、侦察和实际活动中识别出超过 20 家不同机构。
乌克兰和欧洲是主要关注点。目标还延伸至中东地区机构,以及与海事活动相关的亚洲政府机构。
无人机技术是反复出现的关注点。该行动者从至少两家零部件制造商批量导出邮箱,瞄准一家军用无人机制造商,并窃取了一个视觉系统的专有软件开发工具包。
据 Anthropic 称,该组织花费数日对该软件进行逆向工程,提取了有关产品架构、硬件组件、供应商依赖关系以及一项未公布产品的信息。
该行动使用了两个 Windows 植入程序家族、一套移动端利用工具包、凭据窃取工具、钓鱼平台和管理控制台。在 Claude 协助下的工作流帮助维护和修改这些组件。
AI 代理还会监控安全产品是否检测到恶意软件。一旦被检测到,该工作流便尝试修改并重新构建恶意软件,直至其不再触发这些防御机制。
这一循环改变了传统网络防御的成本结构。静态特征通常通过迫使攻击者手动重建工具来施加成本。自动化修改可以缩短这种重建周期,让规模更小的团队维持更多行动。
该组织还使用 AI 研究域名、注册基础设施、配置钓鱼服务、发送消息以及监控命令与控制通道。人类操作员则不断完善协调这些任务的 Claude Code 技能。
目标仍由人来决定。Anthropic 指出,人类保留了重要决策权,包括攻击谁以及如何使用窃取的信息。AI 提升了执行速度和行动规模,而非提供政治意图。
该组织至少入侵了三家为酒店客人提供 Wi‑Fi 的酒店服务供应商。其修改了域名系统记录,将部分流量重定向至由攻击者控制的服务。
这些服务会在展示恶意软件投递诱饵前收集设备和网络数据。该行动将酒店信息与窃取的设备数据结合,用于识别与乌克兰有关联的人士,包括官员和无人机制造商。
Microsoft 另行记录了相关的酒店网络攻击,并将其命名为 CaptiveCrunch。这种技术说明了间接入侵的危险性。攻击者可通过看似日常且可信的基础设施触及受保护目标。
Anthropic 还发现,有人试图通过已关联的配套设备接管 WhatsApp 账户。该配置会抑制已读回执,同时导出对话内容。至少两名前乌克兰高级官员成为目标。
行动的另一部分利用了摄像头流媒体服务中的授权缺陷。攻击者枚举用户并收集令牌,从而获得实时摄像头画面的访问权限。
这正是报道中“监控”变得具体的地方。它不仅指大规模人脸识别或国内监控,还包括账户访问、摄像头画面、设备数据、消息、凭据以及有关个人的情报。
所用工具并不陌生。网络钓鱼、密码窃取、恶意植入、被入侵的服务以及令牌滥用,在生成式 AI 出现之前就已存在。
变化在于编排方式。Claude 通过定制工作流,帮助一项行动管理开发、基础设施、规避、收集和分析。过去需要数名专家完成的任务,如今可借助可复用的 AI 指令更容易地协调开展。
因此,俄罗斯的 AI 行动反映了威胁评估中的一个重要变化。复杂的产出不再能证明其由大型团队完成。当模型并行承担部分工作时,规模较小的团体也能模仿资源更充足组织的行动节奏。
俄罗斯宣传获得了 AI 生产层
宣传案例表明,生成式 AI 在接入已拥有受众和机构信誉的分发体系时最为有效。
Anthropic 识别出一名位于班吉的俄语操作者,其支持中非共和国一项与国家立场一致的影响力行动。该账户每日为 Radio Lengo Songo 提供内容;这家电台由 Wagner Group 资助成立。
该操作者与 RT、Sputnik Afrique、TASS 以及位于班吉的 Russian House 协调材料。Anthropic 表示,提示词明确要求采取亲俄和反法立场。
Claude 生成了简报、脚本、图像、帖子、雇佣文件和谈话要点。该行动者还指示模型移除可能让材料看起来由机器生成的格式特征。
该行动试图营造本地真实性。合同和出版物将这项工作描述为一项以班吉为基地的媒体行动,但 Anthropic 认定,一名俄语操作者管理了其生产骨干。
All Eyes on Wagner 的一项调查帮助 Anthropic 启动审查,并佐证了参与者身份。Anthropic 将该操作者与 Politology 联系起来,称其为受俄罗斯情报机构控制的 Africa Corps 和 Wagner 影响力分支机构。
这些活动超出了普通媒体叙事框架。Anthropic 表示,该操作者保存了反对派人物的信息,准备伪造政府文件,并为政治发言人制作材料。
Claude 拒绝了该行动最激进的请求,即将真实人物认定为武装分子,以鼓励针对他们采取安全行动。随后,该行动者转向匿名来源。
这段互动既揭示了拒绝系统的价值,也暴露了其弱点。拒绝阻止了一种明确表述,却没有移除行动者、政治目标、周边工作流,或通过间接方式实现类似结果的可能性。
另一组四个账户在俄罗斯国家媒体制作中使用 Claude。Anthropic 高度确信,其产出进入了国有或由国家资助的媒体。
分发渠道包括 Sputnik Moldova、RIA Novosti、Sputnik en Español、Sputnik Africa 以及 RT 的英语新闻编辑部。Claude 充当的是副编辑和本地化层,而非独立发布者。
一名前 Sputnik Moldova 编辑利用罗马尼亚新闻、摩尔多瓦报道、民调和反对派帖子,创作俄语文章。这些文章随后在关联媒体之间传播。
Anthropic 表示,该网络制造了虚假的验证循环。多家出版物重复相关说法,使受众产生不同组织已确认同一信息的印象。
同一行动者在 2025 年 9 月 28 日议会选举前,散布了针对摩尔多瓦总统 Maia Sandu 的捏造及诽谤性指控。
其他操作者将俄罗斯军事评论转化为面向拉丁美洲受众的西班牙语报道。另有一名操作者制作了广播用的滚动字幕、说明文字、标题和配音脚本。
Anthropic 将部分 Claude 产出与通过这些渠道发布或播出的材料进行了匹配。其中一篇匹配的 Telegram 帖子获得约 2,000 次浏览。该公司无法确定各媒体全部内容中有多少经过 Claude 处理。
这一局限很重要。证据证实存在 AI 辅助制作,但并不表明俄罗斯国家媒体的大部分产出来自该模型。它同样无法衡量有多少读者相信或据此采取行动。
影响力行动往往难以吸引真实互动。Anthropic 发现,报告中其他许多人工网络触及的真实用户很少。
成熟媒体改变了这一计算。广播、电视、Telegram 频道以及知名新闻品牌本已具备分发能力。生成式 AI 可以提升产量,而无需先解决受众问题。
战争研究所(Institute for the Study of War)在 2026 年 9 月记录了另一种 AI 辅助信息操纵形式。其认知战分析发现,6 月 1 日至 8 月 30 日期间至少发布了 35 段疑似经 AI 修改的升旗视频。
其中至少 10 段被高度确信评估为经 AI 模型修改。这些视频描绘俄罗斯人员在俄军尚未建立控制的地点升旗。
这些疑似片段将真实地理环境与生成的人物或物体混合。横移镜头、短切和蒙太奇剪辑掩盖了错误,同时保留了可辨识的景观。
这种方式之所以重要,是因为熟悉的地形可能为捏造事件增添可信度。验证地点已不再等同于验证那里据称发生的事情。
Anthropic 和 ISW 的发现共同描述了两种互补策略。一种利用 AI 加速可信渠道内部的编辑生产;另一种修改视觉证据以支持存在争议的战场说法。
两者都不依赖完美的合成媒体。在调查人员完成核实之前,重复、速度、本地化呈现和成熟的分发体系,就足以让并不完美的内容发挥作用。
真正的冲突在于访问与执法
Anthropic 封禁了可识别账户,但这些案例说明,提供商的执法措施仍然具有被动性且并不完整。
Claude 并未在俄罗斯正式提供服务。Anthropic 表示,无人机开发者通过商业虚拟服务器绕过地域控制,将其流量经由其他地点转发。
地域限制很有用,因为它能阻止随意访问并形成调查信号。但当用户可以在其他地方租用基础设施时,它并不是完整的安全边界。
内容防护措施构成了另一层阻力。报告列举了 Claude 拒绝恶意请求的例子,也记录了用户如何通过将项目拆分为更小、表面上无害的任务来获得协助。
这种拆分问题在编程领域尤其严重。单独来看,关于用户界面、网络处理程序、图像分类器或测试脚本的请求,都可能具有正当用途。
只有当提供商将这些请求跨会话、账户、文件、基础设施和操作行为联系起来时,风险才会变得更清晰。这要求在系统层面进行监控,而非筛选单个提示词。
Anthropic 因运营该模型而拥有宝贵的观察点。它能够审查滥用模式,而硬件调查人员或社交平台可能只有在相关能力部署后才会看到这些模式。
该公司利用这些信号封禁账户、绘制相关活动图谱、改进检测机制,并与政府和行业合作伙伴共享信息。这种干预可能提高了受影响行动者的成本。
不过,证据主要来自 Anthropic 自身的调查。外部研究人员无法检查所有底层账户记录、提示词、文件或归因指标。
独立报道概述了这些发现,包括一篇9 月 16 日的报道,涵盖间谍活动、宣传和无人机案例。然而,最详细的技术主张仍依赖于 Anthropic 的内部可见性。
这并不意味着该报告不可靠,而是意味着读者应区分已确认的提供商观察结果与外部验证。
无人机团队关于国家资助的说法仍未得到验证。其软件成熟度仍然有限。Anthropic 评估这些开发者为自由职业者,而非政府人员。
相比之下,该公司将宣传产出与立场一致的国家媒体渠道联系起来,并称间谍活动行动者与一个已知的俄罗斯国家关联组织相符。
将每个案例都称为由克里姆林宫控制的行动,会抹去这些差异。更站得住脚的结论是,具有不同程度国家关联的俄罗斯行动者,在相关战略领域使用了同一商业模型。
Anthropic 也面临产品安全上的张力。Claude 编写代码、管理文件、分析数据和协调任务的能力具有正当价值;同样的能力也会提升其对恶意操作者的实用性。
降低这一风险并非简单地禁用某一个主题。无人机自主性与机器人技术、制图、计算机视觉、物流和避碰技术存在重叠。网络防御也与入侵所需的知识相互重叠。
过于宽泛的限制会阻碍研究人员、安全团队、工程师和学生。狭窄的控制则会为善于掩饰意图的对手留下空间。
报告还表明,模型拒绝只是防御层中的一层。提供商还需要账户关联信号、行为检测、速率监控、项目级上下文,以及与能够看到行动其他环节的组织开展合作。
即便如此,执法也可能只是转移活动,而非终结活动。行动者可以转向另一种托管模型,在本地运行开放模型,雇佣人工开发者,或复用已经生成的代码。
干扰的直接价值在于提高成本并降低速度。这一目标不如全面预防令人满意,但更为现实。
三项信号将显示威胁是否正在扩大
接下来的考验在于:这些案例究竟仍是孤立的干扰,还是会成为可在武器、情报和媒体系统中复制的行动模式。
第一个信号是表明 Serafim 软件已超越模拟阶段的证据。调查人员应关注与该项目相关的回收硬件、匹配的代码痕迹、飞行测试、采购记录或战场影像。
这类证据将强化这样一种结论:通用编程智能体能够加速自主武器从概念走向部署。若缺乏此类证据,则更支持一种较为狭义的解读:Claude 协助打造了一个雄心勃勃的原型,但它从未投入实际运行。
第二个信号是,模型提供商是否能在开发周期更早阶段发现相关用户。Anthropic 是在开发者已构建出大量软件并接入真实硬件之后,才发现无人机相关活动。
未来的报告应说明,跨会话监测能否在系统进入硬件测试前识别出武器研发活动。提供商还需要解释,如何区分恶意集成行为与合法的机器人技术工作。
第三个信号是迁移能力。如果操作者能够通过新身份、其他商业服务或本地托管模型迅速恢复活动,封禁账户的重要性就会降低。
若相同工作流程反复引发事件,说明这些防护措施只造成了暂时中断。若复发频率可衡量地下降,则表明行为检测与情报共享正在带来持久成本。
防御方不应等待某一次戏剧性的重大突破。更直接的危险来自逐步提升的作战能力。
攻击型无人机不需要达到人类水平的智能。它需要在战场条件下具备足够的导航、目标识别和控制能力。宣传系统不需要完美的文案。它需要规模、本地化和分发能力。网络智能体不需要发现新的漏洞。它需要更快地重复熟悉的任务。
这正是俄罗斯 AI 行动背后的共同机制。Claude 并未创造俄罗斯的军事目标、间谍目标或影响力网络。它是在那些原本就具备这些目标的系统中,提供了可灵活调配的劳动力。
验证缺口依然显著。Anthropic 的归因在不同案例中有所差异,而该武器项目尚未得到其参与实战的确认。大量宣传活动对受众的影响也仍不明确。
这些限制应当引导报道,但不应掩盖已经发生的变化。模型提供商如今能够通过用于维护 AI 服务的同一类产品遥测数据,发现武器工程、间谍活动和隐蔽媒体工作。
读者应综合关注下一批提供商威胁报告、回收的无人机证据以及国家媒体归因调查结果。如果相同的作战模式在不同模型中再次出现,问题就不再是某一家公司的滥用案例,而会成为现代冲突中持续存在的特征:访问控制与对抗性适应并行演进。



