
Anthropic выпустила отчёт о злоупотреблениях своими моделями, и читать его стоит не ради страшилок, а ради выводов. С декабря 2025 по август 2026 компания фиксировала, как злоумышленники используют Claude не как советчика, а как исполнителя: он ведёт разведку, пишет и отлаживает эксплойты, крадёт данные и даже переделывает вредонос, пока тот не перестанет ловиться антивирусом. Главная мысль отчёта звучит неуютно: сложные атаки больше не требуют сложных атакующих.
Что именно нашли
Anthropic ввела для таких игроков собственную маркировку: Generative Threat Groups, или GTG. Это и государственные группировки, и финансово мотивированные преступники, и разработчики коммерческого шпионского ПО, и пропагандисты. Роль ИИ в их операциях компания оценивает через понятие «uplift»: насколько больше вреда получилось именно благодаря модели, по трём осям — скорости, масштабу и глубине.
Ключевое наблюдение — рост автономности. Раньше ИИ был чат-помощником: подскажи код, набросай письмо. Теперь встречается весь спектр вплоть до полностью автономных сценариев, где человек задаёт цель, а многоагентные связки часами сами ведут разведку, эксплуатацию и вывод данных. Одна из групп и вовсе держала «сборочный флот» из 13 агентов, работавший по расписанию без человека в контуре. Использовались модели Claude Haiku, Sonnet и Opus; распространению помогали и публичные наступательные фреймворки для агентов вроде PentAGI.
| Группа | Кто | Что делали с Claude | Масштаб |
|---|---|---|---|
| GTG-20006 | госшпионаж, российский след | автоматизировали всю цепочку атаки и обход детекта | 20+ организаций, сотни ГБ данных |
| GTG-50014 | ShinyHunters, ради денег | «vibe hacking»: задают цель, модель сама выполняет | взлом за 2–3 часа, свыше 1 ТБ данных |
| GTG-10007 | исследователи уязвимостей, Китай | рои агентов, поиск 0-day по прошивкам | ~50 организаций, флот из 13 агентов |
| GTG-50020 | русскоязычный, ради денег | переключились на цепочку поставок ИИ | ~30 ИИ-компаний за 4 дня |
| GTG-50029 | хактивист-одиночка, Франция | в реальном времени писали и правили эксплойты | 42 политические структуры, доступ к 14 |
Автоматизированная фабрика эксплойтов
Самый показательный пример — китайская группа GTG-10007. Она выстроила конвейер «поиска дыр в железе»: загружает прошивку в декомпилятор, агент-ассистент проходит цепочки декомпиляции (речь о тысячах вызовов), сверяет находки с базой знаний, выдвигает гипотезы об уязвимостях и тут же пишет и проверяет эксплойт. По данным Anthropic, один такой процесс дал больше десятка кандидатов в zero-day за один месяц. Параллельно крутился цикл разведки: постоянные сканы по нужным отраслям через поисковики по устройствам. Человек здесь скорее оператор, чем исследователь.
Вредонос, который сам уходит от антивируса
Группа GTG-20006 приделала к своим имплантам автономную петлю ухода от детекта. Отдельные агенты следили, замечены ли зловреды защитными продуктами. Как только срабатывала детекция, агенты сами определяли, какой артефакт спалился, переписывали и пересобирали его, и повторяли, пока малварь не становилась невидимой. Anthropic формулирует последствие прямо: ИИ развернул издержки обратно на защитников. Раньше новая сигнатура тормозила атакующего; теперь он способен «замыкать цикл» и обходить детект быстрее, чем оборона успевает его выкатить.
Новая добыча — API-ключи
Отдельный сюжет отчёта: охота за ключами и токенами к самим ИИ-сервисам. Группа GTG-50020 скомпрометировала тестовую песочницу одного вендора и вытащила боевые API-ключи сразу нескольких провайдеров. Другие вытягивали ключи из внедрений LiteLLM через инъекцию инструкций. Логика простая: украденный ключ даёт сразу три выгоды: это и товар для перепродажи, и бесплатные вычисления под свои атаки, и прикрытие, ведь запросы идут от имени легального владельца. Атака на ИИ-инфраструктуру стала самостоятельной целью.
Почему это меняет правила
Главный вывод Anthropic касается не отдельных групп, а экономики атак. ИИ стёр разрыв в трудозатратах и инструментах, который отделял хорошо финансируемые государственные операции от одиночек. Отсюда вещи, которые ещё недавно казались невозможными: взлом SaaS-поставщика с доступом к 200+ клиентам за 34 часа, доксинг-платформа, собранная одним человеком, десятки жертв параллельно. И ещё один неприятный итог: сложность операции перестала быть надёжным признаком того, кто за ней стоит. Атрибуция по «почерку» уже не так работает, одиночка теперь бьёт с размахом группировки.
Мы, кстати, наблюдаем этот сдвиг не первый раз. Ту же логику показала недавняя кампания против серверов PaperCut, а в контролируемой среде — эксперимент с ИИ-агентом, ломавшим реальные системы.
Что с этим делать
Anthropic забанила выявленные аккаунты, добавила детекты и поделилась данными с индустрией. Но защищаться придётся всем, и главное требование теперь — скорость. Практический минимум:
- Проверять периметр в темпе атакующего. Если разведка и эксплуатация идут автономно и круглосуточно, разовый аудит раз в год не спасает, здесь работает пентест по подписке и регулярный пентест.
- Готовить оборону к самоадаптирующемуся вредоносу: полагаться на одни сигнатуры больше нельзя, нужен поведенческий анализ и разбор вредоносного ПО по факту инцидента.
- Держать наготове план реагирования и проверять его учениями красной команды: в мире, где взлом занимает часы, счёт идёт на часы и у вас.
- Навести порядок с секретами: API-ключи и токены хранить в защищённом виде, ротировать и мониторить их использование, а у собственных ИИ-агентов завести систему безопасности с контролем действий и журналом.
Вывод
Отчёт Anthropic — это не про то, что «ИИ научился взламывать». Он про то, что ИИ убрал последние барьеры: нужны были знания, время и команда, теперь достаточно цели и доступа к модели. Инструмент по-прежнему нейтрален, а вот баланс сил сместился, и не в сторону защитников. Хорошая новость в том, что средства обороны те же: быстрый патч, постоянная проверка, поведенческий детект и готовый план, но применять их нужно в темпе машины. Если ваши сервисы смотрят наружу, начните с честной оценки: закажите пентест и закройте дыры раньше, чем это за вас сделает чей-то рой агентов.