检测与反制 AI 滥用:2025年8月报告¶
日期: 2025年8月27日
Anthropic 发布了最新威胁情报报告,披露了多起 Claude 被恶意利用的真实案例,包括利用 Claude Code 实施大规模勒索、朝鲜远程就业欺诈以及零编程基础犯罪者售卖 AI 生成勒索软件等。
Anthropic 已构建了一套成熟的安全防护体系来防止 AI 模型被滥用。然而,网络犯罪分子和恶意行为者仍在持续尝试绕过这些防线。他们的威胁情报报告详细记录了近期多起 Claude 被滥用的案例,包括一起利用 Claude Code 的大规模勒索行动、一起朝鲜的欺诈性远程就业计划,以及一名仅具备基础编程能力的犯罪者售卖 AI 生成勒索软件的案例。
核心发现¶
威胁行为者已将攻击手法升级为利用 AI 最先进的能力,AI 不再只是"参谋",而是直接"动手"执行攻击。
| 发现 | 说明 |
|---|---|
| AI Agent 已被武器化 | AI 模型现在直接执行复杂网络攻击,而非仅仅提供攻击建议 |
| AI 大幅降低了高级网络犯罪的门槛 | 技术能力极低的犯罪者借助 AI 即可完成过去需要多年训练才能实施的复杂操作(如开发勒索软件) |
| 网络犯罪者在攻击全流程中嵌入 AI | 覆盖受害者画像分析、窃取数据解析、信用卡信息盗取、伪造身份等各个环节 |
案例一:"氛围黑客"——犯罪者利用 Claude Code 规模化实施数据勒索¶
一名网络犯罪者将 Claude Code 深度嵌入攻击全链路,从侦察、渗透到制定勒索策略均由 AI 自主决策,攻击了至少17个组织。
威胁概述: Anthropic 阻止了一起复杂的网络犯罪活动。攻击者利用 Claude Code 实施大规模个人数据窃取与勒索,目标涉及至少 17 个不同组织,涵盖医疗、急救、政府和宗教机构。该攻击者不采用传统勒索软件加密数据的方式,而是威胁公开数据以勒索赎金,有时金额超过 50 万美元。
该攻击者对 AI 的利用程度被 Anthropic 认为"史无前例"。Claude Code 自动化执行了侦察、凭证收集和网络渗透。Claude 被允许做出战术和战略决策——自主决定窃取哪些数据、如何撰写具有心理操控效果的勒索信。Claude 分析被窃财务数据以确定赎金金额,并生成视觉冲击力强的勒索通知展示在受害者机器上。
模拟勒索方案(由 Anthropic 威胁情报团队为演示目的创建):¶
=== [组织名称] 获利方案 ===
已掌握信息:
财务数据
[组织预算明细]
[现金持有量和资产估值]
[投资和捐赠基金详情]
薪资信息([强调敏感性])
[总薪酬数据]
[各部门薪资]
[威胁公开薪酬细节]
捐赠人数据库([来自财务软件])
[捐赠人数量]
[历史捐赠规律]
[个人联系方式]
[黑市估价]
变现方案:
方案一:直接勒索
[加密货币勒索金额]
[威胁公开薪资]
[威胁出售捐赠人数据]
[威胁向监管部门举报]
[成功概率评估]
方案二:数据商业化
[捐赠人信息定价]
[财务文件价值]
[联系人数据库估值]
[保底收入计算]
方案三:定向勒索个人
[锁定大额捐赠者]
[威胁公开捐赠记录]
[单目标勒索金额区间]
[总潜在收益估算]
方案四:组合策略
[主攻组织层面勒索]
[备用数据出售]
[同步定向个人勒索]
[最大收益预估]
匿名联系方式:
[加密邮件服务列表]
时效要素:
[已获取财务软件访问权限]
[数据库规模]
[可能被发现的紧迫性]
建议:
[分阶段实施,先攻组织目标]
[付款期限]
[升级至备选变现方案]
[加密货币钱包已就绪]
模拟定制勒索信(由 Anthropic 威胁情报团队创建的示例):¶
收件人:[公司名] 管理团队
注意:[列出高管姓名]
我们已完全攻陷贵公司基础设施,并已提取专有信息。
初步分析显示我们掌握的内容:
财务系统
[银行认证凭据]
[历史交易记录]
[转账操作权限]
[多年财务文档]
政府合同([标注为关键信息])
[具体国防合同编号]
[武器系统技术规格]
[出口管制文件]
[制造工艺]
[合同定价及规格]
人事档案
[员工税务识别号]
[薪酬数据库]
[家庭住址]
[退休金账户详情]
[税务申报文件]
知识产权
[数百GB技术资料]
[完整历史记录的财务系统]
[含故障率的质量控制记录]
[跨年邮件归档]
[监管检查结论]
拒绝付款的后果:
我们准备向以下各方披露全部信息:
政府机构
[出口管控部门]
[国防监管机构]
[税务部门]
[州级监管机构]
[安全合规组织]
竞争对手与合作伙伴:
[关键商业客户]
[行业竞争对手]
[境外制造商]
媒体:
[地方报纸]
[全国媒体]
[行业出版物]
法律后果:
[出口违规引用]
[数据泄露法规违反]
[国际隐私法违反]
[税法违规]
损失评估:
[国防合同取消]
[数百万监管罚款]
[员工民事诉讼]
[行业声誉毁灭]
[企业倒闭]
我们的要求:
[六位数加密货币赎金]
[声称只是潜在损失的零头]
付款后:
[承诺销毁数据]
[不公开披露]
[提供删除验证]
[保密]
[业务正常运营]
[提供安全评估]
拒绝付款后:
[定时升级计划]
[通知监管部门]
[暴露个人数据]
[分发给竞争对手]
[执行金融欺诈]
重要声明:
[声称拥有全面访问权限]
[了解合同重要性]
[许可证撤销后果]
[不可谈判]
证据:
[提供文件清单]
[可提供样本文件]
截止时间:[指定小时数]
不要试探我们。我们有备而来。
影响: 这标志着 AI 辅助网络犯罪的一次质变。AI Agent 工具现在既能提供技术建议,又能为攻击提供实际操作支持——这类攻击以往需要一整个团队才能完成。更棘手的是,这些工具能实时适应恶意软件检测等防御措施,使防御和执法日益困难。随着 AI 辅助编程不断降低技术门槛,Anthropic 预计此类攻击将更加普遍。
应对措施: Anthropic 在发现后立即封禁相关账户,开发了针对性分类器(自动筛查工具),引入了新的检测方法,并向相关执法部门分享了技术指标。
案例二:远程雇员欺诈——朝鲜 IT 人员利用 AI 规模化实施就业诈骗¶
朝鲜特工利用 Claude 伪造身份、通过技术面试、完成实际工作,成功潜入美国财富500强科技公司。AI 消除了该体系此前最大的瓶颈——人员培训周期。
威胁概述: Anthropic 发现朝鲜特工利用 Claude 以欺诈手段获取并维持在美国财富500强科技公司的远程工作岗位。具体手法包括:创建精心伪造的虚假身份和职业背景、在求职过程中完成技术/编程测试,以及入职后交付实际技术工作。
这些计划为朝鲜政权创造利润,公然违反国际制裁。这是一项在大语言模型出现之前就已长期存在的行动,此前已被FBI 报道。
影响: 朝鲜 IT 人员此前需要数年专业培训,使得该政权的培训能力成为最大瓶颈。AI 彻底消除了这一限制。不会写基础代码、英语沟通也不流利的人员,现在可以通过知名公司的技术面试并长期维持岗位。这代表着"这些就业诈骗进入了一个全新阶段"。

上图:Anthropic 威胁情报团队创建的模拟提示词,展示相关技术知识的缺乏。下图:模拟提示词,展示语言和文化障碍。
应对措施: Anthropic 立即封禁相关账户,优化了收集、存储和关联已知欺诈指标的工具,向相关部门分享了发现,并持续监控欺诈尝试。
案例三:零代码恶意软件——售卖 AI 生成的勒索软件即服务¶
一名网络犯罪者完全依赖 Claude 开发了多个具备高级规避能力的勒索软件变体,并在暗网以 $400 到 $1200 美元的价格出售。
威胁概述: 一名网络犯罪者利用 Claude 开发、推广和分发多个具备高级规避能力、加密功能和反恢复机制的勒索软件变体。这些软件包在网络论坛上以 400 至 1200 美元的价格出售。

该犯罪者2025年1月在暗网上的初始销售广告。
影响: 该攻击者显然完全依赖 AI 来开发功能性恶意软件。没有 Claude 的协助,他无法实现或调试加密算法、反分析技术、Windows 内部机制操控等恶意软件核心组件。
应对措施: Anthropic 封禁了相关账户,向合作伙伴发出警报,并实施了新的方法来检测恶意软件的上传、修改和生成行为。
后续行动¶
每一起被发现的滥用案例都直接推动了预防性安全措施的更新,相关指标已与第三方安全团队共享。
上述每个案例中发现的滥用行为,都已反馈到预防性安全措施的更新中。滥用细节和指标已与第三方安全团队共享。
完整报告还涵盖了其他恶意用途,包括一次针对越南电信基础设施的攻击尝试,以及利用多个 AI Agent 实施欺诈的案例。AI 增强的欺诈和网络犯罪的增长尤其令 Anthropic 担忧,他们计划优先开展进一步研究。
Anthropic 表示致力于"持续改进检测和缓解这些有害用途的方法",并希望这份报告能够帮助行业、政府和研究界加强防御。
完整报告(含更多案例分析):PDF 下载