Vai al contenuto
AI.info

The Pulse

Anthropic descrive cyberattacchi autonomi e distillazione di Claude

Il rapporto di Anthropic del settembre 2026 descrive operazioni informatiche assistite dall’IA, flussi di attacco autonomi e tentativi illeciti di estrarre le capacità di Claude.

Anthropic descrive cyberattacchi autonomi e distillazione di Claude

AI.info Team ·

Claude passa da assistente a regista degli attacchi

Anthropic afferma che tra dicembre 2025 e agosto 2026 attori delle minacce hanno usato Claude in operazioni informatiche. Il rapporto di intelligence sulle minacce pubblicato dall’azienda nel settembre 2026 descrive gruppi sospettati di essere sponsorizzati da Stati, criminali mossi da motivazioni economiche e individui con motivazioni politiche che hanno usato Claude per attività di ricognizione, ricerca di vulnerabilità, phishing, sviluppo di malware, sfruttamento delle vulnerabilità ed esfiltrazione di dati.

Molte operazioni sono andate oltre il normale supporto di un chatbot. Anthropic afferma che framework multi-agente hanno gestito la ricognizione, lo sfruttamento delle vulnerabilità e il furto di dati, mentre gli operatori umani continuavano a definire gli obiettivi e a esaminare il materiale esfiltrato. L’azienda afferma di aver interrotto le attività, rafforzato le proprie misure di sicurezza e condiviso informazioni con le autorità e i partner del settore, ove opportuno.

Il rapporto esamina sette aree di rischio: operazioni informatiche, operazioni di influenza, sorveglianza, truffe e frodi, uso improprio in ambito biologico, sviluppo di armi convenzionali e distillazione illecita. Nei casi descritti sono stati usati i modelli Claude Haiku, Sonnet e Opus. Anthropic afferma che nessuna attività informatica dannosa ha coinvolto Claude Fable o Mythos, anche se un caso di distillazione illecita ha riguardato un modello della classe Fable.

Campagne assistite dall’IA prendono di mira decine di organizzazioni

Un’operazione, monitorata con la sigla GTG-10007, ha coinvolto operatori di lingua cinese probabilmente residenti a Changsha, nella provincia cinese dello Hunan. Anthropic afferma che due operatori sono stati identificati come studenti universitari in un ateneo dello Hunan. Il gruppo ha usato Claude come livello di ingegneria e orchestrazione per tentativi di intrusione, ricognizioni delle reti di governi stranieri, ricerche di vulnerabilità nei prodotti di sicurezza, sviluppo di malware e raccolta di informazioni.

Gli attori hanno preso di mira circa 50 organizzazioni nei settori dell’istruzione, della vendita al dettaglio, dell’energia, della tecnologia, della sanità, della finanza e della manifattura, oltre ad agenzie governative. Anthropic afferma che hanno compromesso un’azienda di tecnologia per l’istruzione ed estratto centinaia di megabyte di dati sugli studenti da archivi cloud. Hanno anche raggiunto i sistemi di produzione di un’azienda di vendita al dettaglio e recuperato dati anagrafici, tra cui nomi, numeri di telefono e indirizzi di casa, da un’agenzia governativa del Sud-est asiatico.

L’operazione ha mantenuto flussi di lavoro paralleli con strumenti condivisi, infrastrutture comuni e registri persistenti della campagna. Anthropic afferma che alcune capacità di raccolta e ricerca di vulnerabilità hanno continuato a operare anche quando gli operatori erano assenti, conservando il contesto tra una sessione e l’altra.

La ricerca di exploit diventa una pipeline automatizzata

Anthropic descrive diverse piattaforme automatizzate per la creazione di exploit, basate su flussi di lavoro persistenti con l’IA. Nel caso GTG-10007, gli agenti hanno caricato firmware e file binari di software nei decompilatori, tracciato i riferimenti attraverso migliaia di chiamate, formulato ipotesi sulle vulnerabilità e prodotto codice di exploit da testare su copie di laboratorio dei prodotti presi di mira.

Un flusso di lavoro si concentrava su apparati di rete e di sicurezza e in un solo mese ha prodotto più di una dozzina di possibili vulnerabilità zero-day. Il rapporto afferma che i risultati sono stati convalidati nel laboratorio degli stessi attori, mentre flussi di lavoro correlati hanno prodotto exploit funzionanti per diverse famiglie di apparati di rete e di sicurezza. Gli stessi attori hanno tentato di sfruttare vulnerabilità in apparati di proprietà di organizzazioni governative.

Una campagna distinta, GTG-20006, è stata associata a operatori di lingua russa e collegata da Anthropic a quanto riportato pubblicamente su Midnight Blizzard. Il gruppo ha preso di mira organizzazioni di intelligence militare in Ucraina e in Europa, enti diplomatici e della difesa e persone legate alla politica estera statunitense. Anthropic afferma che nei piani operativi, nelle attività di ricognizione o nelle operazioni sul campo del gruppo figuravano più di 20 organizzazioni.

GTG-20006 ha usato flussi di lavoro basati sull’IA per lo sviluppo, l’acquisizione di infrastrutture, il phishing, il mantenimento dell’accesso e l’esfiltrazione di dati. Gli attori monitoravano anche se il loro malware veniva rilevato. Quando i prodotti di sicurezza individuavano uno strumento, gli agenti di IA lo modificavano e ricompilavano, ripetendo il processo finché il malware non riusciva a eludere i sistemi di rilevamento esistenti.

Le campagne di distillazione prendono di mira Claude

Anthropic afferma di aver individuato e interrotto campagne di distillazione illecita che coinvolgevano sette laboratori con sede in Cina dalla prima divulgazione dell’azienda, nel febbraio 2026. Le campagne hanno preso di mira modelli generalmente disponibili. Anthropic afferma di non aver osservato tentativi contro Mythos 5 o Mythos Preview, che non sono accessibili al pubblico.

La distillazione è un metodo di addestramento legittimo in cui un modello più piccolo apprende dagli output di un modello più capace. Anthropic definisce la distillazione illecita come un tentativo clandestino, su scala industriale, di estrarre e riprodurre senza autorizzazione le capacità di un modello. L’azienda afferma che queste campagne spesso ricorrono ad account fraudolenti, carte di pagamento rubate, credenziali compromesse e chiavi API.

Anthropic afferma che le campagne puntavano a ottenere capacità nell’uso di agenti e strumenti, nella programmazione, nell’analisi dei dati e nel ragionamento logico. La sua ricerca ha rilevato che un modello distillato da un modello di frontiera può sviluppare capacità pericolose in ambito informatico o biologico anche quando gli scambi raccolti contengono poco materiale direttamente pertinente a questi temi. Le protezioni di sicurezza applicate a Claude non vengono trasferite automaticamente a un modello non autorizzato addestrato sugli output di Claude.

Zhipu, Xiaomi e altri laboratori

Anthropic attribuisce a Zhipu, che opera a livello internazionale con il nome di Z.ai, oltre 3 milioni di scambi in un periodo di 17 giorni tra giugno e luglio 2026. L’azienda afferma che Zhipu ha alternato 273 account fraudolenti per estrarre le tracce di ragionamento di Claude e ha registrato più di 770.000 scambi attraverso una pipeline di pulizia. Zhipu ha anche usato Claude per valutare gli output dei modelli, normalizzare le trascrizioni del ragionamento, filtrare i dati di addestramento, scrivere compiti, fornire soluzioni e implementare test.

Anthropic attribuisce separatamente a una campagna che ha coinvolto DeepSeek oltre 12,1 milioni di scambi nell’arco di 14 giorni a luglio. L’azienda afferma che alcune richieste inoltrate includevano credenziali valide per una banca dati del governo russo e materiale relativo a un sistema di sorveglianza della polizia cinese.

Anthropic afferma che Xiaomi ha riproposto a Claude le conversazioni degli utenti e le sessioni di programmazione dei suoi modelli MiMo. Tra marzo e aprile 2026, oltre 400.000 richieste sono passate attraverso più di 1.500 account. Il traffico inoltrato includeva nomi, informazioni di contatto, dati aziendali e altre informazioni sensibili di centinaia di utenti Xiaomi, in almeno una dozzina di lingue. Anthropic afferma di non avere indicazioni che siano stati esposti dati di persone statunitensi.

Il rapporto descrive anche un mercato secondario in cui servizi proxy offrono accesso a modelli soggetti a restrizioni e salvano gli scambi degli utenti per rivenderli. Anthropic afferma che SenseTime ha ottenuto trascrizioni di Claude da fornitori di dati terzi, mentre MiniMax ha creato un servizio proxy tramite una società di comodo, offrendo accesso ai modelli di Anthropic e OpenAI ma non a quelli cinesi. L’azienda afferma di usare metadati, segnali di attività irregolari e attribuzioni a livello di organizzazione per individuare campagne coordinate e adottare misure di contrasto.

Fonte

Esplora

Altri articoli