Anthropic: Claude användes i rysk cyberespionage och AI-destillation

Anthropic: Claude användes i rysk cyberespionage och AI-destillation
Anthropic uppger i en ny hotrapport den 10 september 2026 att Claude har missbrukats i cyberoperationer och i storskaliga försök att extrahera modellförmågor. Bland fallen finns en aktör vars beteende enligt Anthropic är förenligt med offentlig rapportering om den Rysslandskopplade gruppen Midnight Blizzard, samt sju Kina-baserade AI-labb som bolaget anklagar för otillåten så kallad modell-destillation.
Rapporten omfattar aktivitet som Anthropic säger sig ha upptäckt och stoppat mellan december 2025 och augusti 2026. Fallen gäller sju områden: cyberoperationer, påverkansoperationer, övervakning, bedrägerier, biologiskt missbruk, utveckling av konventionella vapen och modell-destillation. Anthropic betonar att fallen är ovanliga och särskilt anmärkningsvärda exempel, inte normal användning av Claude.
Snabbfakta
| Punkt | Uppgift |
|---|---|
| Rapport publicerad | 10 september 2026 |
| Period som granskas | December 2025–augusti 2026 |
| Områden | 7 typer av missbruk |
| Rysslandskopplat fall | Över 20 organisationer fanns i aktörens planering och angrepp, enligt Anthropic |
| Alibaba-kampanj | Över 151 miljoner modellutbyten maj–juli, enligt Anthropic |
| Moonshot | Över 23 miljoner utbyten maj–juli, enligt Anthropic |
| DeepSeek | Över 12,1 miljoner utbyten under 14 dagar i juli, enligt Anthropic |
Den primära källan är Anthropics rapport om AI-missbruk i september 2026. Reuters rapporterade den 10 september om samma uppgifter och noterade att Anthropic hade stoppat kampanjerna.
AI går från assistent till operatör
En av Anthropics viktigaste slutsatser är att AI i vissa cyberoperationer inte längre bara används för att svara på frågor eller skriva kod. I flera av fallen beskriver bolaget hur modeller kopplats till fleragentsystem som utfört delar av hela angreppskedjan: kartläggning, exploatering, datainsamling och exfiltration.
Människor har enligt rapporten fortfarande valt mål och granskat resultat, men en större del av det operativa arbetet har automatiserats. Anthropic beskriver utvecklingen som en förflyttning från ”assistant” till ”orchestrator”. Det betyder inte att AI självständigt väljer politiska eller militära mål, utan att redan beslutade operationer kan genomföras snabbare och med färre manuella steg.
Rysslandskopplad kampanj riktades mot Ukraina och Europa
Det mest säkerhetspolitiskt känsliga fallet kallas GTG-20006 i Anthropics interna namnsystem. Anthropic skriver att dess attribuering är förenlig med offentlig rapportering som kopplar aktören till Midnight Blizzard och att operatörens arbetssätt och målbild stämmer med rysk statsanknuten cyberespionage.
Enligt Anthropic fanns fler än 20 organisationer i aktörens planering, rekognosering eller aktiva operationer. Tyngdpunkten låg på ukrainska och europeiska myndigheter, försvars- och underrättelseorgan, diplomatiska verksamheter, tankesmedjor och företag inom försvarsindustrin. Särskilt intresse ska ha riktats mot Ukraina och leverantörskedjor för militär drönarteknik.
Anthropic uppger också att aktören komprometterade minst tre leverantörer av hotellens gäst-wifi och använde DNS-kapning för att styra trafik via egen infrastruktur. I juli beskrev Microsoft en närliggande kampanj under namnet CaptiveCrunch och bedömde att Storm-2945 är en undergrupp till Midnight Blizzard. Microsofts rapport beskriver komprometterade captive portals, riktade nätverksattacker och AI-stöd i operationerna.
Det är viktigt att hålla isär källorna: Anthropics GTG-20006-attribuering är bolagets egen bedömning. Microsofts rapport stärker bilden av liknande metoder och kopplingen mellan Storm-2945 och Midnight Blizzard, men är inte i sig ett oberoende bevis för varje detalj i Anthropics fallbeskrivning.
Alibaba: över 151 miljoner utbyten enligt Anthropic
En annan stor del av rapporten handlar om vad Anthropic kallar illicit distillation – otillåten modell-destillation. Begreppet syftar här på att en aktör i stor skala försöker samla svar och resonemang från en modell för att förbättra eller träna en annan modell utan tillstånd.
Anthropic säger att sju Kina-baserade AI-labb sedan februari försökt extrahera Claude-förmågor. Den största kampanjen tillskriver bolaget Alibaba. Enligt Anthropic omfattade den fler än 151 miljoner utbyten mellan maj och juli, med en topp på nära tre miljoner utbyten per dag och fler än 3 500 falska konton.
Anthropic hävdar att material från Claude Opus 4.6 och 4.7 användes för att förbättra Qwen-modeller. Reuters sökte Alibaba för en kommentar men fick enligt artikeln inget omedelbart svar. Därför ska uppgifterna beskrivas som Anthropics attribueringar och inte som oberoende fastställda fakta om Alibabas avsikt eller interna träningsprocess.
Moonshot och DeepSeek pekas också ut
Rapporten riktar även anklagelser mot Moonshot AI och DeepSeek. Anthropic uppger att vissa användarfrågor från andra AI-tjänster ska ha vidarebefordrats till Claude utan att slutanvändarna varit medvetna om det.
För Moonshot beskriver Anthropic nästan 300 000 förfrågningar under en tiodagarsperiod via 5 380 falska konton, och totalt över 23 miljoner utbyten mellan maj och juli. För DeepSeek uppger Anthropic över 12,1 miljoner utbyten under 14 dagar i juli.
Anthropic varnar särskilt för att den typen av upplägg kan göra att känsliga användaruppgifter passerar en extern modellleverantör utan tydlig information till användaren. Även här är det fråga om Anthropics egna upptäckter och attribueringar.
Vad innebär rapporten för svenska företag?
Den redaktionella slutsatsen är främst defensiv. Företag som använder AI-agenter eller externa modell-API:er behöver behandla dem som delar av sin säkerhetsarkitektur, inte som vanliga chattverktyg. Det gäller särskilt när modeller får tillgång till kod, molnkonton, webbläsare, interna dokument eller andra system med verkliga behörigheter.
Några praktiska kontrollpunkter är att begränsa agenters rättigheter, separera test- och produktionsmiljöer, övervaka ovanliga API-volymer, skydda API-nycklar och logga verktygsanrop. Företag bör också veta om kunddata kan skickas vidare till externa modeller via underleverantörer eller proxykedjor.
Det här är inte samma händelser som de säkerhetstestincidenter där Claude tidigare nådde verkliga system av misstag. Marketplace har en separat genomgång av Claude som nådde verkliga system under cybersäkerhetstester. De nya fallen gäller i stället aktörer som enligt Anthropic medvetet försökt använda eller exploatera bolagets AI-tjänster.
För en bredare bild av hur AI-bolagen hanterar avgränsning och kontroll finns också vår artikel om AI-bolagens säkerhetsbetyg och containment.
Vad händer nu?
Anthropic säger att de identifierade aktiviteterna har stoppats, att skydden har förstärkts och att relevant information delats med myndigheter och branschpartners när det varit lämpligt. Rapporten visar samtidigt hur snabbt missbruket förändras när modeller får bättre verktygsanvändning och kan kopplas till fleragentsystem.
Den centrala frågan framåt är därför inte bara om en AI-modell kan generera skadlig kod. Rapporten pekar på en bredare risk: modeller kan bli en del av den operativa infrastrukturen för cyberangrepp, bedrägerier, övervakning och industriell modellkopiering.
Det är också viktigt att inte dra slutsatsen att alla uppgifter är oberoende verifierade. Anthropics rapport är en primärkälla för vad bolaget själv säger sig ha upptäckt. Reuters ger en extern nyhetsgranskning, medan Microsofts tidigare rapport ger separat stöd för delar av den ryska aktörsmiljön och CaptiveCrunch-metoderna.
Källor: Anthropic, 10 september 2026, Reuters, 10 september 2026 och Microsoft Threat Intelligence, 31 juli 2026.

Kommentarer
Diskutera artikeln i tråden nedan.