Anthropic publie son rapport sur les détournements de Claude : cyberattaques, surveillance de masse, armes et biologie

Anthropic publie son rapport sur les détournements de Claude : cyberattaques, surveillance de masse, armes et biologie

Anthropic a publié le 10 septembre 2026 son rapport « Detecting and countering misuse of AI ». De décembre 2025 à août 2026, l'entreprise dit avoir déjoué des cyberattaques, des programmes de surveillance de masse en Chine, en Iran et au Mali, des projets d'armes guidées au Yémen et des recherches biologiques sensibles.

Ce que contient le rapport

Le document, signé par l'équipe Threat Intelligence d'Anthropic, couvre sept domaines : opérations cyber, influence, surveillance, fraudes, usage biologique, armes conventionnelles et distillation illicite. Il présente des cas choisis comme « les plus notables et les plus inédits », pas l'ensemble des usages détectés.

Cyberattaques : l'écart de compétences se referme

Le constat central d'Anthropic : les attaques sophistiquées n'exigent plus des attaquants sophistiqués. Selon l'entreprise, l'IA a réduit l'écart de main-d'œuvre et d'outillage qui séparait les opérations étatiques des opérateurs isolés.

  • Espionnage russe (GTG-20006). Anthropic juge son attribution cohérente avec les publications reliant ce groupe à Midnight Blizzard. Un opérateur russophone automatise reconnaissance, hameçonnage, persistance et exfiltration sur plus de 20 organisations, surtout en Ukraine et en Europe. Contre une autorité technologique d'Afrique du Nord, il a exfiltré plus de 300 000 enregistrements d'identité nationale et le registre commercial de plus d'un demi-million d'entreprises. Quand un de ses outils était détecté, des agents IA le reconstruisaient jusqu'à ce qu'il repasse sous les radars.
  • Criminalité financière (GTG-50014). Des affiliés présumés de ShinyHunters ont exploité Claude pour le vol de données et l'extorsion. Un opérateur francophone a téléchargé puis décompilé 1,8 million d'applications Android pour y chercher des secrets codés en dur ; un autre a vidé plus de 2 100 jeux de jetons Azure AD sur plus de 40 locataires d'entreprise en environ 34 heures. Les clés d'API employées venaient d'environnements clients, les systèmes d'Anthropic n'ayant pas été compromis.
  • Opérations cyber chinoises (GTG-10007). Des opérateurs sinophones, dont deux étudiants d'une université du Hunan, ont ciblé une cinquantaine d'organisations. Leur « fonderie d'exploits » a produit plus d'une douzaine de vulnérabilités zero-day candidates en un mois.
  • Hacktivisme (GTG-50029). Un acteur francophone isolé a attaqué des partis politiques européens, des médias et des think tanks. Sur 42 entités suivies, il a obtenu un accès interne à au moins 14 et exfiltré 12 à 26 Go de bases de données. Anthropic y voit « l'un des exemples les plus clairs d'ingénierie logicielle assistée par IA appliquée à une attaque de masse contre la vie privée ».

Surveillance de masse : Chine, Iran, Afrique de l'Ouest

Entre janvier et juillet, Anthropic dit avoir bloqué des opérations menées par des acteurs alignés sur des États et des vendeurs de logiciels espions commerciaux. Les cibles recoupent les historiques de répression : figures prodémocratie de Hong Kong, communautés tibétaines et du Falun Gong d'Asie, minorités iraniennes et opposants en exil.

  • Mali (GTG-50027). Un consultant indépendant de Bamako travaillant probablement pour le renseignement intérieur a bâti « Lakana 360 », plateforme censée couvrir environ 25 millions de cartes SIM chez les trois opérateurs mobiles du pays. Elle contourne l'obligation malienne d'une autorisation judiciaire.
  • Iran (GTG-34007). Seize comptes, liés selon Anthropic à deux unités rattachées à des agences paramilitaires et de sécurité intérieure iraniennes, ont été bannis. L'une revendiquait la surveillance de 6 388 personnes en un an et une analyse de réseau social sur 155 216 tweets ; l'autre a construit une extension Firefox malveillante déployée en production.
  • Chine. Selon Anthropic, un service de renseignement sur les affaires religieuses, qui mobilisait plusieurs équipes d'analystes, est réduit à un seul bureau produisant des milliers d'enquêtes par mois, ciblant des cardinaux catholiques d'Asie, la direction de l'Église presbytérienne de Taïwan et le Falun Gong. Un autre acteur, sans compétence en arabe, a piloté une opération de recrutement visant des Ouïghours en Syrie.

Armes conventionnelles et biologie : deux terrains nouveaux

Côté armes, six cas sont décrits : trois en Chine, deux en Russie, un au Yémen. Quatre portent sur le développement de logiciels pour des armes, les deux autres sur du renseignement et de l'approvisionnement. Dans le cas yéménite, une cellule du nord du pays menait trois programmes : une roquette guidée dotée d'un calculateur de vol de classe téléphone, un missile balistique à étages visant plus de 2 000 km de portée et une variante à planeur hypersonique (ensemble désigné « R2000 »). Les acteurs ont utilisé Claude Code à la place d'ingénieurs pour écrire les logiciels de guidage. Un tir d'essai réel a eu lieu et semble avoir échoué : les acteurs sont revenus vers Claude dans les heures suivantes pour comprendre l'échec. Anthropic dit n'avoir aucune preuve d'un engin opérationnel déployé.

Côté biologie, cinq cas sont détaillés, avec une réserve : les mêmes connaissances servent à soigner ou à nuire. Anthropic dit avoir bloqué, via son classificateur biologique, une demande de subvention pour des travaux de gain de fonction sur le virus chikungunya, dans un cadre de recherche militaro-civil. Un chercheur a passé des semaines à planifier des expériences d'adaptation de la grippe aviaire hautement pathogène aux mammifères ; les classificateurs ont cantonné ce travail aux modèles les plus faibles. Anthropic ne nomme pas ces scientifiques en activité et n'affirme pas qu'ils voulaient nuire.

Distillation illicite : sept laboratoires chinois visés

La distillation illicite consiste à extraire massivement les capacités d'un modèle pour entraîner un concurrent, via des réseaux de comptes frauduleux. Anthropic dit avoir attribué avec un haut degré de confiance à sept laboratoires chinois des campagnes menées depuis février.

  • Alibaba (Qwen). La plus grande campagne mesurée : un pic proche de 3 millions d'échanges par jour depuis plus de 3 500 comptes frauduleux, et plus de 151 millions d'échanges observés entre mai et juillet 2026.
  • Moonshot (Kimi). Le service aurait relayé en silence les requêtes de ses clients vers Claude au lieu de les traiter avec Kimi. Sur dix jours, près de 300 000 requêtes ont transité par 5 380 comptes frauduleux, surtout situés à Singapour et au Japon. Plus de 23 millions d'échanges observés.
  • DeepSeek. Technique comparable, appliquée aux traces de raisonnement d'Opus : plus de 12,1 millions d'échanges sur quatorze jours en juillet.
  • Zhipu (Z.ai), Xiaomi, SenseTime et MiniMax complètent la liste. Selon Anthropic, Zhipu a fait tourner 273 comptes frauduleux pour plus de 3,4 millions d'échanges sur dix-sept jours ; Xiaomi, plus de 400 000 échanges sur vingt jours via plus de 1 500 comptes.

Anthropic affirme que des données sensibles de clients ont transité par ces relais sans que ceux-ci le sachent, dont les spécifications d'un programme d'IA d'une entreprise chinoise et des identifiants actifs d'une base de données d'un organisme russe.

Questions fréquentes

Qu'est-ce que le rapport Anthropic de septembre 2026 ?

C'est un document publié le 10 septembre 2026 par l'équipe Threat Intelligence d'Anthropic. Il décrit les cas de détournement de Claude jugés les plus notables entre décembre 2025 et août 2026, répartis en sept domaines, des opérations cyber à la distillation illicite.

Combien de comptes Anthropic a-t-il bannis ?

Le rapport ne publie pas de total global. Les chiffres sont donnés cas par cas : plus de 3 500 comptes frauduleux dans un réseau lié à Alibaba, 5 380 pour Moonshot, 273 pour Zhipu, 16 pour la surveillance iranienne.

Claude a-t-il servi à fabriquer des armes ?

Oui, selon Anthropic. Le rapport décrit six cas liés à des armes, dont quatre où Claude a servi à écrire des logiciels pour des armes (roquette guidée, drones, guerre électronique). Le cas le plus documenté est une cellule du nord du Yémen ayant utilisé Claude Code pour écrire les logiciels de guidage d'une roquette guidée et d'un missile balistique. Un tir d'essai réel a eu lieu et semble avoir échoué.

Pourquoi ce rapport parle-t-il de « distillation illicite » ?

Parce que des laboratoires concurrents, dont sept basés en Chine selon Anthropic, auraient extrait massivement les raisonnements de Claude pour entraîner leurs propres modèles. La distillation est une méthode légitime : c'est son usage sans autorisation, via des comptes frauduleux, que le rapport qualifie d'illicite.

Ce qu'il faut retenir

La plupart des attaques décrites reposent sur des techniques éprouvées : hameçonnage, identifiants volés, équipements non corrigés. Le rapport signale néanmoins des cas d'exploitation inédite, comme une faille non encore documentée dans WordPress. Ce qui change, c'est l'économie de ces opérations, où reconnaissance, exploitation et traitement des données sont confiés à des agents qui tournent à la vitesse de la machine. Selon Anthropic, la sophistication technique devient donc un indice d'attribution moins fiable.

Deux enseignements à suivre. La sécurité des clés d'API et des intégrations d'agents devient un enjeu de production à part entière. Ensuite, la traçabilité : en publiant ce type de rapport, un fournisseur de modèles s'arroge une visibilité sur des usages que ni les gouvernements ni les organisations internationales ne possèdent.

Sources

À lire aussi

À lire aussi