
Anthropic: Uso indevido do Claude reduz ciberataques a horas
A empresa também descreveu a engenharia assistida por Claude de um sistema de vigilância SIM vinculado ao Mali, instalado localmente, cobrindo aproximadamente 25 milhões de linhas.
A Anthropic disse que um novo relatório detalha múltiplos casos em que seu modelo Claude foi usado para automatizar ciberataques e apoiar a engenharia de vigilância em larga escala. A divulgação inclui alegações de que ferramentas de IA podem comprimir a execução de violações para "duas a três horas", executar "dezenas de vítimas em paralelo" e acelerar a pesquisa de vulnerabilidades no firmware de dispositivos de rede.
Divulgação de Mau Uso do Claude da Anthropic: Cadeias de Ataque Mais Rápidas e uma Construção de Vigilância de 25M-SIM
A Anthropic disse em um relatório publicado em 11 de setembro de 2026 que operadores de língua russa e chinesa usaram o Claude para automatizar ciberataques, e que um consultor que trabalhava com o serviço de inteligência estatal do Mali usou o Claude para ajudar a projetar uma plataforma de vigilância em massa doméstica.
No lado ofensivo, a Anthropic enquadrou a mudança central como econômica e operacional: a assistência de IA pode reduzir o trabalho necessário para passar de reconhecimento para exploração e persistência, o que a empresa disse agora permitir que operadores individuais completem violações em "duas a três horas" e lidem com "dezenas de vítimas em paralelo."
Essa compressão importa menos como um título do que como uma mudança no tempo do defensor, porque estreita a janela entre a primeira atividade suspeita e a plena comprometimento.
A Anthropic também descreveu uma construção separada, vinculada ao estado, no Mali. A empresa disse que "um provável consultor independente baseado em Bamako, trabalhando com o serviço de inteligência estatal do Mali, usou o Claude como a principal força de engenharia para construir um sistema de vigilância doméstica em escala populacional que monitora aproximadamente 25 milhões de cartões SIM em todos os três operadores móveis nacionais do país." A Anthropic disse que a plataforma funcionava localmente usando modelos locais, com Claude fornecendo suporte de design e engenharia de software, e que foi projetada para gerar dossiês de inteligência sobre números de telefone "sem exigir uma ordem judicial."
IA como a Camada de Orquestração: “JackPoterz,” Vítimas Paralelas e Pipelines de Zero-Day
O relatório da Anthropic vinculou o tema de velocidade e escala a fluxos de trabalho específicos. Ele disse que um operador de língua russa identificado como “JackPoterz” usou processos personalizados impulsionados por IA para automatizar grandes partes da cadeia de ataque, visando mais de 20 organizações, incluindo ministérios governamentais e órgãos de inteligência.
A Anthropic disse que o mesmo operador também visou embaixadas e missões diplomáticas na Ucrânia e na Europa, apontando para um conjunto de alvos onde a segurança operacional e a iteração rápida tendem a importar tanto quanto o acesso inicial.
A atividade vinculada à China que a Anthropic descreveu foi menos sobre cópia de phishing e mais sobre rendimento de engenharia. A empresa disse que operadores de língua chinesa usaram o Claude como uma camada de engenharia e orquestração para pesquisa de vulnerabilidades, com um fluxo de trabalho produzindo "mais de uma dúzia de possíveis descobertas de zero-day" no firmware de dispositivos de rede em um mês.
Duas advertências estão dentro dessa frase. Um “zero-day” é uma vulnerabilidade desconhecida pelo fornecedor ou sem um patch, e a linguagem do relatório aqui é de descobertas "possíveis", o que deixa em aberto se essas eram vulnerabilidades confirmadas, candidatos reproduzíveis ou falsos positivos.
Ainda assim, o mecanismo é a parte relevante para o mercado: usar um modelo como uma camada de orquestração para pesquisa de firmware pode encurtar o ciclo da hipótese à tentativa de exploração, especialmente nos dispositivos de rede que ficam à frente dos sistemas de produção.
Implicações de Segurança Cripto: Janelas de Patch Mais Curtas para Exchanges, DeFi e Infraestrutura
Para os ambientes de criptomoedas e construtores, a implicação imediata é o tempo. Se a execução da violação pode plausivelmente ser comprimida em uma janela de “duas a três horas” e escalada para “dezenas de vítimas em paralelo”, a descoberta do incidente é mais provável de ocorrer como interrupções operacionais súbitas, degradadas.APIdesempenho, ou comportamento anômalo na blockchain, em vez de uma intrusão lenta que os defensores podem conter antes que fundos ou chaves sejam tocados.
O fluxo de trabalho de pesquisa de vulnerabilidades é o risco de segunda ordem. Aparelhos de rede e seu firmware são dependências comuns para exchanges, provedores de RPC e pilhas de segurança empresarial, e um pipeline mais rápido para "mais de uma dúzia de possíveis descobertas de zero-day" em um mês é um lembrete de que as janelas de patch podem encolher mesmo quando a infraestrutura subjacente não é nativa de cripto.
O caso do Mali é um tipo diferente de sinal: a Anthropic disse que a plataforma implantada funcionou localmente usando modelos locais, com Claude utilizado para design e engenharia. Isso é importante porque sugere que restringir o acesso apenas a modelos hospedados não necessariamente impede que sistemas prejudiciais downstream sejam projetados com o suporte da IA, especialmente quando o tempo de execução pode ser movido para o local.
As próximas confirmações que mudariam a avaliação de risco são procedimentais e técnicas. O limiar que importa é se a Anthropic publica indicadores técnicos adicionais, detalhes das vítimas ou validações que esclareçam se as “possíveis descobertas de zero-day” foram vulnerabilidades confirmadas ou candidatas, e se os fornecedores de dispositivos de rede emitem patches ou avisos de exploração relacionados a problemas de firmware.
Separadamente, quaisquer declarações oficiais ou corroborções que contestem ou confirmem os detalhes da construção vinculados a Mali, incluindo a identidade do consultor, o escopo de implantação e o status operacional, determinariam se isso era um protótipo, um esforço de aquisição ou um sistema nacional ativo.
Minha Leitura: Trate Explorações Aceleradas por IA como um Catalisador de Volatilidade, Não como uma Manchete Isolada
A divulgação está sendo interpretada como uma história de “IA facilita o hacking”, mas o detalhe processual que importa é a compressão de tempo que a Anthropic registrou: “duas a três horas” para completar as violações e “dezenas de vítimas em paralelo” é um regime operacional diferente daquele para o qual a maioria dos manuais de incidentes foi escrita, porque o primeiro sinal limpo pode ser um tempo de inatividade visível ao usuário ou anomalias onchain em vez de um alerta contido em uma fila de SOC.
O verdadeiro teste é se os “mais de uma dúzia de possíveis descobertas de zero-day” no firmware de dispositivos de rede se transformam em CVEs confirmados pelo fornecedor e ciclos de correção, porque essa é a ponte entre o risco narrativo e as janelas de manutenção forçadas e incidentes impulsionados.volatilidadeentre exchanges, equipes de DeFi e provedores de infraestrutura.