Claude AI、也门与新的人工智能军备竞赛:编程智能体如何进入现代冲突
威胁情报 · 2026年9月12日
战争搬进了聊天窗口
也门北部的一个武器研发小组,把三个导弹项目放进了编程助手里。模型的拒绝并不是故事的终点,只是改变了路径。
2026 年 9 月 11 日,Anthropic 发布了覆盖 2025 年 12 月至 2026 年 8 月的威胁情报报告。媒体大多盯着勒索软件团伙,但真正重要的案例只有四段,发生在也门。
在胡塞武装控制的也门北部,一个武器研发小组用 Claude 开发飞行器的制导、导航与控制软件。这不是思想实验,而是三个同时推进的项目:
他们不是在一个对话里干活。他们并行开了多个实例,把工作拆开:一个写代码,一个做调研,一个做代码评审。任何搭过多智能体流水线的工程师都会立刻认出这个形状,因为我们用同样的形状在一个周末里交付 SaaS 产品。
随后他们对制导火箭弹做了实地测试,失败了。报告写道,几个小时之内,操作者就回到模型面前分析失败原因。这个细节就是整篇文章的重点。让初级开发者高产的调试循环,也能把一次失败的实弹测试变成下一版改进。
究竟是什么越过了限制
Anthropic 封禁了相关账号,并表示没有证据显示对方造出了可用装置。报告同样直白地承认,并非所有拦截都成功,而且该小组当时已经搭好了一套不依赖 Claude 的离线仿真工具链。
人们常把安全机制失效想象成某句神奇的话解锁了禁忌答案。在已记录的案例里从来不是这样。这是架构问题。四种模式反复出现,每一种都是系统设计上的选择,而不是聪明的提示词:
四个失效面
一、拆解。 拒绝是针对意图触发的,而意图存在于完整任务里,不在碎片里。控制回路、卡尔曼滤波、执行器驱动、坐标变换,单独看都是普通工程问题。拼装发生在操作者自己的笔记本上,那里没有任何分类器在看。
二、两用性。 制导、导航与控制本身就是大学课程。一架稳定飞行器的数学,和一台配送无人机的数学是同一套。模型无法从一个微分方程里读出发射阵地。
三、能力离线转移。 这是业界最被低估的一点。一旦模型帮忙搭好了仿真器、测试台和工具链,模型就变成可选项。能力已经离开平台,封号并不能把它收回来。
四、借来的访问权。 在同一份报告的其他案例里,多个团伙从移动应用、Docker 镜像和公开仓库中收集 API 密钥,然后用别人的账号执行行动。一个团伙扫描了 180 万个 APK 寻找硬编码的密钥。另一个在四天内攻击了大约 30 家 AI 公司,向自动评测沙箱注入指令以窃取生产密钥。
请再读一遍最后一条,因为它落在你的桌上,而不是落在某个政策团队的桌上。安全机制从来不是在模型那一层被越过的,而是在密钥这一层。而那把密钥,就藏在一个赶工的开发者发布的 APK 里。
报告的其余部分是开发者问题,不是地缘政治问题
| 案例 | AI 的角色 | 规模 |
|---|---|---|
| 俄罗斯国家间谍活动 | 自动化恶意软件开发,被安全产品检测时自行改写载荷 | 20 家以上机构,30 万条以上身份记录 |
| 犯罪团伙 | 大规模密钥扫描与供应链入侵,数小时内完成批量窃取 | 扫描 180 万个应用,外泄超过 1TB |
| 漏洞作坊 | 自治智能体集群并行侦察与二进制分析 | 约 50 个目标,13 个采集智能体 |
| 单人黑客行动者 | 独自搭建了带数据接入管线的完整人肉搜索平台 | 攻破 14 个目标,窃取 12 至 26GB |
一个人建起了一套大规模攻击平台。今天,国家情报机构和一个手握 API 密钥的执着个人之间的差距,主要是耐心的差距,而不是能力的差距。
我在构建智能体系统时具体怎么做
密钥永远不进客户端
移动端包体、前端构建产物、Docker 层、代码仓库里都不放模型密钥。所有调用走服务端路由,短时令牌,按计划轮换,并对花费异常告警,因为被盗的密钥通常先出现在账单上,然后才出现在事故里。
把取回的每一份文档当作敌意输入
针对评测沙箱的攻击靠的是注入:指令藏在内容里,自动系统读到就照办。如果你的智能体要读 PDF、网页、工单或 PR,那些文本就是不可信数据,绝不能并入指令通道。
约束工具,而不是约束提示词
提示词只是请求。一个只能读三张表、只能往一个队列写入的工具才是约束。能力边界属于工具层,再加上出网白名单,让被攻陷的智能体无法回连。
不可逆操作必须有人把关
付款、删除、发布、对客户发消息。智能体提出方案,由人批准。也门那个小组的优势就是一条毫无摩擦的循环。当操作无法撤销时,摩擦本身就是功能。
完整记录执行轨迹
提示词、工具调用、参数、结果、成本、会话身份。如果你无法还原智能体上周二做了什么,你就没法向客户、监管或审计交代。
报告指向的方向只有一个:人的监督更少,自治程度更高,单个目标的成本更低。当攻击边缘目标变得便宜,每一家小企业都会成为目标,而这家企业跑的往往是一个便宜做完、之后再没更新过的网站。
我不是以政策研究者的身份写这些,而是以一个给客户交付代码、靠读事故报告判断未来十二个月攻击形态的人的身份写的。模型厂商会继续收紧模型,那是他们的层。你的层是密钥、工具、出网规则和审计日志,没有哪个厂商能替你修。
正在做一个带智能体的产品?
我是 Zubair Hussain Shah,使用 Next.js、React 和 Node 的全栈开发者。我做生产级 Web 应用、电商平台和 AI 功能,同时把智能体层加固到位:服务端密钥管理、工具权限收敛、抗注入的检索链路、完整审计记录。
参考与延伸阅读
- Anthropic, Countering misuse of AI: September 2026.
- Anthropic, Threat Intelligence.
- Arab News, Yemen's Houthis used Claude AI to build guided weapons.
- The New Arab, Anthropic report exposes AI misuse across the MENA region.
- OWASP, Top 10 for LLM Applications.
- MITRE, ATLAS.
- NIST, AI Risk Management Framework.