All Articles
1 minUpdated

Claude AI、也门与新的人工智能军备竞赛:编程智能体如何进入现代冲突

Most RecentTrendingAI 安全

威胁情报 · 2026年9月12日

战争搬进了聊天窗口

也门北部的一个武器研发小组,把三个导弹项目放进了编程助手里。模型的拒绝并不是故事的终点,只是改变了路径。

2026 年 9 月 11 日,Anthropic 发布了覆盖 2025 年 12 月至 2026 年 8 月的威胁情报报告。媒体大多盯着勒索软件团伙,但真正重要的案例只有四段,发生在也门。

在胡塞武装控制的也门北部,一个武器研发小组用 Claude 开发飞行器的制导、导航与控制软件。这不是思想实验,而是三个同时推进的项目:

项目一 一枚制导火箭弹,配备手机级飞控计算机与寻的制导。
项目二 一款多级弹道导弹,目标射程超过 2000 公里。
项目三 一个多型号导弹体系,其中包括高超音速滑翔飞行器。

他们不是在一个对话里干活。他们并行开了多个实例,把工作拆开:一个写代码,一个做调研,一个做代码评审。任何搭过多智能体流水线的工程师都会立刻认出这个形状,因为我们用同样的形状在一个周末里交付 SaaS 产品。

随后他们对制导火箭弹做了实地测试,失败了。报告写道,几个小时之内,操作者就回到模型面前分析失败原因。这个细节就是整篇文章的重点。让初级开发者高产的调试循环,也能把一次失败的实弹测试变成下一版改进。

究竟是什么越过了限制

Anthropic 封禁了相关账号,并表示没有证据显示对方造出了可用装置。报告同样直白地承认,并非所有拦截都成功,而且该小组当时已经搭好了一套不依赖 Claude 的离线仿真工具链

人们常把安全机制失效想象成某句神奇的话解锁了禁忌答案。在已记录的案例里从来不是这样。这是架构问题。四种模式反复出现,每一种都是系统设计上的选择,而不是聪明的提示词:

四个失效面

一、拆解。 拒绝是针对意图触发的,而意图存在于完整任务里,不在碎片里。控制回路、卡尔曼滤波、执行器驱动、坐标变换,单独看都是普通工程问题。拼装发生在操作者自己的笔记本上,那里没有任何分类器在看。

二、两用性。 制导、导航与控制本身就是大学课程。一架稳定飞行器的数学,和一台配送无人机的数学是同一套。模型无法从一个微分方程里读出发射阵地。

三、能力离线转移。 这是业界最被低估的一点。一旦模型帮忙搭好了仿真器、测试台和工具链,模型就变成可选项。能力已经离开平台,封号并不能把它收回来。

四、借来的访问权。 在同一份报告的其他案例里,多个团伙从移动应用、Docker 镜像和公开仓库中收集 API 密钥,然后用别人的账号执行行动。一个团伙扫描了 180 万个 APK 寻找硬编码的密钥。另一个在四天内攻击了大约 30 家 AI 公司,向自动评测沙箱注入指令以窃取生产密钥。

请再读一遍最后一条,因为它落在你的桌上,而不是落在某个政策团队的桌上。安全机制从来不是在模型那一层被越过的,而是在密钥这一层。而那把密钥,就藏在一个赶工的开发者发布的 APK 里。

报告的其余部分是开发者问题,不是地缘政治问题

案例 AI 的角色 规模
俄罗斯国家间谍活动 自动化恶意软件开发,被安全产品检测时自行改写载荷 20 家以上机构,30 万条以上身份记录
犯罪团伙 大规模密钥扫描与供应链入侵,数小时内完成批量窃取 扫描 180 万个应用,外泄超过 1TB
漏洞作坊 自治智能体集群并行侦察与二进制分析 约 50 个目标,13 个采集智能体
单人黑客行动者 独自搭建了带数据接入管线的完整人肉搜索平台 攻破 14 个目标,窃取 12 至 26GB

一个人建起了一套大规模攻击平台。今天,国家情报机构和一个手握 API 密钥的执着个人之间的差距,主要是耐心的差距,而不是能力的差距。

我在构建智能体系统时具体怎么做

密钥永远不进客户端

移动端包体、前端构建产物、Docker 层、代码仓库里都不放模型密钥。所有调用走服务端路由,短时令牌,按计划轮换,并对花费异常告警,因为被盗的密钥通常先出现在账单上,然后才出现在事故里。

把取回的每一份文档当作敌意输入

针对评测沙箱的攻击靠的是注入:指令藏在内容里,自动系统读到就照办。如果你的智能体要读 PDF、网页、工单或 PR,那些文本就是不可信数据,绝不能并入指令通道。

约束工具,而不是约束提示词

提示词只是请求。一个只能读三张表、只能往一个队列写入的工具才是约束。能力边界属于工具层,再加上出网白名单,让被攻陷的智能体无法回连。

不可逆操作必须有人把关

付款、删除、发布、对客户发消息。智能体提出方案,由人批准。也门那个小组的优势就是一条毫无摩擦的循环。当操作无法撤销时,摩擦本身就是功能。

完整记录执行轨迹

提示词、工具调用、参数、结果、成本、会话身份。如果你无法还原智能体上周二做了什么,你就没法向客户、监管或审计交代。

报告指向的方向只有一个:人的监督更少,自治程度更高,单个目标的成本更低。当攻击边缘目标变得便宜,每一家小企业都会成为目标,而这家企业跑的往往是一个便宜做完、之后再没更新过的网站。

我不是以政策研究者的身份写这些,而是以一个给客户交付代码、靠读事故报告判断未来十二个月攻击形态的人的身份写的。模型厂商会继续收紧模型,那是他们的层。你的层是密钥、工具、出网规则和审计日志,没有哪个厂商能替你修。

正在做一个带智能体的产品?

我是 Zubair Hussain Shah,使用 Next.js、React 和 Node 的全栈开发者。我做生产级 Web 应用、电商平台和 AI 功能,同时把智能体层加固到位:服务端密钥管理、工具权限收敛、抗注入的检索链路、完整审计记录。

查看作品并与我合作 →

参考与延伸阅读

  1. Anthropic, Countering misuse of AI: September 2026.
  2. Anthropic, Threat Intelligence.
  3. Arab News, Yemen's Houthis used Claude AI to build guided weapons.
  4. The New Arab, Anthropic report exposes AI misuse across the MENA region.
  5. OWASP, Top 10 for LLM Applications.
  6. MITRE, ATLAS.
  7. NIST, AI Risk Management Framework.

作者 Zubair Hussain Shah。更多文章见博客GitHub