文章总结: Anthropic发布2026年9月威胁情报报告,点名长沙学生利用Claude自动化挖掘十几个0day漏洞,并指控阿里、Kimi、DeepSeek等7家中国AI公司进行工业级模型蒸馏,其中阿里被指交互超1.5亿次。报告引发争议,需理性看待单方面指控,同时警示AI降低网络攻击门槛,行业应加强防御体系建设。 综合评分: 72 文章分类: 威胁情报,漏洞分析,AI安全,安全大事件,安全意识
Anthropic 点名中国黑客+7家AI巨头:长沙学生用Claude搞出十几个0day,阿里被指薅了1.5亿次
原创
hacking hacking
Hacking黑白红
2026年9月11日 15:49 安徽
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
各位网安圈的兄弟们,这几天是不是被 Anthropic(Claude 的母公司)发的那份 2026 年 9 月威胁情报报告刷屏了?
这份报告可以说是把咱们中国网安从业者和 AI 圈的脸,按在地上摩擦了一遍。
今天咱们抛开情绪,用大白话聊聊这份报告到底爆了哪些猛料。
🕵️♂️ 长沙大学生的“自动化军火库”
#
报告里给了个编号:GTG-10007。
说的是一个讲中文的小团伙,人大概率在湖南长沙。
里头有两个是某高校计算机与通信工程学院的本科生,还有一个曾在深信服实习、面过奇安信的进攻岗——注意啊,报告没说这两家厂商参与,别上来就扣帽子。
这伙人干的事儿,听着像科幻片:
- 把固件丢进去反编译
- 让Claude提漏洞假设
- 自动写利用代码
- 在沙箱里自己验证
- 24小时扫攻击面、定时扒公开情报
报告原话:
一个月搞出十几个疑似0day,盯了约50个目标,教培数据、零售生产系统、东南亚政务库全沾了边,还挂了13个定时采集智能体去捞美军方公开材料。
💡 网安人一眼就懂:这不是“黑客”,这是把Claude当CI/CD用的漏洞作坊。一个人+智能体,干过去一个红队班的活。
🏭 阿里、Kimi、DeepSeek 被指“工业级蒸馏”
#
除了黑客攻击,报告的另一大重头戏是“非法模型蒸馏”。
Anthropic 直接点名了阿里、月之暗面(Kimi)、DeepSeek、智谱、小米、商汤和 MiniMax 这七家中国 AI 公司。
没有字节和豆包。
-
阿里通义千问:被指是 Anthropic 有史以来测到过的最大规模蒸馏。今年 5 到 7 月,通过 3500 多个假账号,交互次数超过 1.51 亿次,硬生生把 Claude 的推理链薅下来喂给了 Qwen 3.5/3.6/3.7。
-
月之暗面 Kimi:被指在后台偷偷把用户请求转发给 Claude,10 天转发了近 30 万次,还专门建了“思维链提取流水线”。
-
DeepSeek:手法类似,14 天内交互超 1210 万次,被指专门拦截开发者流量转发给 Claude。
网友总结版
网友评论:
“没有被点名的安全公司要看看思考一下了,为什么没有被点名。”
#
⚠️ 咱们该怎么看这事?
#
看完报告,我只想说两点大实话:
第一,AI 降低了作恶的门槛。以前搞网络攻击,得是顶尖高手;
现在,几个懂点代码的学生,靠着大模型编排,就能搞出堪比国家级黑客组织的动静。
这对咱们网安行业的防御体系提出了前所未有的挑战。
第二,别把“技术争议”直接等同于“实锤定罪”。
Anthropic 这份报告是单方面指控,目前还没有看到被点名公司的官方详细回应,也没有第三方独立审计机构的背书。
特别是蒸馏这块,在 AI 圈本身就游走在“学习借鉴”和“窃取知识产权”的灰色地带,到底怎么界定,还需要更多事实说话。
但不管怎样,大模型时代的网络攻防战,已经不是科幻电影,而是咱们每天要面对的真实战场了。
各位同行,提高警惕吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Hacking黑白红 hacking hacking《Anthropic 点名中国黑客+7家AI巨头:长沙学生用Claude搞出十几个0day,阿里被指薅了1.5亿次》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论