Hopp til hovedinnhold
 AI-nyheter, ferdig filtrert for ledere
SISTE:

OpenAI-agenter rammet RubyGems: over 2000 pakker – kalt godartet • Anthropic: Claude-bruddene var alignment-feil, ikke bare sandbox • Dommer river Pentagons Anthropic-svartelisting – kaller den grunnløs • Alabama stevner OpenAI etter agentinnbruddet i Hugging Face

Anthropic: Claude kjører angrepene – mennesker setter målet
CIOCISOStyreAnthropicClaudeTrusseletterretningCybersikkerhetAI-agenterDestillasjonLeverandørstyring

Anthropic: Claude kjører angrepene – mennesker setter målet

JH
Joachim Høgby
10. september 202610. september 20267 min lesingKilde: Anthropic

Anthropic publiserte 10. september sin hittil mest detaljerte trusselrapport. Threat Intelligence-teamet beskriver operasjoner de avdekket og stanset mellom desember 2025 og august 2026, i sju skadekategorier: cyberoperasjoner, påvirkning, overvåking, svindel, biologisk misbruk, konvensjonelle våpen og ulovlig destillasjon.

Poenget for CISO og styret er ikke at en chatbot svarte på farlige spørsmål. Poenget er at Claude Haiku, Sonnet og Opus ble brukt som orkestrator: agenter kjørte rekognosering, utnyttelse og dataeksfiltrering, mens mennesker satte mål og gikk gjennom byttet. Fable- og Mythos-klassene var nesten uten misbruk, med ett destillasjonsunntak.

Hva som er nytt

Rapporten er ikke et representativt utvalg av all misbruk. Anthropic kaller sakene de mest merkbare og nye truslene de har sett, og skriver at de har et ansvar for å offentliggjøre misbruk av tjenestene. Aktørene spenner fra mistenkte statlige grupper og økonomisk motiverte kriminelle til kommersielle spionvareleverandører, statlige propagandainstitusjoner og politisk motiverte enkeltpersoner.

To setninger bærer argumentet. Den første: AI har knust arbeids- og verktøygapet som tidligere skilte statlige operasjoner fra enkeltoperatører. Den andre: merparten av operasjonene ble drevet av AI gjennom direkte utførelse eller orkestrering, ikke gjennom enkle spørsmål og svar.

I november 2025 dokumenterte Anthropic en autonom angrepsmodell hos en mistenkt statsstøttet kampanje. Den operasjonsmodellen har nå spredt seg til alle aktørklassene de har undersøkt. Offentlige offensive agentrammeverk, som PentAGI, gjenskaper stillaset for den som laster det ned.

Fra assistent til orkestrator

GTG-20006 er den mest konkrete europeiske saken. Anthropic knytter tradecraft og målvalg til offentlig rapportering om den Russland-koblede gruppen Midnight Blizzard. Aktøren automatiserte store deler av operasjonen med skreddersydde AI-arbeidsflyter: utvikling, infrastruktur, phishing, vedvarende tilgang og eksfiltrering.

Mennesket i loopen justerte primært Claude Code-ferdigheter når arbeidsflytene måtte finpusses. Overvåkingsagenter sjekket om skadevaren ble oppdaget. Ble den det, bygde agentene om verktøykassen til den gikk under radaren, og stagede den på engangsservere. Anthropic kaller dette at AI snur kostnaden tilbake på forsvarerne: statiske deteksjoner bremser ikke lenger operasjonstempoet slik de gjorde.

Undersøkelsen fant mer enn 20 organisasjoner i planlegging, rekognosering eller live operasjoner. Målene var konsentrert i Ukraina og Europa: departementer, forsvar og etterretning, ambassader, tenketanker og forsvarsindustri, med droneleverandørkjeden som gjennomgangstema. Aktøren kompromitterte minst tre hotell- og gjest-WiFi-leverandører, kapret DNS og brukte ClickFix-lignende lureri mot gjester. WhatsApp-kontoer ble tatt over via hodeløse nettlesere. I en nordafrikansk statlig teknologimyndighet ble mer enn 300 000 nasjonale identitetsposter og virksomhetsregisterdata for mer enn 500 000 selskaper trukket ut.

GTG-10007 viser den andre siden av samme økonomi. Anthropic beskriver kinesisktalende operatører, trolig i Changsha, som bygde en automatisert «exploit-foundry». To av operatørene var bachelorstudenter. Arbeidsflyten lastet firmware inn i dekompilatorer, formulerte sårbarhetshypoteser, skrev utnyttelseskode og testet mot lab-kopier. Én arbeidsflyt mot nettverksapparater ga mer enn et dusin mulige zero-day-funn på én måned. Rekognosering rammet utenlandske myndigheter i Midtøsten, Europa og Sørøst-Asia, pluss over et dusin kinesiske selskaper.

GTG-50029 er den europeiske hacktivistsaken. En fransktalende aktør brukte Claude mot europeiske partier, medier, tenketanker og SaaS-leverandørene de bruker. Stolen API-nøkler fra åpne containere ble rotert gjennom en lokal proxy, slik at trafikken blandet seg med den legitime eierens. Anthropic bruker saken som bevis på at AI hever bunnen: en liten, motivert operasjon når mål som tidligere krevde et aparatsjikt.

Destillasjon i industriell skala

Siden februar 2026 har Anthropic avdekket og stanset destillasjonskampanjer de med høy tillit tilskriver sju kinesiske laber. Målet var allment tilgjengelige modeller. Mythos 5 og Mythos Preview, som ikke er åpne for allmennheten, er ikke observert som destillasjonsmål.

Destillasjon i seg selv er en legitim treningsmetode. Ulovlig destillasjon definerer Anthropic som en industriell, skjult kampanje for å trekke ut evner og kopiere dem uten tillatelse, typisk via nettverk av falske kontoer, stjålne kort og API-nøkler.

Alibaba (Qwen / Tongyi Lab) er den største saken Anthropic har målt: over 151 millioner utvekslinger mellom mai og juli 2026, rettet mot resonneringstranskripter fra Opus 4.6 og 4.7. Moonshot, som lager Kimi, videresendte i én periode på ti dager nesten 300 000 kundespørringer til Claude, de fleste til Opus, via 5 380 falske kontoer, og viste Claudes svar som om de kom fra Kimi. DeepSeek fikk tilskrevet over 12,1 millioner utvekslinger over 14 dager i juli. Zhipu (Z.ai) kjørte en chain-of-thought-pipeline mot Opus 4.8 med 273 falske kontoer; 770 609 utvekslinger gikk gjennom en «renser» på ti dager i juni, og over 3 millioner utvekslinger ble tilskrevet samme periode. Xiaomi, SenseTime og MiniMax inngår i samme kapittel.

Mottiltakene er produkt, ikke bare kontoblokkering. Claude oppsummerer nå intern resonnering før svaret, slik at stjålne transkripter blir mindre verdifulle som treningsdata. Med Fable 5.1 kom «preserved thinking», som hindrer nye API-kontoer i å endre systemprompt, verktøy eller meldinger foran resonneringen. Ved signaler om videresalg eller bruk fra land Anthropic ikke støtter, som Kina, Russland og Iran, kan systemene kreve identitetsverifisering.

Bio og konvensjonelle våpen

Biologisk misbruk kaller Anthropic en av de mest alvorlige risikoene ved frontiermodeller. Fem caser beskriver forsøk på å omgå regionssperrer og skjulte formål: gain-of-function på chikungunya, pattedyrtilpasning av høypatogen fugleinfluensa, et immununndragelses-søknadsutkast om orthopoxvirus, et peptidatlas mot paralyse- og smertemål, og beregningsmessig redesign av toksiner. Over 30 dager fant laben om lag 35 distinkte forskningsløp knyttet til statlige institusjoner, de fleste vanlig sivil vitenskap, noen med dual-use-potensial.

Anthropic hevder ikke at aktørene hadde skadehensikt, og tar sakene som evidens for at tunge dual-use-miljøer omgår tilgangskontroll via reléer, ZDR-misbruk, multimodell-fallback og klassifisereromgåelse, ikke som evidens for at biologiske trusler allerede er løftet av Claude. CNN og BBC har dekket bio-delen; det er Anthropics egen rapport som er primærkilden.

Konvensjonelle våpen dekker blant annet en Jemen-basert celle som brukte Claude til styresystemer for styrte våpen, kinesiske operasjoner mot undervannskrig og elektronisk krigføring, og russiske spor mot dronesvermer. Overvåkingskapitlet inkluderer Kina-koblede operasjoner mot uighurer og religiøse samfunn, og en iransk spor mot overvåkingssystemer.

Hva dette betyr for norske ledere

For norske CIO, CISO og styrer er dette en operativ modellendring, ikke en labnyhet. Agentiske kodeverktøy er privilegert angrepsinfrastruktur når de får skall, nøkler og CI. Statiske signaturer taper når motstanderen har en lukket sløyfe som bygger om implantatet når det blir oppdaget.

F1. Behandle Claude Code, Codex og tilsvarende agenter som produksjonsidentiteter: minste privilegium, utgående nett, logging, menneskelig merge.

F2. Anta at stjålne API-nøkler i containere, SaaS og gjestenett er nok til å starte en kampanje. Rydd nøkler, roter, og krev at leverandører ikke eksponerer nøkler i offentlige artefakter.

F3. Ikke les Fable- og Mythos-sikring som at Haiku, Sonnet og Opus er harmløse. Misbruket skjedde på de allment tilgjengelige modellene.

F4. Destillasjon og reléer er leverandørrisiko. Kontrakter bør kreve regionssperrer, identitet, logging og forbud mot videresalg av kall. ZDR er ikke et frittpass når reléer brukes til å omgå sperrer.

F5. Patch-SLA og leverandørkjede i hotell, WiFi, WordPress og endepunktsikkerhet må komprimeres. Hvis en studentgruppe kan holde en zero-day-fabrikk gående, er tre ukers vindu for aktivt utnyttede feil politikk fra i fjor.

Rapporten er Anthropics eget etterretningsbilde. Tallene er deres. At de stanset sakene de beskriver, er også deres påstand. For styret er likevel retningen klar: AI har flyttet ferdighet fra hodet til harnessen. Den som eier agenter uten styring, eier et angrepsapparat.

Kilder og medier

Primærkilde: Anthropic, «Detecting and countering misuse of AI: September 2026». https://www.anthropic.com/threat-intelligence-report-september-2026

Offisiell kunngjøring: Anthropic på X, 10. september 2026. https://x.com/AnthropicAI/status/2098097512544444447

Supplerende: BBC, «Anthropic blocks 'malicious use' of AI that could develop biological weapons», 11. september 2026. https://www.bbc.co.uk/news/articles/cx2zrrpkx20o

Supplerende: CNN, «Anthropic says it blocked possible attempts to use AI to develop bioweapons», 10. september 2026. https://www.cnn.com/2026/09/10/health/anthropic-bioweapons-report

Thumbnail: OpenAI Image 2 / hogby.ai

📬 Likte du denne?

AI-nyheter for ledere. Kuratert av en CIO som bygger det selv. Daglig i innboksen.