A Anthropic divulgou um relatório sobre usos maliciosos de inteligência artificial (IA) e descreveu casos em que o Claude foi empregado em ataques cibernéticos, espionagem, desenvolvimento de armas, pesquisas biológicas, golpes e tentativas de copiar capacidades de modelos avançados.
Publicado em 10 de setembro, o documento analisa atividades identificadas e interrompidas pela equipe de Threat Intelligence da empresa entre dezembro de 2025 e agosto de 2026. O levantamento reúne sete áreas de risco: operações cibernéticas, operações de influência, vigilância, golpes e fraudes, uso biológico, desenvolvimento de armas convencionais e destilação ilícita de modelos.
A Anthropic afirma que os casos não representam o uso indevido típico de seus modelos, mas algumas das atividades mais relevantes e recentes identificadas pela companhia. Entre os envolvidos estão grupos suspeitos de apoio estatal, criminosos motivados financeiramente, empresas de spyware, instituições de propaganda e indivíduos politicamente motivados.
IA passa a coordenar etapas de ataques
Na área de operações cibernéticas, a Anthropic aponta que a IA deixou de ser apenas uma ferramenta de apoio e passou a exercer uma função mais próxima da orquestração de campanhas. Agentes de IA foram usados em etapas como reconhecimento, desenvolvimento de ferramentas, exploração de sistemas, coleta de informações e exfiltração de dados.
Em alguns casos, os operadores humanos continuavam responsáveis por definir os alvos e supervisionar os resultados. Ainda assim, grande parte do trabalho era executada ou coordenada pelos sistemas de IA. Segundo a empresa, esse avanço reduz a diferença de capacidade entre operações conduzidas por grupos bem financiados e aquelas realizadas por pessoas com menos conhecimento técnico.
Um dos casos foi associado pela Anthropic a uma operação de espionagem russa. Agentes de IA automatizaram tarefas que incluíam desenvolvimento de ferramentas e infraestrutura, phishing, manutenção de acesso e exfiltração. Quando um malware era identificado por sistemas de segurança, os agentes conseguiam modificá-lo e reconstruí-lo para tentar evitar a detecção. A operação atingiu mais de 20 organizações, principalmente na Ucrânia e na Europa.
Em outro episódio, operadores usaram o Claude como camada de engenharia e orquestração de uma campanha com várias frentes simultâneas. As atividades incluíam pesquisa de vulnerabilidades, desenvolvimento de malware, reconhecimento de redes de governos estrangeiros e coleta de inteligência. De acordo com a Anthropic, os agentes mantinham memória persistente da campanha e podiam continuar determinadas tarefas mesmo sem a presença dos operadores humanos.
Operações de influência e vigilância
O relatório também descreve o uso do Claude na estrutura de operações de influência. Além de gerar textos, o modelo ajudou a criar a infraestrutura das campanhas, com manuais, sistemas de personas, bancos de alvos e documentos de planejamento.
A Anthropic identificou operações nas quais a IA funcionava como uma redação automatizada integrada a fluxos de trabalho já existentes. O modelo era utilizado para criar conteúdos, adaptar mensagens a diferentes públicos, manter arquivos com regras editoriais e produzir material em larga escala. Em alguns casos, os operadores tentaram fazer com que narrativas patrocinadas por Estados aparentassem ter origem independente.
Um dos exemplos envolveu três operações alinhadas ao Estado iraniano. Segundo a empresa, o Claude foi usado para preparar campanhas de influência associadas ao que os responsáveis chamavam de “guerra cognitiva”. As atividades incluíam a criação de planos de campanha, manuais de doutrina, sistemas de personas, bancos de alvos e documentos de planejamento ministerial. O conteúdo era adaptado para vários idiomas e distribuído em diferentes plataformas.
A empresa também identificou uma operação comercial de influência com cerca de 70 sites falsos de notícias, dezenas de contas no X e mais de 250 contas inautênticas usadas para comentários e amplificação. O grupo produziu pelo menos 8.913 artigos em aproximadamente 20 idiomas e direcionou publicações a públicos de seis continentes, incluindo Estados Unidos, Brasil, França e República Democrática do Congo.
A vigilância foi outra frente analisada. Entre janeiro e julho de 2026, a Anthropic identificou operações envolvendo atores alinhados a Estados, contratados governamentais e empresas comerciais de spyware na China, no Irã e na África Ocidental.
Em um dos casos, um consultor que trabalhava para a segurança nacional do Mali usou o Claude para desenvolver uma plataforma de interceptação capaz de monitorar comunicações em redes móveis e produzir dossiês sobre alvos. No Irã, o modelo foi empregado no desenvolvimento de uma extensão maliciosa do Firefox para coletar identidades de usuários de redes sociais.
Na China, a Anthropic identificou sistemas voltados ao monitoramento de dissidentes, ativistas, minorias étnicas e comunidades da diáspora. Em outro caso, o Claude foi usado para produzir boletins governamentais de monitoramento da opinião pública. O sistema processava diariamente de 15 a mais de 30 artigos de redes sociais e veículos estrangeiros, classificando os conteúdos conforme sua sensibilidade política e identificando possíveis alvos.
Armas convencionais e pesquisas biológicas
O relatório reúne seis casos relacionados ao desenvolvimento de armas convencionais: três na China, dois na Rússia e um no Iêmen. Os episódios envolvem desde a criação de softwares para armas até atividades de inteligência e aquisição de componentes de uso civil e militar.
Um dos casos detalhados trata de uma célula baseada no norte do Iêmen que trabalhava em três programas de armas. Entre eles estavam um foguete guiado, um míssil balístico com alcance declarado superior a 2 mil quilômetros e uma família de mísseis que incluía uma variante de veículo planador hipersônico.
Segundo a Anthropic, o Claude Code foi usado no lugar de engenheiros humanos para desenvolver softwares de orientação, navegação e controle. O sistema ajudou a integrar um piloto automático, escrever componentes de controle e estimativa de posição, ajustar configurações, executar processos de compilação e realizar simulações de voo.
Os responsáveis chegaram a testar um foguete guiado, mas o teste aparentemente fracassou. A Anthropic afirma não ter evidências de que um armamento operacional tenha sido colocado em campo.
Na área biológica, a empresa apresenta cinco estudos de caso envolvendo pesquisas que poderiam apoiar o desenvolvimento de armas biológicas. A Anthropic ressalta, porém, que os envolvidos eram cientistas e que não afirma que eles tinham intenção de causar danos. Por isso, não divulgou nomes de instituições, países ou detalhes específicos dos agentes e das técnicas.
Os casos incluem pesquisas de ganho de função com o vírus chikungunya, planejamento de experimentos com influenza aviária altamente patogênica, uma proposta relacionada a ortopoxvírus, um atlas de peptídeos de veneno e trabalhos de redesenho computacional de toxinas.
A empresa considera essa uma das áreas mais difíceis de avaliar porque a biologia tem uso duplo. O mesmo conhecimento pode contribuir para vacinas e tratamentos ou, dependendo da aplicação, tornar um agente biológico mais perigoso. A Anthropic diz não considerar os casos evidência de uma ameaça biológica iminente criada com IA, mas afirma que eles reforçam a necessidade de salvaguardas mais fortes.
Golpes automatizados em aplicativos de relacionamento
Entre os casos descritos está uma operação de fraude baseada em aplicativos de relacionamento. Uma empresa de desenvolvimento de aplicativos sediada na China usou o Claude para criar uma rede com mais de 20 serviços e alimentar personas de IA que conversavam com usuários. Os aplicativos eram anunciados como se as interações fossem totalmente humanas.
Em duas semanas, durante abril de 2026, a Anthropic identificou mais de 4.700 personas de IA conversando com pelo menos 25 mil pessoas. A operação também utilizava trabalhadores reais, misturados aos perfis automatizados para aumentar a aparência de autenticidade. A proporção era de aproximadamente três personas de IA para cada pessoa real.
Os trabalhadores humanos eram acionados principalmente em situações que os modelos não conseguiam realizar, como chamadas de vídeo e interações em redes sociais. Enquanto isso, as personas alimentadas pelo Claude mantinham conversas de forma autônoma e produziram cerca de 2,36 milhões de mensagens no período analisado.
A operação usava ainda diferentes modelos de IA para funções específicas, como gerar respostas para trabalhadores humanos, avaliar aparência, moderar fotos e voz e criar imagens para os perfis. Os aplicativos também tinham mecanismos para tentar escapar das avaliações das lojas de aplicativos.
Laboratórios tentam copiar capacidades de modelos
A última frente analisada é a chamada destilação ilícita. A técnica de destilação, por si só, é legítima: um modelo maior e mais capaz pode atuar como “professor”, gerando respostas que ajudam a treinar um modelo menor. O problema ocorre quando o processo é realizado clandestinamente e sem autorização para copiar capacidades de outro sistema.
Segundo a Anthropic, desde a primeira divulgação sobre o tema, em fevereiro, a empresa identificou e interrompeu novos ataques atribuídos a sete laboratórios sediados na China. As campanhas usaram redes de contas falsas, cartões de crédito roubados, credenciais e chaves de API para acessar os modelos da companhia.
Os ataques buscavam principalmente capacidades consideradas valiosas em modelos avançados, como uso de ferramentas e agentes, programação, análise de dados e raciocínio lógico. Em alguns casos, os responsáveis tentaram extrair registros de raciocínio do Claude para utilizá-los no treinamento de outros modelos.
Um dos episódios, atribuído pela Anthropic a operadores ligados à Alibaba, foi descrito como o maior ataque de destilação já medido pela empresa. A campanha chegou a quase 3 milhões de trocas por dia, partindo de mais de 3.500 contas fraudulentas, e acumulou mais de 151 milhões de interações entre maio e julho de 2026. De acordo com a Anthropic, os dados foram usados para ajudar a desenvolver modelos da família Qwen.
A companhia também afirmou ter identificado uma possível utilização de dados de usuários. Segundo a empresa, laboratórios como DeepSeek, Xiaomi e Moonshot encaminharam conversas de seus próprios usuários para o Claude e usaram as respostas como dados de treinamento. A Anthropic diz ter encontrado informações sensíveis nesses registros, incluindo dados de indivíduos, empresas e organizações ligadas a governos.
Para a empresa, os sete capítulos do relatório mostram uma mudança na forma de compreender o uso indevido da IA. Os casos não se restringem a pessoas fazendo perguntas perigosas a um chatbot: em diferentes operações, o Claude foi incorporado a fluxos de trabalho persistentes, sistemas automatizados e estruturas capazes de executar tarefas em escala.
A Anthropic afirma que os modelos usados nos casos incluem Claude Haiku, Sonnet e Opus. Os episódios analisados não envolveram modelos das classes Fable ou Mythos, com exceção de um caso de destilação ilícita. A empresa conclui que, à medida que os modelos se tornam mais capazes, também aumentam os riscos associados a esse tipo de uso, o que exige evolução contínua das medidas de segurança.











