Anthropic опубликовала большой отчёт о злоупотреблении Claude за период с декабря 2025 по август 2026 года. Суть в одной фразе: модель всё чаще используют не как советчика, который подсказывает следующий шаг, а как агента, который самостоятельно выполняет целые этапы операции. Для сложной кибератаки теперь не всегда нужна большая команда специалистов.
От подсказок к самостоятельным действиям

Разница между «модель советует» и «модель делает» — это разница между чатом и агентом (то есть системой, которая сама вызывает инструменты, читает результат и продолжает работу). Я вижу это каждый день в вайбкодинге: coding-агент пишет код, запускает тесты, разбирает ошибки и правит файлы, пока сборка не станет зелёной. Ровно та же механика работает в любой области, где у модели есть инструменты и обратная связь. Отчёт Anthropic — про то, что эта механика дошла и до киберопераций.
Шпионская кампания: разведка, фишинг, вредоносные программы

В одной российской шпионской кампании ИИ автоматизировал разведку, фишинг, работу с вредоносными программами и выгрузку украденных данных. Самая показательная деталь — реакция на защиту: если защитные системы находили вредоносный код, агенты самостоятельно изменяли его и пересобирали до тех пор, пока обнаружение не прекращалось. Это классический цикл «сделал — проверил — переделал», только вместо тестов в роли проверяющего выступают детекторы защитных систем.
Один человек вместо инженерной команды

В другой операции один человек с Claude построил систему массовой слежки для Мали, рассчитанную примерно на 25 миллионов SIM-карт всех трёх мобильных операторов страны. Anthropic прямо пишет, что ИИ фактически заменил инженерную команду. Масштаб здесь важнее деталей: то, на что раньше требовался коллектив специалистов с разными компетенциями, теперь собирает один человек с агентом. В продуктовой разработке этот сдвиг уже произошёл — и вот он приходит в атаки.
Направления, которые попали в отчёт
Anthropic описывает не только шпионаж. В отчёте перечислены:
- государственные операции слежки;
- пропагандистские сети;
- мошенничество;
- разработка программного обеспечения для оружия;
- исследования, потенциально способные поддерживать создание биологического оружия.
Это важно для понимания масштаба: злоупотребления — не один сценарий, а целый спектр задач, где агентная модель экономит время и людей.
Реакция Anthropic
Компания сообщает, что все найденные аккаунты заблокировала, а полученные данные использовала для усиления собственных защитных систем. Практический вывод для тех, кто строит агентные продукты: детекция злоупотреблений становится такой же частью инфраструктуры, как сам инференс (запуск модели на запрос). Если у тебя есть агент с доступом к инструментам, у тебя есть и поверхность атаки — нравится тебе это или нет.
Что это значит для разработчиков
Моя оценка: главный сдвиг не в том, что «ИИ стал опасным», а в том, что порог входа в сложные операции резко упал. Агентные пайплайны универсальны — те же циклы планирования, вызова инструментов и самопроверки, которые ты используешь для рефакторинга, спокойно работают и в других задачах. Ответственность за то, куда направлен агент, остаётся на человеке, и именно поэтому логирование, ограничение прав инструментов и мониторинг поведения агента — не паранойя, а базовая гигиена. То же касается и защитной стороны: если ты собираешь агентов для бизнеса, контур безопасности придётся проектировать вместе с продуктом, а не после инцидента.
Выводы
- Заметная перемена уже произошла: ИИ перестал быть только советчиком и стал исполнителем этапов операции.
- Агенты умеют перестраивать результат под обратную связь — тот же принцип, что у coding-агентов, гоняющих код через тесты.
- Один человек с моделью может заменить инженерную команду — это видно и по системе слежки на 25 миллионов SIM-карт в Мали.
- Спектр злоупотреблений широк: слежка, пропаганда, мошенничество, ПО для оружия и потенциально опасные биологические исследования.
- Для практиков вывод простой: агентные системы требуют защитного контура — логи, ограничения и мониторинг с самого начала.