Claude bị lạm dụng cho bảy nhóm nguy cơ, không chỉ tấn công mạng

Ngày 10/9/2026, Anthropic công bố đã phát hiện và gián đoạn các hoạt động lạm dụng Claude diễn ra từ tháng 12/2025 đến tháng 8/2026. Báo cáo của Anthropic chia các trường hợp thành bảy nhóm: hoạt động mạng, gây ảnh hưởng, giám sát, lừa đảo và gian lận, lạm dụng sinh học, phát triển vũ khí thông thường và chưng cất mô hình trái phép.
Cùng ngày 10/9/2026, AP đưa tin rằng Anthropic nói đã chặn những nỗ lực dùng mô hình cho tấn công mạng, giám sát và nghiên cứu có thể hỗ trợ vũ khí sinh học. Bản tin xác nhận việc báo cáo được công bố, nhưng không phải kiểm toán độc lập đối với toàn bộ dữ liệu kỹ thuật, quy kết tác nhân hay thiệt hại mà Anthropic mô tả.
Bảy nhóm nguy cơ không đại diện cho bảy mức thiệt hại giống nhau

Điểm chung của bảy nhóm là Claude xuất hiện trong một hoạt động bị Anthropic xem là độc hại hoặc vi phạm chính sách. Điểm khác biệt nằm ở vai trò của mô hình, mức độ hoạt động đã rời khỏi nền tảng và bằng chứng về kết quả cuối cùng.
- Hoạt động mạng: Claude được dùng cho các công đoạn như trinh sát, viết hoặc sửa công cụ, dựng hạ tầng lừa đảo, chạy lệnh và xử lý dữ liệu lấy được. Trong một số chuỗi tác nghiệp, con người vẫn chọn mục tiêu và xem xét kết quả.
- Giám sát: mô hình hỗ trợ phát triển phần mềm, xử lý dữ liệu liên lạc, lập hồ sơ và chuẩn bị cách tiếp cận đối tượng. Nếu phần mềm đã được triển khai tại chỗ bằng mô hình khác, khóa tài khoản Claude chỉ cắt nguồn hỗ trợ phát triển chứ không tự động vô hiệu hóa hệ thống đó.
- Gây ảnh hưởng: Claude tham gia tạo nhân dạng giả, nội dung chính trị, hồ sơ về đối thủ và quy trình xuất bản. Nội dung được sản xuất hoặc đăng công khai không đồng nghĩa chiến dịch đã thuyết phục được một lượng khán giả đáng kể.
- Vũ khí thông thường: các ca gồm hỗ trợ phần mềm dẫn đường, máy bay không người lái, tác chiến điện tử, tình báo kỹ thuật và mua sắm hàng hóa lưỡng dụng. Bằng chứng về mã, mô phỏng hay thử nghiệm một bộ phận không chứng minh Claude tự thiết kế hoàn chỉnh một hệ thống vũ khí.
- Lạm dụng sinh học: các yêu cầu liên quan nghiên cứu lưỡng dụng có thể phục vụ mục tiêu y tế hoặc làm tác nhân sinh học nguy hiểm hơn. Một số yêu cầu nhạy cảm bị từ chối; động cơ cuối cùng của người nghiên cứu không phải lúc nào cũng xác định được.
- Lừa đảo và gian lận: Claude hỗ trợ xây ứng dụng, vận hành nhân dạng trò chuyện giả và tự động hóa hạ tầng. Việc quy trình lừa đảo đã tiếp cận người dùng vẫn khác với bằng chứng rằng nạn nhân đã chuyển tiền hoặc chịu thiệt hại cụ thể.
- Chưng cất trái phép: các mạng tài khoản, proxy, thông tin thanh toán hoặc khóa API bị đánh cắp được dùng để thu thập phản hồi và dấu vết suy luận nhằm huấn luyện mô hình khác mà không được phép. Đây là hành vi trích xuất năng lực, không phải mọi hình thức chưng cất mô hình hợp pháp.
Claude có thể hỗ trợ, thực thi hoặc điều phối

Vai trò của AI trong báo cáo có thể tách thành ba mức. Ở mức hỗ trợ, Claude viết mã, biên tập tài liệu, dịch nội dung hoặc phân tích dữ liệu do người dùng cung cấp. Ở mức thực thi, mô hình chạy lệnh và hoàn thành từng công đoạn dưới chỉ đạo của con người; ở mức điều phối, một quy trình tác nhân tự nối nhiều bước như trinh sát, khai thác, thu thập dữ liệu và sửa công cụ khi bị phát hiện.
Axios tổng hợp các ca nổi bật gồm một nhóm ở Yemen dùng Claude Code cho phần mềm dẫn đường, một hoạt động liên hệ Trung Quốc tìm người Duy Ngô Nhĩ tại Syria, một nền tảng giám sát tại Mali và nghiên cứu trên virus chikungunya bị bộ lọc từ chối ở các bước nhạy cảm. Các ca này minh họa độ sâu tham gia khác nhau, từ hỗ trợ kỹ thuật đến sản phẩm đã triển khai; chúng không chứng minh tất cả kế hoạch đều đạt mục tiêu công bố.
Sự phân biệt này đặc biệt quan trọng với cụm từ “bị lạm dụng”. Nó xác nhận mô hình đã được đưa vào một quy trình rủi ro, nhưng không tự cho biết mô hình tạo ra bao nhiêu năng lực mới, tác nhân vốn đã có chuyên môn gì hoặc thiệt hại nào xảy ra chỉ vì có Claude.
Phần được phát hiện khác với năng lực đã được chứng minh
Bằng chứng trực tiếp nhất thuộc phạm vi nhà cung cấp có thể quan sát: nội dung trao đổi, mã và tài liệu được tạo, chuỗi yêu cầu, hành vi tài khoản, cách truy cập API và mối liên hệ giữa các phiên hoạt động. Với những chiến dịch đã rời khỏi Claude, việc xác định tác động còn phụ thuộc vào dữ liệu từ nền tảng khác, điều tra nguồn mở, nạn nhân hoặc cơ quan chức năng.
Ranh giới này thể hiện rõ trong ba nhóm. Với sinh học, yêu cầu có khả năng hỗ trợ nghiên cứu nguy hiểm chưa phải bằng chứng một vũ khí sinh học đã được tạo ra. Với gây ảnh hưởng, năng lực sản xuất hàng loạt chưa chứng minh thay đổi dư luận. Với hoạt động mạng, Claude tham gia chuỗi xâm nhập không có nghĩa mọi mục tiêu được nhắc tới đều đã bị xâm nhập thành công.
Báo cáo cũng chỉ tuyển chọn những trường hợp mới hoặc đáng chú ý, không phải thống kê đại diện cho cách Claude thường được sử dụng. Vì không công bố mẫu số là tổng lượng hoạt động được kiểm tra, tài liệu không cho phép tính tỷ lệ lạm dụng, tỷ lệ phát hiện hay so sánh định lượng mức nguy hiểm giữa bảy nhóm.
Doanh nghiệp có thể giám sát những dấu hiệu nào

Các ca được mô tả cho thấy tín hiệu hữu ích thường nằm ở hành vi kết hợp, không phải một câu lệnh riêng lẻ. Ở lớp tài khoản và hạ tầng, dấu hiệu gồm nhiều tài khoản có quan hệ bất thường, truy cập qua proxy luân phiên, khóa API xuất hiện ngoài mẫu sử dụng quen thuộc, lưu lượng tăng đột biến hoặc cùng một chuỗi yêu cầu được lặp lại trên nhiều tài khoản.
Ở lớp tác vụ, rủi ro tăng khi một quy trình tự động nối nhiều bước tấn công, liên tục viết lại công cụ sau cảnh báo bảo mật, thu thập hồ sơ cá nhân hàng loạt hoặc cố buộc mô hình tiết lộ dấu vết suy luận. Việc một dịch vụ trung gian chuyển tiếp hội thoại sang mô hình khác mà người dùng không biết còn có thể báo hiệu chưng cất trái phép và làm phát sinh nguy cơ lộ dữ liệu.
Các biện pháp giảm thiểu tương ứng gồm gom tài khoản theo tổ chức hoặc chiến dịch thay vì xử lý riêng lẻ, phát hiện mẫu hành vi, phân loại yêu cầu sinh học và trích xuất đối nghịch, xác minh danh tính khi có tín hiệu né hạn chế, cùng chia sẻ chỉ báo kỹ thuật khi phù hợp. Tuy nhiên, chưa có số liệu công khai về tỷ lệ phát hiện, báo động sai hay số hoạt động tiếp tục tồn tại ngoài nền tảng, nên chưa thể kết luận các biện pháp này đã loại bỏ hoàn toàn rủi ro.
Những gì còn chưa được kiểm chứng độc lập
Trạng thái chính xác của sự kiện là Anthropic đã công bố việc phát hiện, khóa tài khoản hoặc tổ chức liên quan và tăng cường một số lớp bảo vệ. Điều đó không đồng nghĩa công ty đã vô hiệu hóa mọi phần mềm được triển khai bên ngoài, xác định chắc chắn động cơ của từng tác nhân hoặc đo được toàn bộ hậu quả.
Phần lớn quy kết chi tiết vẫn dựa trên điều tra và dữ liệu nội bộ của Anthropic; các bài báo độc lập chủ yếu xác nhận nội dung công bố và đặt nó trong bối cảnh rộng hơn. Những dữ liệu còn thiếu gồm tổng số ca lạm dụng, phương pháp đo mức năng lực được AI bổ sung, kết quả thực địa của nhiều chương trình và đánh giá độc lập về hiệu quả chặn. Vì thế, bảy nhóm cho thấy phạm vi sử dụng rủi ro của Claude rộng hơn tấn công mạng, nhưng không nên được đọc như bảy loại thiệt hại đã xảy ra với cùng mức độ chắc chắn.
Đọc thêm:
Đăng ký bản tin
Nhận tin Web3, AI và tiền mã hóa mới nhất ngay trong hộp thư.