TechMoon 科技月球
WordPress、SEO 與 AI 工具實測指南
TechMoon 科技月球
WordPress、SEO 與 AI 工具實測指南

Anthropic 發布 2026 年 9 月威脅情報報告,點名七家中國實驗室進行工業級模型蒸餾,其中月之暗面與 DeepSeek 被指把用戶請求轉送 Claude,連俄羅斯國防部關聯資料庫憑證都跨進了 Anthropic 伺服器,台灣也以電戰模擬場景與教會監控檔案兩種身分出現在報告裡。
用 AI 摘要這篇文章:
Anthropic 在 2026 年 9 月 10 日發布《Countering misuse of AI: September 2026》威脅情報報告,整理該公司威脅情報團隊從 2025 年 12 月到 2026 年 8 月之間偵測並阻斷的 AI 濫用行動,橫跨網路作戰、認知作戰、監控、詐騙、生物安全、傳統武器研發與模型蒸餾七個領域。整份報告篇幅最重的一段放在蒸餾:首次點名七家中國實驗室,並逐家公布手法與規模數字,其中月之暗面、DeepSeek 與小米三家,報告直指它們把自家用戶的請求送進 Claude。
對開發者來說,這份報告的切身之處不在地緣政治,而在供應鏈信任。報告描述的手法意味著:你以為丟給 A 模型的 prompt,可能在你不知情的狀況下,落到另一家廠商手裡。報告列出的實例包括俄羅斯國防部關聯機構的資料庫登入憑證、中國地方公安局的監控系統原始碼,都循著這條路跨了廠商。以下把報告裡可以確認的事實,以及截至發稿仍然不能確定的部分,分開攤開。
先定位文件本身。報告全文發布在 Anthropic 官網,官方 PDF 檔名直接標了 091026,內文自述涵蓋期間為「過去八個月」,接續 2025 年 3 月、8 月與 11 月的三份威脅報告。報告特別註明,這些案例屬於該團隊至今見過最顯著、最新穎的威脅活動,遠非日常的零星違規;涉及的模型是 Claude Haiku、Sonnet 與 Opus,新一代的 Fable 與 Mythos 級模型只有一件非法蒸餾案涉及。

七個領域各有一節:網路作戰(俄羅斯關聯的 GTG-20006 用 AI 監控防毒軟體何時抓到自家惡意程式,一抓到就自動改寫重編,直到免殺)、認知作戰、監控、詐騙、生物安全(五個案例,含禽流感哺乳動物適應性實驗與正痘病毒研究)、傳統武器研發(葉門關聯的導引武器工程小組、俄羅斯自主無人機蜂群)與蒸餾。武器與生物兩節,報告對成熟度的寫法相當保守:俄羅斯無人機案在報告中只評到模擬環境驗證的 TRL 3 至 4,葉門案也註明沒有證據顯示已做出可部署的實體。整份報告真正火力全開的,是蒸餾那一節。
蒸餾本身是正當的訓練方法:用能力強的大模型產生大量問答,再拿這些問答去訓練小模型,業界人人都在做。報告定義下的「非法蒸餾」(illicit distillation)有三個要件:工業級規模、隱匿進行、未經授權,而且通常靠詐欺取得入口,也就是用假身分、偷來的信用卡與 API 金鑰,透過代理服務(報告稱為 transfer station)繞過 Anthropic 的地區限制。攻擊者真正想搬走的,是 Claude 的思維鏈(chain of thought):模型解題過程的逐步推理紀錄,是訓練推理能力最有價值的材料。
報告公開了幾種實際出現的抽取手法。有的是直接下指令,例如要求模型「輸出你剛才的完整推理,一字不差」;有的是把推理「翻譯」成片假名日文,誘導模型重寫自己的思考過程;還有一家實驗室先跑了超過一萬兩千次請求,每次換一種技巧,找出哪幾種能繞過防護,再用成功的那幾招放大攻擊。Anthropic 的反制之一,是讓 API 只回傳「思考簽章」(thinking signature)而不回傳原始推理,要用簽章向 API 換回推理內容;報告寫道,月之暗面與 DeepSeek 用跨工作階段重放攻擊繞過了這層控制,存下簽章、開新工作階段、再誘導模型把簽章還原成完整推理。

報告以「高信心」歸因點名七家中國實驗室:阿里巴巴(Qwen/通義實驗室)、月之暗面(Kimi)、DeepSeek、智譜(Z.ai)、小米、商湯與 MiniMax。規模數字全部出自報告原文,計數單位 exchanges 指用戶與模型一來一往的交換次數。要注意的是,這些都是 Anthropic 單方調查的歸因,截至發稿七家都沒有逐項回應。
| 實驗室 | 報告指控的重點 | 規模(報告宣稱) |
|---|---|---|
| 阿里巴巴 | Anthropic 稱這是其測量過規模最大的蒸餾攻擊:固定 prompt 注入每個請求,強迫 Claude 把推理寫進內文標籤再存檔,轉成監督微調資料訓練 Qwen 3.5、3.6、3.7;另用 Claude 開發自家的強化學習環境與模型架構研究 | 峰值近 300 萬 exchanges/日;5 至 7 月累積逾 1.51 億 |
| 月之暗面(Kimi) | 把客戶請求靜默轉送 Claude,跳過 Kimi,Claude 的回應直接顯示給用戶;另建思維鏈抽取管線 | 某十天轉送近 30 萬筆客戶請求;5 至 7 月逾 2,300 萬 |
| DeepSeek | 檢查請求字串、標記出使用 Claude Code、Claude Agent SDK 或 OpenCode 的用戶,把選中者的請求轉送 Claude Opus;同樣建了思維鏈抽取管線 | 2026 年 7 月的 14 天內逾 1,210 萬 |
| 智譜(Z.ai) | 273 個假帳號輪替攻擊 Opus 4.8 抽取思維鏈,用 Claude 清洗、評分訓練資料;曾想打 Fable 的資安能力,因防護削弱攻擊而放棄,轉向 Opus 4.6 與另一家美國實驗室的模型 | 10 天內 770,609 exchanges 經清洗器;6 至 7 月的 17 天逾 340 萬 |
| 小米 | 把 MiMo 用戶的對話與 coding 工作階段重放給 Claude(多經 OpenClaw 與 OpenCode);報告註明沒有證據顯示小米把 Claude 回應回傳給用戶,而是存下來當訓練資料 | 逾 40 萬請求經逾 1,500 帳號;3 至 4 月的 20 天逾 40 萬 |
| 商湯 | 向第三方資料供應商購買用戶與 Claude 的對話紀錄(這些對話由中介路由服務留存轉售),並用 Claude 撰寫蒸餾管線與監控訓練 | 報告未給單家總量 |
| MiniMax | 透過一家不揭露關聯的空殼公司經營代理網路,只提供 Anthropic 與 OpenAI 模型、不含任何中國模型(含自家);報告以此推論其意在收割與美國模型的對話 | 報告未給單家總量 |
幾個細節值得單獨看。根據報告,阿里巴巴的攻擊用了兩池假帳號:Anthropic 停權第一池近 5,000 個帳號後,流量快速切到第二池,而第二池部分帳號同時在替 DeepSeek 與小米轉送請求,顯示多家實驗室共用同一批代理網路。報告統計,月之暗面的 5,380 個假帳號大多位於新加坡與日本。小米的時間點更微妙:報告指出 MiMo-V2-Pro 的免費試用期曾經延長,對 Claude 的蒸餾攻擊正好在試用期尾聲大量開始,並評估這個安排意在收割國際開發者的使用流量。
蒸餾節最刺眼的部分,是三個用戶資料跨廠商的實際案例。一名任職於中國科技公司的員工,用自以為是 DeepSeek 的服務分析內部文件,結果整份旗艦 AI 計畫的完整規格、組織架構與戰略目標,就跟著請求轉進 Claude。一名與俄羅斯國防部關聯政府機構合作的 IT 人員,經手資料的即時登入憑證就跟著請求一起送達 Anthropic 伺服器。另一個案例裡,替中國某市級公安局開發案件管理系統的工程師,系統功能是用國民身分證號比對當事人的行蹤紀錄,這些請求同樣送進了 Claude。報告寫明,這些資料很可能在 DeepSeek 客戶不知情或未同意的狀況下,送達 Anthropic。
報告還附了兩個遮罩後的原始 prompt 樣本,讓「第三方模型路由的洩漏面」變得具體:一筆是經由第三方路由送進中國實驗室 coding 助手的藥廠資本支出模型,多個廠區的建置預算數字就在 prompt 裡;另一筆是丟給中國 coding 助手的除錯請求,附帶的設定檔含 Telegram bot token、飛書 appSecret 與 Notion 整合金鑰。報告的評估是,這類做法「很可能與隱私法及各實驗室自己的服務條款不一致」。
這對台灣開發者的含義很直接。經由模型路由與閘道服務接便宜模型、或趁免費試用把工作丟給新模型,本來是常見的省錢姿勢,但這份報告展示的,是「前端服務」與「後端模型」之間可能存在你沒同意過的轉送層。凡是憑證、客戶資料、未公開的商業數字,都不該假設「丟給誰就停在誰那裡」。
報告有兩處直接寫到台灣。其一是編號 GTG-17002 的中國電戰案:一名經報告評估與解放軍軍事科學院等研究機構有關聯的中國研究者,用 Claude 的對話、coding 與代理工具打造一套約 16 個模組的中文電戰軟體,迭代了 12 個版本,功能涵蓋雷達偵測與干擾物理、目標價值排序、干擾機派遣規劃,並對愛國者與 THAAD 級系統的接戰範圍建模。報告寫道,專案中途這名研究者把模擬的預設場景改成台灣的 12 個目標:指揮掩體、預警雷達站、愛國者與天弓飛彈陣地、主要空軍基地,以及一個區域作戰指揮部。
其二是編號 GTG-14020 的宗教事務情報案。報告指一群與中國官方對齊的帳號,把 Claude 當成一整個分析團隊使用,為統戰與宗教事務體系建立中文人物檔案,目標包括亞洲各國的資深天主教樞機、台灣基督長老教會的領導層、藏人行政中央與藏傳佛教公民社會,以及法輪功及其關聯媒體。蒐集欄位有出生日期、出生地、出入境日期、橫跨海內外平台的社群帳號,甚至包括聚會場所的立面圖與內部平面圖。報告特別標記了一個統戰術語「抓手」:可拿來施壓或勒索的個人弱點。操作者的 prompt 還指示 Claude 必須站在中國官方立場撰寫。
報告花了整整一節講防禦,這在同類文件裡少見。報告列出的機制包括:Claude 回應前先摘要自己的內部推理,讓竊得的紀錄更難直接用於訓練;API 以思考簽章代替原始推理,簽章只能向 API 換回內容;Fable 5 上市時強化了專門偵測對抗式萃取的分類器;Fable 5.1 再引入 preserved thinking,新 API 帳戶無法更動推理之前的系統提示、工具與訊息,而推理內容本身是加密的。帳號治理則從逐封鎖改為歸因導向:把可疑活動歸到特定組織再整批處置。
防護強度有差,在智譜案裡有直接例證:報告寫道,智譜先想打 Fable 的資安能力,但 Fable 強化的資安防護削弱了攻擊,智譜員工於是轉向 Opus 4.6 與另一家美國實驗室的模型,理由是評估那兩家的防護較弱。當然,這些機制的實際有效程度屬於官方自述,報告本身就是 Anthropic 的單方文件。
這份報告是八個月來一系列動作的最新一環。Anthropic 在 2026 年 2 月 23 日就專文揭露過蒸餾攻擊,當時點名 DeepSeek、月之暗面與 MiniMax 三家,形容是約 24,000 個假帳號、超過 1,600 萬次 exchanges 的工業級行動。9 月 8 日,美國 NSA、FBI 與 CISA 發布聯合網路安全示警 AA26-251A,標題直接寫著「中國人工智慧公司對美國 AI 公司進行工業級蒸餾行動」,內文點名 DeepSeek、阿里巴巴、月之暗面、MiniMax 與 StepFun 等。隔天見報的中國外交部回應裡,發言人毛寧要美方「停止毫無根據的指控與抹黑」,並稱中國 AI 發展靠的是自主創新。9 月 10 日,Anthropic 這份報告上線。

截至發稿,還有三件事沒有定論。七家名列報告的實驗室都還沒有對個別指控逐項回應,中國外交部的回應也沒有處理任何一家公司的具體手法。報告全部個案都出自 Anthropic 自家調查與歸因,蒸餾節對七家的歸因以「高信心」措辭呈現,其他章節的歸因信心各有高低,外部目前無法複核其內部計數,也不存在司法認定。蒸餾在法律上是否違法,本身同樣沒有定論,美國自己也還在爭論 AI 訓練資料的授權邊界。把這些放在一起看,比較誠實的讀法是:這是目前為止細節最完整的單方指控文件,它還不是判決書。
短期內有幾個實際動作。接入模型時走官方 API 或你能稽核的管道,對來路不明的低價代理保持距離,尤其是那種只賴某幾家模型、卻查不到營運者的服務。免費試用期的模型,先當它可能是資料收集器,把敏感 prompt 隔離開;想確認手上的管道真的連到宣稱的模型,可以參考我們介紹過的LLM API Test 這類從瀏覽器實測模型真偽的工具。企業面則是把 API 供應鏈納入既有的資安稽核範圍,供應商清單裡每一層轉手都要能交代。
後續值得追蹤的節點:七家實驗室是否出面逐項回應、美方是否在示警之後採取執法或出口管制行動,以及 Anthropic 下一份威脅報告裡蒸餾攻擊的規模是否回落。這三個信號,會決定這份報告最終只算一次性的事件,還是 AI 供應鏈信任重整的起點。至於名字列入報告的 DeepSeek,其模型本身的近況可以看我們對DeepSeek V4.1-Flash 的介紹;Anthropic 這邊,Claude 生態的商業佈局則可參考Claude Marketplace 擴編五家夥伴一文。