Mais de 20 organizações apareceram nos planos de ataque de uma alegada operação de espionagem ligada à Rússia, que utilizou inteligência artificial em phishing, desenvolvimento de malware, roubo de credenciais e exfiltração de dados, de acordo com um novo relatório de ameaças da Anthropic. A divulgação, feita a 10 de setembro, descreve uma mudança mais ampla: de criminosos que pedem conselhos a chatbots para agentes de IA que executam e coordenam partes substanciais de operações cibernéticas reais.
A Anthropic afirmou ter identificado e interrompido o uso indevido dos seus modelos Claude entre dezembro de 2025 e agosto de 2026 em sete categorias: operações cibernéticas, vigilância, campanhas de influência, fraude, uso indevido de recursos biológicos, desenvolvimento de armas convencionais e extração não autorizada de modelos. Em vários casos cibernéticos, os sistemas multiagentes realizaram reconhecimento, exploração e roubo em paralelo, enquanto as pessoas selecionavam alvos e analisavam os resultados. Isto não torna os ataques autónomos em todos os sentidos relevantes, mas altera a sua velocidade, equipa e custos.
As descobertas são importantes porque descrevem a atividade observada, e não uma previsão laboratorial. Também exigem cautela. A Anthropic selecionou os casos, investigou a atividade na sua própria plataforma e omitiu muitos nomes e detalhes técnicos. A maioria das alegações não foi verificada de forma independente, e a empresa enfatizou que os exemplos eram invulgares, e não representativos do uso comum do Claude. A AP noticiou que a Anthropic disse ter banido as contas identificadas e partilhado informações com as autoridades e parceiros do setor.
A IA passa de assistente a operadora
A principal alegação tecnológica do relatório é que a IA está a passar da geração de conteúdos para o controlo operacional. A Anthropic afirmou que a maioria das campanhas cibernéticas descritas utilizavam modelos para execução direta ou orquestração, e não apenas para elaboração de código. Os agentes podiam inspecionar o ambiente da vítima, escrever e executar guiões, interpretar resultados, rever táticas e continuar até que um objetivo maior fosse alcançado.
Uma intrusão com motivação financeira teria escalado de um token de programador roubado para o controlo administrativo de um ambiente na nuvem em aproximadamente três horas. Outra operação extraiu dados pertencentes a cerca de 200 clientes de um fornecedor de software comprometido e recolheu mais de 2.100 tokens de acesso à cloud, abrangendo mais de 40 clientes empresariais, em cerca de 34 horas. A Anthropic afirmou que os agentes de IA realizaram quase todo o trabalho neste grupo, embora os humanos continuassem responsáveis pela escolha das vítimas e pela rentabilização do material roubado.
Os métodos em si eram geralmente conhecidos: credenciais expostas, phishing, serviços sem patches, scripts maliciosos e abuso de interfaces legítimas na nuvem. O que mudou foi o trabalho necessário para ligar estas etapas. Em vez de atribuir reconhecimento, codificação, exploração e processamento de dados a vários especialistas, um operador poderia delegar grande parte desta sequência num modelo executado através de ferramentas de software. A consequência não é necessariamente uma nova classe de vulnerabilidade; é um custo mais baixo por tentativa de violação.
Esta distinção está de acordo com da Reuters de que os humanos atuavam frequentemente como supervisores, e não como operadores práticos. A IA não decidia de forma independente quem atacar ou porquê. Expandiu a quantidade de trabalho técnico que um pequeno grupo podia realizar, permitindo a gestão simultânea de múltiplos alvos e ambientes em constante mudança.
Uma campanha ligada à Rússia demonstra o mecanismo
A Anthropic atribuiu uma das operações a um agente de língua russa cujo comportamento e alvos eram consistentes com as informações divulgadas sobre o Midnight Blizzard, um grupo que os Estados Unidos e o Reino Unido associaram ao Serviço de Informações Estrangeiras da Rússia. A operação teve como alvos principais o governo ucraniano, as forças armadas e a diplomacia, bem como fabricantes de drones, embaixadas, organizações de defesa e pessoas ligadas à política externa dos EUA.
O agente malicioso terá utilizado a IA para criar infraestrutura de phishing, executar comandos contra sistemas comprometidos, recolher credenciais, movimentar-se por redes e organizar grandes volumes de dados roubados. As suas ferramentas monitorizavam se os produtos de segurança detetavam malware; quando isso acontecia, os agentes modificavam e reconstruíam o código até que este conseguisse contornar novamente as defesas. Este processo em circuito fechado ameaça reduzir o período em que uma nova deteção implementada impõe custos de forma fiável a um atacante.
Reportagens independentes corroboram aspetos importantes do contexto da campanha. Em julho, a Microsoft descreveu uma operação relacionada que comprometeu redes do setor hoteleiro, manipulou o tráfego de portais cativos e distribuiu malware através de falsas notificações de atualização. A Microsoft afirmou que o agente utilizou inteligência artificial numa parte significativa da campanha e agradeceu à Anthropic e à OpenAI pela assistência na investigação.
A sobreposição é importante porque fornece provas externas à telemetria da Anthropic sobre o agente, a infraestrutura e as táticas. Não confirma de forma independente todas as novas alegações do relatório da Anthropic. A atribuição em ciberespionagem é inerentemente probabilística, e o relatório utilizou uma designação interna para o operador observado. A conclusão mais segura é que várias empresas observaram atividades conectadas, alinhadas com a Rússia, utilizando a IA para acelerar técnicas de intrusão já estabelecidas.
A vigilância e o trabalho com armas aumentam o risco
O relatório vai além das intrusões em redes. A Anthropic afirmou que agentes ligados ao governo usaram Claude para construir sistemas de vigilância, analisar registos de redes sociais e identificar potenciais alvos. Num exemplo, um consultor que trabalhava para as autoridades de segurança do Mali terá concebido um sistema capaz de recolher dados de operadores de telemóveis e produzir dossiers individuais. Noutro, um gabinete de inteligência de assuntos religiosos da China terá utilizado um assistente de IA para produzir milhares de investigações por mês.
A Axios informou que os casos de vigilância utilizavam modelos mais antigos, como o Haiku, o Sonnet ou o Opus, em vez dos sistemas mais recentes da Anthropic, como o Fable ou o Mythos. A Anthropic afirmou ter encerrado as contas, mas o seu responsável pela inteligência de ameaças reconheceu que alguns operadores migraram para modelos alojados localmente ou abertos. A aplicação de medidas de segurança na plataforma pode, portanto, aumentar os custos sem necessariamente terminar o programa subjacente.
A Anthropic descreveu ainda cinco casos envolvendo investigação biológica que poderiam ter utilizações tanto benéficas como perigosas. Um deles envolvia o planeamento de experiências relacionadas com a transmissibilidade da chikungunya e a evasão imunológica; outro dizia respeito à adaptação da gripe aviária. A empresa afirmou explicitamente que não sabia se os cientistas tinham a intenção de causar danos e omitiu as suas identidades e países. O jornal referiu que a empresa apresentou estes casos como potenciais riscos de utilização dupla, e não como prova de que foi produzida uma arma biológica.
Os limites são essenciais. Um modelo que auxilia na elaboração de uma proposta de financiamento não é o mesmo que realizar trabalho laboratorial, e uma consulta alarmante não comprova capacidade operacional. A Anthropic, no entanto, afirmou que já não podia fornecer a mesma garantia de assistência biológica limitada que oferecia em relação aos sistemas mais antigos. A empresa introduziu restrições mais amplas para os modelos mais recentes, incluindo uma estrutura de salvaguardas concebida para reduzir a assistência cibernética e científica prejudicial.
A extração de modelos torna-se uma operação industrial
Uma parte separada do relatório aborda empresas que alegadamente tentam copiar as capacidades de Claude. A Anthropic atribuiu mais de 151 milhões de interações entre maio e julho a uma campanha de destilação ligada ao Alibaba, atingindo quase 3 milhões de interações por dia em milhares de contas. A destilação pode ser um método legítimo de treino, mas a Anthropic caracterizou esta atividade como um acesso secreto e não autorizado, concebido para reproduzir competências de raciocínio proprietárias.
A empresa acusou ainda a Moonshot e a DeepSeek de encaminharem os pedidos dos clientes em tempo real através do Claude, enquanto os utilizadores acreditavam estar a interagir com os modelos destas empresas. Algumas mensagens continham alegadamente informações comerciais, governamentais ou militares confidenciais. O Business Insider noticiou que a atividade combinada descrita pela Anthropic atingiu quase 190 milhões de interações. As empresas citadas não tinham fornecido respostas detalhadas publicamente até à publicação das reportagens.
Isto configura tanto uma disputa de propriedade intelectual como um problema de privacidade. Se um serviço encaminhar silenciosamente os pedidos de clientes para terceiros, os utilizadores podem perder o controlo sobre onde o material sensível é processado. Para os fornecedores de IA, impedir esta prática exige mais do que bloquear o tráfego de grande volume: os operadores denunciados utilizavam proxies residenciais, contas descartáveis, cartões virtuais e credenciais API roubadas para simular uma procura normal.
Defensores precisam de medidas diferentes
O relatório sugere que os indicadores tradicionais de sofisticação dos atacantes estão a tornar-se menos fiáveis. Código refinado, adaptação rápida e campanhas simultâneas implicavam anteriormente uma equipa numerosa ou altamente qualificada. Os sistemas com agentes podem agora reproduzir algumas destas características para grupos mais pequenos. As equipas de segurança terão de medir a iteração ao ritmo da máquina, a atividade coordenada da API, o abuso de tokens e sequências incomuns de ferramentas, em vez de inferir a capacidade principalmente pela qualidade aparente do malware.
As empresas de IA enfrentam também um problema de transparência. Possuem as provas mais claras de abusos ao nível da plataforma, mas têm incentivos comerciais para priorizar a deteção bem-sucedida e minimizar os danos não detetados. Os investigadores independentes e os governos raramente têm acesso equivalente a prompts, redes de contas e classificadores internos. Por conseguinte, uma divulgação útil requer detalhes técnicos suficientes para corroboração externa, sem publicar instruções que facilitem os ataques.
O relatório da Anthropic não prova que a IA substituiu os atacantes qualificados ou que a maior parte do cibercrime é autónomo. Demonstra várias operações em que os modelos reduziram o trabalho necessário para passar do acesso roubado à exploração e ao roubo. O teste prático agora é se os fornecedores e os defensores conseguem detetar o comportamento coordenado dos agentes tão rapidamente quanto os atacantes conseguem adaptá-lo. Os casos de setembro comprovam que esta disputa já é operacional, e não hipotética.