Aller au contenu
Sans pub
Tech et IA

Rapport Anthropic : Claude détourné pour surveillance et armement

Le rapport de threat intelligence publié par Anthropic le 10 septembre 2026 documente, cas par cas, des détournements de Claude pour la surveillance d’État, l’armement conventionnel et la distillation illicite. Il montre aussi la portée bornée des bannissements : la plateforme malienne a été redéployée sur d’autres modèles.

Rapport Anthropic de septembre 2026 sur les usages malveillants de Claude détectés et interrompus
Image : Anthropic
Sur quoi repose cet articleRapport

Type de travail

Rapport ou annonce

À garder en tête

Un rapport ou une annonce n’a pas été évalué par des pairs comme une étude publiée.

Sources

  • Anthropic
  • Axios
  • thenextweb.com
  • franceinfo.fr
  • presse-citron.net
5 sources citées
Signaler une erreur

Un consultant seul à Bamako, environ 25 millions de cartes SIM sous surveillance, un missile dont l’objectif de portée dépasse 2000 kilomètres : ces dossiers figurent dans le rapport de threat intelligence qu’Anthropic a publié le 10 septembre 2026. Le document recense les opérations que l’entreprise dit avoir détectées et interrompues sur Claude entre décembre 2025 et août 2026, dans sept domaines de risque : cyber, influence, surveillance, escroqueries et fraude, mésusage biologique, armes conventionnelles et distillation. Les modèles impliqués sont Haiku, Sonnet et Opus ; aucun cas ne concerne Fable ni les modèles Mythos, à l’exception d’une affaire de distillation.

Le fait nouveau tient moins à la nature des menaces qu’à leur degré d’industrialisation. Dans ces dossiers, l’IA n’intervient plus en simple assistant de consultation mais comme une force d’ingénierie : elle conçoit le logiciel d’une plateforme de surveillance, entretient une chaîne d’attaque informatique, produit des milliers d’enquêtes par mois. Dans chaque cas recensé, Anthropic dit avoir banni les comptes concernés, renforcé ses safeguards — ses mesures de protection — et partagé ses renseignements avec les autorités et ses partenaires du secteur ; les indicateurs de compromission associés sont publiés en téléchargement. Un bannissement de comptes, montre déjà le cas malien, ne clôt pas pour autant une opération.

Surveillance et influence : des États deviennent des clients ordinaires

Le cas le plus détaillé se joue au Mali. Un unique abonné à Claude — un consultant indépendant, probablement établi à Bamako, travaillant avec les autorités du renseignement d’État (ANSE) — a utilisé le modèle comme principale force d’ingénierie pour bâtir « Lakana 360 », une plateforme de surveillance domestique à l’échelle de la population. Selon le rapport, elle surveille environ 25 millions de cartes SIM sur les trois opérateurs mobiles nationaux et a été conçue pour contourner l’exigence d’une ordonnance judiciaire préalable à la divulgation de certains enregistrements. Le système générait des fiches de renseignement sur n’importe quel numéro qui lui était confié, sans réclamer de justification juridique aux utilisateurs.

Les autres cas de surveillance suivent le même schéma d’automatisation à bas coût. En Chine, une unité de collecte du renseignement religieux autrefois composée de nombreuses équipes d’analystes a été réduite à un bureau unique, qui produit des milliers d’enquêtes par mois avec un assistant IA — un exemple radical de l’automatisation du travail par les agents IA, appliqué cette fois au renseignement intérieur. Des acteurs iraniens ont utilisé Claude pour construire et déployer une extension Firefox malveillante qui récoltait les identités des utilisateurs sur les réseaux sociaux. Dans un autre dossier chinois, des publications de réseaux sociaux étaient notées selon leur sensibilité politique pour désigner des cibles de « contrôle » : interrogatoire coercitif, surveillance rapprochée des déplacements et des communications. Et en juin, Anthropic dit avoir banni un compte qui construisait une plateforme commerciale de surveillance visant l’Iran et le Golfe, détectée avant sa mise en opération.

Côté influence, un pipeline automatisé dépouillait de 15 à plus de 30 articles de presse étrangers par jour, sourcés de Weibo, X, YouTube, Telegram et Facebook. Anthropic évalue avec une confiance moyenne qu’il s’agit d’un prestataire travaillant pour des clients liés à l’État, et non d’un organe d’État.

Interrogé par Axios, Jacob Klein, responsable de la threat intelligence d’Anthropic, résume le mécanisme : l’IA rend la surveillance moins chère et plus efficace, sans changer fondamentalement qui les gouvernements ciblent. « They’re effectively automating parts of the job within the intel apparatus » (« Ils automatisent en pratique une partie du travail au sein de l’appareil de renseignement »). C’est le même déplacement que ce que l’IA change déjà de la productivité du travail, mesurée par la BCE : abaisser le coût d’une tâche sans en changer la nature — sauf que la tâche, ici, est le renseignement intérieur. Et Klein de conclure : « Authoritarian states are using AI for surveillance, repression and influence operations today. It’s no longer hypothetical. » (« Les États autoritaires utilisent l’IA pour la surveillance, la répression et les opérations d’influence, aujourd’hui. Ce n’est plus hypothétique. »)

Armes conventionnelles : une catégorie de détournement inédite

Le rapport documente six cas d’armement conventionnel — trois en Chine, deux en Russie, un au Yémen — et présente le développement de logiciel d’armes comme une catégorie de mésusage inédite. Le dossier yéménite (GTG-87001) est le plus avancé, avec trois programmes menés de front : une fusée guidée dotée d’un ordinateur de vol de classe smartphone et d’un guidage terminal en phase finale, un missile balistique multi-étapes dont l’objectif de portée affiché dépasse 2000 km, et un ensemble multi-variants « R2000 » incluant un véhicule de planage hypersonique.

Les acteurs ont utilisé Claude Code à la place d’ingénieurs logiciel pour le guidage, la navigation et le contrôle (GNC) : intégration d’un pilote automatique libre sur l’ordinateur de vol, réglage des paramètres de contrôle, chaîne de compilation du firmware, simulation de vol. Un essai en conditions réelles d’une fusée guidée a été mené, semble-t-il sans succès : le rapport indique que les acteurs sont revenus à Claude dans les heures qui ont suivi pour analyser l’échec ; l’issue exacte de l’essai n’est pas établie. Anthropic précise une limite importante : ces acteurs disposaient déjà d’une boîte à outils de simulation hors ligne ne dépendant ni de Claude ni d’environnements de type MATLAB.

En Russie, des acteurs freelance ont travaillé avec Claude sur un essaim de drones kamikazes autonomes, avec un logiciel testé en simulation puis chargé sur des cartes réelles. Dans ces dossiers, le modèle ne conçoit pas l’arme : il écrit le code qu’une équipe d’ingénieurs aurait écrit.

Cyber : plus de vingt organisations visées par un seul opérateur

Le cas GTG-20006 montre ce que l’automatisation change pour les défenseurs. Cet acteur d’espionnage — dont l’attribution est cohérente avec des reportages publics le liant à Midnight Blizzard, sans que ce soit une désignation officielle — a couvert par des workflows assistés par IA l’essentiel de sa chaîne d’attaque : développement des outils, acquisition d’infrastructure, hameçonnage, persistance, exfiltration. Plus de 20 organisations distinctes figurent dans sa planification et ses opérations : ministères, organismes de défense et de renseignement, ambassades, think tanks, entreprises de l’industrie de défense, concentrées en Ukraine et en Europe.

Le mécanisme décisif est le redéploiement. Quand un outil était détecté par un produit de sécurité, l’acteur utilisait Claude pour l’identifier, le modifier et le redéployer automatiquement, jusqu’à ce qu’il passe inaperçu. La détection ne crée donc plus un coût durable pour l’attaquant, mais seulement un délai. C’est un écart que l’évaluation des capacités cyber des agents IA par l’AISI mesurait en laboratoire ; le rapport d’Anthropic en décrit l’usage opérationnel. Les workflows couvrant une chaîne complète d’étapes, de la reconnaissance à l’exfiltration, sont aussi ce que les benchmarks d’agents IA mesurent sur un cycle de vie complet — ici appliqués à l’intrusion.

Anthropic tire de ces cas une mise en garde d’échelle : à mesure que les modèles progressent, davantage d’acteurs, isolés ou organisés, adopteront ces frameworks.

Distillation : sept laboratoires chinois mis en cause

La distillation est d’abord une méthode d’entraînement légitime : faire apprendre à un modèle les capacités d’un autre. Le rapport qualifie d’illicite son versant occulte — extraire les capacités d’un modèle pour entraîner un modèle rival, via des comptes frauduleux, des services proxy et des marchés tiers d’échanges revendus. Depuis sa première divulgation en février, Anthropic dit avoir identifié et interrompu des attaques de distillation menées par sept laboratoires basés en Chine, toutes dirigées contre ses modèles accessibles au grand public. Aucune tentative n’a été observée contre Mythos 5 ou Mythos Preview, qui ne sont pas accessibles au public ; l’unique cas impliquant Fable ou Mythos relève d’une affaire de distillation distincte.

Deux campagnes sont chiffrées. Moonshot AI, la société derrière Kimi, a relayé presque 300 000 requêtes clients vers Claude en dix jours, la majorité routées vers Opus, via un réseau de 5 380 comptes frauduleux apparemment situés à Singapour et au Japon ; les réponses étaient affichées aux utilisateurs comme issues de Kimi. Xiaomi a généré plus de 400 000 échanges observés sur vingt jours en mars-avril 2026, en utilisant Claude aussi bien pour produire des échanges d’entraînement synthétiques que pour juger la qualité des réponses.

Le cas MiniMax est moins assuré. Une société écran, sans lien apparent avec le laboratoire, ne proposait que des accès aux modèles d’Anthropic et d’OpenAI — aucun modèle chinois, y compris ceux de MiniMax. Le rapport en tire une conclusion présentée comme telle : ce faisceau d’indices suggère que MiniMax a établi ce service proxy. La suggestion n’est pas un fait établi. Enjeu de données : des échanges relayés contenaient des informations sensibles, dont, relevait The Next Web, des identifiants actifs liés à une agence de défense russe.

Ce que les bannissements ne règlent pas

Le cas malien sert de test de réalité aux contre-mesures : le bannissement du compte n’a pas affecté le système déployé. Selon le rapport, la plateforme a été redéployée localement sur d’autres modèles, exécutée sur des serveurs propres à l’acteur. Klein décrit la même tendance auprès d’Axios : quand les safeguards et l’application des règles créent trop de friction, des acteurs migrent vers des modèles accessibles localement ou en poids ouverts. Bannir ferme un compte ; cela ne ferme pas une opération.

Le dossier biologique illustre les arbitrages. Cinq cas sont présentés, et Anthropic a volontairement gardé le silence sur les institutions, les pays et les agents concernés. « Les personnes impliquées dans ces études de cas sont des scientifiques en activité. Nous n’affirmons pas qu’elles avaient l’intention de nuire », indique le rapport, cité par franceinfo avec AFP. Le cas le plus concret concerne le chikungunya : en mai, une demande d’aide pour rédiger une subvention de recherche portant sur du gain-of-function — rendre un pathogènePathogène Pathogène désigne tout agent biologique, tel qu'une bactérie, un virus, un champignon ou un parasite, capable de provoquer une maladie ou un dysfonctionnement chez un organisme hôte (humain, animal ou… plus transmissible ou plus virulent — destinée à un institut de recherche militaire a été bloquée. « You are not seeing someone in a comic book kind of way », résumait Klein au New York Times : rien qui ressemble à un méchant de bande dessinée annonçant vouloir une arme biologique, mais des situations d’usage double, où l’intention ne peut pas être établie. La liste plus large d’agents cités — grippe aviaire hautement pathogène, famille variole/mpox, venins et toxines — repose sur le relais de franceinfo/AFP.

La limite structurelle du document s’énonce une fois : Anthropic est à la fois détecteur, narrateur et partie prenante, et aucune évaluation indépendante de ces cas n’est disponible. L’épargne apparente de Fable et Mythos tient aussi à leur accès restreint et à leurs safeguards dédiés — ce n’est pas une démonstration d’imperméabilité. Là où le rapport reste exploitable, c’est dans le détail de ses mécanismes : une détection d’outil suivie d’un redéploiement automatique, une surveillance d’État réduite à un abonné unique, un essai de fusée ramené à Claude pour diagnostic. Autant de traces observables côté plateforme, publiées avec les indicateurs de compromission correspondants, que les autres acteurs de la filière peuvent croiser avec les leurs.

Sources

  • Rapport de threat intelligence d’Anthropic, 10 septembre 2026 — anthropic.com
  • Axios, « Governments are turning to Claude to automate spying » (Sam Sabin), 10 septembre 2026 — axios.com
  • The Next Web, « Anthropic details how Claude was misused for surveillance and weapons », septembre 2026 — thenextweb.com
  • franceinfo avec AFP, « Surveillance, armes, escroqueries… Anthropic dit avoir stoppé des utilisations malveillantes de son IA Claude », 11 septembre 2026 — franceinfo.fr
  • Presse-citron, « “Des armes biologiques” : Anthropic révèle les pires usages de son IA Claude en 2026 », septembre 2026 — presse-citron.net
Tout voir

Les plus lus

Toutes disciplines, ce mois-ci

La discussion

Lancer la discussion

Votre adresse e-mail ne sera pas publiée. Restez courtois et appuyez vos affirmations sur des sources.