ИИ научился писать код для ракет: что стоит за отчётом Anthropic о неправомерном использовании Claude
Anthropic опубликовала подробный отчёт о том, как злоумышленники из Йемена использовали Claude Code для разработки системы наведения ракет. Это первый задокументированный случай применения генеративного ИИ в создании вооружений.
ИИ-модели делают экспертные знания доступными для всех — и в большинстве случаев это прекрасно. Но иногда это означает, что инженерные компетенции, которые раньше были привилегией целых государственных программ, оказываются в руках тех, кому они точно не предназначались.
Что произошло
Компания Anthropic, стоящая за линейкой моделей Claude, опубликовала в сентябре 2026 года объёмный документ о выявленных случаях неправомерного использования своих ИИ-систем. Из множества описанных инцидентов один выбивается из общего ряда масштабом и последствиями.
Ячейка злоумышленников из северного Йемена вела сразу три программы разработки вооружений. Среди них — управляемая ракета с автопилотом на базе обычного смартфона, баллистическая ракета с заявленной дальностью свыше 2000 километров и целое семейство ракет «R2000», включающее вариант с гиперзвуковой планирующей боеголовкой. Все три программы активно привлекали Claude Code в роли программиста-инженера.
Как ИИ работал вместо инженерной команды
Злоумышленники не просто задавали Claude вопросы — они построили вокруг него целый рабочий процесс. Одну копию модели использовали для написания кода, вторую — для исследований, третью — для ревью того, что написала первая. По сути, они воссоздали структуру небольшой инженерной команды, только состоящей целиком из языковых моделей.
Конкретные задачи включали интеграцию открытого автопилота на полётный компьютер на базе смартфона, написание программного обеспечения для управления и навигации, подстройку параметров управления, сборку прошивки и проведение полётных симуляций. Это всё — серьёзная инженерная работа, которая в обычных условиях требует команды специалистов с профильным образованием и доступом к лабораториям.
Системы безопасности сработали, но не полностью
Anthropic отмечает, что защитные механизмы Claude заблокировали значительную часть запросов. Однако злоумышленники использовали целый набор тактик обхода: скрывали конечные цели и назначение разрабатываемого программного обеспечения, разбивали работу на множество коротких сессий, чтобы ни одна из них не содержала полной картины происходящего.
Это напоминает классический приём из социальной инженерии — «разделение знаний». Если один человек не видит всей картины, он не может оценить опасность того, что делает. Языковая модель, получившая фрагмент задачи «напиши программу управления полётом», по отдельности не может определить, готовит ли пользователь дипломную работу или ракету.
Ракету испытали. Она, скорее всего, не полетела
В отчёте есть важная деталь: злоумышленники действительно провели испытательный запуск управляемой ракеты. Но тест, по всей видимости, провалился — уже через несколько часов они вернулись к Claude, чтобы выяснить причины неудачи.
Anthropic подчёркивает, что у компании нет доказательств создания полноценного боеспособного устройства. Но сам факт проведения полевых испытаний показывает, что проект дошёл до стадии, когда кто-то решил, что ракету можно запускать.
Почему это важно для всех, а не только для военных
На первый взгляд, новость из разряда «ไกลо от нас» — боевики в Йемене, ракеты, гиперзвук. Но суть проблемы затрагивает каждого пользователя ИИ.
До появления мощных языковых моделей написание программного обеспечения для систем наведения требовало редких компетенций: знания аэродинамики, теории управления, встраиваемых систем, работы с датчиками. Обучение занимало годы. Теперь достаточно уметь формулировать задачи и итеративно уточнять результат.
Брюс Шнайер, известный эксперт по кибербезопасности, сформулировал это лаконично: ИИ демократизирует экспертизу и возможности. В подавляющем большинстве случаев это благо — ведь доступ к знаниям расширяется. Но «большинство случаев» — не все.
Нужно ли бояться ChatGPT и Claude
Нет, паника здесь неуместна. Важно понимать контекст:
-
Злоумышленники в данном случае не получили что-то принципиально невозможное до ИИ. Информация о системах наведения и автопилотах доступна в открытых научных публикациях. ИИ ускорил работу, но не создал знания из ничего.
-
Тест провалился. Это косвенно указывает на то, что генеративный ИИ пока не способен заменить глубокую инженерную экспертизу в критически важных задачах. Он может помочь собрать прототип, но довести его до надёжного изделия — совсем другая история.
-
Компании, создающие ИИ, активно работают над системами безопасности. Отчёт Anthropic — это в том числе демонстрация того, что такие случаи выявляются и документируются.
Чему учит этот случай
Главная проблема — не в том, что ИИ «научился делать ракеты». Проблема в том, что текущие системы фильтрации работают как сито: задерживают большую часть нежелательных запросов, но пропускают часть, если пользователь достаточно изобретателен. Anthropic прямо признаёт, что «многие запросы были заблокированы, но не все».
Для индустрии это сигнал о необходимости перехода от реактивных фильтров к более глубокому анализу контекста. Если несколько сессий от одного пользователя в сумме складываются в оружейную программу, система должна это видеть — даже если каждая сессия по отдельности выглядит невинно.
Anthropic публикует такие отчёты не случайно. Прозрачность в вопросах безопасности — часть их стратегии. Но пока ни одна компания не нашла способа гарантировать, что её модель не будет использована во вред. И, вероятно, абсолютной гарантии не существует — как не существует замка, который невозможно вскрыть. Вопрос лишь в том, насколько дорого и неудобно злоумышленнику обойти защиту.