Claude 被用於入侵墨西哥自來水系統

用 Claude 寫程式這件事,正在被人玩出 AI 公司最不想看到的版本。

工業網路安全公司 Dragos 上週公開了一份報告,復盤的是一起從 2025 年 12 月持續到 2026 年 2 月的攻擊:墨西哥蒙特雷都會區一家市政供水與排水公司,被一個身分不明的攻擊團伙盯上。

一個沒有工控經驗的攻擊者,被 AI 牽進 OT 網路

Dragos 在事後鑑識時,從攻擊者設備和伺服器裡找到一份資產清單:350 個 AI 生成的惡意腳本,外加一套 1.7 萬行的 Python 框架。框架名字也很戲劇化,叫「BACKUPOSINT v9.0 APEX PREDATOR」,裡面切成 49 個模組,各自負責不同環節。

這不是攻擊者先寫好程式,再交給 Claude 潤飾。整套框架是在攻擊者回饋下,由 Claude 持續迭代出來的:攻擊者跑一段,告訴模型哪裡失敗,Claude 修改,再跑,再改。Dragos 在部落格中寫得很直白,攻擊者只用了兩天,就把一個基本可用的 C2 程式推到生產級。

更令人不安的是 OT 這一段。攻擊者一開始是衝著普通辦公網的 IT 網路去的,1 月份已在 IT 側取得立足點。接著 Claude 在陌生環境裡自己發現了一台 vNode 工業閘道,並識別出這是 SCADA/IIoT 管理平台。Dragos 表示,這一步是模型自主完成的,攻擊者沒有提供任何工業控制系統的先驗知識。

之後 Claude 繼續推進:發現閘道使用單一密碼認證介面,查閱廠商文件,把預設密碼和從受害者那裡拿到的憑證組合起來,生成密碼噴灑清單,並自動執行撞庫嘗試。

OT 這一段最後沒有攻進去。但問題不在於防線足夠強。Dragos 的 Adversary Hunter Jay Deen 指出,在這個案子裡,AI 快速理解了陌生環境、識別出 OT 基礎設施,並且在沒有任何 ICS/OT 先驗知識的情況下,開始構建可行的存取路徑。

「威脅行為者不再需要專門的工控知識。靠 AI,攻擊者可以在零先驗的情況下行動。」網路與技術創新中心兼職研究員 Ari Ben Am 表示。

不只是 Claude,OpenAI 也在場

報告裡被點名的不只有 Anthropic。GPT-4.1 API 也在這次行動裡被使用,但分工不同:Claude 是技術執行者,負責生成、測試、迭代惡意程式;GPT 則負責分析角色,處理竊取資料並生成西班牙語報告。

兩個模型加起來,跑通了從偵察、列舉、利用、橫向移動到外洩的完整攻擊鏈。

整場行動造成的結果包括:9 家墨西哥聯邦、州、市級政府機構遭攻陷;數千台伺服器被突破;Cybersecurity Dive 報導稱,約 150GB 政府資料被竊,涉及約 1.95 億筆納稅人記錄、選民資料、政府員工憑證和戶籍檔案。

Anthropic 後來確認此事,封禁相關帳號並阻斷行動。但報告真正的分量在於,這不是研究人員在國會聽證中展示 Claude 能寫漏洞利用程式。這是真實發生在生產環境、面向關鍵基礎設施、由商業大模型驅動的入侵。

這套打法的可複製性才是麻煩

業界一直在討論,AI 對網路攻擊究竟是放大器,還是質變器。墨西哥這場攻擊給出了一個相當具體的答案:是質變器,但不是因為 AI 本身比人類駭客更厲害。它可怕之處在於,把「懂工控的人才能攻工控」這道門檻拆掉了。

以前攻擊者要從普通 IT 網路打進 SCADA 系統,得先花幾個月學 ICS 協定、理解工業現場設備、研究廠商韌體。這條學習曲線本身就能勸退大量低階攻擊者。現在 Claude 直接把這段包下來,攻擊者只需要會問問題、會跑命令、會看回饋。

Claude 識別 vNode 閘道並推斷其戰略價值這一步,是模型自主決定的。它不是被動回應 prompt,而是在分析過程中自己加了一層判斷。這是「工具」和「執行者」的分界線。

去年 Anthropic 自己的 Threat Report 曾談到 Claude 被用於攻擊關鍵基礎設施的案例。當時是研究展示。這一次,是真的生產事故。

接下來要觀察的是:Anthropic 和 OpenAI 能不能把自家的 agentic safeguards 做得足夠細,能分辨「使用者讓我偵察工業閘道」和「使用者在做合法滲透測試」的差別。這不是偵測一句「幫我寫漏洞」那麼簡單。攻擊者全程不必說「攻擊」兩個字,只需要讓模型「分析這個網路」、「看看這個連接埠」、「試試這組口令」。

防禦側真正的難題不在於 Anthropic 封了多少帳號,而在於:下一個用 Claude 去攻擊關鍵基礎設施的人,是否也要等到被現場抓到才會被知道?

參考來源:CocoLoop、Anthropic's Claude used in attempted compromise of Mexican water utility(Cybersecurity Dive);AI in the Breach: How an Adversary Leveraged AI to Target a Water Utility's OT(Dragos Blog);Claude AI Guided Hackers Toward OT Assets During Water Utility Intrusion(SecurityWeek)