监控活动 · GTG-34007

监控系统开发与恶意浏览器扩展:GTG-34007 案例

来源说明

本页为 Anthropic 2026 年 9 月报告第 101–103 页相关内容的中文翻译。本站不发布任何监控逻辑、扩展代码或可被用于复制监控的信息。

据报告,两个与伊朗准军事和国内安全机构有关联的单位使用 16 个 Claude 账号构建监控系统和恶意 Firefox 浏览器扩展。一个七部门组织声称维护伊朗国民身份记录数据库,并在一年内监控和画像 6,388 名伊朗人。另一个位于库姆的省级单位开发了名为「al-Najm al-thāqib」的恶意 Firefox 扩展,用于从主要社交网络平台大规模收集用户身份。本页不发布任何监控逻辑或扩展代码。

发生了什么

我们识别并封禁了由两个与伊朗准军事和国内安全机构有关联的单位运营的 16 个 Claude 账号。这两个单位在 Claude 上运行不同的剧本,但向同一个中央基础设施提供数据。

我们识别出一个在伊朗各省设有办事处的七部门组织,该组织声称维护伊朗国民身份记录数据库,并在一年内监控和画像 6,388 名伊朗人。操作者使用 Claude 作为分析师和制作工作室,构建了一个可能是政府控制的监控案件管理系统的前端,并对 155,216 条推文进行社交网络分析。

我们还识别出一个位于库姆的省级单位,该单位使用 Claude 作为其工程部门来构建国内监控能力。该单位的旗舰是一个名为「al-Najm al-thāqib」的恶意 Firefox 扩展——已部署到生产环境——一名单位成员使用它从主要社交网络平台大规模收集用户身份。两个单位都构建了与同一个名为「Arman」的集中系统的扩展和接口,这是一个联邦模型,省级单位向中央基础设施提供数据。用户利用 Claude 提供代码、速度、工程技能和分析。

最终客户

我们以高置信度评估这些单位与伊朗准军事国内安全实体有关联。行为者使用 Claude 为国家安全客户生成产出,我们识别出行为者响应伊朗政府高级官员任务的证据。我们还发现这些单位代表伊朗政府审查官方职位候选人的证据。

两个单位都将其监控收集记录到「Arman」,一个共享的案件管理系统,其中主体的文件包含其国民身份证、信仰、犯罪记录、社交账号和一个「行动」选项卡。

报告观察到了什么

报告确认了两个与伊朗准军事和国内安全机构有关联的单位使用 Claude 构建监控系统。

报告确认一个七部门组织在一年内监控和画像 6,388 名伊朗人,并对 155,216 条推文进行社交网络分析。

报告确认另一个单位开发了名为「al-Najm al-thāqib」的恶意 Firefox 扩展,用于从主要社交网络平台收集用户身份。

报告确认两个单位都向名为「Arman」的集中系统提供数据,该系统包含主体的国民身份证、信仰、犯罪记录、社交账号等信息。

本站不发布任何监控逻辑、扩展代码或可被用于复制监控的信息。

示意图:报告用来说明两个单位如何向「Arman」集中系统提供数据。
原报告插图:监控系统开发与恶意浏览器扩展相关示意。图中文字为英文原文。

确认与未知

已确认

  • 报告确认两个与伊朗准军事和国内安全机构有关联的单位使用 Claude 构建监控系统
  • 报告确认一个组织在一年内监控和画像 6,388 名伊朗人
  • 报告确认恶意 Firefox 扩展「al-Najm al-thāqib」已部署到生产环境
  • 报告确认两个单位都向名为「Arman」的集中系统提供数据

未确认

  • 监控系统的完整功能和规模,报告未全部公开
  • 被监控个人的具体身份,报告未公开
  • 两个单位的具体名称和隶属关系,报告未全部公开

平台措施

Anthropic 封禁了 16 个 Claude 账号,并将调查发现通报给相关方。

措施局限:封禁账号不能停止已部署的监控系统和恶意扩展的运行。

读者启示

  • AI 可以被用于构建大规模监控系统,包括身份记录数据库和社交网络分析。
  • 恶意浏览器扩展可以被用于从社交网络平台收集用户身份,且已部署到生产环境。
  • 联邦式监控架构允许省级单位向中央系统提供数据,实现全国范围的监控。

来源