• Anthropic dokumentierte fünf Fälle, in denen Claude für biologische Forschung eingesetzt wurde, die zur Entwicklung von Waffen beitragen könnte
  • Ein Wiederverkäufer nutzte US-Infrastruktur, synthetische Konten und ein Ausweichsystem für Modelle, um regionale und sicherheitsbezogene Kontrollen zu umgehen

Der Sachverhalt

Anthropic teilte mit, fünf Fälle identifiziert zu haben, in denen Claude für biologische Forschung eingesetzt wurde, die die Entwicklung biologischer Waffen unterstützen könnte. Die Aktivität wurde zwischen Dezember 2025 und August 2026 untersucht und umfasste Forschung zu aviärer Influenza, Orthopoxviren, Venomen und Toxinen.

In einem der Fälle verschaffte ein Wiederverkäufer Forschenden in einer von Anthropic nicht bedienten Region über US-Infrastruktur Zugang zu Claude. Anthropic zufolge stützte sich die Plattform außerdem auf einen Dienst ohne Datenaufbewahrung, Wiederverkäufer auf dem Graumarkt und synthetische Konten. Lehnte Claude eine Anfrage ab, konnte die Plattform sie über ein Ausweichsystem an ein anderes KI-Modell weiterleiten.

Anthropic gab an, der Wiederverkäufer habe mehr als ein Dutzend voneinander unabhängige Kunden bedient und über mehrere Tage hinweg Zehntausende Nachrichten mit Claude ausgetauscht. Anthropic sperrte später Konten, die mit der Aktivität in Verbindung standen, und erklärte, die Schutzmechanismen verstärkt zu haben. Anthropic berichtete weder, dass einer der Fälle zur Herstellung einer biologischen Waffe geführt habe, noch, dass das Unternehmen Pläne für einen unmittelbar bevorstehenden Angriff identifiziert habe.

Die Einordnung

Der Bericht von Anthropic zeigt, dass Schutzmechanismen schwerer durchzusetzen sein können, wenn der Zugang zu einem KI-Modell über einen Vermittler erfolgt. Ein Anbieter kann Nutzer in bestimmten Regionen sperren oder eine sensible Anfrage ablehnen, doch ein Wiederverkäufer kann zwischen dem Anbieter und der Person stehen, die diese Anfrage stellt.

Die Modellweiterleitung bringt eine weitere Komplikation mit sich. In dem von Anthropic beschriebenen Fall konnten von Claude abgelehnte Anfragen an ein anderes KI-Modell weitergeleitet werden. Eine Ablehnung durch einen Anbieter beendete daher nicht zwangsläufig den Versuch des Nutzers, eine Antwort zu erhalten. Anbieter müssen außerdem Überwachung und legitime Datenschutzanforderungen miteinander abwägen. Einige Kunden nutzen Dienste, die nur wenige oder gar keine Eingabedaten aufbewahren; das kann die verfügbaren Informationen verringern, wenn verdächtige Aktivitäten untersucht werden.

Für die Leserinnen und Leser von BTW hängt KI-Sicherheit zunehmend nicht nur vom Modell selbst, sondern auch von der Infrastruktur rund um das Modell ab. Kontenidentität, der Zugang über Wiederverkäufer, API-Zugangsdaten, Weiterleitung und Protokollierung beeinflussen, was ein Anbieter erkennen und unterbinden kann; zugleich müssen diese Kontrollen die berechtigten Datenschutzinteressen der Kunden schützen.

Was zu beobachten ist

Zu beobachten sind Änderungen an Regeln für KI-Wiederverkäufer, Proxy-Dienste und den Zugriff aus nicht unterstützten Regionen. Strengere Identitätsprüfungen, API-Kontrollen, Richtlinien zur Modellweiterleitung oder Änderungen bei Diensten ohne Datenaufbewahrung würden zeigen, wie Anbieter auf die von Anthropic identifizierten Zugangslücken reagieren.