Anthropic berichtet im September 2026, dass China-verknüpfte Akteure Claude zwischen Dezember 2025 und August 2026 in militärischen Entwicklungsprojekten, bei der Überwachung und versuchten Rekrutierung von Uiguren sowie für groß angelegte Modelldestillation eingesetzt haben sollen. Die Fälle sind Vorwürfe und Einschätzungen von Anthropic, keine gerichtlichen Feststellungen. Ein direkter Einsatz durch die Volksbefreiungsarmee oder die Marine der Volksbefreiungsarmee ist damit nicht belegt.

Was Anthropic festgestellt haben will

Anthropic beschreibt in seinem im September 2026 veröffentlichten Bedrohungsbericht mehrere unterschiedliche Missbrauchsfälle. Im militärischen Bereich geht es um die Entwicklung eines Anti-Torpedo-Systems und um Software für elektronische Kriegsführung und die Unterdrückung gegnerischer Luftabwehr. Hinzu kommt eine Operation, die laut Anthropic Uiguren und uigurische bewaffnete Gruppierungen in Syrien verfolgte, profilierte und zu rekrutieren versuchte.

Anthropic bewertet den Anti-Torpedo-Fall als mit einem chinesischen Rüstungshersteller verbunden, der offenbar einen Kunden bei der Marine der Volksbefreiungsarmee anstrebte. Das Unternehmen oder der konkrete Akteur wird dabei nicht benannt. Beim Projekt zur elektronischen Kriegsführung deuteten Kontometadaten und Inhalte laut Anthropic auf Verbindungen zu chinesischen Forschungseinrichtungen hin, darunter die PLA Academy of Military Sciences. Das ist eine Zuordnung beziehungsweise Einschätzung – kein Nachweis, dass diese Institutionen Claude direkt betrieben.

Die beschriebenen Aktivitäten sollen in einem Zeitraum von Dezember 2025 bis August 2026 stattgefunden haben. Anthropic erklärte, die zugehörigen Konten gesperrt und die eigenen Schutzmaßnahmen verstärkt zu haben.

Zwei militärische Entwicklungsprojekte

Beim Anti-Torpedo-Projekt soll Claude bei der Erstellung einer chinesischsprachigen Spezifikation geholfen haben. Außerdem entstand laut Anthropic ein technischer Vorschlag mit mehr als 200 Seiten, der mit bestimmten US-amerikanischen Anti-Torpedo- und U-Boot-Abwehrprogrammen verglichen wurde. Anthropic beschreibt damit Unterstützung bei der technischen Entwicklung und Dokumentation, nicht den Bau, die Auslieferung oder den Kampfeinsatz einer fertigen Waffe.

Das zweite Projekt betraf laut Anthropic etwa 16 Module für elektronische Kriegsführung und die Unterdrückung gegnerischer Luftabwehr. Die Module wurden demnach mit Claude entwickelt und weiterbearbeitet. Eine separate Darstellung des Falls beschreibt ein simuliertes Szenario mit 12 Zielen in Taiwan. Diese Zahl bezeichnet simulierte Ziele, nicht tatsächliche Angriffe.

Berichteter FallAktivitätBerichteter UmfangZeitraum oder Bedingung
Anti-Torpedo-ProjektSpezifikation und Beschaffungsvorschlag für ein FeuerleitsystemTechnischer Vorschlag mit mehr als 200 SeitenZeitraum des Gesamtberichts: Dezember 2025 bis August 2026
Projekt zur elektronischen KriegsführungEntwicklung von Modulen für elektronische Kriegsführung und LuftabwehrunterdrückungEtwa 16 Module; ein simuliertes Szenario umfasste 12 Ziele in TaiwanDie 12 Ziele gehörten zu einem Szenario, nicht zu realen Angriffen
Operation gegen UigurenVerfolgung, Profilierung und versuchte Rekrutierung von Uiguren und uigurischen bewaffneten Gruppierungen in SyrienClaude half laut Anthropic bei der Analyse und Übersetzung von MaterialZeitraum des Gesamtberichts: Dezember 2025 bis August 2026
Alibaba-verknüpfte BetreiberGroß angelegte Nutzung von Claude-Ausgaben für ModelldestillationMehr als 151 Millionen AustauscheMai bis Juli 2026; fast 3 Millionen Anfragen pro Tag am Höhepunkt
DeepSeek-verknüpfte AktivitätNutzung von Claude-Austauschen im Zusammenhang mit ModelldestillationMehr als 12,1 Millionen Austausche14 Tage im Juli 2026
Xiaomi-verknüpfte AktivitätNutzung von Claude-Austauschen im Zusammenhang mit ModelldestillationMehr als 400.000 Austausche20 Tage im März und April 2026

Überwachung und versuchte Rekrutierung von Uiguren

Anthropic beschreibt eine China-verknüpfte Operation, die Uiguren und uigurische bewaffnete Gruppierungen in Syrien verfolgte und profilierte. Außerdem soll sie versucht haben, Personen zu rekrutieren. Claude habe dabei geholfen, bereits beschafftes Material zu analysieren und zu übersetzen.

Die Bewertung von Anthropic, dass ein Auftragnehmer für die chinesische Staatssicherheit beteiligt gewesen sein könnte, ist mit niedriger Sicherheit formuliert. Eine erfolgreiche Rekrutierung wird von Anthropic nicht beschrieben. Entscheidend ist außerdem die technische Abgrenzung: Claude soll bei der Verarbeitung des Materials geholfen haben; daraus folgt nicht, dass Claude selbst WhatsApp- oder Telegram-Gruppen betreten oder Nachrichten beschafft hat.

Warum Modelldestillation nicht automatisch Diebstahl bedeutet

Bei der Modelldestillation lernt ein kleineres oder spezialisiertes Modell aus den Ausgaben eines größeren „Lehrermodells“. Die Methode kann eine legitime Trainingspraxis sein, wenn der Zugriff autorisiert ist und die Nutzungsbedingungen eingehalten werden.

Anthropic wirft den beschriebenen Kampagnen dagegen vor, Claude-Ausgaben verdeckt oder unter Verstoß gegen Richtlinien in großem Umfang abgefragt zu haben. Genannt werden unter anderem betrügerische Konten, Proxy-Netzwerke und Vermittler. Das ist eine andere Frage als die technische Funktionsweise der Destillation.

Destillation erfordert nicht automatisch die Übertragung von Quellcode oder Modellgewichten. Auch die von Anthropic beschriebenen Fälle belegen eine solche Übertragung nicht. Der Kern des Vorwurfs betrifft vielmehr den Zugang zu den Ausgaben und deren mutmaßliche Nutzung für andere Modelle.

Wie groß war die zugeschriebene Nutzung?

Die Zahlen beziehen sich auf getrennte Aktivitäten und Zeitfenster. Sie dürfen nicht zu einer Gesamtsumme addiert oder als Zahl der beteiligten Personen gelesen werden. Anthropic schrieb Alibaba-verknüpften Betreibern laut Bericht mehr als 151 Millionen Claude-Austausche zwischen Mai und Juli 2026 zu. Am Höhepunkt erreichte diese Kampagne demnach fast 3 Millionen Anfragen pro Tag über mehr als 3.500 betrügerische Konten.

Für DeepSeek wurden mehr als 12,1 Millionen Austausche innerhalb von 14 Tagen im Juli 2026 genannt. Xiaomi wurden mehr als 400.000 Austausche über 20 Tage im März und April 2026 zugeschrieben. Anthropic erklärte ausdrücklich, die Untersuchung habe nicht darauf hingedeutet, dass Xiaomi Claudes Antworten an die eigenen Nutzer weitergegeben habe.

Die Größenordnung zeigt, warum Anthropic von Modelldestillation als Sicherheitsproblem spricht: Nicht eine einzelne Anfrage steht im Mittelpunkt, sondern die massenhafte Wiederholung von Modellabfragen. Sie macht aus einer normalen Schnittstelle potenziell eine Quelle für große Mengen Trainingsmaterial.

Was daraus nicht folgt

Anthropics Bericht beschreibt konkrete Fälle, Zuordnungen und eigene Gegenmaßnahmen. Er beweist jedoch nicht, dass die Volksbefreiungsarmee, die Marine der Volksbefreiungsarmee oder die PLA Academy of Military Sciences Claude direkt betrieben haben. Ebenso ergibt sich daraus kein gerichtlicher Nachweis, dass Alibaba, DeepSeek oder Xiaomi Claude rechtlich gestohlen oder ein bestimmtes Gesetz verletzt haben.

Der belastbare Kern ist enger – und gerade deshalb relevant: Anthropic berichtet über den mutmaßlichen Einsatz von Claude für militärische Entwicklungsarbeit, eine Überwachungs- und Rekrutierungsoperation sowie umfangreiche Abfragen zur Modelldestillation. Die Fälle zeigen, wie breit ein leistungsfähiges KI-Modell eingesetzt werden kann, wenn Zugriffs- und Missbrauchskontrollen umgangen werden. Für die Bewertung der genannten Akteure bleiben die konkreten institutionellen Verantwortlichkeiten und die rechtliche Einordnung entscheidend.