Non è il rischio biologico il (solo) problema. Tutti i pericoli dell’AI nell’ultimo report di Anthropic

Flavia Provenzani

14 Settembre 2026 - 13:55

Nel rapporto di Anthropic le armi biologiche sono la parte meno inquietante. Il resto riguarda le nostre aziende.

Non è il rischio biologico il (solo) problema. Tutti i pericoli dell’AI nell’ultimo report di Anthropic

Il 12 settembre Dario Amodei, amministratore delegato di Anthropic, ha pubblicato un saggio intitolato «We Must Pace the Frontier» in cui sostiene che bisogna rallentare il ritmo con cui vengono potenziate le capacità dei modelli AI. Non fermare la ricerca, precisa, ma darle una velocità che consenta ai sistemi di sicurezza di stare al passo. Le ragioni che indica sono due: la prima è l’auto-miglioramento ricorsivo, cioè il fatto che i modelli contribuiscono ormai a progettare e addestrare la generazione successiva, con la possibilità che la capacità cresca più in fretta di quanto si riesca a controllarla; la seconda sono gli incidenti già avvenuti quando dei sistemi capaci di agire in autonomia hanno operato su infrastrutture reali. Il piano che propone è in tre parti, e al primo passo Anthropic si impegna unilateralmente: accesso permanente e di livello interno per i valutatori indipendenti. Sam Altman ed Elon Musk hanno dato ragione pubblicamente.

Ricordiamo che Anthropic è la società statunitense che sviluppa Claude, uno dei tre o quattro sistemi di intelligenza artificiale generativa più usati al mondo, concorrente diretto di ChatGPT e Gemini. Come tutte le aziende del settore, sa esattamente cosa gli utenti chiedono ai suoi modelli grazie alle conversazioni che transitano dai suoi server e ai team interni di analisti che le passano al setaccio a caccia di usi che violano le condizioni di servizio. Quando trovano qualcosa, chiudono gli account e, ogni tanto, raccontano pubblicamente cosa hanno visto.

Due giorni prima delle dichiarazioni di Amodei, la stessa azienda ha pubblicato il documento su cui poggia la sua tesi ma che in pochi hanno letto per intero. Si intitola «Detecting and countering misuse of AI», conta 154 pagine e copre otto mesi di attività intercettata, da dicembre 2025 ad agosto 2026, divisa in sette capitoli: attacchi informatici, operazioni di influenza, sorveglianza, armi convenzionali, rischio biologico, truffe e furto delle capacità dei modelli da parte di laboratori concorrenti. Ogni capitolo raccoglie casi reali, con numeri, nomi di Paesi, a volte nomi di aziende e la descrizione di come Anthropic si è accorta della violazione.

Il documento di per sé è assai anomalo, contemporaneamente fonte e oggetto della notizia. Nessuno, dall’esterno, può verificare quello che contiene, ma è anche una delle poche finestre esistenti su come l’intelligenza artificiale viene effettivamente usata da chi ha intenzioni ostili.

I media internazionali si sono concentrati sull’ammissione, da parte di Anthropic, di non poter escludere che la sua tecnologia aiuti a costruire un’arma biologica. È un aspetto allarmante, è vero, ma la sezione sul rischio biologico occupa 10 pagine su 154, è la sesta di sette, e non è nemmeno la più grave.

Ho letto con attenzione tutto il resto, perché il resto del report dell’azienda dietro Claude parla di noi con una precisione assai difficile da trovare oggi.

Cosa dice il documento di Anthropic sul rischio biologico

Cominciamo da qui. Il timore di fondo è che un modello capace di assistere un biologo esperto può, con le stesse competenze, aiutare qualcuno a rendere un patogeno più pericoloso. Anthropic scrive che i modelli della generazione precedente erano chiaramente sotto quella soglia, mentre per quelli attuali non può più darne garanzia, e che per questo ha imposto restrizioni più severe sulle domande di biologia a duplice uso.

Duplice uso è l’espressione tecnica, nonché il cuore del problema, perché la stessa conoscenza che serve a costruire un vaccino serve a costruire l’arma. Non esiste una versione benigna e una maligna dell’informazione, esiste solo l’intenzione di chi la chiede, che un software non può leggere.

Nel maggio 2026 i filtri di sicurezza dell’azienda hanno bloccato una richiesta: qualcuno stava usando Claude per scrivere una domanda di finanziamento pubblico per una ricerca sul virus chikungunya. Il chikungunya è trasmesso dalle zanzare, provoca febbre e dolori articolari che possono durare mesi e non ha una terapia autorizzata. La ricerca descritta nella domanda era di guadagno di funzione, cioè quel tipo di lavoro in cui un organismo viene modificato geneticamente per acquisire una proprietà nuova o potenziata (in questo caso, maggiore trasmissibilità e maggiore capacità di eludere il sistema immunitario). Il piano prevedeva di individuare le mutazioni che rendono il virus più aggressivo, inserirle in copie del virus e selezionare in laboratorio, di passaggio in passaggio su animali vivi, le varianti più dannose.

È una ricerca che può servire a sviluppare vaccini migliori ed è al tempo stesso il procedimento con cui si rende un patogeno più pericoloso. Questo virus in particolare preoccupa perché circola naturalmente e un rilascio deliberato sarebbe difficile da distinguere da un’epidemia spontanea.

A far scattare l’approfondimento, però, più che il contenuto scientifico è stato il fatto che i ricercatori risultavano civili, ma il lavoro doveva essere svolto in un istituto di ricerca militare. Indagando, l’azienda ha scoperto che la richiesta sarebbe normalmente passata attraverso una piattaforma intermediaria che serviva decine di ricercatori specializzati in scienze della vita, molti dei quali virologi legati a istituzioni civili e militari, tutti in Paesi dove Anthropic non vende i propri servizi. La piattaforma faceva transitare il traffico attraverso un’infrastruttura statunitense per aggirare i blocchi geografici e usava un canale che non conserva i contenuti, così da renderli invisibili.

Dopo la chiusura degli account, racconta ancora Anthropic, la piattaforma è tornata operativa in pochi giorni e nel giro di poche settimane il suo sviluppo è proseguito grazie ad abbonamenti ordinari intestati a nuove identità. E i suoi gestori avevano costruito un meccanismo di ripiego, con le richieste che Claude rifiutava che venivano automaticamente dirottate verso il modello di un concorrente più permissivo.

Tra gli altri casi riportati, un ricercatore che studiava l’adattamento ai mammiferi dell’influenza aviaria ad alta patogenicità è stato bloccato dai filtri presenti nei modelli dell’azienda, mentre negli ultimi due casi, che riguardano la progettazione al computer di veleni e tossine con obiettivi dichiaratamente terapeutici, i filtri non sono intervenuti affatto, perché un sistema addestrato a impedire che un principiante ricostruisca un’arma nota non può distinguere un antidolorifico da un agente paralizzante quando la chimica è la stessa.

Anthropic non considera questi casi la prova che Claude stia avvicinando qualcuno a un’arma biologica, quanto la prova che esistono programmi di ricerca a duplice uso collegati a istituzioni statali che aggirano sistematicamente i controlli di accesso ai modelli statunitensi. La conclusione della società è che per le capacità biologiche di frontiera il filtro automatico non basta e che l’unica strada praticabile è aprirle solo a utenti verificati.

Le 12 pagine che riguardano le imprese

L’ultima sezione del rapporto riguarda la cosiddetta illicit distillation, cioè l’estrazione su scala industriale delle capacità di un modello per replicarle in un altro. Anthropic nomina sette laboratori cinesi: Alibaba, Moonshot, DeepSeek, Zhipu, Xiaomi, SenseTime e MiniMax. Alla campagna attribuita ad Alibaba il rapporto assegna oltre 151 milioni di scambi osservati tra maggio e luglio 2026, con picchi vicini ai 3 milioni di scambi al giorno da più di 3.500 account fraudolenti. A Moonshot oltre 23 milioni di scambi nello stesso periodo, a DeepSeek oltre 12,1 milioni in 14 giorni di luglio, a Zhipu 3,4 milioni in 17 giorni.

Secondo il report, Moonshot e DeepSeek non si limitavano a interrogare Claude, ma inoltravano silenziosamente a Claude le richieste dei propri clienti, restituendo loro le risposte del modello americano. L’utente credeva di parlare con Kimi o con DeepSeek mentre in realtà interagiva con Opus e quelle conversazioni venivano conservate per addestrare i propri modelli.

Anthropic scrive che le sessioni contenevano nomi, indirizzi e-mail, dati aziendali e altre informazioni sensibili di centinaia di utenti finali in almeno una dozzina di lingue, e che molte arrivavano da servizi di terze parti comunemente usati negli Stati Uniti e in Europa. Gli esempi riportati, con i valori oscurati, includono le previsioni interne di spesa in conto capitale di un’azienda farmaceutica per il triennio 2026-2028, con gli importi sito per sito tra Ho Chi Minh, Kuala Lumpur, Bangkok e Lubiana, e le credenziali di accesso attive di uno sviluppatore, token e chiavi di integrazione inclusi. Tali pratiche sono probabilmente incompatibili con le normative sulla privacy e con le condizioni di servizio degli stessi laboratori.

Di conseguenza, ad esempio, un responsabile che abbia scelto un modello cinese per ragioni di costo, o che semplicemente usi un servizio di routing che ne integra uno, potrebbe aver visto i propri dati riservati transitare verso un fornitore americano senza saperlo e senza averlo autorizzato. Chi gestisce compliance e protezione dei dati dovrebbe verificare quali modelli e quali intermediari sono effettivamente in uso, e su quali contratti.

Un razzo, uno sciame e 25 milioni di SIM

La sezione sulle armi convenzionali racconta come, in Yemen, un gruppo che porta avanti tre programmi (un razzo guidato, un missile balistico con obiettivo dichiarato oltre i 2.000 chilometri e una famiglia di varianti che include un veicolo a planata ipersonica) ha usato Claude Code al posto degli ingegneri software, gestendo più task in parallelo esattamente come si gestisce un piccolo team: uno scriveva il codice, uno faceva ricerca, uno revisionava il lavoro della prima. Hanno condotto un test di lancio che sembra essere fallito. Nel giro di poche ore erano tornati sul modello a chiedere perché.

In Russia, un gruppo di freelance ha progettato uno sciame di droni kamikaze pensato per l’ingaggio letale autonomo, con un modello a bordo capace di selezionare il bersaglio, con una classe «persona» tra quelle riconosciute, e di ordinare la detonazione senza un essere umano nel processo decisionale. Il classificatore visivo era addestrato su filmati di combattimento ucraini, con le classi divise tra nemici e amici e i sistemi russi in whitelist. In Cina, un ricercatore legato ad ambienti dell’Accademia delle scienze militari ha costruito una suite di circa 16 moduli per guerra elettronica e soppressione delle difese aeree, arrivata alla dodicesima versione. A metà lavoro ha cambiato lo scenario predefinito della simulazione, impostando dodici obiettivi a Taiwan.

Nella sezione sulla sorveglianza viene riportato che, in Mali, un solo consulente ha costruito per il servizio di intelligence nazionale una piattaforma che monitora circa 25 milioni di SIM su tutti e tre gli operatori mobili del Paese, progettata per aggirare l’obbligo di autorizzazione giudiziaria previsto dalla legge maliana. In Cina, un ufficio che in passato avrebbe impiegato diversi team di analisti oggi produce migliaia di fascicoli al mese su comunità religiose, tra cui cardinali cattolici in Asia, la Chiesa presbiteriana di Taiwan e la diaspora tibetana. In almeno un caso è stata effettuata una ricognizione preventiva sui luoghi di manifestazioni pacifiche all’estero, tra cui il punto di raduno e il percorso di un corteo a Vancouver. In Iran, 16 account riconducibili a due unità di sicurezza interna hanno alimentato un sistema centralizzato di schedatura in cui il fascicolo di una persona contiene documento d’identità, convinzioni, precedenti, account social e una scheda dedicata alle azioni da intraprendere.

Concluso di leggere il report, resta un grande interrogativo politico. Una capacità di intelligence di questa portata è oggi in mano a società private, che la esercitano a propria discrezione e la rendono pubblica quando e come lo ritengono opportuno. La trasparenza volontaria come quella di Anthropic, per quanto dettagliata, non può costituire un sistema di controllo.

In Europa l’AI Act e il Digital Services Act costruiscono l’impalcatura per pretendere qualcosa di più di un documento pubblicato quando e come decide l’azienda. Chi dovrà scrivere le linee guida farebbe bene a leggere tutte le 154 pagine prima, e non solo le 10 che hanno fatto notizia.