← 返回

恶意组织造强 AI 需要多少钱?

2026年6月27日

写这篇文章很明显不是给“恶意组织”的做坏事说明书,而是为了我们在意AI安全和AI for goods的人弄清——恶意组织用 AI 时,现在大概有多大 capacity。只有对威胁有基本理解,我们才能防护。

所以问题是:如果一个恶意组织想要强大的 AI,在今天需要多少钱、多少能力? 本文用的都是用的公开资料,不保证信息的准确和全面,仅供初学者参考和学习。

下面是成本地图:不同预算能买到什么、真正的瓶颈在哪、公开犯罪数据已经能说什么。美元档是数量级(常见 ±3–10×)。来自具名报告的和我自己合成的,我会分开说。这不是全球 AI 犯罪普查。


先问:强大到干什么?

「造强 AI」其实叠了好几件事:

目标大致需要什么要自训吗?
规模化诈骗、钓鱼、恶意代码API 或开源 7B–70B + 轻度微调
生物/化学 知识 和配方被 jailbreak 的聊天模型
设计 DNA/蛋白序列开源生物学基础模型(如 Evo2
持续 cyber agent接近 frontier 的推理(API 或蒸馏)通常否
自有 GPT-4 级、无 gatekeeper~10²⁵ FLOP 训练(Epoch是——或偷权重
AGI / 接管级系统~10²⁷–10²⁸ FLOP 情景(AschenbrennerAI 2027仅 $10B+ 实体

物理伤害上,模型常常不是瓶颈。硬盘上的病原体序列,没有合成、湿实验室和投递就没用。近端 AI 病原体设计仍是 辅助,不是「非专家按一下 Generate」——RAND 2025 Delphi。更完整的收益与风险地图见:AI × 生物学


成本阶梯

预算实际买到什么
0~$0–$1 万API + jailbreak,或一张消费级 GPU 跑开源权重。诈骗、malware 草稿、WMDP 级 CBRN 知识。瓶颈是技能和 OPSEC,不是算力。
1~$1k–$10 万LoRA / 微调去安全。Betley et al. 显示窄 domain 坏微调可泛化成广泛 misalignment;persona feature 是同一家族。云端 H100 大约几美元/卡时——7B 微调常见几百到几千美元。
2~$10 万–$1000 万把 frontier 推理蒸馏进开源 student,或做专精(cyber agent、bio FM 微调)。DeepSeek-V3 著名的 ~$560 万是 最终 pretrain 的 GPU 遍论文);SemiAnalysisInterconnects 认为全组织成本高得多。人才比 GPU 更紧——V3 列了约 139 个技术作者。
3~$5000 万–$10 亿+从头训 frontier。Epoch 给 GPT-4 单次 final run 硬件+电约 $4000 万(不是全项目;外界常引 ~$7800 万–$2 亿的更宽口径)。2025 档 frontier 含失败 run 和人力后,往往数亿到 $10 亿+。还要巨集群、电力、扛住出口管制的供应链。
4~$10 亿–$1000 亿+AGI 量级情景——比 GPT-4 再多几个 OOM、GW 级电。今天:少数 lab 和国家项目。对恶意方,偷权重 胜过自训。RAND:权重一漏,推理很便宜。LLaMA / Mistral leak 就是先例。

谁对上哪一档(我把 RAND OC 对手分级 映射过来):

主体预算现实路径
独狼 / 小团伙<$10 万Tier 0–1
犯罪集团 / 中型 APT$100 万–$5000 万Tier 2
常规国家 APT$1000 万–$1 亿/年Tier 2–3:蒸馏、偷、专精
最高优先国家 / 超级富豪$10 亿+Tier 3–4,或攻破现有 lab

典型恐怖组织预算买不起 Tier 3。公开估算里 ISIS 巅峰年收入可到十亿美元量级——也不会全砸 AI。


公开犯罪数据已经能说明什么

我不是说测全了所有 AI 犯罪。我们查了官方和公开追踪器能看见的部分。

最干净的美元来源是 FBI IC3 2025 年报。首次单列 AI Related descriptor:22,364 起投诉、调整损失 $8.93 亿。带 AI nexus 的投资诈骗:>$6.32 亿(全部投资诈骗 >$80 亿——IC3 写明很多受害者根本不知道有 AI)。涉及 AI 的 BEC:>$3000 万。恋爱/信任类 AI-nexus:>$1900 万。AI 标签下的 malware / ransomware 投诉:4216

也就是说:在美国自报的 AI 标签 网络犯罪里,诈骗主导。经典 malware 相对投资诈骗几乎是舍入误差。只有投诉人提到 AI 才会打这个标签,所以这是低估。

媒体型 incident 库是另一副面孔——更多 deepfake、造谣、骚扰——因为采样的是 可见叙事,不是损失金额。我们编码的一个 AIID 风格聚合里,能清楚标成 misuse 的条目中,disinfo 最大(约 40%)。这不和 IC3 矛盾,是不同镜头。

生物 部署 几乎不出现。关键词命中是研究论文,不是袭击。人工看过后:该快照里 条非国家 AI 赋能生物武器部署。公开 AI-incident 流里没有,不等于全球发生率为零——但符合历史:非国家生物武器项目很难做成(奥姆真理教 砸了多年和巨资做 bio,已知伤亡为零;沙林袭击致死 12 人)。

路径容易吗?公开数据里多常见?后果上限
诈骗 / deepfake极易高(IC3)
Cyber / 钓鱼 / malware常见,但 AI 标签美元由诈骗主导中–高
造谣 / 激化极易媒体库高
CBRN 知识jailbreak 后较易red team 常测;完成武器罕见取决于下游
可部署 bio / pandemic我们的 AI-incident 快照无案例;历史上非国家罕见极高

最容易的 misuse 不是最糟的后果。政策盯 bio risk,是因为 尾部 不对称——而 今天 犯罪统计里显眼的,主要是诈骗和合成媒体骗局。


非国家行为体、钱、以及「AI 搞 WMD」

同一条认识论切面,落到吓人情景:隐蔽 / 非国家用 AI 冲 WMD

公开记录: 没有已知的、非国家行为体用 AI 做成的大规模生物/化学 WMD 成功案例。现代 AI 之前的非国家 CBW 史已经是这个形状——砸很多钱、产出很小(奥姆的 bio 项目;化学袭击致死在几十人量级,不是灭城)。这是开放证据。它不是证明没人在线下试。

为什么钱仍然重要。 公开估算里,最有钱的暴力非国家组织(这里不点名——要的是数量级,不是花名册)峰值年收入大致在 ~$5 亿–$20 亿 这一档的少数 outlier:2010 年代中期有领土的类国家圣战经济(石油/税收/掠夺;ICSR / RAND 一类估算),以及常被估在 约 $10 亿/年 的大型国家代理民兵。跨国贩毒集团的毒品流水是 数十亿 级,但激励更像利润和地盘,不像 GCBR。1990 年代一个资产约 $10 亿 的末日教派,是经典 CBW 案例。大多数细胞和特许网络小得多——一年几万到几百万

对照前面的 tier:

行为体档(匿名)大概钱AI 上已经买得起什么WMD 上限(公开史)
小细胞 / 独狼$0–$10 万Tier 0 API / jailbreak;或许 Tier 1 FT可部署 bio 几乎没有
中等资助网络$100 万–$5000 万Tier 1–2 蒸馏 + agent;认真 cyber/诈骗化学在本地原则上可能;大规模 bio 仍难
非国家 outlier(约 $5 亿–$20 亿/年)Tier 2 轻松;Tier 3 frontier 训练仍疼知识抬升 + 雇人仍无公开 AI-WMD 成功;物理约束主导
偷 / 渗透路径一次好的 insider 或 APT把 Tier 3–4 成本压塌老规矩:准入 > 自训

所以:是的,现有一些暴力组织已经有钱做大规模 AI「协助」——规划、招募、cyber、知识活——也就是 Tier 0–2。单凭这一点就够理由去硬 API、权重、合成筛查、实验室准入。钱不会自动买到可工作的 pandemic agent;奥姆有钱,bio 仍然失败。


三个直接答案

Multi-week 自主 cyber 行动?
我的合成:大约 $100 万–$1000 万、约 10 个 skilled 的人——蒸馏 + agent,不需要 frontier 训练。锚定的是 GPU 租金和团队规模,不是 成功战役数据库。

可部署的生物武器?
不是同一档预算。Tier 0–1 能泄露知识和协助设计序列。变成物理 agent 仍要湿实验、合成渠道、武器化。大规模 / pandemic 级仍主要是 国家 问题。

自有无 gatekeeper 的 GPT-4+?
大约 $1 亿–$10 亿 组织资本——或一次成功的国家级盗窃。

AGI 接管?
激进情景下只有 $100 亿+ 实体(约 $10B+:frontier lab / 大厂 / 国家项目量级,不是「有钱的非国家武装」)。恶意方现实路径:攻破现有 lab,不是地下室里训。


几点总结

  1. 地板还在降。 Epoch 发现 frontier 训练成本约 每年 2.4×;单位能力价格朝反方向走。GPT-4 等效 越来越便宜;除非权重泄露,frontier 仍领先。
  2. 开源权重和蒸馏才是活的政策面——不只是「谁出得起 $10 亿一次 run」。Lab 已在门控 cyber/bio/蒸馏查询;对 frontier API 的出口管制把访问当受控资产。
  3. 权重安全就是 misuse 预防。 今天 frontier lab 大约在 RAND SL1–SL2——挡得住业余,挡不住认真的国家级 APT。每个泄露的 checkpoint 都白费多年安全投入。
  4. Bio 上物理卡口仍关键——合成筛查、实验室准入——比单靠聊天拒绝更要紧(OSTP 框架、IGSC)。

Sources