写这篇文章很明显不是给“恶意组织”的做坏事说明书,而是为了我们在意AI安全和AI for goods的人弄清——恶意组织用 AI 时,现在大概有多大 capacity。只有对威胁有基本理解,我们才能防护。
所以问题是:如果一个恶意组织想要强大的 AI,在今天需要多少钱、多少能力? 本文用的都是用的公开资料,不保证信息的准确和全面,仅供初学者参考和学习。
下面是成本地图:不同预算能买到什么、真正的瓶颈在哪、公开犯罪数据已经能说什么。美元档是数量级(常见 ±3–10×)。来自具名报告的和我自己合成的,我会分开说。这不是全球 AI 犯罪普查。
先问:强大到干什么?
「造强 AI」其实叠了好几件事:
| 目标 | 大致需要什么 | 要自训吗? |
|---|---|---|
| 规模化诈骗、钓鱼、恶意代码 | API 或开源 7B–70B + 轻度微调 | 否 |
| 生物/化学 知识 和配方 | 被 jailbreak 的聊天模型 | 否 |
| 设计 DNA/蛋白序列 | 开源生物学基础模型(如 Evo2) | 否 |
| 持续 cyber agent | 接近 frontier 的推理(API 或蒸馏) | 通常否 |
| 自有 GPT-4 级、无 gatekeeper | ~10²⁵ FLOP 训练(Epoch) | 是——或偷权重 |
| AGI / 接管级系统 | ~10²⁷–10²⁸ FLOP 情景(Aschenbrenner、AI 2027) | 仅 $10B+ 实体 |
物理伤害上,模型常常不是瓶颈。硬盘上的病原体序列,没有合成、湿实验室和投递就没用。近端 AI 病原体设计仍是 辅助,不是「非专家按一下 Generate」——RAND 2025 Delphi。更完整的收益与风险地图见:AI × 生物学。
成本阶梯
| 档 | 预算 | 实际买到什么 |
|---|---|---|
| 0 | ~$0–$1 万 | API + jailbreak,或一张消费级 GPU 跑开源权重。诈骗、malware 草稿、WMDP 级 CBRN 知识。瓶颈是技能和 OPSEC,不是算力。 |
| 1 | ~$1k–$10 万 | LoRA / 微调去安全。Betley et al. 显示窄 domain 坏微调可泛化成广泛 misalignment;persona feature 是同一家族。云端 H100 大约几美元/卡时——7B 微调常见几百到几千美元。 |
| 2 | ~$10 万–$1000 万 | 把 frontier 推理蒸馏进开源 student,或做专精(cyber agent、bio FM 微调)。DeepSeek-V3 著名的 ~$560 万是 最终 pretrain 的 GPU 遍(论文);SemiAnalysis 和 Interconnects 认为全组织成本高得多。人才比 GPU 更紧——V3 列了约 139 个技术作者。 |
| 3 | ~$5000 万–$10 亿+ | 从头训 frontier。Epoch 给 GPT-4 单次 final run 硬件+电约 $4000 万(不是全项目;外界常引 ~$7800 万–$2 亿的更宽口径)。2025 档 frontier 含失败 run 和人力后,往往数亿到 $10 亿+。还要巨集群、电力、扛住出口管制的供应链。 |
| 4 | ~$10 亿–$1000 亿+ | AGI 量级情景——比 GPT-4 再多几个 OOM、GW 级电。今天:少数 lab 和国家项目。对恶意方,偷权重 胜过自训。RAND:权重一漏,推理很便宜。LLaMA / Mistral leak 就是先例。 |
谁对上哪一档(我把 RAND OC 对手分级 映射过来):
| 主体 | 预算 | 现实路径 |
|---|---|---|
| 独狼 / 小团伙 | <$10 万 | Tier 0–1 |
| 犯罪集团 / 中型 APT | $100 万–$5000 万 | Tier 2 |
| 常规国家 APT | $1000 万–$1 亿/年 | Tier 2–3:蒸馏、偷、专精 |
| 最高优先国家 / 超级富豪 | $10 亿+ | Tier 3–4,或攻破现有 lab |
典型恐怖组织预算买不起 Tier 3。公开估算里 ISIS 巅峰年收入可到十亿美元量级——也不会全砸 AI。
公开犯罪数据已经能说明什么
我不是说测全了所有 AI 犯罪。我们查了官方和公开追踪器能看见的部分。
最干净的美元来源是 FBI IC3 2025 年报。首次单列 AI Related descriptor:22,364 起投诉、调整损失 $8.93 亿。带 AI nexus 的投资诈骗:>$6.32 亿(全部投资诈骗 >$80 亿——IC3 写明很多受害者根本不知道有 AI)。涉及 AI 的 BEC:>$3000 万。恋爱/信任类 AI-nexus:>$1900 万。AI 标签下的 malware / ransomware 投诉:42 和 16。
也就是说:在美国自报的 AI 标签 网络犯罪里,诈骗主导。经典 malware 相对投资诈骗几乎是舍入误差。只有投诉人提到 AI 才会打这个标签,所以这是低估。
媒体型 incident 库是另一副面孔——更多 deepfake、造谣、骚扰——因为采样的是 可见叙事,不是损失金额。我们编码的一个 AIID 风格聚合里,能清楚标成 misuse 的条目中,disinfo 最大(约 40%)。这不和 IC3 矛盾,是不同镜头。
生物 部署 几乎不出现。关键词命中是研究论文,不是袭击。人工看过后:该快照里 零 条非国家 AI 赋能生物武器部署。公开 AI-incident 流里没有,不等于全球发生率为零——但符合历史:非国家生物武器项目很难做成(奥姆真理教 砸了多年和巨资做 bio,已知伤亡为零;沙林袭击致死 12 人)。
| 路径 | 容易吗? | 公开数据里多常见? | 后果上限 |
|---|---|---|---|
| 诈骗 / deepfake | 极易 | 高(IC3) | 中 |
| Cyber / 钓鱼 / malware | 易 | 常见,但 AI 标签美元由诈骗主导 | 中–高 |
| 造谣 / 激化 | 极易 | 媒体库高 | 中 |
| CBRN 知识 | jailbreak 后较易 | red team 常测;完成武器罕见 | 取决于下游 |
| 可部署 bio / pandemic | 难 | 我们的 AI-incident 快照无案例;历史上非国家罕见 | 极高 |
最容易的 misuse 不是最糟的后果。政策盯 bio risk,是因为 尾部 不对称——而 今天 犯罪统计里显眼的,主要是诈骗和合成媒体骗局。
非国家行为体、钱、以及「AI 搞 WMD」
同一条认识论切面,落到吓人情景:隐蔽 / 非国家用 AI 冲 WMD。
公开记录: 没有已知的、非国家行为体用 AI 做成的大规模生物/化学 WMD 成功案例。现代 AI 之前的非国家 CBW 史已经是这个形状——砸很多钱、产出很小(奥姆的 bio 项目;化学袭击致死在几十人量级,不是灭城)。这是开放证据。它不是证明没人在线下试。
为什么钱仍然重要。 公开估算里,最有钱的暴力非国家组织(这里不点名——要的是数量级,不是花名册)峰值年收入大致在 ~$5 亿–$20 亿 这一档的少数 outlier:2010 年代中期有领土的类国家圣战经济(石油/税收/掠夺;ICSR / RAND 一类估算),以及常被估在 约 $10 亿/年 的大型国家代理民兵。跨国贩毒集团的毒品流水是 数十亿 级,但激励更像利润和地盘,不像 GCBR。1990 年代一个资产约 $10 亿 的末日教派,是经典 CBW 案例。大多数细胞和特许网络小得多——一年几万到几百万。
对照前面的 tier:
| 行为体档(匿名) | 大概钱 | AI 上已经买得起什么 | WMD 上限(公开史) |
|---|---|---|---|
| 小细胞 / 独狼 | $0–$10 万 | Tier 0 API / jailbreak;或许 Tier 1 FT | 可部署 bio 几乎没有 |
| 中等资助网络 | $100 万–$5000 万 | Tier 1–2 蒸馏 + agent;认真 cyber/诈骗 | 化学在本地原则上可能;大规模 bio 仍难 |
| 非国家 outlier(约 $5 亿–$20 亿/年) | Tier 2 轻松;Tier 3 frontier 训练仍疼 | 知识抬升 + 雇人 | 仍无公开 AI-WMD 成功;物理约束主导 |
| 偷 / 渗透路径 | 一次好的 insider 或 APT | 把 Tier 3–4 成本压塌 | 老规矩:准入 > 自训 |
所以:是的,现有一些暴力组织已经有钱做大规模 AI「协助」——规划、招募、cyber、知识活——也就是 Tier 0–2。单凭这一点就够理由去硬 API、权重、合成筛查、实验室准入。钱不会自动买到可工作的 pandemic agent;奥姆有钱,bio 仍然失败。
三个直接答案
Multi-week 自主 cyber 行动?
我的合成:大约 $100 万–$1000 万、约 10 个 skilled 的人——蒸馏 + agent,不需要 frontier 训练。锚定的是 GPU 租金和团队规模,不是 成功战役数据库。
可部署的生物武器?
不是同一档预算。Tier 0–1 能泄露知识和协助设计序列。变成物理 agent 仍要湿实验、合成渠道、武器化。大规模 / pandemic 级仍主要是 国家 问题。
自有无 gatekeeper 的 GPT-4+?
大约 $1 亿–$10 亿 组织资本——或一次成功的国家级盗窃。
AGI 接管?
激进情景下只有 $100 亿+ 实体(约 $10B+:frontier lab / 大厂 / 国家项目量级,不是「有钱的非国家武装」)。恶意方现实路径:攻破现有 lab,不是地下室里训。
几点总结
- 地板还在降。 Epoch 发现 frontier 训练成本约 每年 2.4×;单位能力价格朝反方向走。GPT-4 等效 越来越便宜;除非权重泄露,frontier 仍领先。
- 开源权重和蒸馏才是活的政策面——不只是「谁出得起 $10 亿一次 run」。Lab 已在门控 cyber/bio/蒸馏查询;对 frontier API 的出口管制把访问当受控资产。
- 权重安全就是 misuse 预防。 今天 frontier lab 大约在 RAND SL1–SL2——挡得住业余,挡不住认真的国家级 APT。每个泄露的 checkpoint 都白费多年安全投入。
- Bio 上物理卡口仍关键——合成筛查、实验室准入——比单靠聊天拒绝更要紧(OSTP 框架、IGSC)。