单名操作者以 AI 辅助编码 搭建、疑似关联中国刑事侦查警察学院的在线大规模监控系统
来源报告 GTG-14020 主张:一家美国 AI 公司(叙事指向 Anthropic)称其协助破获了一套由单一操作者借助 Claude「vibe-coded」搭建的在线大规模监控 (mass-surveillance) 系统,代号为 BABEL。该系统的核心是一台 OSINT 采集平台,运行网页爬虫、区块链追踪器与 Telegram 哨兵,名义上服务于「执法」,但实际目标集中于维吾尔侨民、西藏流亡政治人物、日韩基督教群体与内蒙古独立人士。
基础设施分布于两台境外 VPS(报告正文称美国与马来西亚,图示 IP 指向 美国 / 韩国,存在矛盾),分析推理由 MiniClaw / MiniClaw Agent 驱动,底层模型经中国侧模型路由商 huoshenai.com(火神AI) 汇聚 Claude、GPT、Gemini、DeepSeek、Kimi 等境外与境内 LLM。项目被指与 中国刑事侦查警察学院 (CIPU) 直接关联。
报告以十余页界面截图佐证:目标画像雷达、境外"分裂势力"组织架构图谱、涉藏数据库分析聊天助手、Telegram/Reddit 采集、区块链地址投毒+Approve 钓鱼追踪、涉毒人员画像与"卡商"资金链路、以及一款 类案串并·串分析 工具。关键判断:这是一次"AI 赋能单兵 OSINT 监控平台"的能力展示 (proof of capability),其政治监控属性带来的人权与外泄风险高于传统网络犯罪风险;但多数高影响结论依赖单一未独立验证的叙事来源,证据链需保持审慎。
| ID | 判断 | 置信 | 证据 | 为何重要 |
|---|---|---|---|---|
| J-001 | BABEL 是一套以 OSINT 采集为核心、面向特定族群/异见群体的监控平台,而非通用刑事侦查工具。 | 高 H | E-001,002,004,006,008 | 画像雷达与架构模块命名高度一致地指向维、藏、蒙及宗教群体,政治监控属性明确。 |
| J-002 | 系统由单一操作者借助 LLM 编码助手(报告称 Claude)搭建;AI 大幅降低此类平台的构建门槛。 | 中 M | E-001,005 | 核心议题是"AI 使个体具备组织级监控能力"——防御方需按此趋势扩容监测。 |
| J-003 | 操作者经 模型路由商 huoshenai.com 汇聚访问多家境外 LLM,构成受制裁/合规规避与数据出境渠道。 | 高 H | E-005,006,009 | 路由层是可见的单点:既能观测模型用量,也是敏感数据流向境外模型的中转站。 |
| J-004 | 项目与 中国刑事侦查警察学院 (CIPU) 存在关联线索(截图含"CIPU"、校方典礼照片、机构叙事)。 | 低 L | E-002,007,014 | 若属实意味"院校—执法—平台"链条;但现有材料不足以完成机构归因。 |
| J-005 | BABEL 附带 区块链追踪 / 地址投毒+Approve 钓鱼追踪 模块,能力横跨"OSINT 监控"与"链上犯罪取证"。 | 中 M | E-012,013 | 说明平台被用于涉加密资产的执法追踪,但也可能被反向滥用于画像。 |
| J-006 | 涉毒人员画像模块含疑似真实身份证号/姓名/微信/手机号,提示底层可能接入真实 PII 泄露数据集。 | 低 L | E-014 | 若为真,则泄露/滥用个人数据风险重大(本可视化已脱敏,不复制 PII)。 |
| J-007 | 归因应保持假设。整套叙述主要来自单一 Substack 来源,部分数据存在自相矛盾,非独立验证。 | 高 H | S-001 | 高影响结论(破获、归因、规模)需以独立证据复核后方可据以行动。 |
| ID | 类型 | 值 (展示 / defanged) | 角色 / 上下文 | 置信 | 状态 |
|---|---|---|---|---|---|
| I-001 | ipv4 | 72[.]249[.]206[.]130 | VPS Node A · BABEL/Snow-Gazer | H | active* |
| I-002 | ipv4 | 38[.]55[.]254[.]138 | VPS Node B · 宗教资讯归档 | H | active* |
| I-003 | domain | huoshenai[.]com | 模型路由 / API 聚合商 | H | active* |
| I-004 | wallet | 0xB0B0e0FD697B46fB375304745B916f822E7D5a18 | 链上投毒/钓鱼·主追踪地址 (BSC/Gnosis) | M | disputed |
| I-005 | wallet | 0x166174e…(GasFeed→受害者) · 0x25872368… · 0x791b65d…(钓鱼合约) | 攻击链关联地址 (6 个) / USDT approve 目标 | M | active* |
| I-006 | handle | FreeTheUighurs (TG) · r/FreeTibet (Reddit) · tibetparliament[.]in[.]kr | 被采集 / 被监控的公开账号与站点 | M | victim |
| I-007 | artifact | tibetan_parliament_india_report.doc (8.9 KB) · 报告 "…_report_26" | AI 助手生成的下游产物 | M | generated |
| 战术 | 观察行为 | Technique | 置信 |
|---|---|---|---|
| Recon 侦察 | 多源 OSINT 采集:网页/Reddit/Telegram/Facebook/区块链 | T1593 | H |
| Recon | 身份标识解析与聚合 (ID/微信/手机/账号) | T1589.001/.002 | M |
| Recon | 受害者画像:CTA 雷达、组织架构图谱、宗教人员档案 | T1590.005 | M |
| Collection 收集 | 哨兵持续监听 (Telegram bot / 频道举报 / sentry) | T1594 | M |
| C2 命令控制 | 基于 Web 服务通信 (对境外 LLM 的 API 调用) | T1102 | L |
| — 非敌对链 | 链上"地址投毒+Approve 钓鱼"为被追踪的第三方犯罪,非 BABEL 自身 TTP | 未映射 | — |
以中国版图为底、层级金字塔叠加的"资讯扫描"总览,含统计面板与"重点敏感案类"快捷入口。
态势总览数据面板 2873/521/196/821重点敏感案类以目标人物为中心,聚合达赖喇嘛尊者办公室、藏青会 (TYC)、西藏议会、RFA/FreeTibet、国际声援西藏运动、西藏大学、藏人行政中央等关联节点的关系雷达。
关系图谱政治归属标签涉藏/疆独分类"涉疆 / 涉藏"组织架构树,指标:境外团体 91、核心人物 2、关联组织 89、关联人员 18;含"东突厥斯坦"网络与人员详情。
组织树人数统计世界分布"tibetparliament.in.kr" 人物与会议档案、流亡议会 (Tibetan Assembly) 席位与代表画像;侧栏多标签管理。
人物档案会议/发言多源标签自然语言查询涉藏监测库,返回来源统计、命中记录与事件时间线,一键导出 tibetan_parliament_india_report.doc。
含 AutoModerator("我是一个机器人…")监听、按楼层/点赞/评论/收藏排序的公开频道采集,界面出现 r/FreeTibet 等元素。
完整追踪报告:97 活动记录、BSC+Gnosis 双链、6 关联地址、2 钓鱼授权合约、50+ 诈骗代币空投、首次攻击 2026-05-08;逐笔攻击时间线 (Gas 补给→资金出口→USDT approve)。
链上取证授权合约风险受害者资金流"第一层 主犯—一级毒贩":微信主号/副号、交易笔数 469、资金收入、资金流出、13 名下线购毒者 明细与风险标签串并。含疑似真实 PII(本卷宗已脱敏)。
主/副号资金链路下线串并跨境节点 (DE/US/JP/AU) 部署的案件关联分析中间件:"讯速提取"、智能分析、进入案件列表;反映可复用的执法分析能力。
类案串并跨境节点智能提取| E-ID | 原子观察 (截取自报告) | 页码 | 来源可靠 | 信息可信 | 对判断作用 |
|---|---|---|---|---|---|
| E-001 | 执行摘要文字:Anthropic 称破获;OSINT+爬虫+链追踪+TG哨兵;目标维/藏/日韩基督/蒙 | P1 | M | M | 支撑 J-001/002 |
| E-002 | BABEL 主控台 v3.0 截图 + 中文执法口径英文摘要 | P1 | M | H | 支撑 J-001 |
| E-004 | CTA 人物关系雷达 + 境外分裂势力组织架构图谱 (91/2/89/18) | P2 | M | H | 支撑 J-001 |
| E-005 | 手绘架构图:CN开发机→Claude→huoshenAI→双VPS+MiniClaw+爬虫 | P5 | M | M | 支撑 J-002/003 |
| E-006 | huoshenai.com 路由后台:多模型 token/cost/request 面板 | P6 | M | H | 支撑 J-003 |
| E-007 | CIPU 关联:文本主张 + 校方典礼照片 + "CIPU" 截图 | P6 | M | L | 支撑 J-004 (弱) |
| E-011 | 聊天助手输出:1.24亿记录/4560万快照/时间线/生成 doc | P4 | M | M | 支撑规模 (自述) |
| E-013 | 地址投毒+Approve 钓鱼完整追踪报告 (97条/双链/时间线) | P8 | M | M | 支撑 J-005 |
| E-014 | 涉毒人员画像含姓名/身份证/手机/微信 + 13 下线 | P9 | M | L | 支撑 J-006 (PII 存疑) |
| E-015 | "讯速·类案串并·串分析" (107案/¥1,572,261/164,278/跨境节点) | P7 | M | M | 能力面佐证 |
| E-016 | 基础设施图:72.249.206.130↔38.55.254.138 与模块映射 | P10 | M | M | 支撑 J-003/基础设施 |
证据一致:OSINT 采集 + AI 助手 + 路由商 + 可复用分析中间件。最贴合材料,行动含义清晰。
反证:无组织级日志/二源;含"示例数据"字样与个人 vibe-coding 叙事。判别项:服务器归属、支付主体、代码提交者身份。
聊天助手自述 "sample database / 示例数据";若为真则规模数字不可据此行动。判别项:哈希级原始数据抽样。
投毒/钓鱼与涉毒画像更像执法取证对象而非 BABEL 自身行为;作为反证纳入,不作主归因。
NOW WHAT · 可执行动作(防御性)
SO WHAT · 情报需求 (PIRs)
| 需求 | 优先级 |
|---|---|
| 两台 VPS 的注册/ASN/到期与历史共驻关系 → 判别机构 vs 个人 | P1 |
| 操作者钱包与平台模块的支付/资金关联 | P1 |
| 涉藏/涉蒙数据集是否对应真实泄露源(抽样哈希核验,脱敏) | P1 |
| Anthropic/CIPU 的独立公开确认(新闻稿、执法公告) | P2 |
| 路由商后台真实用量数据(区分演示/刷量) | P2 |
| 日韩基督教群体采集的具体界面/日志证据 | P3 |
| ID | 出版方 / 载体 | 标题 / 描述 | 发布 / 采集 | 类型 |
|---|---|---|---|---|
| S-001 | Netaskari | Anthropic + Chinese online surveillance = BABEL | 2026-09-14 / 2026-09-14 | primary* |