Claude kennen viele aus dem Büro und aus Programmierprojekten. Am 3. März 2026 berichtete CBS unter Berufung auf zwei mit dem Vorgang vertraute Quellen, das US-Militär habe das Sprachmodell von Anthropic beim Angriff auf Iran eingesetzt und nutze es weiter. Damit bekam die Debatte über KI im Krieg einen vertrauten Namen, der den Blick auf das eigentliche System verstellen kann. Militärische Software prägt schon vor dem letzten Befehl, was Entscheider sehen und welche Handlungen vorbereitet sind, wenn ein Mensch zustimmt.
Die Kriege im Iran, in Gaza und in der Ukraine zeigen, wo Maschinen schon heute mitentscheiden.
Wie Claude in einen Krieg gerät
Die Plattform, in die Claude eingebunden war, heisst Maven Smart System. Sie ging aus dem 2017 gestarteten Pentagon-Projekt Maven hervor; Palantir arbeitet als zentraler Softwareintegrator. Sie führt Drohnenvideo, Radar, abgefangene Signale und Dokumente zusammen; allein die Installation beim US-Zentralkommando Centcom zog 2024 laut dem Thinktank CSIS Daten aus 179 Quellen. Bilderkennung markiert mögliche Ziele, ein Algorithmus schlägt Waffensysteme vor und ordnet sie. In öffentlichen Vorführungen geht ein Nutzer im selben System vom erkannten Ziel bis zum Angriffsbefehl.
Sprachmodelle hängen über Palantirs KI-Schicht an dieser Plattform, beantworten Fragen in natürlicher Sprache und verarbeiten Dokumente. Laut CSIS hat Anthropic diese Funktionen bisher geliefert; Emil Michael, im Pentagon für Forschung und Technik zuständig, nannte gegenüber CBS unter anderem Dokumentenzusammenfassung und Logistik. Welches Modell Ende September in welcher Maven-Instanz läuft, ist öffentlich nicht geklärt.
Der militärische Nutzen ist greifbar. Im Irak und in Afghanistan zeichneten Drohnen mehr Videomaterial auf, als Analysten sichten konnten. Software kann Material vorsortieren, mögliche Zusammenhänge sichtbar machen und Auswerter von Routine entlasten. Mehr bearbeitete Informationen bedeuten allerdings noch keine bessere Zielauswahl. Diese hängt auch davon ab, was die Software übersieht und welche Annahmen ihre Nutzer prüfen.
Wer die Bedingungen dieser Mitwirkung festlegt, ist seit Februar offen umstritten. Anthropic lehnte eine Klausel für jede rechtmässige Nutzung ab und bestand auf zwei Ausschlüssen: inländische Massenüberwachung und vollautonome Waffen. Das Pentagon stufte das Unternehmen daraufhin als Lieferkettenrisiko ein; ich habe den Streit im März als globalen Präzedenzfall eingeordnet. Am 25. September wies das Bundesberufungsgericht in Washington Anthropics Anträge in einem der Verfahren gegen den Ausschluss mit zwei zu einer Stimme ab. Bemerkenswert ist eine Nebenstelle: Das Urteil gibt Anthropics Darstellung wieder, ein in klassifizierte Netze geliefertes Modell weder abrufen noch abschalten zu können. Der Einfluss eines Modellanbieters steckt dann im Training, in eingebauten Grenzen und in künftigen Updates.
Minab: Wenn alte Daten die Prüfung überstehen
Am 28. Februar, zu Beginn des US-israelischen Kriegs gegen Iran, traf ein Angriff die Grundschule Shajarah Tayyebeh in Minab. Nach dem Bericht von UN News starben mehr als 150 Menschen, darunter rund 120 Schulkinder. Eine vom UN-Menschenrechtsrat mandatierte Untersuchungsmission sieht hinreichende Gründe, den Angriff den US-Streitkräften zuzuordnen und als Kriegsverbrechen einzustufen. Ein Gericht hat darüber nicht entschieden.
Wie die Schule auf die Zielliste geriet, beschreibt eine Bloomberg-Recherche vom 18. September, die sich auf Beteiligte an der unveröffentlichten Pentagon-Untersuchung stützt. Demnach führte die massgebliche Zieldatenbank das Gelände weiter als Anlage der Revolutionsgarden, obwohl Mauern und eigene Eingänge die Schule seit Jahren vom Militärareal trennten. Analysten hatten Veränderungen 2019 bemerkt, ihre Hinweise aber in einem System abgelegt, das nicht mit dieser Datenbank verbunden war. Mehr als 1000 Ziele mussten innerhalb weniger Tage geprüft werden, und das Team für den Schutz von Zivilpersonen war bei Centcom von zehn Personen auf eine geschrumpft. Niemand aus diesem Team prüfte den Standort vor dem Angriff.
Der Zielvorschlag durchlief mehrere menschliche Stationen, von der Bildauswertung bis zu Rechtsberatern und Kommandeuren; die Zuversicht in die militärische Einstufung blieb überall hoch. Einige Centcom-Mitarbeitende erwarteten, Maven würde veraltete Angaben oder Widersprüche schon von sich aus markieren. Palantir erklärt, das Unternehmen sei weder für die zugrunde liegenden Daten noch für das Erkennen nachrichtendienstlicher Lücken verantwortlich und für einen Softwarefehler gebe es keinen Beleg. Nach dem Angriff soll Palantir eine Funktion ergänzt haben, die Zieldaten erneut auf Ausschlussgründe und Widersprüche prüft.
Die Recherche belegt keine Ausgabe von Claude, die den Schulangriff ausgelöst hätte. Ein falscher Eintrag überstand mehrere menschliche Prüfungen, ohne dass die hohe Zuversicht in seine Richtigkeit erschüttert wurde. Die Erwartungen einiger Nutzer und Palantirs Rollenverständnis passen offenbar nicht zusammen. Laut zwei mit den Verträgen vertrauten Personen bleibt die Regierung primär für die Datenqualität verantwortlich. Darin liegt das Risiko einer Verantwortungslücke: Nutzer erwarten eine automatische Prüfung, während der Anbieter die Prüfung der Daten beim Auftraggeber verortet. Eine vertragliche Zuständigkeit garantiert noch nicht, dass im Einsatz tatsächlich geprüft wird.
Gaza: Wer die Schwelle für einen Verdacht setzt
In Minab verdeckte ein Datenfehler eine Schule. In Gaza betrifft die Frage die Regeln selbst. Die bekannteste Recherche erschien im April 2024: Der Journalist Yuval Abraham sammelte Aussagen von sechs israelischen Geheimdienstoffizieren, der Guardian erhielt sie vorab. Sie beschrieben ein System namens Lavender, das Palästinenser als mögliche Mitglieder von Hamas oder Islamischem Dschihad einstufte. Zu einem frühen Zeitpunkt habe es bis zu 37'000 Männer erfasst, sagten vier Quellen. Die Zahl bezeichnet potenzielle Ziele und sagt nichts über bestätigte Kämpfer.
Aufschlussreicher ist, wie die Zahl zustande kam. Sie habe sich ständig verändert, je nachdem, wo man die Messlatte für einen Hamas-Aktivisten ansetzte, sagte eine Quelle; bei weiter Definition habe das System dann auch Zivilschutzleute und Polizisten aus Gaza als potenzielle Ziele geliefert. Ein anderer Nutzer gab an, er habe etwa 20 Sekunden pro Ziel investiert und als Mensch kaum mehr beigetragen als einen Freigabestempel. Die Aussage stammt von einer einzelnen anonymen Quelle. Eine eigenständige Prüfung lässt sich in 20 Sekunden kaum leisten. Mehrere Quellen berichteten von vorab festgelegten Obergrenzen für erwartete zivile Todesopfer, zwei nannten für die ersten Wochen 15 oder 20 bei Angriffen auf rangniedrige Kämpfer. Kommandeure hätten laut den Quellen ausserdem ununterbrochen neue Ziele verlangt.
Die israelische Armee bestritt die Darstellung. Sie nutze kein KI-System, das Terroristen identifiziere oder vorhersage, wer einer ist. Lavender sei eine Datenbank zum Abgleich nachrichtendienstlicher Quellen, und wer darin auftauche, sei damit nicht automatisch zum Angriff freigegeben. Analysten müssten jedes Ziel eigenständig prüfen, jeder Angriff verlange eine individuelle Verhältnismässigkeitsabwägung.
Neu aufgerollt hat den Stoff im September der Dokumentarfilm NAZA von Yuval Abraham und Rachel Szor, produziert vom Guardian. Die Zeitung berichtet am 10. September über Aussagen von 24 israelischen Militärangehörigen und Insidern zu Überwachung, Zielprozessen und zivilen Tötungen. Dazu gehören Schilderungen KI-gestützter Auswahl und nächtlicher Angriffe auf mutmassliche Hamas-Angehörige in ihren Häusern. Der Film knüpft an die Recherchen von 2023 bis 2025 an und ist keine unabhängige technische Prüfung dieser Systeme.
Für die bequeme Geschichte einer Maschine, die Menschen die Entscheidung abnimmt, taugt Gaza schlecht. Wo die Schwelle für einen Verdacht lag und wie viele zivile Tote als hinnehmbar galten, beruhte nach diesen Aussagen auf Vorgaben; der Druck, immer mehr Ziele zu liefern, kam von Kommandeuren. Das sind militärische und letztlich politische Entscheidungen. Treffen die Schilderungen zu, machten Software und KI eine Praxis in grossem Massstab ausführbar, in der erwartete zivile Todesopfer bis zu festgelegten Obergrenzen in Kauf genommen wurden. «Handarbeit» hätte diesen Massstab kaum erreicht. Solche Vorgaben machen einen Angriff noch nicht rechtmässig. Wer die Maschine zur Ersatzschuldigen macht, entlastet die Befehlsgeber.
Ukraine: Wenn die Funkverbindung abreisst
Im Krieg, den Russland gegen die Ukraine führt, treibt ein anderes Problem die Entwicklung. Störsender, die die Verbindung zwischen Drohne und Pilot kappen, sind an der Front allgegenwärtig. Die Antwort sind Drohnen, die das Kamerabild eines Ziels erfassen und nach einem Verbindungsabbruch selbständig darauf zufliegen. Ein ukrainischer Pilot schilderte einen Treffer auf einen mutmasslich russischen Panzer, der nach seiner Darstellung ohne diese Führung unmöglich gewesen wäre. Der Mensch wählte das Ziel, die Software übernahm den Endanflug. Die Ukraine erklärt, jede Angriffsentscheidung treffe ein Mensch, die Software müsse aber noch verbessert werden, räumten Branchenvertreter ein.
Ein russischer Angriff zeigt, wie weit die Übergabe reichen kann. Am 6. Juli traf eine Drohne eine Tankstelle in Saporischschja, drei Zivilpersonen starben, unter ihnen die 18-jährige Studentin Tetiana Bubynets. In einer Analyse der New York Times wurde die Drohne als vollautonom eingestuft. Die Waffenexpertin Amy McAuliffe beschreibt den Fall enger: Menschen wählten die Tankstelle als Zielgebiet, die Bordsoftware bestimmte selbständig den genauen Einschlagsort und Zeitpunkt.
Die unterschiedlichen Beschreibungen machen deutlich, worauf es rechtlich und ethisch ankommt. Im berichteten ukrainischen Fall wählt ein Mensch das konkrete Objekt, die Maschine fliegt den letzten Abschnitt. In McAuliffes Darstellung des russischen Angriffs gibt ein Mensch einen Bereich vor, in dem die Maschine entscheidet. Beides heisst KI-Drohne.
KI zieht auch in die Stäbe ein. Die Ukraine entwickelt mit DELTA ein Lagesystem, das Aufklärungs- und Zieldaten zusammenführt. Am 25. September kündigte das Verteidigungsministerium Tests von SPECTR an, einer Plattform seines KI-Zentrums A1, die Kampfdaten analysieren und Empfehlungen für die Einsatzplanung liefern soll; mehrere Einheiten testen sie bereits. Belege für die Leistung enthält die Mitteilung nicht. Die Militärforscherin Marina Miron vom King's College London sagte in einem Interview, unter Zeitdruck folgten Kommandeure oft dem, was die KI vorschlägt.
Gestörte Funkstrecken und der Druck, viele Systeme mit wenig Personal einzusetzen, treiben die Autonomie in diesem Krieg voran. Appelle an die Absichten der Entwickler greifen deshalb zu kurz: Solange das militärische Problem besteht, bleibt die Übergabe weiterer Teilfunktionen attraktiv und wird sich ausweiten.
Was menschliche Kontrolle über KI im Krieg leisten müsste
Ein menschlicher Entscheid ist so viel wert wie die Bedingungen, unter denen er fällt. Wer Kontrolle ernst meint, muss deshalb mehr regeln als den letzten Freigabeknopf. Prüfer brauchen Zugang zu widersprechenden Informationen, auch wenn diese in einem anderen System liegen. Sie brauchen Prüfzeit, die keine Zielquote auffrisst. Und sie brauchen die reale Möglichkeit, einer Empfehlung nicht zu folgen, ohne dass Tempovorgaben diese Ablehnung faktisch bestrafen.
Die Schweiz fordert in den Genfer Gesprächen zur UNO-Waffenkonvention CCW ein Verbot autonomer Waffensysteme, deren Wirkung nicht hinreichend vorhersehbar ist oder keinem verantwortlichen Kommandeur zugerechnet werden kann. Das Aussendepartement EDA stellt dabei Art und Qualität menschlicher Kontrolle ins Zentrum. Diese Forderung betrifft autonome Waffen. Bei einer Informationsplattform wie Maven beginnt die Prüfung schon bei den Daten und Empfehlungen, auf denen ein Entscheid beruht.
Parlamente und Untersuchungskommissionen könnten einen konkreten Nachweis verlangen: Erkennen Prüfer unter realistischen Bedingungen widersprüchliche Informationen, und können sie den Ablauf dann stoppen? Wie häufig sie Empfehlungen ablehnen, ist dabei nur ein Hinweis. Eine niedrige Ablehnungsquote allein beweist weder gute noch schlechte Kontrolle. Die berichtete Nachrüstung in Maven zeigt immerhin, dass sich Systeme darauf auslegen lassen, Annahmen anzuzweifeln. Ob sie Fehler tatsächlich abfängt, müssten Fehlerraten und unabhängige Tests belegen.
Der Freigabeknopf hat zudem eine unangenehme Nebenwirkung. Er lässt Verantwortung geklärt aussehen, weil ein Mensch unterschrieben hat, obwohl die Weichen in Datenpflege, Schwellenwerten und Zeitplänen gestellt wurden. Abnehmen kann die Maschine die Verantwortung trotzdem niemandem. Ziele, Einsatzregeln und Prüfbedingungen legen Menschen fest. Sie müssen diese Entscheidungen am humanitären Völkerrecht messen lassen; eine maschinelle Empfehlung entbindet sie davon nicht. Die Maschine entscheidet mit, weil Menschen ihr diese Rolle gegeben haben. Rechenschaft schulden am Ende diejenigen, die das getan haben.
Quellen
- CBS News: Claude im Iran-Krieg, 3. März 2026
- CSIS: What Is Maven Smart System, and What Does It Do?, 2. Juni 2026
- D.C. Circuit: Anthropic v. Department of War, 25. September 2026
- UN News: UN-Untersuchungsmission zu Iran, 17. September 2026
- Bloomberg: Rekonstruktion des Schulangriffs in Minab, 18. September 2026
- The Guardian: Lavender-Recherche, 3. April 2024
- The Guardian: Stellungnahme der israelischen Armee zu Lavender, 3. April 2024
- The Guardian: Bericht zum Film NAZA, 10. September 2026
- Reuters via Yahoo News: Ukrainian drone pilots look to AI for battlefield edge, 29. November 2025
- Al Jazeera: Russia, Ukraine race towards AI warfare, 14. September 2026
- Amy McAuliffe, The Conversation via Salon: autonome Drohnen im Russland-Ukraine-Krieg, 24. September 2026
- Verteidigungsministerium der Ukraine: SPECTR, 25. September 2026
- IKRK: KI im militärischen Bereich und humanitäres Völkerrecht
- EDA: Schweizer Position zu autonomen Waffen und zur UNO-Waffenkonvention, 14. August 2026