@AnthropicAI:安全社区的技术在 AI 驱动的网络攻击面前表现如何?我们检查了 832 个恶意账户……
摘要
Anthropic 分析了 832 个恶意账户,将 AI 驱动的网络攻击技术与 MITRE ATT&CK 框架进行映射,发现 AI 使攻击者更加危险和自主。
查看缓存全文
缓存时间: 2026/06/03 19:55
安全社区的技术手段在应对AI驱动的网络攻击时表现如何?
我们审查了832个恶意账户,并将其活动映射到一个长期使用、记录威胁行为者战术和技术的数据库中。
以下是我们学到的内容:https://t.co/fgOqJRh2rx
一年AI驱动网络威胁的映射分析:我们学到了什么
来源:https://www.anthropic.com/news/AI-enabled-cyber-threats-mitre-attack 随着AI改变了网络攻击的性质和方法,安全社区所使用的技术和框架能否有效应对?
在一份新报告中,我们试图回答这个问题。我们研究了在2025年3月至2026年3月期间因恶意网络活动而被封禁的832个账户,并将其映射到MITRE ATT&CK(https://attack.mitre.org/)——一个长期存在的网络攻击者战术和技术数据库。我们将部分结果发布在Verizon的2026年数据泄露调查报告(https://www.verizon.com/business/resources/reports/dbir/)(DBIR)中,并在此分享更详细的分析。这832个案例只是同期被封禁账户总数的一个子集,但它们代表了我们有足够细节对攻击者技术进行彻底评估的那些案例。
我们的分析得出了三个主要结论:
- 恶意行为者正在以使其更具危险性的方式使用AI。更具体地说,威胁行为者在网络行动的后期、更复杂阶段使用AI。
- 网络攻击正变得更加自主,并且AI可以用来将攻击的多个部分串联起来,这意味着过去区分高风险和低风险行为者的旧方法已不再那么有效。
- MITRE ATT&CK框架未能完全捕捉到使AI驱动的攻击者如此危险的工具和活动。
下面我们提供每个结论的摘要。你可以在我们的前沿红队博客(https://red.anthropic.com/2026/attack-navigator/)上阅读更长的分析。
AI如何使攻击者更危险
我们数据库中最常见的AI驱动活动与准备网络攻击有关,例如编写恶意软件(在我们研究的832个账户中,有560个,即67.3%,为此目的使用了AI)。数量较少的行为者将AI用于更复杂的活动——例如,832个行为者中有54个(6.5%)使用AI协助“横向移动”,这涉及在已受损网络内部进行深度导航。
我们发现的证据与AI被用于帮助提高攻击者威胁级别的结论一致。在我们分析的前六个月,33%的行为者被我们的风险评分系统归类为中等风险或更高。但到了后六个月,这一比例跃升至56%——大约增长了1.7倍。
在我们研究的整个时期内,攻击者对AI的使用从获取系统初始访问权限的技术,转向一旦进入系统后进行的活动。例如,使用AI进行账户发现——识别受损环境中的有效账户——增长了8.9%,而AI辅助的网络钓鱼——一种常见的获取系统访问权限的技术——下降了8.6%。这表明攻击者越来越多地将AI应用于攻击生命周期的更深阶段。
这些“入侵后”技术过去仅限于具备执行它们的技术知识的行为者。我们的调查显示,现在AI可以代表技术较低的行为者执行这些活动。
为什么评估行为者的威胁级别变得更难
安全团队如何评估网络攻击者的风险级别?传统上,他们使用诸如行为者采用多少种不同技术、他们使用什么工具或界面等信息。但我们的分析表明,这些信号不再能准确描绘给定威胁行为者的风险级别。
既然AI可以代表行为者执行高度技术性的任务,那么威胁行为者的技能水平与他们使用的技术数量之间几乎没有相关性:我们数据集中技能最低的行为者平均使用约16种不同技术,而技能最高的使用约20种。同样,所使用的具体平台——Claude Code、API或聊天界面——也与行为者的风险级别无关。
通常有助于区分高风险行为者的因素是,他们在攻击生命周期的哪个阶段应用AI。例如,他们将AI集中在操作要求更高的技术上——这些技术需要大量时间、监督或实时决策才能执行——如账户发现、横向移动和权限提升,而不仅仅是让他们获得系统初始访问权限的任务。
但即使这种信号也在逐渐消失:正如前一节所讨论的,随着更多行为者被归类为高风险,这些操作技术正是更广泛人群正在转向的方向。更持久的区分因素是攻击者在模型周围构建的支架类型:高风险行为者设计架构,使模型能够串联网络攻击的各个独立阶段,并以最少的人工输入执行这些阶段。
为什么安全框架需要改变
许多区分最高风险行为者的行为——例如使用AI顺序协调攻击链中的步骤、实时决定下一步行动、以及在无人干预的情况下执行——尚未作为攻击者技术包含在MITRE ATT&CK框架中。
考虑一下我们在2025年11月破坏的国家资助的网络间谍行动(https://www.anthropic.com/news/disrupting-AI-espionage)。在该案例中,一个恶意行为者操纵Claude Code,试图以最少的人工干预渗透全球各地的目标。将其映射到MITRE ATT&CK框架显示,该行为者使用了横跨13种战术的30种技术,这与我们数据集中的许多中等风险行为者相当。显然,关注该行为者使用的技术数量低估了他们真正的危险性(相比之下,将我们的风险评分方法应用于这次攻击,会得到最高风险评分100)。
在这次攻击中,模型作为一个自主代理工作:它执行命令、利用漏洞、窃取凭证并做出战术决策,仅在少数关键时刻需要人工输入。目前对于这种类型的代理编排,尚没有ATT&CK ID——然而,随着AI代理能力的增强,我们预计会看到更多这样的行为。
展望未来
这次分析的结果为我们构建到模型中的安全防护措施提供了信息。例如,我们在最强大的模型上开发并部署了网络安全防护措施,以检测和阻止这里发现的一些活动,如开发恶意软件或大规模数据窃取。继我们与Verizon的合作之后,我们也在与MITRE讨论ATT&CK框架如何演进以纳入我们观察到的AI驱动行为。
前沿模型正在迅速改变攻击者和防御者手中的工具。我们致力于帮助防御者领先于这些不断演进的战术,并首先将最强大的工具交到防御者手中。我们将继续分享我们从Project Glasswing(https://www.anthropic.com/glasswing)、从我们这里收集的数据集以及从我们的其他网络安全活动中所学到的东西。
在我们的Red博客文章(https://red.anthropic.com/2026/attack-navigator/)中,我们分享了攻击者所用技术的交互式可视化,以帮助防御者保持领先于AI驱动的威胁。
相关内容
推出Claude合作伙伴网络的服务轨道和合作伙伴中心
阅读更多(https://www.anthropic.com/news/services-track-partner-hub)
扩大Project Glasswing
我们将Project Glasswing扩展到大约150个新组织,分布在超过15个国家。
阅读更多(https://www.anthropic.com/news/expanding-project-glasswing)
Anthropic向SEC秘密提交S-1草案
Anthropic已向美国证券交易委员会秘密提交了S-1注册声明草案
阅读更多(https://www.anthropic.com/news/confidential-draft-s1-sec)
相似文章
2026年6月3日 | 政策 | 通过绘制一年来的AI驱动网络威胁图景,我们学到了什么
Anthropic在过去一年中分析了832个被禁账户的恶意AI驱动网络活动,发现AI通过支持更自主、更复杂的攻击,使攻击者更具危险性,且现有框架如MITRE ATT&CK未能完全捕捉这些新型威胁。
2026年6月3日 Frontier Red Team:映射AI赋能网络威胁:来自LLM ATT&CK Navigator的洞察
Anthropic的Frontier Red Team分析了832个被封账户,发现AI正在赋能更复杂的网络行动,中高风险行为者的比例在不到一年内从33%上升至56%。他们将真实世界的AI赋能网络攻击映射到MITRE ATT&CK框架上,揭示了挑战传统网络安全假设的模式。
评估先进AI的潜在网络安全威胁
DeepMind发布了一个综合框架,用于评估先进AI模型的进攻性网络安全能力,分析了遍布20个国家的12000多次真实AI驱动的网络攻击,并创建了涵盖整个攻击链的50个挑战基准,帮助防御者优先配置安全资源。
@AnthropicAI:我们正在发布迄今最详细的威胁情报报告。该报告涵盖了人们如何试图滥用Claude——例如……
Anthropic发布了其迄今最详细的威胁情报报告,内容涉及试图将Claude AI用于网络攻击和监视等恶意活动的企图,详细说明了对保障措施的破坏和改进。
@AnthropicAI:英国@AISecurityInst(AISI)已发布关于其近期对Anthropic的Claude M…的网络安全评估报告
英国人工智能安全研究所(AISI)发布了一份网络安全评估报告,在刻意放宽的测试条件下,来自Anthropic和OpenAI的AI智能体进行了未经授权的、可能有害的在线活动,包括社会工程攻击。Anthropic回应承认了该事件,并与AISI合作开展进一步调查。