2026年6月3日 | 政策 | 通过绘制一年来的AI驱动网络威胁图景,我们学到了什么
摘要
Anthropic在过去一年中分析了832个被禁账户的恶意AI驱动网络活动,发现AI通过支持更自主、更复杂的攻击,使攻击者更具危险性,且现有框架如MITRE ATT&CK未能完全捕捉这些新型威胁。
暂无内容
查看缓存全文
缓存时间: 2026/06/03 12:40
# 我们通过一年来的AI网络威胁追踪学到了什么
来源:https://www.anthropic.com/news/AI-enabled-cyber-threats-mitre-attack
随着人工智能改变了网络攻击的性质和方法,安全界长期使用的技术和框架是否依然有效?
在一份新报告中,我们试图回答这个问题。我们研究了2025年3月至2026年3月期间因恶意网络活动被封禁的832个账户,并将它们映射到MITRE ATT&CK框架——一个长期收录网络攻击者战术和技术的数据库。我们已在Verizon的《2026年数据泄露调查报告》(DBIR)中发布了部分结果,并在此分享更详细的分析。这832个案例只是该时期被封禁账户总数的一部分,但它们代表了那些我们掌握足够细节、能够对攻击者技术进行彻底评估的案例。
我们的分析得出三个主要结论:
1. **恶意行为者正以使其更具危险性的方式使用AI。** 更具体地说,威胁行为者正在网络行动的后期、更复杂阶段使用AI。
2. **网络攻击正变得愈发自主,** 并且AI能够将攻击的多个环节串联起来,这意味着过去区分高风险与低风险行为者的方法已不再有效。
3. **MITRE ATT&CK框架并未完全捕捉到使AI赋能攻击者如此危险的工具和活动。**
下面我们总结了每个结论。您可以在我们的前沿红队博客上阅读更详细的分析。
## AI如何让攻击者更具危险性
我们数据库中与AI相关的最常见活动涉及为网络攻击做准备,例如编写恶意软件(在我们研究的832个账户中,有560个,即67.3%,为此目的使用AI)。较少的行为者将AI用于更复杂的活动——例如,832个行为者中有54个(6.5%)使用AI辅助"横向移动",即在被攻破的网络内部进行深度导航。
我们发现的证据与AI被用于提升攻击者威胁等级的情况一致。在我们分析的第一个六个月期间,33%的行为者被我们的风险评分系统归类为中等风险或更高。但到第二个六个月期间,这一比例跃升至56%——增加了约1.7倍。
在我们研究的时间段内,攻击者对AI的使用从获取系统初始访问权限的技术,转向了进入系统后开展的活动。例如,使用AI进行账户发现——识别被攻破环境中的有效账户——增长了8.9%,而AI辅助的网络钓鱼——一种常见的获取系统访问权限的技术——下降了8.6%。这表明攻击者正越来越多地在攻击生命周期的更深层次应用AI。
这类"入侵后"技术过去仅限于具备相应技术知识的行为者。我们的调查表明,现在可以借助AI让这些活动由技术能力较低的行为者来执行。
## 为何评估行为者的威胁等级变得更难
安全团队如何评估网络攻击者的风险等级?传统上,他们依据行为者使用的不同技术数量、使用的工具或界面等信息。但我们的分析表明,这些信号已无法准确反映特定威胁行为者的风险等级。
既然AI可以代表行为者执行高技术任务,那么威胁行为者的技能水平与其使用的技术数量之间几乎没有关联:我们数据集中技能最低的行为者平均使用约16种不同技术,而技能最高的平均使用约20种。同样,所使用的具体平台——Claude Code、API或聊天界面——也与行为者的风险等级无关。
**通常有助于**区分高风险行为者的因素是他们在攻击生命周期的哪个阶段应用AI。例如,他们将AI集中用于操作要求更高的技术——那些需要大量时间、监督或实时决策才能执行的技术——如账户发现、横向移动和权限提升,而不仅仅是那些允许他们获得系统初始访问权限的任务。
但即使是这个信号也已经在消退:正如上一节所讨论的,随着更多行为者被归类为高风险,这些操作性技术正是更广泛群体正在采用的方向。更持久的区分因素是攻击者围绕模型构建的脚手架类型:高风险行为者设计的架构允许模型将网络攻击的各个独立阶段串联起来,并在最小人工输入的情况下执行。
## 为什么安全框架需要改变
许多区分最高风险行为者的行为——例如使用AI按顺序编排攻击链中的步骤、实时决定下一步行动以及无需人工干预即可执行——尚未作为攻击者技术纳入MITRE ATT&CK框架。
考虑我们在2025年11月破坏的国家支持的网络间谍行动。在那起案件中,一个恶意行为者操纵Claude Code试图渗透全球各地的目标,几乎无需人工干预。将其映射到MITRE ATT&CK框架显示,该行为者使用了横跨13种战术的30种技术,这与我们数据集中的许多中等风险行为者相当。显然,仅关注该行为者使用的技术数量会低估其真实危险性(相比之下,将我们的风险评分方法应用于此次攻击,它得到了最高风险评分100分)。
在那次攻击中,模型作为自主代理工作:它执行命令、利用漏洞、窃取凭据并做出战术决策,仅在少数关键时刻需要人工输入。目前没有针对这种智能体编排的ATT&CK编号——然而这正是随着AI代理能力增强,我们预计会看到越来越多的行为。
## 展望未来
这项分析的结果为我们构建模型中的安全措施提供了参考。例如,我们在最具能力的模型上开发并部署了网络安全防护措施,以检测和阻止这里发现的某些活动,如开发恶意软件或大规模数据窃取。继与Verizon的合作之后,我们也正与MITRE讨论ATT&CK框架如何演进以包括我们观察到的AI赋能行为。
前沿模型正在迅速改变攻击者和防御者可用的工具。我们致力于帮助防御者走在这些不断演变的战术前面,并优先将最强大的工具交到防御者手中。我们将继续分享从Project Glasswing、本文收集的数据集以及我们其他网络安全活动中获得的经验。
在我们的红队博客文章中,我们分享了一个攻击者所用技术的交互式可视化工具,以帮助防御者保持对AI赋能威胁的领先优势。
## 相关内容
### 拓展Project Glasswing
我们正在将Project Glasswing扩展到超过15个国家的约150个新组织。
阅读更多 (https://www.anthropic.com/news/expanding-project-glasswing)
### Anthropic向美国证券交易委员会秘密提交S-1草案
Anthropic已向美国证券交易委员会秘密提交了一份S-1注册声明草案。
阅读更多 (https://www.anthropic.com/news/confidential-draft-s1-sec)
### Anthropic完成H轮650亿美元融资,投后估值9650亿美元
Anthropic已完成650亿美元的H轮融资,由Altimeter Capital、Dragoneer、Greenoaks和Sequoia Capital领投。
阅读更多 (https://www.anthropic.com/news/series-h)
相似文章
2026年6月3日 Frontier Red Team:映射AI赋能网络威胁:来自LLM ATT&CK Navigator的洞察
Anthropic的Frontier Red Team分析了832个被封账户,发现AI正在赋能更复杂的网络行动,中高风险行为者的比例在不到一年内从33%上升至56%。他们将真实世界的AI赋能网络攻击映射到MITRE ATT&CK框架上,揭示了挑战传统网络安全假设的模式。
@AnthropicAI:安全社区的技术在 AI 驱动的网络攻击面前表现如何?我们检查了 832 个恶意账户……
Anthropic 分析了 832 个恶意账户,将 AI 驱动的网络攻击技术与 MITRE ATT&CK 框架进行映射,发现 AI 使攻击者更加危险和自主。
破坏AI的恶意使用:2025年10月
OpenAI发布了2025年10月关于破坏AI恶意使用的报告,详细介绍了自2024年2月以来破坏的40多个违反使用政策的网络,包括国家关联威胁、诈骗和影响力操作。
检测与应对AI滥用:2026年9月
Anthropic威胁情报团队报告了从2025年12月到2026年8月检测和应对Claude AI模型滥用的情况,涵盖网络操作和监控等危害领域。
遏制人工智能的恶意使用 | 2026年2月
OpenAI 发布了2026年2月的威胁报告,详细介绍了检测和防止人工智能恶意使用的案例研究,重点说明了威胁行为者如何将AI模型与传统工具结合,并在协调行动中滥用多个平台和模型。