跳到正文
Anthropic News·· 2026-06-03精选AI 评分71

Anthropic 复盘一年 AI 网络威胁:832 个账号映射 MITRE ATT&CK

What we learned mapping a year’s worth of AI-enabled cyber threats

AI 导读

Anthropic 分析了 2025 年 3 月至 2026 年 3 月间因恶意网络活动被封禁的 832 个账号,并将其映射到 MITRE ATT&CK 框架。

推荐理由

Anthropic 用 832 个被封账号的实测数据说明 AI 正把攻击推向攻击链后段,并指出 MITRE ATT&CK 框架尚未覆盖智能体式编排。

正文 · AI 翻译

随着 AI 改变网络攻击的本质和方法,安全社区所使用的技术和框架还能否站得住脚?

在一份新报告中,我们试图回答这个问题。我们研究了 2025 年 3 月至 2026 年 3 月期间因恶意网络活动而被封禁的 832 个账户,并将它们映射到 MITRE ATT&CK——一个长期存在的网络攻击者所用战术和技术的数据库。我们将其中部分结果发表在 Verizon 的 2026 年数据泄露调查报告(DBIR)中,并在此分享更详细的分析。这 832 个案例只是该期间被封禁账户总数的一个子集,但它们代表了那些我们掌握足够细节、能够对攻击者技术进行全面评估的案例。

我们的分析得出了三个主要结论:

  1. 恶意行为者正在以使其更加危险的方式使用 AI。更具体地说,威胁行为者正在其网络行动的后期、更复杂的阶段使用 AI。
  2. 网络攻击正变得更加自主,而 AI 可用于将攻击的许多环节串联起来,这意味着以往区分高风险与低风险行为者的方法已不再那么有效。
  3. MITRE ATT&CK 框架并未完全涵盖那些使 AI 赋能的攻击者如此危险的工具和活动。

下面我们提供每个结论的摘要。你可以在我们的 Frontier Red Team 博客上阅读更长的分析。

AI 如何让攻击者更加危险

我们数据库中最常见的 AI 赋能活动与为网络攻击做准备有关,例如编写恶意软件(在我们研究的 832 个账户中,有 560 个,即 67.3%,为此目的使用了 AI)。使用 AI 进行更复杂活动的行为者较少——例如,832 个行为者中有 54 个(6.5%)使用 AI 协助“横向移动”,这涉及在被攻陷网络内部深入游走。

我们发现了与 AI 被用于帮助提高攻击者威胁等级相一致证据。在我们分析的前六个月期间,33% 的行为者被我们的风险评分系统归类为中等风险或更高。但到第二个六个月期间,这一比例跃升至 56%——大约增加了 1.7 倍。

在我们研究的整个期间,攻击者对 AI 的使用从获取系统初始访问权限的技术,转向了进入系统内部后所开展的活动。例如,使用 AI 进行账户发现——识别被攻陷环境中的有效账户——上升了 8.9%,而 AI 辅助的网络钓鱼——一种获取系统访问权限的常见技术——下降了 8.6%。这表明攻击者正越来越多地将 AI 应用于攻击生命周期的更深处。

这类“攻陷后”技术过去仅限于具备实施这些技术所需技术知识的行为者。我们的调查显示,如今 AI 可以被用来代表技术不那么高超的行为者执行这些活动。

为什么评估行为者的威胁等级变得更难

安全团队如何评估网络攻击者的风险等级?传统上,他们会使用诸如攻击者采用多少种不同技术以及使用什么工具或接口等信息。但我们的分析表明,这些信号已不再能准确描绘特定威胁行为者的风险等级。

如今 AI 可以代表攻击者执行高度技术性的任务,因此攻击者的技能水平与他们使用的技术数量之间几乎没有关联:在我们数据集中技能最低的攻击者平均使用了约 16 种不同的技术,而技能最高的则使用了约 20 种。同样,所使用的具体平台——Claude Code、API 还是聊天界面——也与攻击者的风险等级不相关。

真正有助于区分高风险攻击者的,往往是他们在攻击生命周期中应用 AI 的环节。例如,他们将 AI 的使用集中在操作要求更高的技术上——那些需要大量时间、监督或实时决策才能执行的技术——如账户发现、横向移动和权限提升,而不仅仅是用于获取系统初始访问权限的任务。

但即便是这一信号也已在消退:正如上一节所讨论的,随着越来越多的攻击者被归类为高风险,这些操作型技术正是更广泛人群的发展方向。更持久的区分因素在于攻击者围绕模型构建的脚手架类型:高风险攻击者设计的架构能让模型将网络攻击的各个离散阶段串联起来,并以最少的人工输入加以执行。

为什么安全框架需要改变

许多区分最高风险攻击者的行为——例如利用 AI 按顺序编排攻击链中的各个步骤、就下一步行动做出实时决策,以及在无人干预的情况下执行——尚未被纳入 MITRE ATT&CK 框架作为攻击者技术。

以我们在 2025 年 11 月挫败的那起国家支持的网络间谍行动为例。在该案例中,恶意行为者操纵 Claude Code 试图渗透世界各地的目标,几乎无需人工干预。将其对照 MITRE ATT&CK 框架进行映射后显示,该攻击者在 13 项战术中使用了 30 种技术,与我们数据集中许多中等风险攻击者相当。显然,仅关注该攻击者使用的技术数量,低估了他们真正的危险性(相比之下,将我们的风险评分方法应用于此次攻击,其得分为最高风险分 100)。

在那次攻击中,模型充当了一个自主智能体:它执行命令、利用漏洞、窃取凭据并做出战术决策,仅在少数关键时刻需要人工输入。目前没有针对这类智能体编排的 ATT&CK ID——然而,随着 AI 智能体能力不断增强,这些正是我们预计会看到更多的行为。

展望未来

本次分析的发现为我们构建到模型中的防护措施提供了参考。例如,我们已在能力最强的模型上开发并部署了网络防护措施,以检测和阻止本文揭示的部分活动,如开发恶意软件或大规模数据外泄。继我们与 Verizon 的合作之后,我们也在与 MITRE 讨论 ATT&CK 框架可能如何演进,以纳入我们观察到的 AI 赋能行为。

前沿模型正在迅速改变攻击者和防御者所能使用的工具。我们致力于帮助防御者领先于这些不断演变的策略,并将最强大的工具首先交到防御者手中。我们将继续分享我们从Project Glasswing、从我们在此收集的数据集以及从其他网络安全活动中所学到的内容。

在我们的Red 博客文章中,我们分享了攻击者所用技术的交互式可视化,以帮助防御者领先于 AI 赋能的威胁。

相关内容

Anthropic 投资 1 亿美元培训 10,000 名工程师,以弥合企业 AI 人才缺口

Anthropic 向 Claude Frontier Academy 投资 1 亿美元,计划到 2027 年底培训 10,000 名 Frontier Deployed Engineers,来自 Accenture、Bain、CBA、Deloitte、McKinsey、Morgan Stanley 和 Novo Nordisk 的首批学员已经开课。

阅读更多

Barclays 扩展 Claude 以升级运营并改善客户体验

英国全能银行 Barclays 正在扩大与 Anthropic 的战略合作,以在其全球业务中整合安全的企业级 AI 系统。

阅读更多

Claude 发现了一种具有类 CRISPR 重复序列的新型酶系统

我们宣布在 Anthropic 成立一个新的生命科学研究小组和实验室。本文介绍了这项工作背后的团队,并分享了早期成果:Claude 仅在我们的科学家提供高层指导的情况下,发现了一种特性令人联想到 CRISPR 的新型酶系统。

阅读更多

来源:Anthropic News · anthropic.com