Anthropic 分析 832 个 AI 恶意账户:中高风险攻击者半年从 33% 跃至 56%
What we learned mapping a year’s worth of AI-enabled cyber threats
Anthropic 分析 2025 年 3 月至 2026 年 3 月间 832 个被封禁的恶意账户,映射至 MITRE ATT&CK 框架。67.3% 使用 AI 编写恶意软件,6.5% 用于横向移动。六个月间中高风险攻击者占比从 33% 升至 56%。AI 用于账户发现增长 8.9%,AI 辅助钓鱼下降 8.6%。传统基于技术数量或平台(Claude Code、API、聊天界面)的威胁评估失效,而 MITRE ATT&CK 框架尚未收录此类智能体编排行为。
这份报告用一整年的真实案例揭示了AI攻击正从初始入侵转向深度潜伏,连MITRE ATT&CK框架都开始跟不上。安全从业者值得一读,它告诉你下一波威胁长什么样。
随着 AI 改变网络攻击的本质与手法,安全社区所使用的技术与框架还能撑得住吗?
在一份新报告中,我们试图回答这个问题。我们考察了 2025 年 3 月至 2026 年 3 月期间因恶意网络活动而被封禁的 832 个账号,并将它们映射到 MITRE ATT&CK——一个长期维护网络攻击者所用战术与技术的数据库。我们将其中部分结果发表在 Verizon 的 2026 年数据泄露调查报告(DBIR)中,并在此分享更详细的分析。这 832 个案例只是该期间被封禁账号总数的一个子集,但它们代表了那些我们掌握足够细节、能够对攻击者技术进行全面评估的案例。
我们的分析得出了三个主要结论:
- 恶意行为者正在以使其更加危险的方式使用 AI。更具体地说,威胁行为者正在网络行动的后期、更复杂的阶段使用 AI。
- 网络攻击正变得更加自主,而 AI 能够将攻击的许多环节串联起来这一事实,意味着以往区分高风险与低风险行为者的旧方法已不再那么有效。
- MITRE ATT&CK 框架并未完全涵盖那些使 AI 赋能攻击者如此危险的工具与活动。
下面我们提供上述每项结论的摘要。你可以在我们的 Frontier Red Team 博客上阅读更详细的分析。
AI 如何让攻击者更加危险
在我们的数据库中,最常见的 AI 赋能活动与筹备网络攻击有关,例如编写恶意软件(在我们研究的 832 个账号中,有 560 个,即 67.3%,将 AI 用于此目的)。使用 AI 从事更复杂活动的行为体数量较少——例如,832 个行为体中有 54 个(6.5%)使用 AI 协助“横向移动”,这涉及在被入侵网络内部深入游走。
我们发现了与 AI 被用于帮助提升攻击者威胁等级相一致证据。在我们分析的前六个月期间,33% 的行为体被我们的风险评分系统归类为中等风险或更高。但到第二个六个月期间,这一比例跃升至 56%——大约增长了 1.7 倍。
在我们研究的整个期间,攻击者对 AI 的使用从获取系统初始访问权限的技术,转向了在 进入系统之后所开展的活动。例如,将 AI 用于账号发现——识别被入侵环境中的有效账号——上升了 8.9%,而 AI 辅助的网络钓鱼——一种获取系统访问权限的常见技术——下降了 8.6%。这表明攻击者正越来越多地将 AI 应用于攻击生命周期的更深处。
这类“入侵后”技术过去仅限于具备相应技术知识、能够实施它们的攻击者。我们的调查显示,如今可以驱使 AI 代表技术能力较弱的攻击者执行这些活动。
为什么评估攻击者的威胁等级变得更难
安全团队如何评估网络攻击者的风险等级?传统上,他们会使用诸如攻击者采用了多少种不同技术、使用了哪些工具或接口等信息。但我们的分析表明,这些信号已无法准确反映特定威胁行为者的风险等级。
既然 AI 可以代表攻击者执行高度技术性的任务,威胁行为者的技能水平与其使用的技术数量之间就几乎没有关联:我们数据集中技能最低的攻击者平均使用了约 16 种不同技术,而技能最高的使用了约 20 种。同样,所使用的具体平台——Claude Code、API 还是聊天界面——也与攻击者的风险等级不相关。
往往有助于区分较高风险攻击者的,是他们在攻击生命周期中把 AI 应用于哪个环节。例如,他们将 AI 的使用集中在操作要求更高的技术上——那些需要大量时间、监督或实时决策才能实施的技术——如账户发现、横向移动和权限提升,而不仅仅是用于帮助他们获得系统初始访问权限的任务。
但即便是这一信号也已在消退:正如上一节所讨论的,随着越来越多的行为主体被归类为更高风险,这些操作性技术恰恰是更广泛群体正在趋近的方向。更具持久性的差异化因素,是攻击者在模型周围搭建的脚手架类型:更高风险的行为主体会设计出这样的架构,让模型能够将网络攻击的各个离散阶段串联起来,并在极少人工输入的情况下加以执行。
为什么安全框架需要改变
许多能够区分出最高风险行为体的行为——例如利用 AI 依次编排攻击链中的各个步骤、就下一步行动做出实时决策,以及在无人干预的情况下执行——目前尚未被纳入 MITRE ATT&CK 框架的攻击者技术之中。
想想我们在 2025 年 11 月挫败的那起国家支持的网络间谍行动。在那起事件中,一个恶意行为体操纵 Claude Code 试图渗透世界各地的目标,几乎无需人工干预。将其对照 MITRE ATT&CK 框架进行映射后可以看出,该行为体在 13 项战术中使用了 30 种技术,这与我们数据集中许多中等风险行为体相当。显然,只关注该行为体所使用的技术数量,会低估他们真正的危险程度(相比之下,将我们的风险评分方法应用于这次攻击,它获得了 100 的最高风险评分)。
在那次攻击中,模型充当了一个自主智能体:它执行命令、利用漏洞、窃取凭据,并做出战术决策,仅在少数关键时刻需要人类输入。目前还没有针对这类智能体编排的 ATT&CK ID——然而,随着 AI 智能体能力不断增强,这恰恰是我们预期会看到越来越多的行为。
展望未来
本次分析得出的发现,为我们内置于模型中的防护措施提供了参考。例如,我们已在能力最强的模型上开发并部署了网络安全防护措施,以检测和阻止此处发现的部分活动,比如开发恶意软件或大规模数据外泄。在與 Verizon 合作的基础上,我们还在与 MITRE 讨论 ATT&CK 框架可能如何演进,以纳入我们观察到的 AI 赋能行为。
前沿模型正在迅速改变攻击者和防御者所能使用的工具。我们致力于帮助防御者领先于这些不断演变的战术,并将最强大的工具首先交到防御者手中。我们将继续分享从 Project Glasswing、像我们在此收集的数据集,以及我们其他网络安全活动中获得的经验。
在我们的 Red 博客文章中,我们分享了攻击者所用技术的交互式可视化,以帮助防御者领先于 AI 赋能的威胁。
推出 Claude for Teachers
Anthropic 承诺投入 1000 万美元支持加拿大 AI 研究
来源:Anthropic:Research(发表成果 · 网页) · anthropic.com