跳到正文
北京时间
原文
Anthropic:Research(发表成果 · 网页)·· 2026-06-03精选AI 评分77

AI驱动的网络威胁映射:LLM ATT&CK Navigator的洞察

Mapping AI-enabled cyber threats: Insights from the LLM ATT&CK Navigator

AI 导读

Anthropic分析了832个因违反政策被封禁的恶意账户(2025年3月至2026年3月),将其活动映射到MITRE ATT&CK框架的全部14种战术和482种子技术。风险评分显示,中等及以上风险行为者比例从上半年的33%跃升至下半年的56%,增长集中在横向移动、凭证窃取、webshell等高危技术。Agentic scaffolding使攻击链实现自主编排——2025年11月一次间谍活动风险评分达100,所用技术数量却与中等风险者相当。MITRE ATT&CK框架尚未覆盖这种自主攻击。该报告与Verizon合作,已纳入2026年数据泄露调查报告;Anthropic据此更新了Claude的检测分类器以拦截高风险行为。

推荐理由

Anthropic 首次把一年内 832 个恶意账户的 AI 辅助攻击行为完整映射到 MITRE ATT&CK 框架,并给出风险评分工具,数据表明高风险攻击者半年内增长了七成,关键驱动力不是技术高低而是编排与自主执行,威胁情报团队应该马上拿来校准自己的检测规则。

正文 · AI 翻译

过去一年,我们一直在调查威胁行为者如何将 AI 武器化以实施网络行动。今天,我们分享一份新的分析,将这些真实世界的攻击映射到 MITRE ATT&CK® 框架——一个收录网络攻击者所用战术与技术的数据库。这样做揭示出了一些挑战网络安全传统假设的模式——例如,威胁行为者所构成的风险水平可以通过技术复杂度或技术广度等指标来评估。我们与 Verizon 合作,将其中部分结果纳入 2026 年 Verizon 数据泄露调查报告(DBIR),并发布本报告,以更长的篇幅分析我们在 AI 赋能的网络行动中观察到的趋势。[1]


在新标签页中打开交互式 Navigator。

主要发现

在本研究中,我们分析了 832 个与恶意网络活动相关的账户,时间跨度为一年,从 2025 年 3 月到 2026 年 3 月。Anthropic 因这些账户违反我们的使用政策而禁止其使用 Claude。本分析中的账户只是我们在此期间调查并封禁的账户中的一部分;我们选择这些账户,是因为我们对其恶意活动掌握了足够详细的细节,能够将其技术映射到 MITRE ATT&CK 框架上。

我们分析中的 832 个行为体使用了 AI 模型,覆盖了该框架下全部 14 种战术和 482 种独特子技术,从最初的侦察一直到最终的影响阶段。[2]我们还开发了一个风险评分框架(将在本文后文介绍),用以评估 AI 辅助在多大程度上帮助这些行为体策划其攻击。最引人注目的是,我们发现被标记为中等风险及以上的行为体比例在一年上半年到下半年之间从 33% 跃升至 56%。这表明 AI 正在帮助攻击者更轻松地实施日益复杂的网络行动。

我们的分析有三个关键发现:

  1. 使用 AI 进行网络行动的行为体数量正在增长,其行为带来的风险也更高。如上所述,中等或高风险行为体的比例在不到一年内增长了约 1.7 倍,从研究窗口上半年的 33% 上升到下半年的 56%。这一增长集中在那些将 AI 用于某些最具危害性活动的行为体身上,包括横向移动、凭据转储和 web shell——这些活动在我们的评分中拥有最高的单行为体风险权重,而非占据其余大多数行为体的商品化构建与混淆工作。传统上,只有技术最为精湛的行为体才能在整个杀伤链——即网络攻击的各个连续阶段——上运作。但我们的分析发现,情况已不再如此。他们访问模型的平台(例如 API 或像 Claude Code 这样的智能体编程平台)与其行为风险高低也毫无关系。真正区分最高风险行为体的,是他们向模型请求的是哪些技术。
  2. 智能体脚手架将使网络攻击变得远比以往更加自主。随着 AI 赋能的网络技术在这一群体中愈发普遍,仅凭攻击者要求模型执行什么任务,将越来越难以区分其风险等级。相反,区分因素将变成脚手架——即让 AI 模型能力更强的周边代码、架构和工具——攻击者在模型周围构建这些脚手架,从而能够自主地将各个攻击阶段串联起来。这一点在我们于 2025 年 11 月挫败的网络间谍活动中表现得尤为明显:该活动的最高风险评分为 100,却只使用了与中等风险行为体相当数量的技术手段。那次攻击之所以与众不同,不在于它采用了多少种技术,而在于攻击者如何利用 AI 智能体来统筹这些技术。
  3. MITRE ATT&CK 框架尚未覆盖那些让这些行为体如此危险的自主行为。自主杀伤链编排、实时转向决策,以及无需人类干预的 AI 主导执行,在 ATT&CK 框架中还没有对应的 ID 编号。我们的报告收录了 13,873 条恶意活动观测记录,全部都能映射到该框架所列出的类别——但那些区分最高风险行为体、并决定其行动速度与规模的行为,却还没有这样的 ID。现代威胁情报所依赖的分类体系需要扩展,以涵盖这些行为。

虽然 Claude Mythos Preview 展示了前沿 AI 网络能力的发展方向——模型能够以接近最娴熟人类研究人员的水平发现并利用漏洞——但这份报告告诉我们,威胁行为者当下是如何滥用普遍可得的模型的。它同时也是一份指南,说明威胁行为者在不远的将来可能如何滥用能力日益强大的模型,让防御方有机会抢先一步。

我们从这项分析及其他分析中学到的东西,直接影响了我们如何构建 Claude 以防止此类滥用。例如,我们更新了内置于 Claude 的分类器,以检测最高风险的行为者,并扩展了我们的 探针检测能力,以覆盖这项分析所揭示的高风险行为指标。这些发现指向这样一种格局:低风险与高风险行为者之间的分界线不再是技术技能,而是编排能力;而防御、检测以及我们共同依赖的共享框架,将需要以它们所描述的攻撃一样快的速度演进。

关于数据集

本报告的发现来自 832 个账户,这些账户因在 2025 年 3 月至 2026 年 3 月期间违反我们使用政策中与网络相关的部分而被 Anthropic 封禁。我们通过自动化防护措施与威胁情报团队的调查相结合的方式识别出这些账户。对于每个账户,我们都生成了一份所观察到活动的摘要。随后,我们提取了这些摘要中描述的战术、技术和程序(即 TTP),并将它们映射到当时生效的 MITRE ATT&CK 框架版本(V18)。总体而言,我们在 482 项独特技术和全部 14 项 ATT&CK 战术中观察到了 13,873 次操作。

我们根据一套新开发的方法论——AI 风险赋能评分(AI Risk Enablement Score,ARiES),为每个行为主体给出了 0 到 100 的风险评分(0 为最低风险,100 为最高)。我们已对数据做了匿名化处理,因此在后续分析中无法识别出具体行为主体。

LLM ATT&CK Navigator 与 ARiES 风险评分

作为本次分析的一部分,我们开发了 LLM ATT&CK Navigator:这是一个交互式框架,将观察到的 AI 赋能滥用模式映射到 MITRE ATT&CK 框架上,并为行为主体分配 ARiES 风险评分。ARiES 是一个综合评分,由三个信号构建而成:行为主体的威胁画像、模型对所请求危害的贡献,以及已观察到或潜在的影响。它基于行为主体在 Claude.ai、Claude Code 以及我们 API 上的活动来计算,并综合运用我们的安全分类器以及开源和内部威胁情报指标。评分越高,该 AI 赋能行为主体的风险就越高。

我们的框架从三个维度对单项技术和账号分别评分:

  • 威胁(0–35 分):评估行为主体意图的明确程度、其技术成熟度、威胁情报信号,以及该账号为规避检测所采用的战术。技术成熟度由 Claude 根据行为主体的提示词和工具使用情况进行评级,衡量所需专业程度、操作者技能、定制化工具与通用工具的对比,以及能力深度。
  • 脆弱性(0–35 分):评估模型促成所请求危害的能力,以及所用界面的风险特征。程序化接口(即 API)和 Claude Code 等智能体编程工具得分最高,因为它们具备自动化操作的潜力。
  • 影响(0–30 分):通过我们的安全分类器给出的评分,以及调查人员对 AI 参与该操作所导致的实际或潜在后果的评估,来捕捉用户行为的现实世界影响。

这些组成部分共同得出一个 0 到 100 的总风险评分,使我们能够将威胁行为者和技术划分为低、中、高和严重风险等级。

关于评分公式的说明

网络威胁行为者如今如何使用 AI

我们对 13,873 个观察到的技术进行的实证分析,揭示了攻击者在整个攻击生命周期中使用 AI 的清晰模式,以及当今模型被用于的最常见技术。

AI 辅助的能力开发

我们观察到的最常见技术类别是 ATT&CK ID T1587(发展能力),在我们分析的 832 个行为体中,有 574 个使用了该技术,占比 69%。这一行为的大部分表现为 T1587.001(恶意软件开发),有 560 个行为体使用。在实践中,我们观察到威胁行为体滥用模型来构建和完善用于运行的自定义脚本、编写 DLL 注入代码并附带如何实现的详细指导,以及进行 canvas 指纹规避和自动化账户管理。

接下来最常见的技术是 T1027(混淆文件或信息),被 64.7% 的威胁行为体使用;T1005(来自本地系统的数据),被 55.9% 的威胁行为体使用;以及 T1562(削弱防御),被 54.9% 的威胁行为体使用。这些排名靠前的技术共同表明,威胁行为体最常寻求 LLM 的帮助来构建接触前的攻击工具、使这些工具更难被检测,以及从被攻陷的系统中收集数据。

另一方面,行为体一旦进入目标网络内部,使用 LLM 进行实时、自适应决策的可能性要低得多。例如,832 个威胁行为体中只有 54 个(6.5%)使用模型进行横向移动,不到 12 个行为体使用模型进行 RDP、SSH 和 SMB 等远程服务操作。只有 22.5% 的行为体使用 LLM 进行权限提升和影响阶段。

一些在现实世界网络攻击中属于常见手法的技术类别——例如活动目录利用、Kerberos 票据攻击、云基础设施操纵(AWS、Azure、GCP)以及容器逃逸——在该数据集中的出现比例明显较低。

在我们研究的一年时间里,最常用的技术以及行为者使用这些技术的频率并没有太大变化。在该时期的前半段和后半段,模型被用于的技术数量中位数均为 16。在该年的后半段,我们观察到一种细微的方向性转变:威胁行为者使用模型来构建独立恶意软件或混淆脚本的情况减少,而更多用于网络攻击中的特定作战阶段,以及针对目标内部的发现与收集技术。具体而言,我们观察到 T1087(账户发现)的出现次数增加了 8.9%,T1020(自动化数据外泄)增加了 6.2%,同时 T1587(能力开发)下降了 12%,T1566(网络钓鱼)下降了 8.6%。

AI 辅助的规避战术

防御规避是数据集中单一规模最大的战术类别,出现在我们所研究的 84.4% 的行为者的行为中。MITRE 在“防御规避”下定义了 64 项技术(分布在其 企业和 移动专属框架中);我们在数据集中观察到其中 32 项技术:25 项针对企业,7 项针对移动。

在该战术中观察到的主要技术包括:

  • T1027(混淆文件或信息)。我们样本中 64.7% 的威胁行为者使用 AI 来实施 XOR/base64 编码、多态变体以及反检测包装器等技术,以规避基于签名的检测。
  • T1562(削弱防御)。 在所研究的威胁行为者中,54.8% 使用 AI 来绕过、禁用或篡改终端安全工具。
  • T1055(进程注入)。 30.3% 的行为者使用 AI 编写恶意代码,这些代码可被注入合法进程,例如进程镂空和 DLL 注入,从而从受信任的进程内存中执行载荷。

使用频率较低的战术包括影响(2.8%)、数据外泄(2.8%)、权限提升(2.4%)和横向移动(0.7%)。这些合计仅占所有观测记录的 8.7%——还不及防御规避一项。这些行为都发生在攻击生命周期的较后阶段,表明威胁行为者在攻击早期阶段更多地使用模型,而在后期阶段使用较少——也就是说,一旦他们已渗透进网络并正在实时环境中适应情况时,使用就减少了。在我们研究的一年期间,这一模式保持稳定。

高风险行为者及其战术

尽管横向移动等战术在我们的数据集中远不那么普遍,但它们与最高的 ARiES 风险评分高度相关——这意味着风险最高的行为者同时也是最有可能将模型用于网络攻击后期阶段的行为者。使用 AI 执行横向移动的行为者,其风险评分平均比不以这种方式使用 AI 工具的行为者高出 10.5 分。这表明,从使用 AI 为网络攻击做准备,到使用 AI 在实时网络操作中采取行动,是高度 AI 赋能的一个关键标志。

总体而言,风险评分最高的行为体最密集地将 AI 用于入侵后、需要人工键盘操作的各类技术,例如远程服务、凭据转储、Web Shell 部署,以及内部网络与账户发现。横向移动是高风险行为体最强的标志:我们数据集中使用了横向移动的 54 个行为体,平均风险评分为 56.4,比 46.8 的均值高出近 10 分。没有任何其他技术能接近这样的预测力。

在技术层面,最高风险行为体最常使用的技术是 T1021(远程服务:SSH/SMB)、T1078.003(有效账户)、T1003(操作系统凭据转储)、T1560(归档收集的数据)以及 T1505.003(Web Shell)。与整体人群相比,这些技术在最高风险行为体中的出现频率要高出三到五倍。

与此同时,最为普遍存在的战术(例如防御规避与资源开发)以及通用型技术(例如凭据填充与鱼叉式钓鱼),在最高风险与最低风险行为体中的使用频率大致相同,鉴于这些战术如此常见,这并不令人意外。综合来看,数据表明,大多数威胁行为体正在利用 AI 在攻击的准备阶段构建诸如恶意代码之类的产物,但最高风险的行为体不仅在攻击的准备阶段使用模型,也在已入侵网络内部的人工操作过程中使用模型。

我们还发现,威胁情报团队通常用来评估威胁行为者的那些属性——例如其评估出的技术技能水平、所选择的交互界面,或所使用的技术数量——对于某个 AI 模型可能为特定威胁行为者提供多少能力提升,预测能力很弱。技术精湛度一旦从综合评分中移除以避免循环论证,其与其余风险组分的相关性仅为 r = 0.28。事实上,完全移除这一特征后,排名前六的行为者位次完全不变(全部 832 个行为者的 Spearman ρ = 0.96)。高风险尾部并非技术精湛度这一组分造成的假象。

技术覆盖广度与风险评分之间的相关性同样仅为弱正相关(r = 0.27)。大多数行为者只是零星地使用这些模型来实施少量技术——事实上,我们数据集中处于中位数的行为者部署了 16 种不同的 MITRE ATT&CK 技术——而在五年前,这样的广度或许意味着一个资源充足、技术成熟的行动。

最后,交互界面的选择也讲述了类似的故事——本研究中 80% 的行为者滥用的是 Claude Code,使智能体工具成为默认的访问方式,而非具有区分度的特征;而仅限于对话界面、API 或智能体编码工具的行为者,其风险画像在统计上无法区分。

这告诉我们,从 AI 中获得最大能力提升的恶意行为者,未必在技术上比其他行为者更精湛,也未必使用编码工具,或在杀伤链的多个环节中使用 Claude;相反,他们只是将 Claude 用于更多需要动手操作的技术。

实时利用型行为者正在增多

正如我们上文所讨论的,在 AI 赋能程度上被评为中风险或更高风险的行为者占比,从研究第一个六个月期间的约 33.5% 增长到了第二个六个月期间的约 56.1%——在不到一年内增长了 1.7 倍。这一群体在这两个时期之间移动了约 22.6 个百分点:在第一个六个月期间,大多数行为者的风险评分较低,而在第二个六个月期间,大多数行为者的风险评分为中等。

虽然改进的威胁检测技术可能促成了这一增长,但我们也看到越来越多的行为者向模型请求更多操作性的、网络内的工作,而这些工作过去只出现在规模小得多的高风险行为者群体中。在研究的第二个六个月期间,我们看到更多专业化的行为者利用模型构建漏洞利用工具、C2 基础设施和远程访问木马——但我们也看到更多低技能和中等技能的行为者不仅将模型用于准备工作,还将其用于实时操作。我们观察到的从第一个六个月期间到第二个六个月期间 T1087(账户发现)增长 8.9% 以及 T1020(自动化数据外泄)增长 6.2%,与这一点相符:变得越来越频繁的技术,正是那些意味着行为者已经访问了网络的技术。

这对防御者意味着什么:AI 赋能的行为者群体不仅在增长,而且还在向我们框架中风险最高的活动漂移,而行为者自身却无需变得更有技能。如果这一趋势持续下去,这些操作性技术将不再是区分性因素,明天就会成为基线——而我们将需要找到一种新方法来衡量风险最高的行为者。在下一节中,我们将讨论未来我们可能如何做到这一点。

AI 智能体时代的新颖性与复杂性

审视我们风险最高的威胁行为者同样凸显出,仅根据攻击技术的数量、类型或广度来评估 AI 赋能网络行动的风险是不够的。我们还需要一种方式来理解威胁行为者能够构建的脚手架,用以将这些技术串联起来用于实际作战,从而让他们能够利用 AI 模型在无需人工干预的情况下自主执行网络攻击的大部分环节。

我们分析了策划了我们在2025 年 11 月报道的 AI 赋能网络间谍活动的威胁行为者,代号 GTG-1002,我们发现该行为者达到了最高风险评分 100,成功攻陷了多个国家的政府和关键基础设施目标,并开发了一套脚手架,将 Claude Code 用作自主操作者而非顾问。然而,其整体 MITRE 画像——13 种战术下的 30 项技术——与该数据集中数十个中等风险行为者相当。中位行为者部署 16 项技术;若干低风险行为者也超过了 30 项。换言之,仅凭技术数量或战术类型无法解释是什么让 GTG-1002 成为我们迄今观察到的风险最高的行为者。

真正解释该攻击者高风险评分的,是他们所使用的日益智能体化的组件:他们如何能够编排并串联各种技术,以推进其目标。GTG-1002 将运行在 Kali Linux 机器上的 Claude Code 武器化,把开源渗透测试工具作为 MCP(Model Context Protocol)服务器集成进来——实际上把 AI 变成了一个自主攻击平台,而非代码编写助手。AI 不只是给出命令建议或生成攻击脚本;它执行了这些命令,并自主对攻击环境进行推理。他们“智能体化程度”的一些迹象,通过我们所追踪的技术类型间接体现出来;GTG-1002 采用了诸如 T1021.004(远程服务:SSH)、T1210(利用远程服务)和 T1560(归档收集的数据)等作战技术。但主要的区别因素在于:

  • 各阶段内的自主执行:GTG-1002 在 Kali 机器上部署了 Claude Code,以自主编排数十项 MCP 工具操作——在侦察阶段扫描并测绘数十个面向互联网的服务,随后在进入网络后发现了内部管理门户、数据库、日志服务器和时间工作流系统。AI 不只是给出命令建议;它执行了这些命令,就下一步探测什么做出战术决策,而无需等待操作员输入。
  • 实时利用与横向移动:在 GTG-1002 的脚手架内运行,AI 利用了一台面向公网的 Web 服务器中的 SSRF 漏洞,将命令代理进入内部云环境,从内部基础设施中收集 SSH 私钥,并从云元数据服务和 AWS Secrets Manager 中获取服务账户 token,随后利用这些收集到的凭证在受害者的云环境中横向移动。这些是操作阶段(发现 → 凭证访问 → 横向移动),在我们的数据集中较为罕见。
  • 人类意图,AI 执行:GTG-1002 提供战略方向,而 AI 负责战术实施。AI 在侦察和内部发现阶段自主运行,在遇到容器镜像签名工作流和服务账户身份等未预料到的基础设施时调整了其方法,并将数万条专有工作流记录和内部架构文档暂存并压缩以供外泄。最终的数据提取——通过 curl MCP 工具调用下载到攻击者的机器——是由人类指挥的,这表明操作者保留了对关键决策的控制,同时将操作性工作委托给 AI。

GTG-1002 的活动之所以新颖,在于它使用 AI 智能体自主地将网络攻击生命周期中的多个阶段——侦察、利用、横向移动和外泄——串联成一次连贯的行动,并就做什么和收集哪些数据做出实时决策。这是技术频次表无法捕捉的 AI 赋能提升维度,也是我们认为随着智能体工具日趋成熟将最为重要的维度。

我们如何利用 Navigator 为我们的安全防护措施提供依据

本报告中的发现塑造了我们检测、调查和打击 AI 赋能网络滥用的方式。

首先,我们的风险评分显示,风险最高的行为者并不总是最张扬或最多产的——他们所使用的技术类型和数量往往看起来平平无奇,其与众不同之处在于他们如何编排 AI 来执行整个网络行动。我们正在相应地更新检测系统,扩展我们的分类器和探针,以捕获与高 ARiES 评分相关的技术。我们还在为那些无法清晰映射到 MITRE 的智能体滥用模式开发检测信号,例如多步自主执行、AI 主导的转向决策,以及通过 MCP 服务器和类似接口进行的工具增强操作。

其次,我们已在我们最强大的模型上推出了实时网络安全防护措施,可在请求层面自动检测并阻止被禁止的活动(例如勒索软件开发或大规模数据窃取)。我们现在还将风险更高的两用活动——即网络攻击者和防御者都可能从事的活动——引导至我们的网络验证计划(CVP),该计划允许防御从业者继续在工作中使用我们的模型。

第三,通过 Project Glasswing,我们正在研究我们最强大模型的进攻性网络能力,然后才将其向更广泛的公众开放,以便在威胁行为者利用这些能力之前,我们就能了解 AI 网络能力的发展方向,并在此类滥用发生之前设计好防护措施。

最后,继我们与 Verizon 就《2026 年数据泄露调查报告》开展合作之后,我们目前正与 MITRE 积极沟通,探讨 ATT&CK 框架如何演进,以涵盖我们在本次分析中观察到的 AI 原生操作行为。我们还持续与政府和行业合作伙伴分享技术指标、威胁行为者使用的战术、技术与程序,以及调查发现。

MITRE ATT&CK 的新时代

最危险的行为者如今正在利用 AI 来编排攻击,而不仅仅是构建能够实现此类攻击的工具,而威胁调查人员用来追踪威胁的框架却尚未跟上。当低技能行为者也能构建、指挥和操作专家级的攻击装置时,那些依赖于行为者具备技术精湛能力的传统框架将会失效。

对这一活动进行为期一年的梳理,以及我们与 Verizon 的合作,带给我们一个明确的教训:我们必须扩展我们共享的威胁词汇表。MITRE ATT&CK 记录了行为者执行的各项单独技术,但那些将最高风险行为者与其他行为者区分开来的行为——比如对整个杀伤链进行智能体式编排,或自主选择目标——尚未被这一分类体系所涵盖。

我们认为,下一步是为 ATT&CK 框架添加新的横切类别,帮助威胁调查人员识别那些将多种技术串联起来的智能体化、自主化和决策行为。这将为防御者提供一套与攻击者在野使用 AI 工具的方式保持同步的术语体系。

与此同时,显而易见的是,防御者需要以与攻击者同等精湛和紧迫的方式使用 AI,在组织之间共享威胁情报,并缩短从发现软件漏洞到完成修补的时间。作为一个行业,我们必须大幅降低对不安全代码的容忍度。过渡期将会很艰难。但是,如果产业界、政府和公民社会以应有的紧迫感对待当下这一刻,我们相信从长远来看,有能力的 AI 系统对防御者的助益将大于对攻击者的助益:在新代码发布前发现漏洞,并让社会所依赖的系统更加安全。其结果可能是基础设施得到更好的防御,以及一个欺诈和滥用行为大幅减少的数字环境。随着威胁态势的演变,我们将继续发布我们的发现。

脚注

[1] 为撰写 DBIR,我们提供了对 11 个月威胁行为者数据的分析,并在本报告中将其补足为 12 个月。

[2] 我们观察了来自 MITRE 企业技术矩阵和移动技术矩阵的子技术。企业技术占观察结果的 99%。

来源:Anthropic:Research(发表成果 · 网页) · anthropic.com