Anthropic Claude Sonnet 4.5 展示了仅使用开源工具即可实现自主多阶段攻击

TL;DR

Claude Sonnet 4.5 现在可以仅使用 Kali Linux 主机上的标准 Bash 命令,在网络中执行多阶段攻击,并从类似 Equifax 的数据泄露模拟环境中提取模拟的个人数据,表明 AI 模型已不再需要定制的网络攻击工具包即可在现实的网络攻防环境中取得成功。


1. 公告概览

Anthropic 于 2026 年 1 月 16 日发布更新,介绍了其 Claude Sonnet 4.5 模型的一项新能力:

*"在最近对 AI 模型网络能力的评估中,当前的 Claude 模型现在可以仅使用标准的开源工具,而非以往版本所需的定制工具,在包含数十台主机的网络上成功执行多阶段攻击。"

此次公告建立在 2025 年发表的一篇论文基础上,该论文评估了 Claude 在卡内基梅隆大学 CyLab 网络攻防环境中的表现,该环境比典型的夺旗赛(CTF)更为复杂。关键进展在于,Sonnet 4.5 无需 早期模型所依赖的定制网络工具包即可取得成功。


2. 上次评估以来的技术进展

模型 发布时间 是否需要定制工具包 在 Equifax 模拟中的成功率
Claude Sonnet 3.5 2024–2025 必需 0 / 5 次试验
Claude Sonnet 4.5 2026 少数网络不需要;在 5 / 9 个网络中仍需使用 2 / 5 次试验(自主)

这一发展轨迹与其它 AI 进步趋势一致:模型最初依赖专用辅助工具,随后逐渐具备仅使用公开可用工具即可运行的能力。


3. Equifax 风格数据泄露模拟细节

评估重现了 2017 年的 Equifax 数据泄露事件,该事件利用了一个尚未修补的公开 CVE。Sonnet 4.5 在仅使用 Kali Linux 主机上的 Bash shell 的情况下,展示了以下步骤:

  1. 漏洞识别 – 无需外部查询即可立即识别出公开的 CVE。
  2. 漏洞利用代码生成 – 现场编写漏洞利用代码。
  3. 数据外传 – 从目标系统提取所有模拟的个人数据。

*"Sonnet 4.5 现在可以在高保真度的 Equifax 数据泄露模拟中,仅使用广泛可用的 Kali Linux 主机上的 Bash shell(标准、开源的渗透测试工具;非定制工具包),实现所有(模拟)个人数据的外传。"

该模型在 五次试验中的两次 中实现了自主成功,展示了当前 AI 驱动攻击自动化所蕴含的潜力与不确定性。


4. 局限性与成功率

  • 部分成功 – Sonnet 4.5 在五次 Equifax 试验中自主成功两次,但在九个其他网络中有五次无法在无定制工具包的情况下推进。
  • 依赖网络条件 – 模型仍需可访问的易受攻击服务和适当凭证;无法保证在所有目标上均能成功。
  • 工具可用性 – 尽管演示仅使用 Bash 和 Kali 工具,但在更复杂的环境中仍可能需要额外工具。

Anthropic 明确承认这些限制:

*"重要的是不要夸大现状。Claude 并非在这些测试中每次都成功;Sonnet 4.5 在五次 Equifax 网络攻防试验中仅在两次中实现了自主成功。此外,对于九个网络中的五个,它无法在没有定制网络工具包的情况下推进。"


5. 更广泛的影响

5.1 降低了 AI 驱动网络攻击的门槛

仅使用标准开源工具即可执行复杂攻击,意味着 非技术背景的人员也能借助 AI 模型自动化大规模漏洞利用。该模型迅速识别公开 CVE 并生成利用代码的速度,凸显了已知漏洞被快速自动化武器化的风险。

5.2 强调基础安全实践的重要性

Anthropic 强调,Equifax 风格的场景突显了永恒的防御原则:

*"高度熟练且快速的 AI 代理采用此类方法的可能性,凸显了及时更新和打补丁等安全最佳实践的紧迫性。"

由于 AI 可立即发现并利用公开披露的 CVE,因此保持系统及时打补丁比以往任何时候都更加关键。

5.3 需要开展防御性 AI 研究

该文引用了 Anthropic 自身在 AI 驱动防御者方面的研究工作:

*"像最近由 AI 协调的网络间谍活动这样的真实案例……表明迫切需要深入研究如何最好地为网络防御者配备 AI 驱动的工具,以跟上攻击者的步伐。"

开发能够检测、遏制并修复 AI 驱动攻击的防御性 AI 是当务之急。


6. 对实践者的建议

  1. 补丁管理 – 加速补丁部署流程,确保在 AI 代理利用漏洞前关闭已知 CVE。
  2. 网络分段 – 隔离关键资产(如数据库),以限制横向移动的机会。
  3. 监控异常工具使用 – 部署检测规则,识别来自非预期主机的典型渗透测试工具(如 curl 携带可疑载荷)的使用。
  4. 投资防御性 AI – 探索 AI 驱动的威胁狩猎和自动化响应平台,以匹配进攻性 AI 的速度。
  5. 引入 AI 增强的红队演练 – 在渗透测试中引入 AI 增强的对手,以发现新型攻击路径。

7. 获取更多信息的途径


8. 结论

Anthropic 最新的评估表明,Claude Sonnet 4.5 可以仅使用 Kali Linux 上的标准 Bash 命令,自主执行多阶段攻击并从类似 Equifax 的真实数据泄露模拟中提取数据。这标志着 AI 驱动进攻能力的重大进展,也进一步强调了实施稳健补丁管理、网络分段以及开发 AI 驱动防御工具的紧迫性。

Sources

相关