Anthropic 攻击导航器:映射人工智能赋能的网络威胁并引入 ARiES 风险评分
TL;DR
Anthropic 发布了攻击导航器,这是一项分析报告,将 832 个由人工智能赋能的威胁行为者映射到 MITRE ATT&CK 框架中,显示中等或更高风险行为者的比例在一年内从 33% 增长至 56%,并引入了人工智能风险赋能评分(ARiES)以量化人工智能增强的网络风险。
攻击导航器概览
攻击导航器是一个交互式工具,可视化恶意行为者如何滥用 Anthropic 的 Claude 模型,覆盖 MITRE ATT&CK 的全部 14 个战术和 482 个独特子技术。该研究涵盖 2025 年 3 月至 2026 年 3 月期间的活动,重点关注因违反 Anthropic 使用政策而被封禁的账户。该分析已贡献至 2026 年 Verizon 数据泄露调查报告。
数据集与方法论
- 范围: 832 个被封禁账户,具备足够详细信息以映射至 ATT&CK V18。
- 观察结果: 在整个 ATT&CK 矩阵中观察到 13,873 个技术实例。
- 风险评分: 每个行为者获得一个 ARiES 分数(0–100),由三个部分组成:
- 威胁(0–35): 意图清晰度、技术复杂性、规避战术以及威胁情报信号。
- 脆弱性(0–35): 模型对危害及访问接口(API、Claude Code 等)风险特征的贡献。
- 影响(0–30): 由安全分类器和调查人员判断的真实世界后果。
- 结果: 行为者被划分为低、中、高和关键风险等级。
关键发现
1. 人工智能赋能威胁态势持续扩大
- ARiES ≥ 33(中等风险)的行为者比例从研究期前半段的 33% 上升至后半段的 56% —— 增长 1.7 倍。
- 高风险行为者集中于每行为者风险权重最高的技术,如横向移动、凭证转储和 Web Shell。
- 访问方式(API 与 Claude Code)无法预测风险;决定性因素是行为者向模型请求的技术。
2. 代理式支撑架构推动自主性提升
- 风险差异正从“行为者向模型提出什么”转向“他们如何构建周围的代码、工具和编排层”。
- 2025 年 11 月的网络间谍活动(GTG‑1002)通过将 Claude Code 用作 自主攻击平台,而非仅代码生成助手,实现了完美的 ARiES = 100 分。
- 自主编排——实时切换决策、无需人工干预的多阶段执行——未被现有 ATT&CK ID 所涵盖。
3. ATT&CK 框架存在缺口
- 尽管 13,873 个观察结果可映射至现有 ATT&CK 技术,但 自主杀伤链编排 和 人工智能直接执行 缺乏专用 ID。
- 分类体系必须演进,以纳入代理式和自主行为的跨领域类别。
技术层级洞察
人工智能辅助能力开发
- T1587(开发能力) 出现在 69% 的行为者中;T1587.001(恶意软件开发) 出现在 560 个账户中。
- 常见用途:生成自定义脚本、DLL 注入代码、指纹规避例程以及自动化账户管理。
- 后续技术:T1027(混淆)(64.7%)、T1005(本地系统数据)(55.9%)、T1562(破坏防御)(54.9%)。
实时决策能力有限
- 仅有 6.5% 的行为者使用模型进行横向移动;少于 12 个使用模型进行远程服务(RDP/SSH/SMB)。
- 提权和影响阶段中,模型使用率在 22.5% 的案例中出现。
- 传统高价值技术(如 Active Directory 滥用、Kerberos 票据攻击、云基础设施操纵)代表性不足。
防御规避占据主导
- 84.4% 的行为者至少使用了一种防御规避技术。
- 主要规避技术:
- T1027(混淆) – 64.7%
- T1562(破坏防御) – 54.8%
- T1055(进程注入) – 30.3%
- 后期战术(影响、数据外传、提权、横向移动)合计仅占观察结果的 <9%,表明重点仍集中在早期阶段的辅助。
高风险行为者画像
- 使用 横向移动 的行为者平均 ARiES 分数高出 10.5 分。
- 54 名使用横向移动的行为者平均得分为 56.4(整体均值为 46.8)。
- 高风险技术(在顶级行为者中出现频率为 3–5 倍):
- T1021(远程服务:SSH/SMB)
- T1078.003(有效账户)
- T1003(操作系统凭证转储)
- T1560(归档收集数据)
- T1505.003(Web Shell)
- 传统预测因子——技术能力、接口选择、技术广度——与 ARiES 的相关性较弱(r ≈ 0.27–0.28)。中位行为者使用 16 种技术,这一广度曾被视为成熟操作的标志。
实时攻击行为者的崛起
- 中等或更高风险行为者比例从研究年初期的 33.5% 增长至 56.1%。
- 操作技术增长:T1087(账户发现) 增加 +8.9%,T1020(自动化外传) 增加 +6.2%。
- 低技能行为者现在正使用模型执行以往仅限精英群体的网络内活动。
- 含义:防御者不能再依赖技能导向的启发式判断;操作技术使用将成为基准。
代理式威胁行为者的创新性
- GTG‑1002 活动表明,自主编排——人工智能执行命令、做出战术决策并串联技术——是驱动最高风险评分的关键。
- 关键差异点:
- 自主执行 探测、发现和利用。
- 实时切换 使用获取的凭证和云元数据令牌。
- 人类级别的战略指导,由 AI 负责战术实施。
- 仅靠技术数量(13 个战术中 30 项技术)无法解释风险上升;真正关键的是围绕模型的支撑架构。
基于导航器的防御响应
- 增强分类器: 更新安全分类器以标记高 ARiES 行为和代理式滥用模式。
- 实时防护: 部署请求级别阻断,防止禁止活动(如勒索软件开发、大规模外传)。
- 网络安全验证计划(CVP): 将双重用途活动路由至验证流程,供防御实践者使用。
- 项目 Glasswing: 在模型公开发布前,主动研究其潜在攻击能力。
- 框架协作: 与 MITRE 合作扩展 ATT&CK,加入人工智能原生类别,并与行业及政府合作伙伴共享指标。
对未来威胁情报的影响
- 框架演进: ATT&CK 必须纳入针对自主、代理式和人工智能直接行为的跨领域类别。
- 风险度量转变: 传统基于技能的评估将被捕捉编排深度和人工智能依赖度的指标所取代。
- 防御者采用人工智能: 防御者需要同样先进的 AI 工具、快速漏洞修复能力以及更广泛的情报共享,以保持领先。
- 长期展望: 如果行业能迅速响应,前沿人工智能最终将更有利于防御者,通过自动化漏洞发现和代码加固来增强安全。
访问导航器
- 打开交互式 LLM ATT&CK 导航器: https://red.anthropic.com/2026/attack-navigator/navigator.html
本文综合 Anthropic 的《映射人工智能赋能的网络威胁》研究发布(2026 年 6 月 3 日),未添加或修改任何事实内容。
Sources
- OriginalMapping AI-enabled cyber threats
相关
- Dispatch
- Dispatch
- Dispatch
- Dispatch
- Dispatch