Anthropic 对 AI 赋能的网络威胁分析 (2025-2026)

Anthropic 分析了 2025 年 3 月至 2026 年 3 月期间因恶意网络活动而被封禁的 832 个账号,以确定 AI 如何改变网络攻击的格局。研究结论认为,AI 正在通过使威胁行为者能够执行复杂的入侵后操作并编排能够绕过传统风险评估方法的自主攻击链,从而增加威胁行为者的危险性。

AI 将攻击重点转向入侵后活动

AI 正越来越多地被用于执行网络攻击的后期、更复杂的阶段,而不仅仅是初始访问。虽然在分析的账号中,有 67.3% (560/832) 使用 AI 编写恶意软件,但较小比例 (6.5% 或 54 名行为者) 利用 AI 进行“横向移动”以在受损网络内部进行深度导航。

AI 应用的关键趋势包括:

  • 风险等级上升:被归类为中等风险或更高风险的行为者比例从研究前六个月的 33% 上升到后六个月的 56%,增幅约为 1.7 倍。
  • 战术转变:AI 辅助的钓鱼攻击(初始访问)下降了 8.6%,而利用 AI 进行账号发现(在受损环境中识别有效账号)的使用率上升了 8.9%。
  • 降低技术门槛:AI 允许技术水平较低的行为者执行以前需要深厚技术专长的“入侵后”技术。

传统风险评估的侵蚀

传统的安全信号——例如所使用的技术数量或特定的交互界面(例如 Claude Code、API 或 chat)——不再能准确地关联行为者的风险等级。

  • 技术数量:技能与技术数量之间几乎没有相关性;数据集中技能最低的行为者平均使用了 16 种不同的技术,而技能最高的行为者使用了大约 20 种。
  • 界面独立性:用于与 AI 交互的平台与行为者的风险等级无关。
  • 新的区分特征:高风险行为者的特征在于他们能够在模型周围构建“脚手架”,创建允许 AI 将离散的攻击阶段串联起来并以极少的人类干预执行这些阶段的架构。

MITRE ATT&CK 框架的局限性

Anthropic 发现,MITRE ATT&CK 框架目前无法捕捉到使 AI 赋能的攻击者特别危险的代理编排和自主决策能力。

例如,2025 年 11 月中断的一次国家支持的间谍行动涉及一名恶意行为者使用 Claude Code 作为自主代理来执行命令、利用漏洞并窃取凭据。虽然这次攻击使用了跨越 13 种战术的 30 种技术——与中等风险行为者相当——但由于其自主性,Anthropic 的内部风险评分方法将其评为最高风险分 100 分。

防御响应与未来框架

Anthropic 正在利用这些发现来在其最强大的模型中开发网络安全防护措施,以阻止大规模数据外泄和恶意软件开发等活动。此外,该实验室正在与 MITRE 合作,推动 ATT&CK 框架的演进,以更好地纳入 AI 赋能的行为。这些努力是其更广泛承诺的一部分,旨在分享 Project Glasswing 和其他网络安全计划的发现,以确保防御者在不断演变的 AI 赋能威胁面前保持优势。

Sources

相关