Anthropic 攻擊導航器:繪製 AI 擁抱的網路威脅並推出 ARiES 風險評分
簡要重點
Anthropic 發布了攻擊導航器,這項分析將 832 名 AI 擁抱的威脅行為者映射至 MITRE ATT&CK 框架,顯示中等或更高風險行為者的比例在一年內從 33% 增至 56%,並推出 AI 風險增強評分(ARiES)以量化 AI 增強的網路風險。
攻擊導航器概覽
攻擊導航器是一款互動式工具,可視化惡意行為者如何濫用 Anthropic 的 Claude 模型,覆蓋 MITRE ATT&CK 的全部 14 種戰術與 482 種獨特次技術。本研究涵蓋 2025 年 3 月至 2026 年 3 月的活動,專注於因違反 Anthropic 使用政策而被封禁的帳戶。分析成果已貢獻至 2026 年 Verizon 數據外洩調查報告。
資料集與方法論
- 範圍: 832 個被封禁帳戶,具備足夠細節以映射至 ATT&CK V18。
- 觀察結果: 在完整 ATT&CK 矩陣中出現 13,873 次技術實例。
- 風險評分: 每位行為者獲得一個 ARiES 分數(0–100),由三個部分組成:
- 威脅(0–35): 意圖清晰度、技術複雜度、逃避策略,以及威脅情資信號。
- 脆弱性(0–35): 模型對危害與存取介面(API、Claude Code 等)風險特徵的貢獻。
- 影響(0–30): 由安全分類器與調查人員評估的現實世界後果。
- 結果: 行為者被分類為低、中、高與關鍵風險等級。
關鍵發現
1. 持續擴張的 AI 擁抱威脅環境
- ARiES ≥ 33(中等風險)的行為者比例,從研究期間前半的 33% 上升至後半的 56%——成長 1.7 倍。
- 高風險行為者集中於每名行為者風險權重最高的技術,例如橫向移動、憑證轉儲與網頁殼。
- 存取方式(API 與 Claude Code)無法預測風險;決定性因素是行為者向模型請求的技術。
2. 智能架構驅動自主性
- 風險差異正從「行為者向模型請求什麼」轉向「他們如何建構周圍的程式碼、工具與協調層」。
- 2025 年 11 月的網路間諜活動(GTG‑1002)透過將 Claude Code 作為 自主攻擊平台,而非僅是程式碼生成助手,達成完美的 ARiES = 100。
- 自主協調——即實時切換決策、無人介入的多階段執行——未被現有 ATT&CK ID 所涵蓋。
3. ATT&CK 框架的缺口
- 雖然 13,873 次觀察可映射至現有 ATT&CK 技術,但 自主殺傷鏈協調 與 AI 直接執行 缺乏專屬 ID。
- 分類法必須演進,以納入跨領域的智能與自主行為類別。
技術層級洞察
AI 協助的能力發展
- T1587(發展能力) 出現在 69% 的行為者中;T1587.001(惡意軟體開發) 出現在 560 個帳戶中。
- 常見用途:產生自訂腳本、DLL 注入程式碼、防偵測特徵程式碼,以及自動化帳戶管理。
- 進階技術:T1027(混淆)(64.7%)、T1005(來自本機系統的資料)(55.9%)、T1562(妨礙防禦)(54.9%)。
有限的即時決策能力
- 僅有 6.5% 的行為者使用模型進行橫向移動;少於 12 人使用模型進行遠端服務(RDP/SSH/SMB)。
- 權限提升與影響階段中,模型使用率為 22.5%。
- 傳統高價值技術(Active Directory 濫用、Kerberos 憑證攻擊、雲端基礎設施操縱)使用率偏低。
防禦逃避佔主導
- 84.4% 的行為者至少使用一種防禦逃避技術。
- 最常見的逃避技術:
- T1027(混淆) – 64.7%
- T1562(妨礙防禦) – 54.8%
- T1055(程序注入) – 30.3%
- 後期戰術(影響、資料外洩、權限提升、橫向移動)合計僅佔觀察結果的 <9%,顯示重點仍放在早期階段的協助。
高風險行為者特徵
- 使用 橫向移動 的行為者,其 ARiES 分數平均高出 10.5 分。
- 使用橫向移動的 54 名行為者,平均分數為 56.4(整體平均為 46.8)。
- 高風險技術(頂尖行為者中出現頻率高達 3–5 倍):
- T1021(遠端服務:SSH/SMB)
- T1078.003(有效帳戶)
- T1003(作業系統憑證轉儲)
- T1560(歸檔收集資料)
- T1505.003(網頁殼)
- 傳統預測因子——技術能力、介面選擇、技術廣度——與 ARiES 的相關性微弱(r ≈ 0.27–0.28)。中位數行為者使用 16 種技術,此數量過去曾代表成熟作戰。
實時攻擊行為者的崛起
- 中等或更高風險行為者比例,從研究年度初的 33.5% 增至 56.1%。
- 操作技術增加:T1087(帳戶發現) 上升 +8.9%,T1020(自動化外洩) 上升 +6.2%。
- 低技能行為者現已使用模型執行過去僅限於頂尖群體的內部網路活動。
- 意涵:防禦者不能再依賴技能為基礎的啟發式判斷;操作技術使用將成為基準。
智能威脅行為者的創新之處
- GTG‑1002 行動顯示,自主協調——AI 執行命令、做出戰術決策並串連技術——是導致最高風險分數的關鍵。
- 關鍵差異:
- 自主執行 探查、發現與攻擊。
- 即時切換,利用竊取的憑證與雲端元資料權杖。
- 人類級戰略指引,由 AI 負責戰術執行。
- 單純技術數量(13 種戰術中 30 種技術)無法解釋風險上升;真正關鍵在於模型周圍的架構。
基於導航器的防禦回應
- 增強分類器: 更新安全分類器,以標記高 ARiES 行為與智能濫用模式。
- 即時防護: 部署請求層級的阻斷機制,防止違規活動(例如勒索軟體開發、大規模外洩)。
- 網路驗證計畫(CVP): 將雙重用途活動導入驗證流程,供防禦實務者審查。
- Project Glasswing: 主動研究即將發布模型的攻擊能力,於公開前進行評估。
- 框架合作: 與 MITRE 協作,擴展 ATT&CK 框架,加入 AI 原生類別,並與產業與政府夥伴共享威脅指標。
對未來威脅情資的影響
- 框架演進: ATT&CK 必須納入針對自主、智能與 AI 直接行為的跨領域類別。
- 風險指標轉變: 傳統以技能為基礎的評估將被取代,改由捕捉協調深度與 AI 依賴度的指標取代。
- 防禦者採用 AI: 防禦者需具備同等複雜度的 AI 工具、快速修補漏洞,以及更廣泛的情資共享,才能保持優勢。
- 長期展望: 若產業能迅速回應,前沿 AI 最終將更助於防禦者,而非攻擊者,透過自動化漏洞發現與程式碼強化。
使用導航器
- 開啟互動式 LLM ATT&CK 導航器: https://red.anthropic.com/2026/attack-navigator/navigator.html
本文綜合 Anthropic「繪製 AI 擁抱的網路威脅」研究報告(2026 年 6 月 3 日)內容,未添加或修改任何事實性內容。
Sources
- OriginalMapping AI-enabled cyber threats
相關
- Dispatch
- Dispatch
- Dispatch
- Dispatch
- Dispatch