Anthropic 對 AI 驅動網路威脅的分析 (2025-2026)

Anthropic 分析了在 2025 年 3 月至 2026 年 3 月期間因惡意網路活動而被封禁的 832 個帳號,以確定 AI 如何改變網路攻擊的格局。研究結論指出,AI 正在增加威脅者的危險性,因為它使他們能夠執行複雜的入侵後操作,並編排能夠繞過傳統風險評估方法的自主攻擊鏈。

AI 將攻擊焦點轉向入侵後活動

AI 正日益被用於執行網路攻擊的後期、更複雜的階段,而不僅僅是初始存取。雖然在分析的帳號中,有 67.3% (560/832) 使用 AI 編寫惡意軟體,但較小比例 (6.5% 或 54 名威脅者) 利用 AI 進行「橫向移動」以在受害網路深處進行導航。

AI 應用的關鍵趨勢包括:

  • 風險等級增加:被歸類為中度風險或更高風險的威脅者比例,從研究前六個月的 33% 上升到第二個六個月期間的 56%,增幅約 1.7 倍。
  • 戰術轉變:AI 輔助的網路釣魚 (初始存取) 下降了 8.6%,而使用 AI 進行帳號探索 (在受害環境中識別有效帳號) 的比例上升了 8.9%。
  • 降低技術門檻:AI 允許技術較不精湛的威脅者執行先前需要深厚技術專業知識的「入侵後」技術。

傳統風險評估的侵蝕

傳統的安全訊號——例如使用的技術數量或特定的介面 (例如 Claude Code, API, 或 chat)——已不再能準確地與威脅者的風險等級相關聯。

  • 技術數量:技能與技術數量之間幾乎沒有相關性;數據集中技術最差的威脅者平均使用了 16 種不同的技術,而技術最好的則使用了約 20 種。
  • 介面獨立性:用於與 AI 互動的平台與威脅者的風險等級無關。
  • 新的區分因素:高風險威脅者與其他人的不同之處在於他們能夠在模型周圍建立「腳手架 (scaffolding)」結構,建立能夠讓 AI 將離散的攻擊階段串聯起來,並以極少的人力介入來執行它們的架構。

MITRE ATT&CK 框架的局限性

Anthropic 發現,MITRE ATT&CK 框架目前無法捕捉到使 AI 驅動的攻擊者特別危險的代理式編排 (agentic orchestration) 與自主決策能力。

例如,在 2025 年 11 月中斷的一場國家級間諜活動中,一名惡意威脅者使用 Claude Code 作為自主代理來執行命令、利用漏洞並竊取憑證。雖然這次攻擊使用了跨越 13 種戰術的 30 種技術——與中度風險威脅者相當——但由於其自主性,Anthropic 的內部風險評分方法將其評為最高風險分數 100 分。

防禦回應與未來框架

Anthropic 正利用這些發現來在其最強大的模型中開發網路安全防護措施,以阻斷大規模數據外洩和惡意軟體開發等活動。此外,該實驗室正與 MITRE 合作,共同演進 ATT&CK 框架,以更好地納入 AI 驅動的行為。這些努力是其更廣泛承諾的一部分,旨在分享 Project Glasswing 和其他網路安全倡議的發現,以確保防禦者在面對不斷演進的 AI 驅動威脅時能保持優勢。

Sources

相關