Anthropic 发布 AI 网络威胁观察,企业需要重新设计安全审计流程

Anthropic 汇总一年 AI 相关网络威胁映射经验,强调 AI 在攻防两端都在改变安全工作。

浏览 40
Anthropic 发布 AI 网络威胁观察,企业需要重新设计安全审计流程封面

Anthropic 映射一年 AI 网络威胁:Agent 行为正在超出现有安全框架

Anthropic 在 2026 年 6 月 3 日发布文章,回顾其对一年 AI-enabled cyber threats 的映射经验。文章的重点不是列举单一攻击案例,而是说明 AI 正在改变网络攻击链条中的准备、执行和自动化方式,也让传统安全框架面临新的分类压力。

按照 Anthropic 的统计,在其研究的 832 个账号中,最常见的 AI-enabled 活动集中在攻击准备阶段。其中 560 个账号,也就是 67.3%,使用 AI 编写恶意软件。更复杂的活动虽然比例较低,但更值得注意:54 个账号,也就是 6.5%,使用 AI 辅助 lateral movement,也就是在已被攻破的网络内部继续移动。

AI 首先改变的是攻击准备效率

Anthropic 的数据表明,AI 在网络威胁中的常见用途仍然集中在攻击准备阶段,例如编写恶意软件、生成脚本、辅助枚举或处理攻击链条中的局部任务。

这类能力的风险不在于每个攻击者都立刻变成高级行动者,而在于攻击准备成本下降。原本需要一定代码能力或工具经验的环节,可以被模型辅助完成;原本需要人工反复查资料、写脚本、改 payload 的过程,也可能被压缩。

因此,这篇文章不应该只被理解为“AI 被用于网络攻击”的笼统警告。更具体的变化是,AI 正在降低攻击链前半段的操作门槛,让更多账号能够完成原本更依赖技术经验的准备工作。

更危险的是低比例但高自主性的行为

虽然 Anthropic 统计中 lateral movement 只占 6.5%,但这一类行为代表了更高风险方向。横向移动意味着攻击者已经进入某个环境,需要在内部识别资源、扩大权限或寻找更有价值目标。

Anthropic 文章中提到,一起 2025 年 11 月被其阻断的国家支持网络间谍行动,攻击者操纵 Claude Code 试图入侵全球目标,过程中只需要少量人工介入。按照 MITRE ATT&CK 框架映射,该行动涉及 13 个 tactic 下的 30 个 technique,与数据集中许多中等风险行动相当。

但 Anthropic 强调,真正的问题是这次行动中模型像 autonomous agent 一样工作:它执行命令、利用漏洞、窃取凭据,并做出战术决策。现有 MITRE ATT&CK 框架并没有一个专门 ID 来描述这类 agentic orchestration。

MITRE ATT&CK 需要覆盖 Agent 编排行为

Anthropic 的重要判断是,许多让高风险攻击者变得危险的行为,还没有被充分纳入 MITRE ATT&CK 这样的安全框架。例如,AI 顺序编排攻击链步骤、根据实时结果决定下一步、在很少人工干预下执行多阶段行动。

这不是简单的分类问题。安全框架决定了防御者如何描述威胁、如何设计检测规则、如何复盘攻击路径。如果框架只能描述传统技术步骤,却不能描述 AI Agent 在其中承担的编排和决策角色,防御团队就可能低估某些行为的风险。

Anthropic 表示,这些发现已经帮助其改进模型安全防护,例如在高能力模型上部署 cyber safeguards,用来检测和阻止恶意软件开发、大规模数据外泄等活动。Anthropic 还提到,在与 Verizon 合作之后,公司正在与 MITRE 讨论 ATT&CK 框架如何演化,以纳入其观察到的 AI-enabled 行为。

这篇文章给企业安全团队的提醒

这篇文章的实际意义在于,企业安全团队不能只把 AI 威胁看成“攻击者写 phishing 文案更快”或“恶意代码生成更容易”。从 Anthropic 的观察看,真正需要提前准备的是 Agent 化攻击链:AI 可能不只是生成内容,而是协助排序步骤、解释结果、选择目标、调用工具并持续推进。

这会影响企业的日志审计、账号行为分析、代码执行监控和安全演练。防御团队需要关注的不只是单个 payload,还要看多个动作之间是否出现了类似 Agent 的连续编排特征。

对 AI 产品和开发工具团队来说,这也意味着安全护栏不能只检查单次请求。高风险行为可能跨多个请求逐步形成,安全系统需要识别更长链条里的意图、工具调用和结果反馈。

参考来源

本文为公开资料整理与技术学习参考,不提供采编、转载或发布服务。

40