Anthropic 发布 AI 网络威胁观察,企业需要重新设计安全审计流程
Anthropic 汇总一年 AI 相关网络威胁映射经验,强调 AI 在攻防两端都在改变安全工作。
Anthropic 映射一年 AI 网络威胁:Agent 行为正在超出现有安全框架
Anthropic 在 2026 年 6 月 3 日发布文章,回顾其对一年 AI-enabled cyber threats 的映射经验。文章的重点不是列举单一攻击案例,而是说明 AI 正在改变网络攻击链条中的准备、执行和自动化方式,也让传统安全框架面临新的分类压力。
按照 Anthropic 的统计,在其研究的 832 个账号中,最常见的 AI-enabled 活动集中在攻击准备阶段。其中 560 个账号,也就是 67.3%,使用 AI 编写恶意软件。更复杂的活动虽然比例较低,但更值得注意:54 个账号,也就是 6.5%,使用 AI 辅助 lateral movement,也就是在已被攻破的网络内部继续移动。
AI 首先改变的是攻击准备效率
Anthropic 的数据表明,AI 在网络威胁中的常见用途仍然集中在攻击准备阶段,例如编写恶意软件、生成脚本、辅助枚举或处理攻击链条中的局部任务。
这类能力的风险不在于每个攻击者都立刻变成高级行动者,而在于攻击准备成本下降。原本需要一定代码能力或工具经验的环节,可以被模型辅助完成;原本需要人工反复查资料、写脚本、改 payload 的过程,也可能被压缩。
因此,这篇文章不应该只被理解为“AI 被用于网络攻击”的笼统警告。更具体的变化是,AI 正在降低攻击链前半段的操作门槛,让更多账号能够完成原本更依赖技术经验的准备工作。
更危险的是低比例但高自主性的行为
虽然 Anthropic 统计中 lateral movement 只占 6.5%,但这一类行为代表了更高风险方向。横向移动意味着攻击者已经进入某个环境,需要在内部识别资源、扩大权限或寻找更有价值目标。
Anthropic 文章中提到,一起 2025 年 11 月被其阻断的国家支持网络间谍行动,攻击者操纵 Claude Code 试图入侵全球目标,过程中只需要少量人工介入。按照 MITRE ATT&CK 框架映射,该行动涉及 13 个 tactic 下的 30 个 technique,与数据集中许多中等风险行动相当。
但 Anthropic 强调,真正的问题是这次行动中模型像 autonomous agent 一样工作:它执行命令、利用漏洞、窃取凭据,并做出战术决策。现有 MITRE ATT&CK 框架并没有一个专门 ID 来描述这类 agentic orchestration。
MITRE ATT&CK 需要覆盖 Agent 编排行为
Anthropic 的重要判断是,许多让高风险攻击者变得危险的行为,还没有被充分纳入 MITRE ATT&CK 这样的安全框架。例如,AI 顺序编排攻击链步骤、根据实时结果决定下一步、在很少人工干预下执行多阶段行动。
这不是简单的分类问题。安全框架决定了防御者如何描述威胁、如何设计检测规则、如何复盘攻击路径。如果框架只能描述传统技术步骤,却不能描述 AI Agent 在其中承担的编排和决策角色,防御团队就可能低估某些行为的风险。
Anthropic 表示,这些发现已经帮助其改进模型安全防护,例如在高能力模型上部署 cyber safeguards,用来检测和阻止恶意软件开发、大规模数据外泄等活动。Anthropic 还提到,在与 Verizon 合作之后,公司正在与 MITRE 讨论 ATT&CK 框架如何演化,以纳入其观察到的 AI-enabled 行为。
这篇文章给企业安全团队的提醒
这篇文章的实际意义在于,企业安全团队不能只把 AI 威胁看成“攻击者写 phishing 文案更快”或“恶意代码生成更容易”。从 Anthropic 的观察看,真正需要提前准备的是 Agent 化攻击链:AI 可能不只是生成内容,而是协助排序步骤、解释结果、选择目标、调用工具并持续推进。
这会影响企业的日志审计、账号行为分析、代码执行监控和安全演练。防御团队需要关注的不只是单个 payload,还要看多个动作之间是否出现了类似 Agent 的连续编排特征。
对 AI 产品和开发工具团队来说,这也意味着安全护栏不能只检查单次请求。高风险行为可能跨多个请求逐步形成,安全系统需要识别更长链条里的意图、工具调用和结果反馈。
参考来源
本文为公开资料整理与技术学习参考,不提供采编、转载或发布服务。
Copilot 代码审查接入 Agent Skills 与只读 MCP:团队规则如何进入 PR
GitHub 将 Copilot 代码审查中的 Agent Skills 与 MCP 支持从公开预览推进到正式可用,让任务型审查规则和问题跟踪、文档、服务目录等外部上下文进入 PR;但只读调用、评论归因和人工门禁仍有明确边界。
MCP 2026-07-28 转向无状态:GitHub Server 提前适配了什么
MCP 2026-07-28 稳定规范移除了协议会话与 initialize 握手,把连接上下文放回每次请求;GitHub MCP Server 的提前适配展示了无状态服务的工程收益,也说明兼容仍依赖版本协商、旧协议回退和一致性测试。
Copilot App 使用数据进入标准报表:能衡量采用,不能直接证明 ROI
GitHub 把 Copilot App 活动纳入企业、组织和用户级标准使用度量,新增用户活跃、会话、请求、Token、模型、语言与代码活动拆分;这些指标适合观察采用与覆盖,不应单独解释为生产力或 ROI。