AI 赋能网络威胁的一年:从 832 个恶意账户看 MITRE ATT&CK 框架的局限¶
Anthropic 研究了 832 个因恶意网络活动被封禁的账户(2025.3 - 2026.3),将其行为映射到 MITRE ATT&CK 框架后得出三个核心结论:AI 使攻击者在后期攻击阶段更加危险;攻击趋向自主化使传统风险分级失效;现有框架无法覆盖 AI agent 式攻击编排行为。
引言¶
本文考察 AI 如何改变网络攻击,以及现有安全框架是否仍然充分。Anthropic 研究了 2025 年 3 月至 2026 年 3 月间因恶意网络活动被封禁的 832 个账户,将其映射到 MITRE ATT&CK 框架上。部分结果已发表在 Verizon 的 2026 年数据泄露调查报告(DBIR)中,本文提供更详细的分析。这 832 个案例是存在足够细节以进行全面评估的子集。
三大核心结论¶
- 恶意行为者使用 AI 的方式使他们更加危险——特别是在网络行动中后期更复杂的阶段
- 网络攻击日益自主化——AI 将攻击阶段串联起来意味着区分高风险与低风险行为者的旧方法正在失效
- MITRE ATT&CK 框架无法完全捕捉使 AI 赋能攻击者更危险的工具和活动
更详尽的分析见 Frontier Red Team 博客。
AI 如何使攻击者更加危险¶
最常见的 AI 赋能活动与攻击准备相关——编写恶意软件被 832 个账户中的 560 个使用(67.3%)。少数人将 AI 用于更复杂的活动:832 个行为者中有 54 个(6.5%)使用 AI 进行"横向移动"(在受损网络内部深入导航)。
| 指标 | 前六个月 | 后六个月 | 变化 |
|---|---|---|---|
| 中风险及以上行为者占比 | 33% | 56% | 约 1.7 倍增长 |
| AI 用于账户发现 | - | - | +8.9% |
| AI 辅助钓鱼 | - | - | -8.6% |
这些变化表明攻击者"正在越来越多地将 AI 应用于攻击生命周期的更深处"。以前仅限于技术熟练行为者的入侵后技术,现在可以由 AI 代表不太老练的行为者执行。
为什么评估威胁等级变得更难¶
传统评估使用行为者采用的技术数量和使用的工具/接口作为指标。这些信号不再准确反映风险水平。
| 行为者类别 | 平均使用技术数 |
|---|---|
| 最低技能行为者 | 约 16 种 |
| 最高技能行为者 | 约 20 种 |
使用的平台(Claude Code、API 或聊天界面)与风险水平不相关。
区分高风险行为者的是他们在攻击生命周期中何处应用 AI——集中在操作要求高的技术(账户发现、横向移动、权限提升)而非初始访问任务。
然而,随着更广泛的群体也转向这些操作技术,这一信号正在减弱。更持久的区分因素是攻击者围绕模型构建的脚手架:
"高风险行为者设计的架构允许模型将网络攻击的离散阶段串联起来,并以最少的人工输入执行。"
为什么安全框架需要变革¶
区分最高风险行为者的许多行为——AI 编排顺序攻击步骤、实时决策、无需人工干预执行——尚未被纳入 MITRE ATT&CK。
案例研究:国家支持的网络间谍行动¶
引用了 2025 年 11 月被阻断的行动:一个恶意行为者操纵 Claude Code 尝试在几乎无人干预的情况下渗透全球目标。
| 指标 | 数据 |
|---|---|
| 使用的技术数 | 30 种(跨 13 个战术)——与许多中风险行为者相当 |
| Anthropic 风险评分 | 满分 100 |
| 模型行为 | "执行命令、利用漏洞、窃取凭证、做出战术决策,仅在少数关键时刻需要人工输入" |
| ATT&CK 覆盖 | "目前没有 ATT&CK ID 对应这类 agent 式编排" |
前瞻¶
- 研究发现已融入 Anthropic 模型的安全防护——包括最强大模型上的网络安全防护措施,用于检测和阻断恶意软件开发或大规模数据外泄等活动
- Anthropic 正与 MITRE 讨论如何演进 ATT&CK 框架以纳入观察到的 AI 赋能行为
- 通过 Project Glasswing 持续进行网络安全信息共享
- Red Team 博客文章包含攻击者技术的交互式可视化