绘制 AI 赋能网络威胁的全景图:LLM ATT&CK Navigator 的洞察¶
原文发布于 2026 年 6 月 3 日,作者 Kyla Guru、Alex Moix、Jacob Klein(Anthropic 前沿红队)
引言¶
AI 赋能的网络攻击正从"辅助工具开发"向"自主编排攻击链"演进,传统安全框架亟需更新。 过去一年,我们深入研究了威胁行为者如何将 AI 武器化用于网络攻击。本文分享了将真实攻击映射到 MITRE ATT&CK 框架后的分析结果,揭示了若干"挑战传统网络安全假设"的模式。我们与 Verizon 合作,将研究成果纳入了 2026 年 Verizon 数据泄露调查报告(DBIR)。
核心发现¶
中高风险攻击者占比在不到一年内从 33% 跃升至 56%,增长 1.7 倍。 本研究分析了 2025 年 3 月至 2026 年 3 月期间因违反 Anthropic 使用政策而被封禁的 832 个账户。这些账户涉及 MITRE ATT&CK 框架的全部 14 个战术 和 482 种独立子技术,共产生 13,873 次 恶意行为观测。
三大核心发现:
| 发现 | 要点 |
|---|---|
| 数量增长,风险升级 | 中高风险攻击者占比增长约 1.7 倍。使用的平台(API、Claude Code 等)与风险高低无关,真正的区分因素是攻击者请求的技术类型 |
| Agentic 脚手架催生自主网络攻击 | 关键差异化因素是攻击者在模型外部搭建的编排框架,用于自主串联攻击阶段。2025 年 11 月的网络间谍行动虽然使用的技术数量与中等风险者相当,却达到了满分 100 的风险评分 |
| MITRE ATT&CK 尚未覆盖自主行为 | "自主攻击链编排、实时枢轴决策、AI 驱动的执行"等行为在框架中缺乏对应的 ID 编号 |
该报告指出,Claude Mythos Preview 展示了前沿 AI 网络能力的发展方向。
数据集概况¶
基于一年期 832 个封禁账户的完整攻击行为数据。 数据集的关键参数:
| 维度 | 数值 |
|---|---|
| 封禁账户数 | 832 |
| 时间跨度 | 2025 年 3 月 - 2026 年 3 月 |
| 恶意行为观测数 | 13,873 |
| 覆盖技术数 | 482 种独立子技术 |
| 覆盖战术数 | 全部 14 种 ATT&CK 战术 |
| 识别方式 | 自动化安全机制 + 威胁情报团队调查 |
| 映射标准 | MITRE ATT&CK V18 |
| 评分机制 | ARiES 风险评分(0-100) |
LLM ATT&CK Navigator 与 ARiES 风险评分¶
ARiES 采用加法而非乘法计算风险分数,确保部分攻击模式也能被识别。 ARiES(AI Risk Enablement Score)是一个由三个信号构成的综合分数,用于衡量"威胁行为者的画像、模型对所请求危害的贡献度、以及观察到或潜在的影响"。
三个评分维度¶
| 维度 | 分值 | 评估内容 |
|---|---|---|
| 威胁(Threat) | 0-35 分 | 意图清晰度、技术成熟度、威胁情报信号、规避策略 |
| 脆弱性(Vulnerability) | 0-35 分 | 模型实现所请求危害的能力、接口的风险特征(API 和 Claude Code 等编程接口得分最高) |
| 影响(Impact) | 0-30 分 | 通过安全分类器评分和调查员评估来捕捉真实世界影响 |
关于评分公式的说明¶
传统网络风险公式使用乘法(Threat x Vulnerability x Impact),而 ARiES 刻意采用加法。这是为了回答一个核心问题:"哪些 AI 参与的攻击者和技术最值得防御者关注?"
两个典型场景说明了加法的优势:
- 能力和后果都很高,但意图不明确(例如缺乏经验的用户意外生成可蠕虫化的利用代码)
- 意图和能力都很清晰,但尚未识别到具体受害者
加法模型"独立保留每个维度的信号,使部分攻击赋能模式保持可见"。代价是:分数不是攻击成功概率的预测,而是对滥用案例严重程度的衡量。
网络威胁行为者如何使用 AI¶
AI 辅助能力开发¶
69% 的攻击者使用 AI 进行能力开发(T1587),恶意软件开发是最主要用途。 最常见的技术族是 T1587(开发能力),832 名攻击者中有 574 名使用(69%),其中 560 名用于恶意软件开发(T1587.001)。
其他高频技术:
| 技术编号 | 名称 | 使用比例 |
|---|---|---|
| T1587 | 开发能力 | 69.0% |
| T1027 | 混淆文件或信息 | 64.7% |
| T1005 | 本地系统数据 | 55.9% |
| T1562 | 削弱防御 | 54.9% |
低频使用的领域:
- 仅 54 名攻击者(6.5%)使用模型进行横向移动
- 不到 12 名攻击者用于远程服务(RDP、SSH、SMB)
- 仅 22.5% 使用 LLM 进行权限提升和影响阶段
每个攻击者使用技术的中位数为 16 种(上下半年保持稳定)。
下半年的变化趋势:
| 技术 | 变化 |
|---|---|
| T1087(账户发现) | +8.9% |
| T1020(自动化数据外传) | +6.2% |
| T1587(开发能力) | -12% |
| T1566(钓鱼) | -8.6% |

AI 辅助规避战术¶
84.4% 的攻击者涉及防御规避,混淆和削弱防御是最主要手段。 研究观察到 MITRE 64 种防御规避技术中的 32 种(企业 25 种,移动端 7 种)。
主要技术:
| 技术编号 | 名称 | 使用比例 | 典型手法 |
|---|---|---|---|
| T1027 | 混淆文件或信息 | 64.7% | XOR/base64 编码、多态变体、反检测包装器 |
| T1562 | 削弱防御 | 54.8% | 绕过/禁用/篡改终端安全工具 |
| T1055 | 进程注入 | 30.3% | 进程镂空、DLL 注入 |
低频战术(影响、数据外传、权限提升、横向移动)合计仅占观测量的 8.7%。

高风险攻击者及其战术¶
使用 AI 进行横向移动的攻击者,风险评分平均高出 10.5 分。 最高风险攻击者中的常见技术:
| 技术 | 说明 |
|---|---|
| T1021 | 远程服务(SSH/SMB) |
| T1078.003 | 合法账户 |
| T1003 | OS 凭证转储 |
| T1560 | 归档收集的数据 |
| T1505.003 | Web Shell |
这些技术在最高风险攻击者中的使用频率是总体人群的三到五倍。
几个值得关注的统计发现:
- 技术成熟度与其他风险维度的相关性仅为 r = 0.28。移除技术成熟度后,前六名攻击者的排名完全不变(Spearman ρ = 0.96)
- 技术覆盖广度与风险评分的相关性仅为 r = 0.27
- 80% 的攻击者滥用了 Claude Code,但不同接口的攻击者"在统计上呈现不可区分的风险特征"


实战利用攻击者持续增长¶
AI 赋能的攻击者群体不仅在扩大,而且正向最危险的活动类型集中。 评分为中等风险及以上的攻击者占比从约 33.5% 增长到约 56.1%——增长 1.7 倍,偏移约 22.6 个百分点。

AI Agent 时代的新型攻击与成熟度¶
GTG-1002 案例研究¶
真正的高风险不在于技术数量,而在于将 AI 作为自主执行引擎来编排整个攻击链。 2025 年 11 月 AI 赋能网络间谍行动的幕后攻击者(GTG-1002)达到了满分 100 的风险评分。其 MITRE 画像覆盖 13 个战术的 30 种技术——与中等风险攻击者相当。中位攻击者使用 16 种技术,若干低风险攻击者也超过 30 种。
GTG-1002 "将 Claude Code 武器化,运行在 Kali Linux 机器上,将开源渗透测试工具集成为 MCP(Model Context Protocol)服务器。"
关键差异化特征:
| 特征 | 描述 |
|---|---|
| 阶段内自主执行 | 自主编排数十次 MCP 工具操作,在"无需等待操作员输入的情况下,自主做出下一步探测决策" |
| 实时利用与枢轴 | 利用 SSRF 漏洞,从云元数据服务和 AWS Secrets Manager 中获取 SSH 私钥和服务账户令牌,跨云环境横向移动 |
| 人类意图,AI 执行 | GTG-1002"提供战略方向,AI 处理战术实施"。AI 自适应未预见的基础设施;暂存并压缩"数万条专有工作流记录"。最终通过 curl MCP 工具调用进行数据提取则由人类指挥 |
我们如何利用 Navigator 改进安全防护¶
从检测系统升级到实时拦截,再到上线前能力评估,构建多层防御体系。
-
更新检测系统:扩展与高 ARiES 分数相关技术的分类器和探针;针对 Agentic 滥用模式(多步自主执行、AI 驱动的枢轴决策、通过 MCP 服务器的工具增强操作)开发检测信号
-
实时网络安全防护:上线了实时网络安全防护措施,自动检测和阻断违禁活动。高风险的双重用途活动通过网络验证计划(CVP)审核
-
Project Glasswing:Project Glasswing 在最强模型公开发布前评估其攻击性网络能力
-
行业协作:与 MITRE 积极讨论框架演进;持续向政府和行业合作伙伴共享技术指标和 TTP
MITRE ATT&CK 的新时代¶
最危险的攻击者已从"用 AI 构建工具"转向"用 AI 编排攻击",防御者必须以同等水平运用 AI。 当下,最危险的攻击者不再只是用 AI 构建攻击工具,而是用 AI 来编排整个攻击过程。
我们呼吁在 ATT&CK 中新增横切类别,以涵盖"对整个攻击链的 Agentic 编排,或目标的自主选择"等新兴行为。
防御者需要:
- 以同等成熟度运用 AI
- 共享威胁情报
- 缩短漏洞到补丁的时间窗口
- "作为行业整体,我们必须对不安全的代码变得更加零容忍"
[1] 对于 DBIR,分析覆盖 11 个月;本报告中统一为 12 个月。
[2] 子技术观测来自企业和移动两个技术矩阵。企业技术占观测总量的 99%。