Anthropic Research 中文翻译

create: 2026-06-03
update: 2026-08-10
author: thinkycx
title: 【译】绘制 AI 赋能网络威胁的全景图:LLM ATT&CK Navigator 的洞察
description: Anthropic 前沿红队分析了 832 个被封禁账户在一年内的恶意网络活动,将其映射到 MITRE ATT&CK 框架,揭示了 AI 赋能网络攻击的三大趋势:中高风险攻击者数量激增 1.7 倍、Agentic 脚手架使自主攻击成为现实、MITRE ATT&CK 框架尚未覆盖自主行为。研究提出了 ARiES 风险评分体系,并与 Verizon 合作将成果纳入 2026 年 DBIR 报告。
category: translation
tags: anthropic, research, translation, security

绘制 AI 赋能网络威胁的全景图:LLM ATT&CK Navigator 的洞察

原文发布于 2026 年 6 月 3 日,作者 Kyla Guru、Alex Moix、Jacob Klein(Anthropic 前沿红队)

引言

AI 赋能的网络攻击正从"辅助工具开发"向"自主编排攻击链"演进,传统安全框架亟需更新。 过去一年,我们深入研究了威胁行为者如何将 AI 武器化用于网络攻击。本文分享了将真实攻击映射到 MITRE ATT&CK 框架后的分析结果,揭示了若干"挑战传统网络安全假设"的模式。我们与 Verizon 合作,将研究成果纳入了 2026 年 Verizon 数据泄露调查报告(DBIR)。

交互式 Navigator 工具


核心发现

中高风险攻击者占比在不到一年内从 33% 跃升至 56%,增长 1.7 倍。 本研究分析了 2025 年 3 月至 2026 年 3 月期间因违反 Anthropic 使用政策而被封禁的 832 个账户。这些账户涉及 MITRE ATT&CK 框架的全部 14 个战术482 种独立子技术,共产生 13,873 次 恶意行为观测。

三大核心发现:

发现 要点
数量增长,风险升级 中高风险攻击者占比增长约 1.7 倍。使用的平台(API、Claude Code 等)与风险高低无关,真正的区分因素是攻击者请求的技术类型
Agentic 脚手架催生自主网络攻击 关键差异化因素是攻击者在模型外部搭建的编排框架,用于自主串联攻击阶段。2025 年 11 月的网络间谍行动虽然使用的技术数量与中等风险者相当,却达到了满分 100 的风险评分
MITRE ATT&CK 尚未覆盖自主行为 "自主攻击链编排、实时枢轴决策、AI 驱动的执行"等行为在框架中缺乏对应的 ID 编号

该报告指出,Claude Mythos Preview 展示了前沿 AI 网络能力的发展方向。


数据集概况

基于一年期 832 个封禁账户的完整攻击行为数据。 数据集的关键参数:

维度 数值
封禁账户数 832
时间跨度 2025 年 3 月 - 2026 年 3 月
恶意行为观测数 13,873
覆盖技术数 482 种独立子技术
覆盖战术数 全部 14 种 ATT&CK 战术
识别方式 自动化安全机制 + 威胁情报团队调查
映射标准 MITRE ATT&CK V18
评分机制 ARiES 风险评分(0-100)

LLM ATT&CK Navigator 与 ARiES 风险评分

ARiES 采用加法而非乘法计算风险分数,确保部分攻击模式也能被识别。 ARiES(AI Risk Enablement Score)是一个由三个信号构成的综合分数,用于衡量"威胁行为者的画像、模型对所请求危害的贡献度、以及观察到或潜在的影响"。

三个评分维度

维度 分值 评估内容
威胁(Threat) 0-35 分 意图清晰度、技术成熟度、威胁情报信号、规避策略
脆弱性(Vulnerability) 0-35 分 模型实现所请求危害的能力、接口的风险特征(API 和 Claude Code 等编程接口得分最高)
影响(Impact) 0-30 分 通过安全分类器评分和调查员评估来捕捉真实世界影响

关于评分公式的说明

传统网络风险公式使用乘法(Threat x Vulnerability x Impact),而 ARiES 刻意采用加法。这是为了回答一个核心问题:"哪些 AI 参与的攻击者和技术最值得防御者关注?"

两个典型场景说明了加法的优势:
- 能力和后果都很高,但意图不明确(例如缺乏经验的用户意外生成可蠕虫化的利用代码)
- 意图和能力都很清晰,但尚未识别到具体受害者

加法模型"独立保留每个维度的信号,使部分攻击赋能模式保持可见"。代价是:分数不是攻击成功概率的预测,而是对滥用案例严重程度的衡量。


网络威胁行为者如何使用 AI

AI 辅助能力开发

69% 的攻击者使用 AI 进行能力开发(T1587),恶意软件开发是最主要用途。 最常见的技术族是 T1587(开发能力),832 名攻击者中有 574 名使用(69%),其中 560 名用于恶意软件开发(T1587.001)。

其他高频技术:

技术编号 名称 使用比例
T1587 开发能力 69.0%
T1027 混淆文件或信息 64.7%
T1005 本地系统数据 55.9%
T1562 削弱防御 54.9%

低频使用的领域:
- 仅 54 名攻击者(6.5%)使用模型进行横向移动
- 不到 12 名攻击者用于远程服务(RDP、SSH、SMB)
- 仅 22.5% 使用 LLM 进行权限提升和影响阶段

每个攻击者使用技术的中位数为 16 种(上下半年保持稳定)。

下半年的变化趋势:

技术 变化
T1087(账户发现) +8.9%
T1020(自动化数据外传) +6.2%
T1587(开发能力) -12%
T1566(钓鱼) -8.6%

AI辅助能力开发

AI 辅助规避战术

84.4% 的攻击者涉及防御规避,混淆和削弱防御是最主要手段。 研究观察到 MITRE 64 种防御规避技术中的 32 种(企业 25 种,移动端 7 种)。

主要技术:

技术编号 名称 使用比例 典型手法
T1027 混淆文件或信息 64.7% XOR/base64 编码、多态变体、反检测包装器
T1562 削弱防御 54.8% 绕过/禁用/篡改终端安全工具
T1055 进程注入 30.3% 进程镂空、DLL 注入

低频战术(影响、数据外传、权限提升、横向移动)合计仅占观测量的 8.7%。

AI辅助规避战术

高风险攻击者及其战术

使用 AI 进行横向移动的攻击者,风险评分平均高出 10.5 分。 最高风险攻击者中的常见技术:

技术 说明
T1021 远程服务(SSH/SMB)
T1078.003 合法账户
T1003 OS 凭证转储
T1560 归档收集的数据
T1505.003 Web Shell

这些技术在最高风险攻击者中的使用频率是总体人群的三到五倍

几个值得关注的统计发现:
- 技术成熟度与其他风险维度的相关性仅为 r = 0.28。移除技术成熟度后,前六名攻击者的排名完全不变(Spearman ρ = 0.96)
- 技术覆盖广度与风险评分的相关性仅为 r = 0.27
- 80% 的攻击者滥用了 Claude Code,但不同接口的攻击者"在统计上呈现不可区分的风险特征"

高风险攻击者战术

高风险攻击者战术详情

实战利用攻击者持续增长

AI 赋能的攻击者群体不仅在扩大,而且正向最危险的活动类型集中。 评分为中等风险及以上的攻击者占比从约 33.5% 增长到约 56.1%——增长 1.7 倍,偏移约 22.6 个百分点。

实战利用攻击者增长趋势


AI Agent 时代的新型攻击与成熟度

GTG-1002 案例研究

真正的高风险不在于技术数量,而在于将 AI 作为自主执行引擎来编排整个攻击链。 2025 年 11 月 AI 赋能网络间谍行动的幕后攻击者(GTG-1002)达到了满分 100 的风险评分。其 MITRE 画像覆盖 13 个战术的 30 种技术——与中等风险攻击者相当。中位攻击者使用 16 种技术,若干低风险攻击者也超过 30 种。

GTG-1002 "将 Claude Code 武器化,运行在 Kali Linux 机器上,将开源渗透测试工具集成为 MCP(Model Context Protocol)服务器。"

关键差异化特征:

特征 描述
阶段内自主执行 自主编排数十次 MCP 工具操作,在"无需等待操作员输入的情况下,自主做出下一步探测决策"
实时利用与枢轴 利用 SSRF 漏洞,从云元数据服务和 AWS Secrets Manager 中获取 SSH 私钥和服务账户令牌,跨云环境横向移动
人类意图,AI 执行 GTG-1002"提供战略方向,AI 处理战术实施"。AI 自适应未预见的基础设施;暂存并压缩"数万条专有工作流记录"。最终通过 curl MCP 工具调用进行数据提取则由人类指挥

从检测系统升级到实时拦截,再到上线前能力评估,构建多层防御体系。

  1. 更新检测系统:扩展与高 ARiES 分数相关技术的分类器和探针;针对 Agentic 滥用模式(多步自主执行、AI 驱动的枢轴决策、通过 MCP 服务器的工具增强操作)开发检测信号

  2. 实时网络安全防护:上线了实时网络安全防护措施,自动检测和阻断违禁活动。高风险的双重用途活动通过网络验证计划(CVP)审核

  3. Project GlasswingProject Glasswing 在最强模型公开发布前评估其攻击性网络能力

  4. 行业协作:与 MITRE 积极讨论框架演进;持续向政府和行业合作伙伴共享技术指标和 TTP


MITRE ATT&CK 的新时代

最危险的攻击者已从"用 AI 构建工具"转向"用 AI 编排攻击",防御者必须以同等水平运用 AI。 当下,最危险的攻击者不再只是用 AI 构建攻击工具,而是用 AI 来编排整个攻击过程。

我们呼吁在 ATT&CK 中新增横切类别,以涵盖"对整个攻击链的 Agentic 编排,或目标的自主选择"等新兴行为。

防御者需要:
- 以同等成熟度运用 AI
- 共享威胁情报
- 缩短漏洞到补丁的时间窗口
- "作为行业整体,我们必须对不安全的代码变得更加零容忍"


[1] 对于 DBIR,分析覆盖 11 个月;本报告中统一为 12 个月。

[2] 子技术观测来自企业和移动两个技术矩阵。企业技术占观测总量的 99%。