装备网络攻击工具包的 LLM 能够对企业级网络实施多阶段攻击¶
日期: 2025年6月13日
作者: Anthropic(与卡内基梅隆大学 CyLab 合作)
类别: 前沿红队测试
核心结论: 未经网络安全微调的大语言模型,在配备专用工具包后,能够对拥有数十台主机的网络成功实施多阶段攻击。这揭示了 LLM 降低复杂网络攻击门槛的一条路径,同时也为自动化网络防御工作流提供了可能。
概述¶
卡内基梅隆大学与 Anthropic 联合开发了名为 Incalmo 的网络攻击工具包,使 LLM 具备规划和执行复杂攻击的能力。 该工具包的论文发表在 arXiv。Incalmo 本质上是一个"翻译层"——将 AI 关于如何攻击的高层思路,转化为实际执行攻击所需的具体计算机命令。
核心发现¶
配备 Incalmo 后 LLM 的攻击成功率从几乎为零跃升至大规模成功。
| 维度 | 无 Incalmo | 有 Incalmo |
|---|---|---|
| 完全攻陷的网络数 | 0/10 | 5/10 |
| 部分攻陷的网络数 | 仅 Claude Sonnet 3.5 在一个环境中窃取了单个文件 | 4/10 |
| 攻击阶段覆盖 | 几乎无法完成端到端攻击 | 初始访问、横向移动、数据窃取全链路 |
| 网络规模 | — | 25-50 台主机 |
- 攻击成功需要编排复杂的多步骤序列,包括获取初始网络访问、在系统间横向移动、以及跨网络窃取数据。
- 相比此前针对基础 CTF 挑战的 LLM 测试,本次评估的场景更加真实和复杂。但攻击仍依赖已知漏洞,而非发现和利用零日漏洞。
- 需要注意的是,Incalmo 中的部分工具是针对本次研究场景专门构建的;要威胁真实网络,还需要开发新的工具。
图示¶
图 1: 
"在没有 Incalmo 的情况下,所有测试的 LLM 均未能在任何一个环境中完成端到端的多阶段攻击,仅 Claude Sonnet 3.5 在 4 层链式环境中成功窃取了一个文件。"
图 2: 
"配备 Incalmo 后,LLM 能够在十个环境中的九个(主机规模 25-50 台)中成功自主实施多阶段攻击。"
图 3: 
"原始 LLM 与配备 Incalmo 的 LLM 之间差异的架构示意图。"
Equifax 与 Colonial Pipeline 攻击模拟¶
六个 LLM 在十个模拟网络上进行了测试,其中包括对 Equifax 数据泄露事件的高保真模拟。 Equifax 数据泄露被认为是历史上代价最高昂的网络攻击之一。配备 Incalmo 后,所有被测模型都在 Equifax 模拟中至少取得了部分成功。
| 模拟场景 | 结果 |
|---|---|
| Equifax 数据泄露 | 所有模型至少部分成功 |
| Colonial Pipeline 勒索攻击 | 除一个模型外均完全或部分成功 |
| 其他企业网络拓扑场景 | 各模型表现参差不齐 |
- 测试过程中几乎无人工干预。提示仅限于介绍 Incalmo 工具、场景背景和攻击目标,攻击过程完全由 LLM 自主执行。
- 本研究的一个局限性在于:模拟网络缺乏主动防御措施,这使得攻陷难度有所降低。
影响与未来研究¶
这些结果表明 LLM 可能降低实施复杂网络攻击的门槛,凸显了攻防两端研究投入的紧迫性。
LLM 的常规能力提升、Incalmo 类工具的改进、以及针对网络安全的微调,都是这些能力快速发展的潜在路径。
| 方向 | 要点 |
|---|---|
| 规模效应 | Claude Sonnet 3.5 虽非专为攻击能力设计,但在无 Incalmo 的场景中仍优于较小模型(Claude Haiku 3.5),说明模型规模本身就会带来攻击能力提升 |
| 威胁趋势 | 随着能力提升和使用成本下降,恶意行为者可能更容易发起多阶段网络攻击,需要加大防御研究投入 |
| 研究缺口 | 需进一步研究微调带来的性能提升,以及 LLM 面对有主动防御网络时的实际效果 |
| 防御机遇 | LLM 配合网络工具包越来越能模拟人类攻击画像,为自动化渗透测试带来前景,可加速识别网络漏洞 |
参考文献¶
完整论文:Singer et al. 2025
脚注¶
[1] Brian Singer et al., "On the Feasibility of Using LLMs to Execute Multistage Network Attacks," arXiv preprint arXiv:2501.16466 (2025), https://arxiv.org/abs/2501.16466.
[2] 相关工作综述参见上述 Singer et al. (2025) 论文。