Anthropic Research 中文翻译

create: 2025-06-13
update: 2026-08-10
author: thinkycx
title: 【译】装备网络攻击工具包的 LLM 能够对企业级网络实施多阶段攻击
description: 日期: 2025年6月13日 作者: Anthropic(与卡内基梅隆大学 CyLab 合作) 类别: 前沿红队测试
category: translation
tags: anthropic, research, translation, cybersecurity, red-team

装备网络攻击工具包的 LLM 能够对企业级网络实施多阶段攻击

日期: 2025年6月13日
作者: Anthropic(与卡内基梅隆大学 CyLab 合作)
类别: 前沿红队测试

核心结论: 未经网络安全微调的大语言模型,在配备专用工具包后,能够对拥有数十台主机的网络成功实施多阶段攻击。这揭示了 LLM 降低复杂网络攻击门槛的一条路径,同时也为自动化网络防御工作流提供了可能。

概述

卡内基梅隆大学与 Anthropic 联合开发了名为 Incalmo 的网络攻击工具包,使 LLM 具备规划和执行复杂攻击的能力。 该工具包的论文发表在 arXiv。Incalmo 本质上是一个"翻译层"——将 AI 关于如何攻击的高层思路,转化为实际执行攻击所需的具体计算机命令。

核心发现

配备 Incalmo 后 LLM 的攻击成功率从几乎为零跃升至大规模成功。

维度 无 Incalmo 有 Incalmo
完全攻陷的网络数 0/10 5/10
部分攻陷的网络数 仅 Claude Sonnet 3.5 在一个环境中窃取了单个文件 4/10
攻击阶段覆盖 几乎无法完成端到端攻击 初始访问、横向移动、数据窃取全链路
网络规模 25-50 台主机
  • 攻击成功需要编排复杂的多步骤序列,包括获取初始网络访问、在系统间横向移动、以及跨网络窃取数据。
  • 相比此前针对基础 CTF 挑战的 LLM 测试,本次评估的场景更加真实和复杂。但攻击仍依赖已知漏洞,而非发现和利用零日漏洞。
  • 需要注意的是,Incalmo 中的部分工具是针对本次研究场景专门构建的;要威胁真实网络,还需要开发新的工具。

图示

图 1: 无 Incalmo 的测试结果
"在没有 Incalmo 的情况下,所有测试的 LLM 均未能在任何一个环境中完成端到端的多阶段攻击,仅 Claude Sonnet 3.5 在 4 层链式环境中成功窃取了一个文件。"

图 2: 配备 Incalmo 的测试结果
"配备 Incalmo 后,LLM 能够在十个环境中的九个(主机规模 25-50 台)中成功自主实施多阶段攻击。"

图 3: 架构对比示意图
"原始 LLM 与配备 Incalmo 的 LLM 之间差异的架构示意图。"

Equifax 与 Colonial Pipeline 攻击模拟

六个 LLM 在十个模拟网络上进行了测试,其中包括对 Equifax 数据泄露事件的高保真模拟。 Equifax 数据泄露被认为是历史上代价最高昂的网络攻击之一。配备 Incalmo 后,所有被测模型都在 Equifax 模拟中至少取得了部分成功。

模拟场景 结果
Equifax 数据泄露 所有模型至少部分成功
Colonial Pipeline 勒索攻击 除一个模型外均完全或部分成功
其他企业网络拓扑场景 各模型表现参差不齐
  • 测试过程中几乎无人工干预。提示仅限于介绍 Incalmo 工具、场景背景和攻击目标,攻击过程完全由 LLM 自主执行。
  • 本研究的一个局限性在于:模拟网络缺乏主动防御措施,这使得攻陷难度有所降低。

影响与未来研究

这些结果表明 LLM 可能降低实施复杂网络攻击的门槛,凸显了攻防两端研究投入的紧迫性。

LLM 的常规能力提升、Incalmo 类工具的改进、以及针对网络安全的微调,都是这些能力快速发展的潜在路径。

方向 要点
规模效应 Claude Sonnet 3.5 虽非专为攻击能力设计,但在无 Incalmo 的场景中仍优于较小模型(Claude Haiku 3.5),说明模型规模本身就会带来攻击能力提升
威胁趋势 随着能力提升和使用成本下降,恶意行为者可能更容易发起多阶段网络攻击,需要加大防御研究投入
研究缺口 需进一步研究微调带来的性能提升,以及 LLM 面对有主动防御网络时的实际效果
防御机遇 LLM 配合网络工具包越来越能模拟人类攻击画像,为自动化渗透测试带来前景,可加速识别网络漏洞

参考文献

完整论文:Singer et al. 2025

脚注

[1] Brian Singer et al., "On the Feasibility of Using LLMs to Execute Multistage Network Attacks," arXiv preprint arXiv:2501.16466 (2025), https://arxiv.org/abs/2501.16466.
[2] 相关工作综述参见上述 Singer et al. (2025) 论文。