Anthropic 发布 154 页威胁情报报告:AI 攻击已进入”智能体时代”
核心看点智能体攻击成为主流:黑客不再手动操作,而是部署 AI 智能体自主执行数小时甚至数天的攻击…
文章目录
核心看点
- 智能体攻击成为主流:黑客不再手动操作,而是部署 AI 智能体自主执行数小时甚至数天的攻击
- 七大危害类别:网络攻击、影响力行动、监控、诈骗、生物滥用、武器开发、非法模型蒸馏
- 国家级威胁曝光:涉及也门、中国、俄罗斯、伊朗、马里等多国案例
- 工业级模型蒸馏:多家中国科技公司被指控大规模非法提取 Claude 能力
详细解析
智能体攻击:从”辅助工具”到”自主黑客”
这份 154 页的报告覆盖 2025 年 12 月至 2026 年 8 月期间,最引人注目的发现是攻击方式的根本性转变:
“我们已经识别出多个威胁行为者,他们实际上已经建立了自动化的漏洞工厂。”
攻击者不再只是简单地与 AI 对话,而是部署能够自主执行侦察、漏洞利用和数据外泄的智能体框架。人类只负责选择目标、设定目标和审查结果。Anthropic 将这种模式称为”智能体操作员”模型,现已 widespread 于国家支持的组织、犯罪分子、商业间谍软件供应商和独立行动者中。
七大危害类别详解
报告记录了跨七个类别的被中断行动:
- 网络行动:包括自动重建恶意软件的智能体
- 影响力行动:AI 驱动的宣传和操纵
- 监控:大规模监控系统的构建
- 诈骗与欺诈:AI 生成的钓鱼和社交工程
- 生物滥用:危险生物知识的获取
- 常规武器开发:军事用途的研究
- 非法模型蒸馏:未经授权的能力提取
令人震惊的国家级案例
| 国家/行为者 | 活动描述 |
|---|---|
| 也门(胡塞武装) | 使用 Claude Code 进行弹道导弹工程研究,目标射程超 2000 公里 |
| 中国 | 某行为者研究反鱼雷拦截系统,并与美国系统对标 |
| 俄罗斯(GTG-20006) | 国家支持的间谍活动,AI 自动重建被安全工具检测到的恶意软件 |
| 马里 | 单一订阅者建立了监控约 2500 万电话号码的系统(接近全国人口) |
| 伊朗 | AI 主导的间谍和影响力行动 |
工业级模型蒸馏争议
Anthropic 记录了其所称的”最大规模的蒸馏活动”,涉及多家中国科技公司:
- 阿里巴巴:3500+ 欺诈账户,1.51 亿+ 次交互,用于提取思维链推理改进 Qwen 模型
- 月之暗面/Kimi:10 天内将约 30 万客户请求转发给 Claude,未披露,使用跨会话回放恢复推理痕迹
- DeepSeek:同样的跨会话回放攻击,提取推理痕迹
- 智谱/Z.ai:273 个欺诈账户,340 万+ 次交互,用于模型评判和训练数据清洗
- 小米:回放 40 万+ MiMo 用户请求通过 Claude 生成训练数据,包含敏感用户信息
- 商汤科技:从第三方数据供应商处获取 Claude 对话记录
- MiniMax:运营壳公司代理网络,提供对 Anthropic 和 OpenAI 模型的访问
需要注意的是,蒸馏本身是一种合法的研究技术,Anthropic 关注的是未经授权、欺诈性和未披露的大规模提取。
“氛围黑客”:门槛的大幅降低
Anthropic 描述了一种新型攻击者——他们根本不理解目标环境,而是完全依赖 AI 来评估、编写脚本、执行和迭代,直到达成目标。这极大地压缩了攻击时间线,降低了专业知识要求。
关键基础设施与供应链风险
- 被盗的 AI API 密钥成为高价值凭证目标——一个被入侵的 AI 供应商评估沙盒 reportedly 导致约 30 家公司在 4 天内被攻击
- 第三方经销商/代理创建了不透明的供应链,用户不知道他们的数据被路由到 Claude
- 部分转发的请求包含监控录像、公司内部代码和实时凭证
总结
这份报告标志着 AI 安全领域的一个重要转折点。与 2025 年的早期报告相比, misuse 已从”机会主义”转变为”系统性、自主化的智能体操作”。
Anthropic 表示,在每个案例中他们都检测并中断了活动、封禁了相关账户、加强了保护措施,并与当局和行业伙伴分享了情报。缓解措施包括身份验证、推理总结和新型号中增强的”保留思考”控制。
对于企业用户而言,这份报告强调了 保护 AI API 密钥、审查第三方 AI 供应商 和 监控 AI 使用模式 的重要性。随着 AI 能力的提升,滥用方式也在不断进化,安全防护必须同步升级。
本文地址:https://www.163264.com/16303