Anthropic 威胁情报团队在梳理一年内由人工智能辅助的网络攻击时,发现了一个反直觉的现象:数据库中被标记为最危险的行动者,其技术特征往往显得平淡无奇。

针对 MITRE ATT&CK 框架的映射显示,Anthropic 于 2025 年 11 月中断的一起国家赞助间谍活动,仅使用了 30 种技术覆盖 13 种战术。这一广度与数据集中许多中等风险行为者相当。根据 Anthropic 内部的风险评估模型,该活动的得分仅为 100 分(满分未知,但暗示并非极高)。这种“低调”的危险性暴露了传统检测思维的盲区:单纯的技术数量广度对防御者的警示作用有限,真正的洞察在于理解技术如何随时间组合、排序及执行。
指标依赖的脆弱性
过去二十年,安全行业高度依赖识别攻击者留下的痕迹——恶意软件哈希值、恶意 IP 地址和可疑域名。这些指标虽能有效阻止已知威胁的重复发生,且一旦基础设施暴露,成千上万的组织可从中受益,但其本质具有易变性。
David Bianco 在 2013 年提出的“痛苦金字塔”理论早已指出这一弱点:防御者最容易消耗的指标,也是攻击者成本最低、最容易丢弃的部分。修改文件即可改变哈希值,更换 IP 地址更是轻而易举。相比之下,攻击者所依赖的核心技术和程序流程更难被彻底改变。
生成式人工智能进一步削弱了基于指标的检测能力。代码生成工具能迅速产出新的恶意软件变体,钓鱼内容可实现大规模自动化创建。这意味着防御者所依赖的指标生命周期,可能短于从识别、发布到采取行动所需的时间窗口。虽然指标不会完全退出舞台,它们在丰富调查背景和追溯已公开活动方面仍有价值,但已无法独自承担检测的重任。
单一技术是弱信号
Anthropic 的研究分析了 2025 年 3 月至 2026 年 3 月期间因恶意网络活动而被封禁的 832 个账户。这些数据涵盖了 482 种技术和所有 14 种 ATT&CK 战术中的 13,873 个观察到的行为。作为具备足够细节进行彻底评估的子集,这些账户揭示了技术与能力之间的非线性关系。
数据显示,攻击者的能力与其使用的技术数量之间几乎没有相关性:数据集中能力最低的参与者平均使用约 16 种不同技术,而能力最高的参与者平均使用约 20 种。此外,攻击者所使用的平台差异也不显著。
这与真实企业环境中的行为一致。例如,“账户发现”既出现在攻击中,也存在于合法的管理操作中;远程服务既支持横向移动,也是常规基础设施管理的一部分。几乎每一项单独的技术都需要结合上下文解释,才能支撑结论。
当多个活动串联起来时,信息量才真正显现。账户发现后紧接着凭证访问,随后是移动到另一系统并在压缩窗口内进行数据分期。这种序列构成了检测逻辑的核心,连同涉及的身份和被触及的系统一起,形成了比孤立技术更有效的判断依据。
AI 加速攻击进程
人工智能引入了另一个关键变量:攻击速度。自动化缩短了行动间隔,改变了人们对熟悉攻击模式的认知。
尽管人类主导的攻击一直包含某种程度的自动化,但操作员仍需解读结果并决定下一步。随着 AI 系统承担更多决策任务,攻击阶段之间的时间大幅压缩。这使得活动的速度和顺序本身成为极具价值的检测线索。
Anthropic 的数据展示了这种压力的具体分布。在整个研究期间,AI 的使用重心从初始访问转向了后续操作。在受损环境中利用 AI 进行账户发现的使用率增长了 8.9%,而 AI 辅助的网络钓鱼则下降了 8.6%。曾经需要深厚专业知识的入侵后技术,正逐渐由能力较弱的参与者通过 AI 辅助执行。
值得注意的是,Anthropic 分类为中等或高风险的参与者比例,在研究的前半年内从 33% 上升至第二年的 56%,增幅约为 1.7 倍。
速度本身并不直接证明恶意,但当相同操作在几分钟内跨越多个系统时,管理员对这类短时序列的警惕性应高于持续数小时的可信序列。时间与活动共同构成检测模型的重要维度。
这正是 APEX(对抗模式提取与关联)框架背后的理念。该框架围绕 Anthropic 的发现开发,不再将单个 ATT&CK 技术作为检测单位,而是关注技术的组合、发生顺序以及它们与相关实体之间的时间关系。这些行为链提供了比个别指标或技术更持久、更难以被攻击者轻易更改的检测基础。
现有框架的局限
Anthropic 的研究还揭示了当前描述攻击者的行为框架存在局限性。MITRE ATT&CK 能够绘制入侵过程中使用的单项技术,但目前尚缺乏捕捉将这些技术联系在一起的代理编排机制。
一个能够解释结果、选择下一步行动并通过有限人类参与贯穿攻击多阶段的 AI 系统,很难在现有框架内得到准确表示。Anthropic 目前正在与 MITRE 合作,探讨如何将此类行为纳入标准体系。
对于安全领导者而言,实际影响比框架修订来得更快。识别行为链意味着需要在终端、身份、网络和云平台之间关联证据,而这些来源以不同形式产生遥测数据。这是一个比简单比对数值列表更为复杂的数据问题。关键在于确认查看这些链条所需的遥测数据是否可用、相关且及时,而非假设数据量足够即可。
攻击者无法改变的底层逻辑
尽管人工智能使得攻击的可观察特征更容易伪装和改变,但基本的操作需求保持相对稳定。意图窃取数据的攻击者仍需获得访问权限、了解环境、提升权限并将信息传出。工具和基础设施可以千变万化,但这些核心要求难以消除。
Bianco 十多年前指出的金字塔顶部原则,如今正通过像 APEX 这样的框架转化为实际的检测逻辑。通过聚焦攻击者行为的序列、时间和上下文,防御者试图抓住那些攻击者最难改变的要素。人工智能的发展使这项工作变得更加紧迫。





