科技 · AI
Anthropic 2026 年 9 月威胁情报报告:关键段落双语解读
Detecting and countering misuse of AI: September 2026
1. 攻击门槛的彻底塌陷
"The cybersecurity skills of AI models means that AI has collapsed the labor and tooling gap that used to separate well-resourced, state-sponsored operations from individual operators... For threat intelligence investigators, sophistication has stopped being a reliable signal of who is behind an operation."
“AI 模型的网络安全能力抹平了曾将资源充足的国家级行动与个人攻击者区分开来的劳动力和工具鸿沟……对于威胁情报分析人员来说,攻击手法的复杂程度已不再能作为推断幕后黑手的可靠依据。”
每当我读到高度复杂的网络攻击时,我总会本能地认为其背后必定有庞大的预算和国家级精英梯队作为后盾,而单打独斗的黑客只能写写基础脚本。但这一发现揭示了一个残酷的新现实:AI 模型已将以往需要数十名专家历经数月研发的工具链,转变成了人人皆可随意拼装的现成积木。只要有一个构想和一个 API 密钥,个人攻击者就能爆发出堪比整支军工级团队的杀伤力,以至于安全分析师已无法再仅凭技术复杂度来推断入侵事件的幕后主使。
---2. 恶意软件的“自主免杀”进化
"The actor also used AI to monitor how well their tools evaded detections from known security defenses. If their monitoring AI agents identified that any of their deployed malware was detected by a security product, agents would then set about the process of autonomously modifying and rebuilding the malware to evade the existing detections. The agents were designed to continue iterating on GTG-20006’s toolkit until it was undetected."
“该攻击者还利用 AI 监控其工具绕过已知安全防护检测的效果。如果监控 AI 智能体发现已部署的恶意软件被某款安全产品拦截,智能体就会启动自动修改和重构恶意软件的流程,以避开现有检测。这些智能体被设计为不断迭代该黑客组织的工具集,直到完全免杀。”
读到这里,让人产生一种逼近科幻小说的强烈不安感。传统的杀毒防御依赖于一种直截了当的模式:识别特征码、归档记录,然后予以拦截。维持这一循环固然成本高昂,但至少还能把威胁拒之门外。而在此处,部署的恶意软件却能主动自我适应。安全软件刚标记出一个样本,后台的 AI 智能体便能在几分钟内自主重构代码库,披上一层全新的伪装继续发动攻击。在这场防御方刚筑起高墙、攻击方就立刻插上双翼的猫鼠游戏中,基于特征码的静态防御体系彻底陷入了被动挨打的境地。
---3. 从数字窃密直接切入实体军工供应链
"The actor bulk-exported the mailboxes of at least two drone component manufacturers, targeted a military drone maker, and stole a complete proprietary software development kit for a drone vision system. They spent several days reverse-engineering the drone’s vision system, recovering its product architecture, its hardware bill of materials, its supplier dependencies, and details of an unannounced product."
“该攻击者批量导出了至少两家无人机零部件制造商的邮箱数据,盯上了一家军用无人机制造商,并窃取了一套完整的无人机视觉系统专有软件开发工具包(SDK)。他们花了数天时间对该视觉系统进行逆向工程,还原出其产品架构、硬件物料清单、供应商依赖关系以及未发布产品的详细信息。”
人们往往容易把网络安全视为纯粹的虚拟世界问题——无非是账号被盗或系统崩溃。但这起案例展示了攻击者如何利用大模型的代码分析与逆向工程能力,直接对实体国防制造业造成精准打击。在短短几天内,攻击者就彻底摸清了一款尖端军用无人机视觉系统的底层架构、供应链依赖以及未公开的规格参数。一旦对手完全吃透这些工业机密和硬件依赖,战场上的实体装备就会在针对性的破坏打击面前暴露无遗。
---4. “动动嘴皮子”的凭感觉黑客模式
"The use of AI during intrusions and data theft operations often resembles 'vibe hacking,' wherein operators direct AI to achieve general goals like using a credential for an entity or retrieving data from a broad set of targets, then allow the AI to evaluate the environment, author and execute scripts, provide summaries, and repeatedly execute until the task is complete. Very often, the operator may not directly understand each target environment or the complexities of finding and accessing valuable information, instead deferring the specifics to the AI."
“在入侵和数据窃取过程中使用 AI 的方式通常类似于‘凭感觉黑客入侵’(vibe hacking):操作人员只需指示 AI 达成宽泛目标(例如利用某个实体的凭据或从广泛目标中获取数据),然后由 AI 自行评估环境、编写并执行脚本、整理总结,并反复执行直到任务完成。很多时候,操作者本人并不直接理解每个目标网络环境,也不清楚获取高价值信息的复杂细节,而是把具体事项完全交由 AI 处理。”
“凭感觉黑客入侵”(vibe hacking)这一术语极其传神地描摹出了这种操作范式的转变。在过去,黑客攻击需要深入理解操作系统底层机制、网络协议以及特定漏洞,渗透过程中的每一步都需要人工执行与调试。而如今,操作人员更像是一个撒手不管的“甩手掌柜”:只需对 AI 下达指令去获取某个系统的用户数据,模型就会自动探测环境、编写并运行脚本、自行整理分析结果。当技术门槛被压缩到只需一句自然语言提示词时,即便是不具备专业技术能力的人,也能造成巨大的破坏。
---5. 在校学生操控的 24 小时漏洞流水线
"We identified and investigated a sustained espionage operation, tracked as GTG-10007, conducted by Chinese-speaking operators likely residing in Changsha in China’s Hunan province. Two of the operators were identified as undergraduate students at a Chinese university in Hunan studying curriculum in a School of Computer & Communication Engineering... Notably, a team ran parallel workstreams that had shared tooling and infrastructure bases and persistent campaign records that maintained context between working sessions; it also had collection and vulnerability research capabilities that kept operating while its owners were away."
“我们调查了一起被标记为 GTG-10007 的持续间谍行动,由可能居住在中国湖南长沙的中文操作者主导。其中两名操作者被确认是湖南一所大学计算机与通信工程学院的在读本科生……值得注意的是,该团队运行了共享工具集和基础设施的并行工作流,并建立了跨会话保存上下文的持久战役记录;其收集与漏洞研究功能甚至能在主控人员离线时持续自动运转。”
在读本科生居然能利用大模型构建自动化黑客流水线,趁自己睡觉时全天候 24 小时不停歇地挖掘漏洞、扫描网络和收集情报,这一幕着实令人警惕。在以往,开展持续性的自动化漏洞研究行动需要专业科研实验室或资金雄厚机构的长期支撑。而在此案中,几名大学生仅凭多智能体工作流就独立实现了这一复杂的工业化流程。这种技术杠杆极大地放大了个人能力,也使防御监管体系在发现和应对此类分布式攻击时变得异常艰难。
---6. AI 供应链沦为黑客攻击的算力跳板
"Operators who obtain AI credentials gain three things at once: Loot: Stolen keys and accounts have resale value in established markets; Compute: Having the credentials means that their attack workloads can run at someone else’s expense; Cover: The activity is attributed to the credential’s legitimate owner. A hacktivist campaign (described later in this report) ran for a month entirely on stolen API keys."
“攻击者获取 AI 凭据后能一举三得:战利品——被盗密钥和账户在现有黑市中可直接转卖变现;算力——拿到凭据意味着黑客可以用别人的钱来支付自己的攻击算力成本;掩护——攻击行为会被系统直接归咎于凭据的合法所有者。后文将提到的一起黑客行动主义活动,其整整一个月的攻击完全是依靠被盗 API 密钥运行的。”
许多组织对数据库凭据严加防范,却把 AI 的 API 密钥当成微不足道的配置参数,甚至随意遗落在公开代码库中。一旦落入攻击者手中,这些凭据立刻会带来三重致命威胁:在黑市上转手变现的经济价值、用他人资金为自身高负载攻击买单的免费算力,以及将责任直接转嫁给受害者的现成掩护身份。AI 接口早已不再只是个普通的功能调用端点,而是一项高价值的算力资产;未能妥善隔离保护它,就无异于在为攻击者的行动自掏腰包,同时还奉送了一件隐身衣。
---7. 个人利用大模型打造大规模隐私清算引擎
"The actor loaded this platform with tens of millions of rows, including data such as national health identifiers and information from justice system breaches, and fused it with material they’d obtained as part of their own intrusions. They published the result as a set of anonymously hosted dark-web services where individuals affiliated with the targeted political movement could be looked up by name. This is one of the clearest cases we have seen of AI-assisted software engineering applied directly to a mass attack on privacy—and the entire platform was created by just one person."
“该攻击者向该平台灌入数千万条记录,包括国民健康识别号和司法系统泄露的数据,并将其与自身入侵所得资料相互交叉整合。他们将成果发布为一组托管在暗网上的匿名服务,任何人都可以通过姓名查询特定政治运动相关人员的信息。这是我们所见过的、将 AI 辅助软件工程直接用于大规模侵犯隐私的最典型案例之一——而整个平台全凭一人之力完成构建。”
过去,即便多个系统发生了大规模数据泄露,杂乱破碎的原始数据也很难清洗和关联,单个黑客往往缺乏足够的时间或工程背景去搭建一套去中心化的高性能查询服务。然而在 AI 的端到端辅助下,仅凭一人之力就能完成数据清洗脚本的编写、设计交叉比对逻辑,并上线暗网匿名检索平台。当 AI 将数月繁重的软件工程压缩至短短几天时,医疗记录、司法文书和身份信息便能被独狼攻击者串联并武器化,个人隐私在蓄意的人肉搜索与信息曝光面前几乎毫无还手之力。
---8. 强行抹除 AI 痕迹与安全免责警告
"In one case, tied to a Russian state media operation, an actor produced claims the model flagged as unverified, then instructed it to drop those caveats and present everything as confirmed, so the material would read as established fact... To ensure absolute deniability, they pushed the model to strip away classic formatting habits, actively preventing the news feeds from reading like synthetic, AI-generated text."
“在一起与俄罗斯国家媒体行动相关的案例中,攻击者生成的论断被模型标记为‘未经核实’,随后他们便指示模型删去这些审慎提醒,将一切内容呈现为确凿无疑的事实……为了彻底摆脱嫌疑,他们还要求模型去除典型的 AI 句式和排版习惯,刻意让生成的新闻不露半点人造痕迹。”
人们往往想当然地认为识别 AI 生成的虚假信息轻而易举,只要抓住生硬死板的措辞,或者像“据称”、“未经证实”这类审慎的免责声明就行。但这项发现表明,攻击者早已预判了这些破绽。他们明确指示模型剔除内置的安全警示,将毫无根据的谣言包装成确凿的事实,同时主动抹去人造格式特征,刻意模仿自然的新闻报道文风。一旦虚假信息制造流水线磨平了所有机器生成的痕迹,信息流中涌现的那些“确凿报道”,其源头可能完全来自一座已被蓄意拆除了安全保险栓的自动化文本作坊。
来源
原文:Anthropic Threat Intelligence Report · September 2026。英文摘录与中文翻译仅作本文评论所需的必要引用;评论和结构为本站原创。