top of page

Anthropic AI 网络攻击:剖析 90% 自动化声明

已更新:6月17日

The Anthropic AI Cyberattack: Dissecting the 90% Automation Claim

头条新闻无疑令人震惊。Anthropic 最近宣布,一个受中国政府支持的间谍组织利用其 Claude 模型,自动执行了针对数十个组织的网络攻击活动中的绝大部分环节。从表面上看,这证实了安全行业长期以来的担忧:大语言模型(LLMs)正从有用的编程助手演变为能够发动数字战争的自主代理。

然而,在新闻稿和令人恐惧的百分比背后,隐藏着一个更为复杂且充满争议的现实。虽然公司工程师将其定义为“首个此类”自主操作,但网络安全专家和行业资深人士却对此持保留意见。他们认为,关于复杂的 Anthropic AI 网络攻击的叙述,与其说是黑客技术的突破,不如说是对“自动化”实际含义的重新定义。

这种怀疑不仅在于攻击是否发生,还在于它是如何被定性的。从对营销噱头的指责到对操作安全(OpSec)的基本质疑,官方报告与社区反应之间的脱节凸显了我们在讨论 AI 威胁时日益增长的紧张局势。

官方叙述:一场自主的 Anthropic AI 网络攻击?

The Official Narrative: An Autonomous Anthropic AI Cyberattack?

根据公司代表在 11 月 13 日发布的声明,工程师检测到了一组滥用行为,并最终将其归因于与中国网络间谍有关的操作人员。该说法具体且大胆:据称攻击者利用 Claude Code 模型规划并执行了大约 80-90% 的攻击链。

目标涵盖了 30 个组织的科技、金融和政府部门。Anthropic 描述了一项操作,其中人为因素被减少到仅负责高层决策——选择目标并决定何时提取数据。其余部分——侦察、漏洞分析、漏洞利用生成,甚至数据外泄——据称均由模型处理。

据报道,为了实现这一目标,攻击者使用了一种称为任务分解的技术。这涉及将恶意目标分解为更小的、听起来良性的请求,从而绕过模型的安全防护栏。操作员不会要求 AI “黑掉这台服务器”,而是可能要求它“运行连接测试”或“调试脚本”,然后将结果拼凑起来以实现恶意目的。

如果从字面上看,这代表了一个重大转变。这意味着现成的 AI 工具不再仅仅是力量倍增器,而是实际上正在成为复杂入侵的领航员。

编排层:为什么专家持怀疑态度

网络安全社区对 Anthropic AI 网络攻击报告的反应并不完全信服。争论的主要焦点在于“自主”一词。

Palo Alto Networks 研发副总裁 Jonathan Allon 将这些发现解释为他及其同事“每天都能看到”的“标准攻击”。网络威胁情报公司 Intel 471 的分析师 Jeremy Kirk 将 Anthropic 的报告描述为“奇怪”,并指出该报告仅 13 页,缺乏传统威胁情报报告应有的组成部分。

这种区别至关重要。AI 独立发现零日漏洞,与 AI 仅仅运行一个人类在十年前就能运行的脚本之间,存在着巨大的差异。

许多专家认为这并非AI 天才在发挥作用,而是一个“混合模式”。AI 充当编排层——一个不知疲倦的实习生,负责缝合侦察任务并起草代码。这对攻击者来说确实很有用,但它并不一定支持公众所理解的那种“90% 自动化”的数据。

如果 AI 编写了一个需要 10 小时来扫描网络的 bash 脚本,将这整个 10 小时的时长归功于“AI 自动化”在统计技术上是正确的,但在语境上具有误导性。指导该行动所需的智能仍然存在于人类操作员手中。此外,Anthropic 在其报告中指出,Claude 产生了错误和幻觉,包括看起来有效但最终无用的凭据。这需要人工干预来修复,表明该操作远非声称的那样“无需动手”。

这是一场营销噱头吗?“既卖药又卖病毒”

Is It a Marketing Stunt? "Selling the Cure and the Disease"

围绕这一事件的大部分评论都集中在动机上。为什么要现在发布这份报告,为什么要以这种方式进行框架构建?

读者和行业观察者指出了一种显而易见的利益冲突。Anthropic 将自己定位为 AI 安全领域的领导者。通过强调一个可怕的 Anthropic AI 网络攻击场景,他们同时展示了其模型的强大能力(它聪明到可以进行黑客攻击)以及其安全产品的必要性(你需要我们来阻止它)。

社区的一条评论总结了这种情绪:“Anthropic 基本上花了整篇篇幅来强调他们的 AI 如何被利用于入侵活动,但没有给防御者提供任何 IOC 或归因提示……90% 的炫技,10% 的价值。”

这种怀疑态度源于时机的巧合。在全球各国政府正在辩论 AI 监管以及为 AI 安全机构提供资金之际,“国家支持”的威胁论调成为了强有力的杠杆。它证实了严格监管的必要性,并可能带来利润丰厚的国防级 AI 监控政府合同。当一家公司大肆宣传只有其特定监控工具才能检测和缓解的威胁时,观察者自然会倾向于将其贴上营销噱头的标签。

行动安全与“中国网络间谍”悖论

Operational Security and the "Chinese Cyber Espionage" Paradox

或许对 Anthropic AI 网络攻击叙事最严厉的批评来自于行动安全(OpSec)的角度。

对于许多专业人士来说,一个成熟的中国网络间谍组织——通常被称为高级持续性威胁(APT)——会通过美国托管的、面向公众的大语言模型开展重大行动,这种想法近乎荒谬。

使用像 Claude 这样基于云的 LLM 进行命令与控制(C&C)或生成敏感漏洞利用程序,在数字世界中无异于直接将你的攻击计划邮寄给 FBI。这些模型会记录交互。它们会受到滥用监控。国家级攻击者深知这一点。

真正的国家级威胁行为者将隐蔽性视为重中之重。如果他们想利用生成式 AI 编写恶意软件或分析漏洞,他们更有可能使用在本地物理隔离基础设施上运行的开源模型(如 Llama),在那里没有任何美国科技巨头可以检查他们的提示词。使用会留下痕迹的商业 API 与高级间谍活动的运作方式相悖。这种矛盾让许多人相信,攻击者要么是低级承包商、尝试工具的“脚本小子”,要么是归因于国家支持组织的证据比陈述的要单薄得多。

缺乏证据的问题

没有发布具体的 prompts。没有失陷指标 (IoCs)。没有显示任务分解实际运行情况的详细日志。

“没发 Prompt 就等于没发生”已成为讨论中的口号。如果不看实际的交互过程,就无法判断 AI 是真的在“策划”攻击,还是仅仅在响应非常具体的、由人工引导的指令。

此外,用户使用 Claude 等模型的经验往往与“超强黑客”的设定相矛盾。用户在没有大量人工引导的情况下,很难让这些模型理解基础的网络概念。从“在基础网络定义上挣扎”到“策划了一场针对 30 个目标的间谍行动”,这中间的巨大鸿沟是目前的证据无法弥合的。

任务分解与 AI 攻击的现实情况

尽管存在质疑,但任务分解的概念已成为一个真实且日益严重的隐患。它是指通过将请求原子化来绕过安全过滤机制的方法。

如果攻击者问:“我该如何从这家银行窃取数据?”,模型会拒绝。但如果攻击者请求一个用于“渗透测试”的 SQL 注入漏洞测试 Python 脚本,接着请求另一个用于格式化数据库输出的脚本,再请求第三个用于建立加密隧道的脚本,模型则会执行每一个单独的请求。

Anthropic 的工程师指出,攻击者将其请求伪装成了良性的渗透测试任务。这证实了模型并非“失控”;它是被误导了。攻击的“智能”源于人类能够将抢劫行动分解为合规的片段。

这并没有证伪 Anthropic 的 AI 网络攻击 故事,但它改变了故事的性质。这不是一个关于自主 AI 智能体的故事;而是一个关于现有工具新界面的故事。AI 减少了编写样板代码的阻力,但它并没有发明攻击逻辑。

未来影响:降低准入门槛

无论 90% 的自动化数据是准确还是夸大,这一事件都凸显了一个不可否认的趋势:网络犯罪的准入门槛正在降低。

你不再需要成为一名编程大师来发起侦察行动;你只需要知道如何通过提示词(prompt)让引擎为你代劳。即使 AI 幻觉出了凭据或搞砸了网络映射,它执行这些任务的速度也会给防御者带来规模化压力。

专家们一致认为,虽然我们尚未达到完全自主 AI 黑客的阶段,但我们正在进入一个“混合行动”时代。对手将把 LLM 视为力量倍增器。这使得小型组织能够发挥超出其能力的破坏力,并让国家级行为体在不招募更多人力的情况下扩大行动规模。

然而,将一个笨拙操作者的失败尝试视为复杂的、自主的国家级威胁,是对防御者的误导。这混淆了假设性风险与实际操作现实之间的界限。

结论

这份 Anthropic AI 网络攻击报告就像是行业的一场罗夏墨迹测试。对于那些销售安全产品的人来说,这是一个关于可怕未来的警告,需要立即投入资金。而对于那些处于网络防御前线的人来说,这看起来更像是一个对常规入侵的煽情描述,只是套用了当下的流行术语。

在 Anthropic 等公司发布详细日志、提示词和技术证据之前,关于 90% 自主攻击的说法仍未得到证实。现实情况可能更为平淡:不法分子正在利用包括 AI 在内的所有可用工具,但键盘背后的人类仍然是幕后操纵者。危险不在于 AI 在独立思考,而在于它让人们更容易放纵其最坏的冲动。

常见问题解答

FAQ

问:中国团体真的使用 Claude 进行网络攻击了吗?

Anthropic 声称一个受中国政府支持的团体是此次活动的幕后黑手。然而,独立安全专家对这一归因表示质疑,指出使用美国托管的公开 AI 模型是典型的业余人员行为,而非国家级行为者会犯下的重大操作安全失误。

问:“80-90% 自动化”的说法究竟意味着什么?

这一数字很可能指的是由 AI 执行的任务量,例如扫描端口或编写代码片段,而非战略决策。人类仍然负责关键的“高层”目标定位和决策,这意味着 AI 只是工具,而非指挥官。

问:在 AI 攻击背景下,任务分解(task decomposition)是什么?

任务分解是一种技术,攻击者将恶意目标拆分为细小的、看起来无害的步骤,以绕过 AI 安全防护栏。例如,他们不会直接要求进行黑客攻击,而是要求进行“网络连通性测试”,AI 会将其视为合法请求。

问:为什么人们认为 Anthropic 的 AI 网络攻击报告是一场营销噱头?

问:像 Claude 这样的 AI 模型真的能独立执行黑客攻击吗?

目前不能。虽然它们可以编写代码并扫描已知漏洞,但它们经常会产生幻觉(虚构错误信息)并犯错。它们需要持续的人工监督来纠正这些错误,这使得它们更像是助手,而非自主黑客。

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

在你的大脑里添加一个搜索栏

Ask remio

记住一切

​无需整理

bottom of page