Anthropic AI 网络攻击揭示本地医院和银行为何正逐渐落后
尽管 Anthropic 设有安全防护措施,并多次试图阻止恶意用户,Anthropic AI 网络攻击仍已跨过一个令人担忧的门槛。Anthropic 表示,犯罪分子如今在入侵行动的各个阶段使用 Claude,从研究目标、窃取数据,到撰写个性化勒索要求。
这一转变的影响远不止于 Anthropic 平台。AI 能赋予单个操作者过去需要专业团队才能具备的能力,也能让陌生系统更容易被理解。本地医院、社区银行、非营利组织和小型企业面对同样加速的攻击,却没有与之匹配的安全预算。
Vivian’s Door 的一次事件展现了,在大型企业安全中心之外,这种失衡会是什么样子。这家位于阿拉巴马州的非营利组织因电子邮件账户遭入侵,连续三天无法访问其系统。其创始人至今仍无法确定攻击者是否借助了 AI。
眼前的直接危险并非一台自主机器随机选择受害者,而是 AI 辅助攻击者与依赖外包 IT、小型团队和有限恢复资金的组织之间,差距日益扩大的较量。
三天停摆让一次小型入侵变成警示
Vivian’s Door 不是通过先进的检测系统,而是通过惊恐的来电者发现了安全故障。
2026 年 3 月,人们开始联系创始人 Janice Malone,询问那些看似来自其非营利组织的消息。部分收件人在海外,据报道,这些电子邮件要求他们汇款。
Vivian’s Door 为阿拉巴马州服务不足地区及少数族裔拥有的企业提供支持。这项工作可能使该组织接触到其服务企业的财务和运营信息。
因此,一个被攻破的账户带来的不只是电子邮件问题。它还威胁着连接非营利组织、合作伙伴以及曾分享敏感信息的企业之间的信任。
根据原始报道,该非营利组织的外部 IT 团队让其系统下线了三天。调查和修复工作花费约 3,000 美元。
这些数字在全球科技公司的事件预算中几乎微不足道。但对社区非营利组织而言,它们意味着服务中断、意外支出,以及来自合作伙伴的棘手质询。
Malone 不知道人类攻击者是单独行动、使用了 AI 系统,还是结合了多种工具。这种不确定性很重要,因为该事件不应被描述为已确认的 AI 攻击。
但它依然说明了 AI 辅助网络犯罪所利用的环境。小型组织往往在某个账户开始滥用其可信身份后,才意识到自己遭到了入侵。
攻击者无需攻破网络的每个部分。访问一个有价值的邮箱,就足以支持冒充身份、支付欺诈、密码重置,以及针对关联组织更具说服力的接触方式。
AI 改进了这一流程的多个环节。模型可以研究被盗通信内容、模仿其语气、对联系人分类、翻译消息,并高速生成量身定制的请求。
即使输出并不完美,只要邮件来自真实账户,仍可能构成危险。熟悉的地址和既有的对话记录,会提供普通钓鱼信息所不具备的可信度。
这家非营利组织的经历也表明,网络损害会蔓延到直接受害者之外。由 Vivian’s Door 支持的企业不得不考虑,其信息或业务关系是否已经暴露。
许多专业协会、医疗服务供应商、地方政府和社区金融机构都面临同样的结构性风险。它们往往在同一套可信系统中,持有多个较小组织的数据。
攻破这类中间方的攻击者获得的不只是文件,还有背景信息和关系网络。AI 随后能将这些背景转化为定向信息,其速度远快于人工审阅。
核心教训并不是如今每一封可疑邮件都来自复杂模型,而是犯罪分子一旦获得可信访问权限,就更容易大规模利用它。
Anthropic AI 网络攻击正在变成端到端行动
真正的变化在于,AI 如今支持攻击全过程中的决策和行动,而不再只是生成零散的恶意代码片段。
Anthropic 2026 年 9 月的威胁报告描述了这样的行动:恶意用户让 Claude 朝着宽泛目标推进。该系统能够检查环境、创建脚本、总结发现,并重复执行操作,直至实现操作者的目标。
Anthropic 将这种模式称为“vibe hacking”。操作者无需理解目标系统中每一项技术细节,也可以提出希望达成的结果。
该公司称,其已破坏多个与疑似 ShinyHunters 关联方有关、以经济利益为动机的活动集群。这些行动者据称在入侵、数据窃取和“不付款就泄露”勒索活动中使用了 Claude。
Anthropic 的9 月威胁报告称,AI 帮助操作者解读多样化的目标环境,并调整其方法。该公司还观察到,被盗的 AI API 密钥被用于获取额外的计算访问权限。
Anthropic 表示,在这些 API 密钥事件中,其自身系统并未遭到入侵。据报道,这些密钥是从客户环境中被盗的,这使 AI 基础设施既成为攻击目标,也成为攻击资源。
这一发展延续了该公司此前披露的案例。2025 年 8 月,Anthropic 描述了一名使用 Claude Code 攻击至少 17 家组织的行动者。
目标包括医疗保健、紧急服务、政府组织和宗教机构。Anthropic 表示,部分勒索要求超过 50 万美元。
据报道,该行动者使用 Claude 进行侦察、凭证窃取、网络渗透、数据筛选和勒索文案撰写。Anthropic 称,Claude 还分析了被盗的财务信息,以帮助确定勒索金额。
在另一起案例中,该公司发现一名犯罪分子使用 Claude 创建了具备加密、规避检测和阻碍恢复功能的勒索软件。Anthropic 认为,如果没有 AI 协助,此人缺乏构建关键组件所需的专业能力。
这些披露来自模型提供商,而不是对网络犯罪的独立统计。Anthropic 能观察到其服务内部的滥用情况,却无法看到在其他地方使用的每一种工具或发生的每一次攻击。
这一限制很重要。这些案例证明,部分犯罪分子正将 AI 深度融入其行动,但并不能说明全部攻击中有多少比例涉及 AI。
它们同样不能证明自主系统可以可靠地攻破任何指定目标。真实网络存在访问控制、监控工具、不完整信息和可能打乱自动化计划的配置。
然而,攻击者并不需要获得普遍可靠性。一个低成本系统即使只成功攻破数千个目标中的一小部分,依然可能形成有利可图的犯罪行动。
这改变了机会主义黑客攻击的经济模式。过去,一个陌生网络需要具备检查软件、调试脚本和解读技术故障能力的人投入时间。
具备能力的编程代理可以承担其中部分工作。攻击者可以尝试更多目标,放弃防御顽强的对象,并将精力集中于凭证暴露或控制薄弱的组织。
因此,危险来自能力的组合。AI 辅助侦察、代码生成、翻译、数据分析和说服手段,会在同一次行动中彼此强化。
这正是 Anthropic AI 网络攻击比模型生成单一恶意脚本的演示更值得关注的原因。模型能够帮助将许多小任务串联成一套行动序列。
小型组织面对同样的威胁,却拥有更少的防御手段
当数千家组织仍在应对被盗凭证、延迟修补和第三方暴露问题时,AI 无需创造新的漏洞。
Verizon 的 2026 年《数据泄露调查报告》记录了 7,256 起涉及中小企业的事件。其中,7,152 起涉及已确认的数据泄露。
该报告发现,在这一细分领域,系统入侵、基础 Web 应用攻击和社会工程涵盖了所有已确认的泄露事件。数据集记录的所有小企业泄露事件均由外部行动者造成。
2026 年泄露调查结果还指出,漏洞利用、凭证滥用和钓鱼攻击是主要的初始访问途径。第三方出现在该细分领域 55% 的泄露事件中。
这些数字反映的是长期存在的弱点,而非一场由 AI 独有地引发的危机。变化在于,AI 可以帮助攻击者更快地发现、理解和利用这些弱点。
一家小型组织通常依赖托管服务提供商、云软件供应商和有限的内部团队。这种安排在正常情况下可以良好运作,直到事件发生时责任变得分散。
组织可能并不清楚由哪家供应商监控身份告警、保留日志,或决定何时断开遭入侵账户。攻击者会在这些问题尚未厘清时继续行动。
大型企业同样可能以惊人的方式失守。它们依然具有吸引力,因为其系统包含更多数据、资金和访问权限。
不过,它们更可能运营安全中心、保留事件响应人员,并在整个网络中部署身份分析能力。许多企业也已与模型提供商和基础设施公司建立了沟通渠道。
一家本地诊所或非营利组织可能只有一名通才负责电脑、软件订阅和员工支持。有些组织根本没有专职安全人员。
社区银行受到更严格的监管,但规模依然决定其防御选择。它们必须在满足广泛运营要求的同时,保护支付系统、客户身份、供应商和在线服务。
联邦存款保险公司专门为社区银行维护演练和指导资源。这些资源涵盖勒索软件、第三方风险、连续性规划、事件通知和董事会监督。
这些指导很有价值,但一张清单无法创造专业人才或全天候监控能力。规模较小的机构经常从外部供应商购买这些能力。
外包能够强化安全性,却也会集中风险。一家遭入侵的服务提供商可能暴露许多客户,而合同缺口可能拖慢遏制和恢复工作。
医疗保健领域也存在同样的模式。医院依赖临床系统、实验室平台、支付处理商、联网设备和外部技术提供商。
让系统下线可以保护数据,但也可能干扰预约、处方、诊断和患者转运。高昂的运营代价使响应决策格外困难。
因此,漏洞差距并不只是购买一款 AI 安全产品的问题。它涉及人员配备、资产清单、供应商管控、身份设计、经过测试的备份,以及危机期间的决策权限。
AI 可以帮助防御者处理警报并调查可疑活动。然而,组织仍需要准确的日志、集成的系统,以及能够根据输出采取行动的人员。
如果缺少这一基础,另一个 AI 仪表盘可能只会成为又一个不断发出警告、却无人有时间查看的工具。
这也是基础信息管理同样重要的原因。组织需要知道自己存储了什么、谁能够访问,以及哪些系统保存着权威副本。
可搜索的 AI knowledge base 可以改善内部人员对流程的访问,但敏感运营资料仍需要严格的权限与治理。便利不能取代访问控制。
当攻击者获得低成本的分析能力,而防御者必须修复多年积累的不一致系统时,安全鸿沟就会扩大。AI 同时加速了双方,但并未赋予双方同等的资源。
医院和银行不能将此视为普通网络钓鱼
承受压力的机构提供的是社区无法在技术人员恢复网络期间简单暂停的服务。
一家遭入侵的零售商可以在遏制期间关闭其在线商店。医院必须继续照护患者,银行则必须维护客户访问和交易完整性。
这种差异使韧性与预防同等重要。领导者必须假设,部分网络钓鱼尝试、泄露的凭证或存在漏洞的系统会绕过防线。
美国卫生与公众服务部已发现关键防护措施的采用并不均衡。一项医院韧性分析涵盖 107 家医院,并审查了 2,224 起医疗保健网络安全事件。
参与医院报告称,重要安全功能和流程的采用情况各不相同。HHS 警告称,这种不一致性加上不断演变的威胁环境,可能使医院面临风险。
另一项政府审查发现了更广泛的协调问题。美国政府问责局表示,HHS 尚未完成针对其作为医疗保健行业牵头风险机构角色的所有建议改进措施。
GAO 医疗保健审查 将 2024 年 Change Healthcare 勒索软件攻击列为重大案例。该事件扰乱了服务提供方和患者护理,并造成估计 8.74 亿美元的损失。
该事件涉及一家大型医疗保健中介机构,而非地方医院。但其后果仍表明,单一技术依赖如何能将中断传导至数千家医疗机构。
地方机构在管理自身网络的同时,也承受着这种系统性风险。一家地区医院即便遵循了严格的内部实践,仍可能失去对广泛使用的供应商的访问权限。
AI 辅助攻击者可以利用这种复杂性。他们能够分析有关软件供应商、员工、临床合作关系和近期组织变动的公开信息。
他们还可以为薪资团队、医生、供应商和高管制作不同的信息。这些信息可以贴合当地用语,并模仿在被窃通信中常见的日常请求。
银行面临类似问题。犯罪分子可以将冒充身份、凭证窃取、客户信息和紧急付款请求组合成协调一致的行动。
FDIC 已警告消费者警惕通过电子邮件、短信、电话和虚假网站进行的银行冒充行为。生成式 AI 使这类互动更容易被制作和调整。
风险不止于客户诈骗。银行必须保护内部系统、支付基础设施、供应商,以及员工或承包商使用的访问权限。
FDIC 的 2025 年韧性报告将勒索软件描述为金融和银行业持续面临的威胁。报告还指出了双重和三重勒索手段的使用。
双重勒索将数据窃取与加密数据或威胁公开信息相结合。三重勒索则增加了拒绝服务攻击或向监管机构举报等压力。
AI 可以在每个阶段提供支持,而无需创造一种全新的犯罪模式。它帮助行为者识别有价值的数据、选择施压点,并针对特定受害者定制沟通内容。
监管机构也认识到同一技术的防御价值。2026 年 2 月,美国财政部发布了旨在加强金融服务行业 AI 网络安全与风险管理的资源。
财政部表示,这项工作旨在帮助中小型机构更安全地使用 AI。其金融安全倡议汇集了公共机构、监管机构和行业参与者。
这一做法指向了必要的应对方向。较小机构需要共享能力、经过测试的标准和行业级情报,而不是孤立地采购产品。
一家社区银行无法独立监测针对金融机构的每一场攻击活动。一家乡村医院也无法雇用身份、云、临床和事件安全所需的每一位专家。
共享威胁信息可以提供帮助,但前提是信息以可用的形式及时送达。若某项指标在攻击者已穿过网络后才被送达,几乎无法提供保护。
防御性 AI 也必须易于使用,并且在运营上切合实际。为全球企业安全中心设计的系统,可能会压垮一个仅有五人的技术团队。
对较小机构而言,最好的工具可能是能够减少工作量、优先处理少数紧急行动,并直接连接其现有服务提供商的工具。更多功能并不保证更好的保护。
AI 安全竞赛面临验证问题
关于 AI 赋能黑客攻击的报告具有可信度,但行业仍缺乏对其频率和有效性的完整且独立的视角。
模型公司在网络安全研究中处于不同寻常的位置。它们能够检测外部调查人员永远无法看到的违规活动,但它们也自行定义分类并发布选定案例。
Anthropic 的披露提供了异常详尽的示例。它们展示了用户如何提示 Claude、系统如何参与其中,以及该公司随后调整了哪些防护措施。
不过,读者应区分供应商观察结果与独立验证的事件报告。Anthropic 往往无法公开确认每一名受害者,而保密要求也限制了外部审查。
受害者同样难以归因 AI 的参与。Vivian’s Door 可以确定某个账户遭到入侵,但未必能够确定攻击者使用了哪些工具。
传统事件响应侧重于入口点、受影响系统、被盗数据和持续驻留。它很少能形成攻击者私下模型对话的决定性记录。
因此,许多 AI 辅助攻击看起来会像熟悉的入侵。调查人员可能发现被盗凭证、生成的脚本和定向邮件,却无法证明它们是如何生成的。
这带来了两种相反的风险。组织可能因归因困难而将 AI 视为营销噱头,或者可能将每一封措辞精致的钓鱼邮件都贴上 AI 攻击的标签。
两种反应都无济于事。防御者应关注速度、规模、定向质量和攻击者行为方面可观察到的变化。
FBI 的 2024 年互联网犯罪报告提供了有用的基线。该报告记录了 859,532 起投诉,报告损失超过 160 亿美元,较 2023 年增长 33%。
网络钓鱼和欺骗、勒索以及个人数据泄露是报告数量最多的三类事件。这些犯罪在生成式 AI 广泛可用之前就已存在。
FBI 投诉数据并未确定有多少案件使用了 AI。它展示了 AI 工具正在进入的庞大犯罪基础设施。
这种区别塑造了合理的政策。目标不应是围绕一个无法衡量、名为“AI 攻击”的标签建立防御。
组织应当减少任何攻击者都能利用的路径,包括重复使用的密码、过度的账户权限、未修补的面向互联网系统、薄弱的供应商管控,以及未经测试的恢复计划。
模型提供商承担着独立的责任。它们可以监测滥用模式、封禁账户、共享指标,并围绕高风险工具使用设计防护措施。
然而,安全控制面临对抗性压力。犯罪分子可以将任务分散到多个服务中、掩饰意图、使用被盗账户,或转向监控较弱的模型。
因此,有效应对需要模型提供商、云平台、软件供应商、监管机构、执法部门和关键服务运营方之间的合作。
核心不确定性并非犯罪分子是否会使用 AI。Anthropic 的案例表明,其中一些已经在使用。
尚未解决的问题涉及普及程度、可靠性和防御可及性。研究人员需要可比较的衡量标准,以显示 AI 在多大程度上改变了成功入侵率、攻击速度和操作人员技能要求。
没有这些衡量标准,戏剧性的演示可能会主导讨论。与此同时,较小组织仍需要帮助解决那些使自动化攻击奏效的常规弱点。
接下来发生什么将表明鸿沟是否正在缩小
三个信号将决定防御者能否在自动化入侵成为常态之前遏制 Anthropic AI 网络攻击。
第一个信号是,模型提供商能否在恶意代理行为发生时检测到它。行动结束后的账户封禁可以提供经验,但在侦察或利用阶段进行干预将减少损害。
提供商应披露足够的汇总信息,以说明检测能力如何改进。有用的衡量指标包括被中断的行动、检测时间、反复出现的规避模式,以及防护措施介入的阶段。
这些数字必须谨慎解读。检测到的滥用增多,可能反映的是监控能力更强,而非攻击总量增加。
第二个信号是较小型医院和金融机构的采用情况。只有资源不足的组织能够部署、管理并信任新工具时,它们才有意义。
财政部与中小型金融机构开展的工作提供了一项检验。未来的演练应展示参与者是否改善了响应时间、供应商协调和恢复准备度。
医疗保健领域也需要在地方和乡村机构中获得类似证明。仅有采购公告不足以证明患者服务能够在严重网络事件期间持续运行。
第三个信号是,事件报告是否开始区分疑似 AI 辅助与已验证的 AI 使用。调查人员需要一致的术语,以避免轻视和夸大两种倾向。
经验证的案例可能包括提供商日志、恢复的提示词、基础设施记录或攻击者的运营文件。疑似案例则会依赖速度、语言模式或生成代码等线索,而没有直接证据。
这种区分将帮助监管机构和安全团队比较事件,也能防止不确定案例变成误导性的统计数据。
防御进展不会来自单一模型或单个政府项目。它将来自缩短发现、预警、遏制和恢复之间的时间。
医院和银行还需要在云仪表盘、电子邮件或正常身份系统不可用时仍能运作的计划。这些计划必须经过演练,而不是作为被遗忘的文件存放。
对小型组织而言,优先事项应当保持具体:使用可抵御钓鱼攻击的身份验证方式保护重要账户,移除不再使用的访问权限,及时修补暴露的系统,保留隔离备份,并明确供应商的责任边界。
这些措施无法消除 AI 赋能的攻击,但能迫使自动化攻击者投入更多时间、暴露更多活动,并放弃更多目标。
Anthropic AI 网络攻击表明,模型能够缩小犯罪分子与受害者之间的能力差距。接下来的问题是,共享防御能否缩小受害者在资源上的差距。
衡量这一结果,不应看发布了多少 AI 安全产品,而应看服务中断是否减少、恢复是否更快。请问:谁在监控最受信任的账户?他们能多快禁用访问权限?当核心系统失效时,什么机制仍能维持运行?如果这些问题的答案仍不明确,组织其实已经暴露在 AI 赋予攻击者的速度优势之下。



