FBI AI 恐怖主义警告引发关于袭击策划的棘手问题
随着官员记录到 AI 辅助的网络行动、监视、武器研究和极端主义宣传,FBI 的 AI 恐怖主义警告变得愈发紧迫。争论已不再是敌对行为者是否使用 AI,而是这些工具能否将缺乏经验的个人变成有能力的攻击者。
前国土安全部情报官员 John Cohen 表示,AI 可将袭击策划所需时间从数年缩短至数分钟。据 ABC7 Chicago 报道,他的警告涵盖网络攻击、行动手册、武器研究和目标分析。
近期案例为这一担忧提供了事实基础。Anthropic 表示,其已阻止一些行为者利用 Claude 开展进攻性网络行动、监视、影响力活动和武器研发。联邦机构还分别报告了针对工业设备的 AI 生成利用脚本。
然而,证据也要求保持克制。已记录的 AI 滥用并不等同于得到证实的 AI 策划恐怖袭击。核心安全问题在于,AI 究竟只是加速既有工作,还是消除了过去阻止能力较弱行为者的障碍。
FBI AI 恐怖主义警告背后发生了什么变化
这一警告之所以重要,是因为 AI 正从信息来源转变为敌对活动的行动层。
FBI 多年来一直警告犯罪分子滥用 AI。早期警报主要聚焦网络钓鱼、冒充、欺诈和合成媒体。这些活动利用 AI 改进了熟悉的犯罪手段,而非创造全新的攻击类别。
该机构如今描述的是更广泛的威胁环境。其公开的 AI 威胁概览称,恶意行为者可以自动化过去需要更多时间、人力和专业知识的任务。概览还将网络犯罪、暴力犯罪、欺诈和国家安全威胁列为关注领域。
最新的公开讨论将袭击策划置于更核心的位置。Cohen 告诉 ABC7,恐怖组织和犯罪组织已经利用 AI 增强网络能力,并制定详细的行动手册。他还提及了试图了解武器制造方法的行为。
这代表了重点上的重要变化。聊天机器人可以整理研究资料、翻译技术文档、编写代码、比较目标,并通过反复对话修改计划。智能体系统还可以使用软件工具,并在多次会话之间保留上下文。
智能体 AI 指的是模型能够通过工具、文件和反馈循环追求多步骤目标。它不只是回答一个孤立的问题。这一特性可以提高合法工作的效率,但也为恶意自动化创造了机会。
这一差异很重要,因为策划本身会带来摩擦。攻击者必须收集信息、识别依赖关系、检验假设并从错误中恢复。AI 可以将这一过程的部分环节压缩为交互式工作流。
一个系统可能帮助行为者汇总公开记录、检查暴露的服务,或翻译多种语言的材料。它还可能生成清单,以帮助行动保持有序。这些功能并不保证成功,但可以减少混乱和延误。
因此,这一警告并非仅基于假想中的超级智能。它关切的是通用模型中已可获得的常规能力。搜索、编程、摘要、翻译、图像分析和工作流自动化都可能具有双重用途。
不过,报道中的警告需要准确界定。ABC7 的报道结合了 Cohen 的评估以及近期多项政府和行业披露信息。它并未指出存在一份专门针对 AI 辅助恐怖主义的新联合联邦公告。
这并不意味着潜在风险是虚构的。它意味着读者应区分三层证据:已观察到的犯罪用途、有记录的国家关联行动,以及有关恐怖分子可能如何适应这些方法的预测。
前两层证据正得到越来越充分的支持。第三层仍是一项不断发展的威胁评估。将每一层都视为同样已获证实,只会削弱警告的可信度,而不会提升其价值。
这一区别也厘清了受影响的对象。问题并不限于情报机构或模型开发者。云服务提供商、关键基础设施运营商、软件团队和地方应急规划人员,都处于同一条风险链中。
敌对行为者可能利用一项服务进行研究,利用另一项服务编写代码,再通过被攻陷的基础设施实施投递。没有任何一家公司能看到整个行动。在不同信号被整合之前,这种碎片化会让防御者只能看到不完整的图景。
AI 袭击策划正成为一种工作流
AI 为攻击者带来的最直接优势,是协调大量小型任务,而不是瞬间掌握武器或恐怖主义活动。
传统的袭击策划结合了研究、技术工作、后勤、安全以及反复测试。每个阶段都可能暴露缺乏经验的行为者的局限。如今,生成式工具可以在多个阶段提供协助,而无需配备不同领域的专家。
最明确的证据来自网络行动。Anthropic 在其 2026 年 9 月的 滥用调查中描述,一些行为者利用 Claude 进行侦察、恶意软件开发、漏洞利用研究、网络钓鱼基础设施搭建和情报收集。
一名被调查的行为者开发了自动化工作流,用于研究域名、注册域名、配置基础设施、发送网络钓鱼信息以及监控指挥通道。Anthropic 称,人类操作员主要修改了控制这些工作流的 Claude Code 技能。
另一项行动使用并行 AI 智能体开展侦察和入侵后的工作。一名主智能体将任务分配给多个子智能体,而持久化文件则保存目标、凭证、指令和行动进度。
持久化行动记忆尤其重要。它能使行动在保留先前发现的基础上继续进行。这降低了过去依赖严谨人工记录才能承担的组织负担。
该报告还描述了针对政府机构、外交使团、国防组织和无人机相关供应链的活动。据称,一名行为者逆向分析了一套被盗的无人机视觉系统,并恢复了有关其架构和供应商的细节。
这些案例并不能证明恐怖分子正在使用此类技术。它们表明,AI 辅助的行动工作流已存在于敌对行为者之中。恐怖网络可能尝试复制同样的结构,用于侦察、采购、宣传或网络破坏。
AI 也让专业语言变得更容易理解。行为者可以就陌生的代码、硬件或文档提出后续问题。模型可以重构解释,直到用户理解到足以继续推进的程度。
这种辅导功能比一次有害回答更具影响力。静态手册能提供信息,但无法诊断理解上的困惑。交互式模型则可以识别知识缺口,并建议下一步行动。
袭击策划还涉及目标选择。模型可以整理公开日程、地图、图像、设施信息和社交媒体帖子。它们能够根据用户选择的标准比较地点。
这并不意味着每项输出都是正确的。模型会虚构细节、误读语境,并生成脆弱的代码。但坚定的用户可以要求修订、比较不同输出,或将模型连接到外部工具。
Cohen 最强烈的主张是,AI 会大幅缩短策划周期。对于研究和行政工作而言,这一结论是合理的。要在一整场实体攻击中证明这一点则更为困难。
现实行动会遇到文本生成无法消除的限制。攻击者仍需要获取途径、材料、资金、保密条件、测试和实体执行能力。模型无法保证各个组件在模拟环境之外能够协同工作。
当 AI 连接到现实系统时,风险会加剧。一个隔离的聊天机器人可以建议代码。一个拥有 shell、浏览器、凭证或云账户的智能体,则可以尝试执行操作,并利用结果调整其方法。
这一反馈循环改变了防御挑战。安全控制措施不仅必须检测恶意内容,还必须识别一连串单独看来都很普通的行动。只有将域名搜索、文档摘要和代码测试放在一起看时,它们才可能显得可疑。
这也是为什么服务提供商越来越多地审查行为,而非单个提示词。一次单独请求可能看似无害。一段长时间的会话则可能暴露侦察、目标开发、采购或规避安全措施的尝试。
工作流视角也有助于避免耸人听闻。AI 并不是一个自行选择政治目标的自主策划大师。它是一套灵活的协调系统,可以放大人类行为者的意图和坚持程度。
这种放大并不均衡。熟练的操作员获得速度和规模。新手获得指导和结构。组织则获得同时开展多条工作线的能力。
对于防御者而言,这些增益分别带来不同的问题。阻止危险回答只能应对新手指导。检测协同智能体则需要在更长时间范围内整合账户、基础设施和行为情报。
能力提升快于成功袭击的证据积累
核心矛盾在于,有害 AI 能力可以衡量,但它对已完成恐怖袭击的贡献仍难以证明。
警告往往将能力、意图和影响混为一谈。这些要素应被分别评估。即使没有恐怖组织成功利用某项能力,模型也可能具备这种能力。
意图更容易被观察到。极端主义行为者已尝试使用合成媒体、翻译、宣传、招募和技术指导。这些用途符合既有传播策略,且所需专门基础设施很少。
2026 年 9 月的一份恐怖主义宣传评估发现,AI 在招募、多语言传播、定制化信息传递和筹款方面的使用正在增加。联合国将宣传描述为行动基础设施的一部分,而不是一项独立的传播活动。
这些证据支持了对规模化的担忧。一个小型团体可以生成更多材料,为不同受众进行本地化,并快速测试不同版本。合成人设还可以与潜在招募对象持续对话。
行动影响则更难衡量。宣传产出并不能说明是否有人被招募、训练、资助或引导实施暴力。高内容产量可能带来可见度,却未必形成现实世界中的能力。
袭击策划中也存在同样的不确定性。模型可能生成一份看似可信的计划,但因其技术假设错误而失败。它也可能提供有用的片段,被经验丰富的行为者纳入可行的行动中。
因此,研究人员关注的是边际风险。关键问题不在于危险信息是否存在于网上,而在于 AI 是否比搜索引擎、论坛、手册或人类专家更可能导致有害结果。
NIST 的生成式 AI 概况此前指出,一些生物风险评估发现,AI 所提供的帮助相较于常规互联网搜索并不显著。该报告还警告,随着模型能力提升或获得专业工具访问权限,结果可能发生变化。
这种审慎同样适用于武器和网络能力。文本模型可以解释概念,但实际执行往往需要隐性知识。隐性知识包括通过训练、测试和实际操作经验形成的判断力。
错误的技术答案可能会让新手止步,也可能带来意外危险。无论哪种结果,都会使“AI 能可靠提高攻击成功率”的说法变得更复杂。
网络行动提供了更有力的证据,因为其环境支持快速反馈。代码可以执行,错误可以复制回模型,修订后的内容也能立即测试。实体系统的反馈周期则更慢、成本更高。
这种差异解释了为何 AI 驱动的网络威胁早于更复杂的实体攻击出现。软件工作本就通过文本、文件和命令界面完成,而这些正是当前模型最擅长的环境。
风险并非在所有用户之间均匀分布。能力较强的攻击者能够识别糟糕输出,并保留有用建议。新手则可能在未发现关键错误的情况下,遵循不安全或毫无意义的指令。
工具访问权限构成了另一条分界线。与漏洞扫描器、代码执行环境或窃取的凭据相连的模型,比受到严格控制的公共聊天机器人风险更高。能力取决于模型周围的整个系统。
FBI 的 AI 恐怖主义警告,在指出这种系统层面的变化时最具说服力;如果被解读为 AI 已经促成成功、完全自动化的恐怖主义行动的证据,其说服力就会减弱。
公开证据并不支持这一更广泛的结论。Anthropic 本身表示,其公布的案例代表值得关注且新颖的滥用行为,而非典型活动。它发现的一些影响力行动几乎没有获得真实互动。
同一份报告还包含由提供商自行生成的归因与影响评估。Anthropic 可以检查其服务上的活动,但外部人士无法独立重建支撑这些判断的每一项机密或私密信号。
这并不是否定这些案例的理由,而是要求采取一致披露方法的理由。提供商应说明置信度、观察到的行动、干预节点和已知结果,同时避免披露可能帮助他人复现的细节。
政府面临同样的挑战。官员可能掌握无法公开的机密证据。因此,面向公众的广泛警告往往缺乏足够细节,无法区分已观察到的事件与建模情景。
可信的风险评估应保留这种区分。能力正在进步,恶意试验已有记录,但 AI 辅助恐怖袭击策划的频率和有效性仍不确定。
压力落在 AI 提供商和基础设施防御者身上
模型公司和基础设施运营商必须识别恶意行动,同时不能将每一项异常技术请求都视为恐怖主义证据。
第一个压力点是模型提供商。公司能够观察账户行为、工具调用、提示词序列以及规避防护措施的尝试。这种可见性可以在行动到达目标之前发现相关活动。
Anthropic 表示,其已封禁账户、改进分类器,并在适当情况下与当局或行业合作伙伴共享情报。这类干预表明,托管模型在带来风险的同时也提供了防御机会。
托管系统可以集中更新防护措施,也可以关联相关账户、支付方式、网络基础设施和行为模式。公开发布的模型权重在发布后则为提供商干预提供了更少机会。
然而,在模型层面开展监控也会带来自身风险。安全团队可能检查敏感对话、文档或代码。误报可能影响研究人员、记者、防御人员,以及研究争议性议题的用户。
因此,语境至关重要。网络安全分析师可能测试漏洞利用代码以保护网络;历史学家可能研究极端主义材料;化学家可能提出看似符合滥用指标的技术问题。
可靠的审查不能只依靠关键词拦截。提供商必须考察意图信号、工具访问权限、重复行为和行动推进情况。对于影响最大的决定,人工升级审查仍不可或缺。
政府机构面临类似压力。它们需要来自私营提供商的情报,但也必须维护法律程序和公民自由。模糊的信息共享安排可能模糊监控责任的归属。
第二个压力点是关键基础设施。AI 辅助攻击者仍需要一个暴露在外或防护不佳的系统。基础性弱点的重要性可能超过模型复杂程度。
2026 年 7 月的一份联邦警报报告称,针对至少七个州供水设施中面向互联网的可编程逻辑控制器的攻击已经发生。根据这份基础设施警报,一些事件造成了压力损失或洪水。
这些事件说明了防御现实:消除直接互联网暴露、更换弱密码、限制网络访问、保留日志以及测试手动控制措施,仍然至关重要。AI 并不会让这些控制措施过时。
事实上,当自动化能够更快发现简单弱点时,它们会变得更加危险。恶意系统可以扫描大量目标、比较配置,并生成量身定制的指令。防御者不能假定隐蔽性能掩盖一个暴露的设备。
第三个压力点是更广泛的技术供应链。攻击者可以结合商用模型、被盗账户、代理服务、开源工具和遭入侵的托管服务。封停一个账户未必能阻止整个行动。
美国国家安全局及合作机构也警告称,存在以工业规模从美国前沿模型中提取能力的行动。其 2026 年 9 月发布的蒸馏警告针对的是不同威胁,但揭示了同一个控制问题。
模型蒸馏通过生成的示例,将一个模型的行为迁移到另一个模型。未经授权的蒸馏可能在原始提供商的防护和访问控制之外复现特定能力。
一旦能力进入控制较弱的系统,封禁账户的效果就会下降。威胁行为者可以私下运行模型、修改限制,或将模型与进攻性工具集成。此时,检测重心将转向基础设施和目标网络。
这形成了本文的核心对立结构:不断扩展的能力与可执行的防护措施之间的较量。提供商可以限制自身平台,但无法控制每一项被复制的能力或相连的工具。
答案不能依赖单一内容过滤器。防御者需要在模型、身份、云服务、网络、设备和事件报告等层面部署分层控制。某一层失效不应暴露整个行动。
组织还应保留证据。来自身份系统、端点、网络网关和 AI 服务的日志,可以帮助调查人员重建一次行动。没有这些日志,防御者可能只能看到最终的入侵。
因此,对企业采购方而言,模型安全是一项运营要求。采购审查应考察日志记录、账户控制、工具权限、升级流程和事件披露实践。
团队应对 AI 代理实施最小权限原则。最小权限是指只向系统授予完成指定任务所需的访问权限。一个负责总结文档的助手不需要部署凭据。
高影响操作应要求明确批准。安全团队还应将实验性代理与生产网络和敏感基础设施隔离。这些做法既能减少恶意滥用,也能降低意外损害。
这一警告仍存在验证缺口
公众担忧的依据相当充分,但最强烈的主张超出了独立读者可获得证据的范围。
Cohen 将其与“9·11”袭击前多年的准备工作相比较,这一说法引人注目。它传达了 AI 助手汇集信息的速度,却不能证明当前模型能够取代复杂行动背后的人际网络。
大型袭击需要资金、招募、出行、采购、目标访问、通信安全和执行。其中许多活动会留下实体或财务痕迹。一份快速生成的策划文件并不能消除这些痕迹。
这一比较还可能夸大信息稀缺性的作用。一些攻击方法本就有大量公开文档。更相关的问题在于,AI 是否能针对特定个人、目标和约束条件调整这些信息。
这种适应性协助值得审视。它可以回答后续问题并诊断失败尝试,也可以整合新手难以找到或理解的来源。
但流畅不等于可靠。模型可能以自信的语言呈现虚构细节。在高风险技术环境中,一个小错误就可能使整个计划失效。
提供商报告引入了另一层不确定性。公司会公开它们检测到的恶意行动,但无法看到通过本地模型或竞争平台开展的活动。它们的报告有价值,但只是并不完整的样本。
检测能力的改进也可能使滥用活动看起来在上升。发现更多行动的提供商,可能只是拥有更好的监控能力,而非面对更多敌对活动。公开报告很少提供可用于比较的稳定分母。
政府警告也有类似局限。机构可能为保护调查而避免披露行动细节。这使外部人士难以判断 AI 是关键因素、有帮助的因素、附带因素,还是仅仅被尝试使用。
“AI 辅助攻击”这一表述可能涵盖截然不同的现实。它可能指翻译宣传内容、调试恶意软件、识别目标,或控制自主硬件。将这些活动归入同一标签会掩盖风险程度。
有用的威胁分类法应区分内容生成、交互式辅导、工作流自动化、自主行动和实体控制。每个类别都需要不同的防护措施和证据。
内容生成带来规模;交互式辅导可以降低知识门槛;工作流自动化提高行动节奏;自主行动减少直接人工参与;实体控制则将软件决策连接到现实世界的后果。
最令人警惕的公开主张,往往从前几个类别直接跳到最后一个类别。现有证据显示,中间环节已有实质性进展,但并未证明完全自主的恐怖主义行动已很常见。
夸大说法会带来实际代价。它可能助长广泛监控、针对性不足的限制,或由戏剧化情景驱动的安全支出。当预测未能成真时,也可能削弱公众信任。
低估的代价同样不容忽视。在成功袭击发生后才开始制定检测方法,将错失预防的机会。安全规划往往必须在结果数据尚不充足之前启动。
平衡的立场既不是安抚,也不是恐慌。防御方应将 AI 视为现有威胁体系中的加速层,并衡量它在哪些方面改变了成本、速度、规模或获取门槛。
这种框架让人为意图始终处于视野之中。模型本身不会创造政治目标或不满情绪。选择攻击目标、接受何种风险以及是否采取行动,仍由个人和组织决定。
它也让传统安全措施继续发挥作用。强身份验证、网络分段、受控的工具访问、经过测试的恢复计划和人工审查,都能中断 AI 辅助的行动。即使归因仍不确定,这些控制措施依然有效。
三个信号将显示威胁是否正在升级
下一阶段应通过经验证的行动证据、更严格的能力测试,以及可量化的防御干预效果来判断。
第一个信号,是出现有据可查的袭击案件,调查人员认定 AI 是其计划过程中的实质性组成部分。“实质性”应意味着,该行动依赖了传统研究方式难以轻易提供的辅助。
调查人员需要说明模型做了什么、它在哪些环节改变了计划,以及其输出是否提升了执行效果。仅仅在嫌疑人的设备上发现聊天机器人的使用记录,并不足以满足这一标准。
此类证据将显著强化 FBI 关于 AI 恐怖主义的警告。它会让讨论从能力和未遂滥用,转向已被证明的实际行动影响。
没有出现此类案件,并不能证明安全无虞。执法机构可能会对细节保密,部分行动也尚未被发现。尽管如此,公开声明仍应区分已确认案件与情报评估。
第二个信号,是针对网络、武器、生物和战术情报任务的独立评估是否取得进展。评估应测试完整工作流,而非孤立的问题。
能够解释某个概念的模型,与能够制定计划、进行测试、从失败中恢复并使用工具的模型不同。评估应分别衡量这些阶段,并与人类基线表现进行比较。
评估结果还需要在模型提供商之外得到复现。独立评估者可以降低各方过度强调有利安全结果或戏剧化威胁说法的动机,也能够在一致条件下测试安全防护措施。
研究人员应报告 AI 是帮助新手、专家,还是两者兼有。主要加速专家工作的系统,与赋予新手全新能力的系统,带来的政策问题并不相同。
第三个信号,是协同干预是否真正瓦解了相关行动。如果行为者能立刻通过代理、被盗凭证或本地托管模型重新出现,单纯封禁账户提供的信息就很有限。
服务提供商和机构应追踪重复使用的基础设施、关联账户、行动持续时间以及跨服务迁移情况。汇总报告可以揭示防御措施究竟是在抬高成本,还是仅仅造成短暂延迟。
关键基础设施运营方也应报告,在入侵发生前是否出现与 AI 相关的侦察活动。这类证据将把模型平台上的活动,与目标网络中观察到的行为联系起来。
这些信号对开发者和企业采购方而言,与对政府机构同样重要。越来越多的组织正将模型连接到代码仓库、浏览器、终端和业务系统。每增加一种工具,账户被攻破的后果就会扩大。
团队应梳理哪些代理能够执行代码、联系外部服务、获取机密信息或修改生产资源。审批规则应依据能力制定,而不是依据界面的对话式外观。
安全负责人还应测试故障路径。他们应清楚如何暂停代理、撤销凭证、保留日志并恢复受影响的系统。这些控制措施应能在不依赖模型配合的情况下发挥作用。
知识工作者的作用虽小却真实存在。敏感凭证、基础设施细节和内部文件不应被粘贴到未经批准的工具中。遭入侵的账户或路由服务可能会暴露这些交流内容。
FBI 关于 AI 恐怖主义的警告,归根结底描述了一种不对称局面。攻击者可以以低成本在众多系统中进行试验,而防御者必须保护每一项关键依赖。AI 提高了这种试验的速度。
答案不是将每一位模型用户都视为嫌疑人,而是让高影响力活动更难隐藏、更难自动化,也更容易被中断。
读者应关注能够将模型能力与真实行动结果联系起来的证据。他们还应追问,拟议的安全防护措施是否针对实际工作流,还是仅仅屏蔽了令人警觉的词语。
这个问题将区分有用的安全政策与表面功夫。AI 辅助攻击规划作为一种风险已具有可信度。其规模、可靠性以及对恐怖主义成功实施的影响,仍是政府和服务提供商现在必须查明的事实。



