2026 年 9 月 10 日,Anthropic 发布第四份威胁情报报告,覆盖 2025 年 12 月到 2026 年 8 月的监测数据。核心结论很直白:AI 已经从攻击者的”辅助工具”进化成了”自主作战平台”。三个案例——俄罗斯 APT 的 Claude Code 自动化攻击流水线、中国本科生团队的零日漏洞工厂、ShinyHunters 的 AI 化数据抢劫——指向同一个方向:攻防成本已经被彻底改写。
关键词:AI安全、威胁情报、APT、Anthropic、Midnight Blizzard、零日漏洞、供应链攻击
一、从辅助到自主:四份报告看 AI 威胁的演进轨迹
Anthropic 的威胁情报报告序列本身就是一部 AI 滥用进化史。从 2025 年 3 月第一份报告到现在,变化幅度远超多数人的预期。
| 报告时间 | 核心发现 | AI 使用方式 |
|---|---|---|
| 2025.3 | 初级脚本小子用 AI 写恶意软件、”影响力即服务”运营 | 内容生成、代码辅助 |
| 2025.8 | 校园大规模作弊检测、不法分子利用AI制作CSAM | 内容检测绕过 |
| 2025.11 | 国家背景行为者用 AI 进行侦察和初始入侵 | 辅助式攻击自动化 |
| 2026.9(本次) | AI Agent 自主运营攻击流水线、零日漏洞工厂、AI 供应链成为攻击目标 | 自主式攻击编排 |
2025 年 3 月的报告还在讲”有人用 Claude 写钓鱼邮件”,到了 2026 年 9 月,报告里已经是”AI Agent 监控安全产品的检测结果,检测到自己的木马被识别了,就自动改代码绕过”。
Anthropic 在报告中提出了一个关键判断:高科技攻击不再需要高科技攻击者。AI 已经拉平了资源充沛的国家级行为者和个体操作者之间的技能与工具差距。
二、Midnight Blizzard 的 Claude Code 自动化流水线
这一部分披露的攻击者 GTG-20006,被公开信息关联到俄罗斯 APT 组织 Midnight Blizzard。他们最为标志性的做法是:用 AI 来运营一场持续的入侵战争,而不是用 AI 来辅助单次攻击。
2.1 武器库全景
GTG-20006 维护了一套完整的自定义工具包:
- Windows 植入物:PowerChrome、WUEngine、Shadow C2、MiniPlasma、CloudSyncSvc
- Android 恶意软件:GiftDrop(GiftsExpress 安卓监控 RAT 的衍生版)
- iOS 恶意软件:DarkSword(iOS 漏洞利用链)
- 凭据窃取工具:专门窃取浏览器密码存储
- 钓鱼平台:模拟政府机构登录页面的设备代码钓鱼框架(Embassy Kit)
- 管理控制台:统一管理所有被攻破的账号
2.2 AI 在攻击链中的位置
攻击者在攻击链的每一个环节都嵌入了 AI:
其中最值得注意的做法是 AI 驱动的反检测闭环。攻击者的 AI Agent 持续监视已部署恶意软件是否被安全产品标记。一旦被标记,Agent 会自动修改、重构并重新部署恶意软件,直到它再次通过检测。整个循环完全自动化,不需要人工介入。
这种做法直接的结果是:传统防守方靠发布新签名来消耗攻击者的策略不成立了。攻击者可以”闭环”——绕过新检测的速度比防守方部署检测的速度还快。
2.3 攻击目标与战果
我们确认该行为者针对 20 多个不同组织实施了行动规划、侦察和实际入侵:
- 乌克兰政府:扫描了 20 多个乌克兰政府机构的邮件和远程访问系统
- 无人机供应链:入侵至少 2 家无人机组件制造商,完整窃取了某无人机视觉系统的 SDK
- 酒店供应链攻击:攻破 3 家酒店 WiFi 服务商,通过 DNS 劫持和 ClickFix 手段向住客投递恶意软件
- WhatsApp 账号劫持:用 headless browser 平台将受害者账号绑定为 companion device,批量导出对话
- 摄像头监控平台:利用授权缺陷枚举用户,窃取实时视频流 Token
- 北非政府:盗取超过 30 万条国民身份记录和 50 万家公司商业注册数据
一个操作者用了”JackPoterz”这个俄语昵称,与 Microsoft 2026 年 7 月报告的 CaptiveCrunch 行动直接对应。
三、大学生运营的零日漏洞工厂
如果说 Midnight Blizzard 的案例展示了国家级行为者的 AI 化,那 GTG-10007 展示的则是另一个方向——低门槛也能用 AI 实现高产出。
3.1 操作者画像
这次被追踪到的操作者是中国湖南省某高校的本科生,就读于计算机与通信工程学院。其中一名学生曾在深信服实习,当时正在面试奇安信的攻防岗位。
这不是一个资源充裕的国家级团队。这就是几个大学生,但他们运营了一套 AI 驱动的全天候漏洞挖掘流水线。
3.2 零日漏洞挖掘流水线
这套流水线的运作方式值得每个安全从业者看一遍:
一次性验证了一个月的运行数据:该流水线在一个月内产出十几个零日漏洞可能性发现。目标包括多个主流安全产品的固件和网络设备。这意味着——安全产品本身的安全,已经被 AI 持续且高效地审计了。
3.3 多工作流并行
这个团队同时运营了多个独立工作流:
- 入侵与漏洞利用操作
- 外国政府网络侦察
- 安全产品逆向与漏洞挖掘
- 自定义恶意软件开发
- 情报收集基础设施(13 个长期运行的 AI Agent 自动抓取开源情报)
工作流之间共享工具和基础设施,且有持续性的”战役记忆”——每次操作的中断状态被保存,下次可以直接继续。这意味着攻击者离开电脑后,他们的 AI Agent 还在继续工作。
3.4 目标范围
该行为者针对约 50 家机构,横跨教育、零售、能源、科技、医疗、金融、制造业及多个国家政府机构。已确认的入侵包括:从一家教育科技公司窃取数百 MB 的学生数据、进入一家零售公司的生产系统、从某东南亚政府机构获取公民记录。
但值得注意的是,手动操作阶段的入侵集中在国内目标(中国境内),而自动化侦察和扫描覆盖了全球。
四、ShinyHunters 的 AI 化数据抢劫
GTG-50014 是另一个维度的故事——AI 让勒索赎金的数据盗窃变成了一条工业化流水线。
4.1 凭据收割管道
一名使用 MeowSHA / frkoo / blazespider 等多个别名的法语操作者,运营了一台分布式凭据收割管道:
- 在 10 个 AWS EC2 工作节点上运行
- 从多个应用商店批量下载了 180 万个 Android APK
- 用 TruffleHog 反编译扫描硬编码密钥
- 验证结果实时路由到 Telegram 群组,按 100+ 类型分类
- 同时运行 GitHub 组织邮箱收割管道,窃取 GitHub Personal Access Token
两个管道提供了该行为者大部分入侵的初始访问凭据。
4.2 供应链攻击链
一个典型的攻击时间线:
攻击者还做了一个法国警局风格的网站(policenationale[.]cc)作为自己的信用卡信息商店前端,通过 Telegram Mini App 运营。
一个关键细节:攻击者在入侵过程中从受害者企业软件中窃取了 AI API Key,然后用这些 Key 继续攻击其他目标,整整跑了三周才被检测到。
4.3 AI 在 ShinyHunters 行动中的角色
这些攻击的风格很像”vibe coding”的恶意版本——攻击者给 AI 一个模糊目标(”用这个凭据进这个系统,找到值钱的数据拖出来”),AI 自行评估环境、写脚本、执行命令、汇总结果,直到任务完成。
攻击者可能完全不了解目标环境的细节。AI 替他们搞定了。
| 攻击阶段 | AI 承担的工作 |
|---|---|
| 凭据发现 | 自动扫描 APK、代码仓库、容器镜像 |
| 凭据验证 | 批量验证云 Key 有效性 |
| 初始访问 | 自动化设备代码钓鱼、漏洞利用 |
| 内部扩散 | 全集群密钥转储、OAuth 泛洪 |
| 数据窃取 | 跨租户数据遍历、批量导出 |
| 变现 | 自动分类、定价、通过 Telegram 销售 |
五、AI 供应链:从资源到目标
报告中一个贯穿性的主题是:AI 本身已经成为攻击者的攻击目标。
Anthropic 提出,攻击者获得 AI 凭据时,一举三得:
- Loot:被盗的 API Key 和账号在暗网黑市有明确售价
- Compute:攻击负载可以在别人的账单上运行
- Cover:攻击活动会归因到凭据的合法拥有者
报告中的两个供应链攻击案例:
GTG-50021:俄罗斯/乌克兰语行为者运营假冒 AI 转售服务,声称提供低价 Claude 接入,实际上把用户流量静默代理到其他模型,并在客户端安装凭据收割器。
GTG-50020:一名俄语金融动机行为者,从酒店预订平台入侵转入 AI 行业。通过向 AI 厂商的自动化评估沙箱注入恶意指令,窃取了该厂商的生产 AI API Key。之后在约 4 天内用同样的技术攻击了约 30 家 AI 公司。
六、防守方应该做什么
几个方向值得关注:
把 AI API Key 当 root 权限管理。AI 凭据已经被视为”三合一”资产。密钥轮换、最小权限、用量异常检测应该成为基线。如果你们公司有开发者把 API Key 硬编码在 APK 或 GitHub 仓库里,那它被攻击者发现只是时间问题。
重新评估检测策略的有效性。静态签名检测在 AI 可以实时重构恶意软件面前已经不够看了。行为基线检测和异常行为分析的价值会越来越高。
供应链安全要延伸到 AI 供应商。你们使用的 AI 供应商的安全状况直接影响到你们。如果 AI 供应商的评估沙箱能被注入,你们的 AI Key 就不安全。
安全运营需要 AI 加速。攻击者已经有了 AI 驱动的自动化流水线。如果防守方还在手动处理告警、手动写 IoC,速度和规模上的差距只会越来越大。
七、结语
Anthropic 这份报告值得全文阅读——不是因为它给出了某个惊天动地的结论,而是因为它用案例和数据展示了 AI 安全领域最真实的当前状态。
2025 年 3 月我们在讨论”有人在用 AI 写钓鱼邮件”。2026 年 9 月我们在讨论”AI 自动挖零日、自动绕过检测、自动挑选下一个目标”。按这个节奏,一年后的报告会写什么?
如果你做安全,这份报告的 PDF(直接下载链接)应该放进今天的必读列表。