AI 已經能自己執行網路攻擊了嗎?Anthropic 最新調查顯示,還沒有走到完全自主,但部分原本高度依賴資安專家的工作,已經開始交給 AI Agent 持續執行。
Anthropic 9 月 10 日發布最新 AI 威脅報告,整理 2025 年 12 月至 2026 年 8 月間,在自家 Claude 模型上偵測並中止的惡意活動,涵蓋網路攻擊、影響力操作、監控、傳統武器、生物濫用、詐騙與詐欺,以及非法模型蒸餾 7 類。
報告中的案例主要涉及 Claude Haiku、Sonnet 與 Opus 模型,Anthropic 也提醒,這些是目前觀察到較值得注意、較新穎的案例,並不代表一般濫用的平均樣貌。其中,網路攻擊案例清楚呈現了 AI Agent 驅動的攻擊已經自動化到哪一步。
漏洞研究開始自動循環,單月找出逾 12 個可能 zero-day
Anthropic 發現,一組中國境內行動者建立「自動化漏洞工廠」(automated exploit foundry),利用 Claude 驅動多個 Agent,持續分析資安產品。
整套流程會先把韌體與二進位檔送進反編譯工具,由 Agent 追蹤程式結構、提出可能的漏洞假設,再撰寫漏洞利用程式(exploit),拿實驗室裡的產品測試;若沒有成功,就繼續修改與驗證,直到找到可用的方法。其中一套持續運作的流程,一個月就找出超過 12 個可能的零日漏洞(zero-day)。
這群行動者也會使用 Agent 群(Agent swarm),由主 Agent 拆解偵察與入侵後的工作,再交給多個子 Agent 平行處理,同時保存目標名單、取得的憑證與任務進度,讓下一次工作可以直接接續。部分漏洞研究與情報蒐集甚至會在操作員離開後繼續執行。
Agent 介入的範圍也已經延伸到入侵後階段。Anthropic 觀察到,有攻擊者會讓 Claude 在受害者網路中執行指令、蒐集登入憑證與外洩資料;另有排程工作可以自動更新竊取的存取權杖,再持續抓取受害者雲端儲存空間中的資料。人仍決定攻擊哪些目標,但部分資料蒐集與竊取工作已能在較少人工介入下持續進行。
另一個疑似與俄羅斯國家級間諜活動有關的案例,則把 Agent 放進攻防反覆調整的過程。當部署出去的惡意程式被資安產品偵測,AI Agent 會監測結果、自動修改並重新建置惡意程式,再持續嘗試到重新避開偵測。Anthropic 認為,這可能削弱過去防守方透過更新固定式偵測規則,迫使攻擊者花更多時間修改工具的效果。
攻擊手法沒大變化,但執行同一場攻擊需要的人力變少
除了上述案例,Anthropic 在報告中還羅列多起網攻行動,指出使用的仍多是憑證竊取、未修補的邊緣設備、暴露服務、SQL injection 與網路釣魚等既有手法,但報告更在意的是執行方式正在改變。
報告揭露,偵察、漏洞利用、工具開發與資料處理等工作,越來越能交給 AI 同時處理;部分入侵可在 2 至 3 小時內完成,單一操作員也能並行處理數十個受害目標。
Anthropic 將這種變化概括為攻擊「經濟模式」正在改變。過去較大型的行動需要更多專業人力與時間,如今每場攻擊需要投入的技能與人工下降,潛在收益卻沒有同步減少,因此一些過去報酬較低、不值得花太多人力處理的目標,也可能變得更有攻擊誘因。Anthropic 預期,這會帶來更多一次處理大量目標、人工介入較少的攻擊。
不過,Anthropic 也提醒,自主程度和實際危害不能直接畫上等號。現階段人仍高度參與目標選擇、結果審查與如何從攻擊成果獲利;報告中部分最嚴重的入侵,也仍由人逐步指揮完成。
AI API 金鑰也被盯上,企業得重新盤點 AI 攻擊面
另一個值得注意的變化,是企業使用 AI 時產生的憑證與周邊系統,也開始成為駭客目標。Anthropic 發現,攻擊者會主動尋找暴露在 GitHub、App、Docker container、網站與聊天機器人中的 AI API key 與 session token;也曾有行動者利用提示詞注入(prompt injection)攻擊 AI 業者的自動化測試環境,取得其中保存的正式環境 API 金鑰。拿到這些憑證後,攻擊者可以轉賣帳號、用受害者的額度替自己的攻擊支付運算成本,也能讓惡意流量看起來像是來自合法使用者。
Anthropic 因此直接提醒,企業應把 AI API key、工作階段憑證與 Agent 相關整合,視為和正式環境憑證同等重要的資產;AI sandbox、proxy 與第三方轉售服務,也都應納入資安管理。企業取得 AI 服務時,則應使用正式授權管道,避免把流量與憑證交給來源不明的第三方。
在數位威脅日益複雜的今天,資安已是每位企業決策者必須掌握的課題。如果你能把艱澀的議題轉化為有觀點、有價值的分析,寫出決策者需要的報導,《TechOrange 科技報橘》正在徵內容編輯!
👉了解職缺內容
【推薦閱讀】
◆ 台灣開始思考 AI Agent 怎麼管,數發部點出能力、身分、問責等六個治理層次
*本文開放合作夥伴轉載,資料來源:Anthropic、《SiliconANGLE》,首圖來源:Unsplash



