
过去谈到人工智能与网络攻击,很多人的第一反应还是让 AI 写一段恶意代码、生成一封钓鱼邮件,但真正实施攻击的,最终还得是靠黑客自己。
不过,这个边界正在快速消失……

近日,Anthropic发布最新《Detecting and Countering Misuse》报告,披露了其在2025年12月至2026年8月期间发现并处置的一批 AI 滥用案例。值得注意的是,网络攻击已经不再只是“AI辅助黑客”,而是开始向“AI参与并完成整个攻击流程”演变。
报告披露,攻击者正在利用 AI 自动完成侦察、漏洞利用、凭据窃取、数据外传等工作,部分操作甚至可以连续运行数小时乃至数天。人在其中承担的角色反而越来越少,更多时候只是负责确定攻击目标、查看运行结果,以及处理最后的获利环节。
这其实比“AI会不会写病毒”严重得多。
过去,一个成熟的网络攻击团队往往需要漏洞研究人员、渗透测试人员、恶意代码开发人员、基础设施运维人员和数据分析人员协同配合。很多时候,真正限制攻击规模的并不是有没有漏洞,而是有没有足够的人手。
而现在,AI正在打破这个限制。

它并没有创造一种完全陌生的黑客技术,却开始把过去需要多人协作才能完成的攻击链压缩到少数人,甚至一个人的手里。
Anthropic披露的一起案例就很典型。一名与俄罗斯有关的攻击者利用 AI 工作流,自动完成恶意工具开发、钓鱼基础设施搭建、持久化、命令控制和数据窃取,同时还让 AI 负责监控安全产品是否发现恶意程序。一旦检测到异常,AI便自动修改、重新构建相关工具,直到再次达到规避检测的效果。
整个行动涉及20多个组织,目标包括政府机构、国防和情报部门、外交机构以及无人机产业链企业。
这已经不是简单的“让 AI 帮忙写代码”了,而是一条正在被自动化的攻击链。
另一个涉及网络犯罪集团的案例,则更加贴近普通企业需要面对的现实。
Anthropic发现,一些疑似与 ShinyHunters 有关联的人员利用 AI 加速大规模凭据搜集和入侵行动。其中一名攻击者建立了一套由10台 AWS EC2 服务器组成的流水线,批量下载约180万个 Android APK,对应用进行反编译,并搜索其中的硬编码密钥。
随后,部分攻击进一步进入 SaaS 服务商,并沿着供应链关系触及下游客户。
在其中一个案例里,攻击者在大约34小时内获取了40多个企业租户的2100多组 Azure AD 令牌。按照 Anthropic 的描述,这一过程中的绝大部分工作已经由 AI 代理完成。
这里真正值得警惕的,其实不是 AI 到底掌握了多少黑客技巧,而是网络攻击的经济模型正在发生变化。
过去,有些目标不是不能攻击,而是“不值得攻击”,因为人工成本太高。
分析目标环境、寻找入口、编写工具、测试攻击链、处理窃取的数据,再想办法完成变现,这一整套流程都需要时间和专业人员,一个漏洞就算摆在那里,也不意味着攻击者真的愿意花几天甚至几周去利用它。
而现在,情况正在发生变化。AI正在不断压低这些环节的人力成本。同一个攻击者,可以同时处理更多目标;过去收益有限、投入却很高的攻击,现在可能开始变得值得做,这才是最值得关注的地方。
另外,Anthropic在报告中也提到,AI正在降低攻击者的人力和技能门槛,但潜在收益并没有同步下降。换句话说,黑客做生意的“投入产出比”正在被重新计算。

过去你需要一个团队,现在一个人可能就够了。过去只能攻击几个目标,现在可以并行处理几十个目标。过去一次攻击做完,工具可能就失效了,现在 AI 可以根据防守结果继续修改攻击方式,网络犯罪由此开始具备越来越明显的“规模化生产”特征。
更麻烦的是,网络安全行业过去很依赖攻击者自身的技术能力来判断风险,技术很强的攻击组织通常意味着更大的威胁,而能力一般的攻击者,攻击范围和复杂程度往往有限。
但 Anthropic今年基于832个与恶意网络活动有关账号的分析显示,攻击者技术成熟度与 AI 带来的风险提升之间只有较弱的相关性,而且约80%的样本已经在使用 Claude Code 这类代理式工具。
这意味着一个过去并不具备完整攻击能力的人,也可能借助 AI 获得原本只有专业团队才能拥有的部分能力。
我认为,这才是 AI 网络安全风险真正发生变化的地方。它不是突然发明了 SQL 注入,也不是创造了全新的凭据窃取方式,更没有凭空制造出一种前所未见的恶意软件。SQL注入、钓鱼、凭据盗窃、恶意软件、漏洞利用,这些技术原本就存在。
真正发生变化的是,AI开始把这些成熟技术串联起来,并进一步赋予它们持续执行、批量执行和并行执行的能力。
所以,现在还把 AI 网络安全风险简单理解成“黑客让 ChatGPT 写代码”,其实已经落后了。














