跳到主要內容

Anthropic AI 網攻報告:2,100 組 Token、34 小時,Agent 真接手攻擊鏈了嗎?(2026)

最後更新: ·
Anthropic AI 網攻報告封面,文字為 AI 正接手攻擊鏈?

2026 年 9 月 10 日,Anthropic 在威脅情報專區發布最新一份 Anthropic AI 網攻報告。最刺眼的不是某個全新零日漏洞,而是一句更接近組織現實的警告:Anthropic 表示,在這批由它挑出的重大、特殊案例裡,多數行動涉及 AI 直接執行或協調偵察、入侵與資料外洩;依該公司的調查,同一章還描述一宗觸及約 200 家下游客戶組織的 SaaS 供應鏈入侵,以及一次約 34 小時、橫跨 40 多個企業租戶的 2,100 多組 Azure AD token 傾倒。

如果只讀頭條,很容易把它翻成「AI 已經自主發動大多數網攻」。這不是報告能證明的事。真正值得追的是另一個問題:當攻擊者不用逐台理解環境,而能把目標交給長時間運作的 agent,企業原本以人工作業速度設計的權限、監控與事件應變,還撐得住嗎?

先把原始報告放在這裡。點擊下方截圖會在新分頁開啟 Anthropic 原文;接下來我會先忠實還原案例,再拆出哪些是可驗證事實、哪些只是供應商的內部判讀,最後把它轉成防守方今天就能採取的動作。

Anthropic AI 網攻報告首頁,標題為 Detecting and countering misuse of AI: September 2026
Anthropic 2026 年 9 月威脅情報報告首頁:畫面列出網路行動、監控、影響力行動、武器、生物濫用、詐騙與模型蒸餾七個主題。點擊圖片可閱讀原文。

Anthropic AI 網攻報告到底說了什麼?

這份報告涵蓋 Anthropic 表示已在 2025 年 12 月至 2026 年 8 月間偵測、阻斷的活動,範圍不只網攻,還包括監控、影響力操作、詐騙、生物與傳統武器濫用,以及未經授權、違反服務規則的模型蒸餾。本文只處理它的網路行動章節,因為那裡提出了最容易被誤讀、也最可能改變企業風險模型的主張。

Anthropic 的原話可以拆成三層。第一,報告中的多數行動不再只是向聊天機器人問問題,而是由 AI 直接執行工作,或在多代理框架中協調工作。第二,執行範圍橫跨偵察、漏洞利用、橫向移動、資料整理與外洩。第三,人沒有消失:報告說操作者仍負責選目標、決定如何變現,並檢視外洩成果。

這個差別很重要。「自主」描述的是一段工作怎麼完成;「危害」描述的是結果有多嚴重。兩者不是同一條軸。一個人逐步下令的攻擊可以造成重大損失,一個長時間自動跑的 agent 也可能反覆失敗。多代理架構更不等於完全無人介入。

34 小時、2,100 組 token:SaaS 供應鏈案真正可怕在哪裡?

報告把多組 Anthropic 懷疑與 ShinyHunters 有關、以竊取資料與勒索為目的的操作者編為 GTG-50014。Anthropic 表示,其中一名偏好供應鏈竊取的成員攻破一家 SaaS 供應商後,從約 200 家下游客戶組織擷取資料。同一段接著記載一次約 34 小時的 session store dump,內含超過 2,100 組 Azure AD token,橫跨 40 多個企業租戶;公開文字沒有明說這批 token 一定出自前述同一家 SaaS 供應商。

“AI agents performed nearly all of the work.”

Anthropic:AI 代理幾乎完成了全部工作。

這句話很強,但公開資料不夠讓第三方重做鑑識。Anthropic 沒有揭露受害者名稱、原始操作紀錄,也沒有定義一組「token set」究竟包含哪些憑證。因此,2,100 不能直接換算成 2,100 名使用者、2,100 個帳號或 2,100 家受害企業;它只能被精確寫成 Anthropic 對該案的調查陳述

Anthropic 圖示呈現從收集憑證、入侵、資料外洩到變現的四階段攻擊流程
圖/Anthropic。1600×260 橫向流程圖以四個方框呈現 Harvest → Intrude → Exfiltrate → Monetize:從大量找憑證,到入侵、以 AI agent 外洩資料,再以勒索或轉售變現。

而且別把後面的 SaaS 案混進來。Anthropic 在下一段明確另述一個不同事件:攻擊者利用跨站腳本漏洞進入另一家 SaaS 供應商、提升權限,再擷取數千家下游客戶的資料。那一案與前一段的「約 200 家」,以及「2,100 多組 token、40 多個租戶、約 34 小時」不是同一組紀錄。

AI 改變的是攻擊經濟,不是憑空發明魔法

細看 GTG-50014,入口其實相當傳統:公開映像與儲存庫中的密鑰、硬編碼在行動 App 的 token、未修補的對外系統、釣魚、被竊的開發者憑證。取得一個可用入口後,agent 才進一步辨識陌生 API、轉換高權限 token、批次匯出資料,並跨租戶反覆執行。

Anthropic 圖示呈現 AI 從偵察到掩護的九階段攻擊鏈與回饋迴圈
圖/Anthropic。1600×417 流程圖從 Sourcing and recon 一路排到 Cover,共九個階段;下方回饋箭頭顯示贓款、被竊算力與金鑰可再投入下一輪行動。

這就是報告最有價值的部分:它沒有證明 AI 創造一個前所未見的攻擊原理,卻提供案例支持 Anthropic 的判讀——原本可能需要多人分工的「理解環境 → 寫腳本 → 執行 → 看結果 → 修正 → 再跑」,現在可被安排成並行、長時間運作的 agent 迴圈。公開報告沒有無 AI 的對照組,不能量出因果增幅;它呈現的是攻擊者如何讓模型讀文件、試 API、整理錯誤,再繼續執行。

所以危險的乘法不是「模型智商」一項。以下是 AlphaLab 用來拆風險的概念框架,不是 Anthropic 引文,也不是經驗公式:

爆炸半徑 ≈ 有效權限 × 可觸及的下游租戶 × 憑證有效期 × 自動化並行度

SaaS 供應商恰好把前三項聚在一起:一個整合可能服務數十個租戶,一枚 bearer token 能以既有授權呼叫 API;NIST SP 800-63B 也說明,不同 relying party 與身分提供者的 session 可能彼此獨立,access/refresh token 在原驗證 session 結束後仍可能有效。AI agent 加上的,是最後一項——讓盤點、測試、匯出與持久化同時跑。

但「報告中的多數」不是「網攻中的多數」

Anthropic 自己在開頭先踩煞車:公開案例不是典型濫用,而是它迄今辨識到最顯著、最新穎的一批。這是刻意挑選的案例集,不是隨機樣本。報告雖定義了 uplift 的速度、規模與深度,也描述不同自主程度,卻沒有公布總操作數、分子分母、足以讓第三方重現的逐案判定規則,以及偵測器的誤報與漏報,外部研究者無法重新計算那個「多數」。

再把時間軸放回來看,反差會更清楚。Microsoft 2026 年 3 月的跨活動觀測指出,多數惡意使用仍集中在產生或改寫文字、程式碼與媒體;agentic 活動當時仍屬早期實驗,尚未大規模出現,可靠性與操作風險也限制了部署。到了 Google 2026 年 5 月 11 日的 GTIG 報告,研究與疑難排解仍是最常見用途,但 Google 同時已觀察到攻擊者把 agentic 工具用於低度監督的漏洞發現與驗證;Google 對影響力行動的觀測則未見突破能力。

這兩份觀測都早於 Anthropic 報告的 8 月截止日,因此不能拿來否定後來的個案;但它們足以阻止我們把一句供應商內部統計外推成「全球網攻已由 AI 主導」。比較穩健的結論是:供應商遙測已提供 AI 直接執行多段攻擊鏈的存在性案例證據,但它在整體威脅中的普及率仍未知。

Anthropic AI 網攻報告能信多少?

Anthropic 的位置很特殊。它能看到模型互動、工具使用與防護觸發,這是一般媒體和外部研究員看不到的第一手遙測;它也同時是模型供應商、偵測者、調查者、歸因者與報告發布者。這帶來獨特視野,也帶來展示模型能力、安全投資與監管必要性的利益。觀測邊界同樣要算進去:它主要看得到自身平台與合作方能連結的活動,本地或自架模型、成功避開偵測的操作者都可能落在盲區,因此不能用這份資料比較不同模型,更不能估計整體網攻盛行率。

  • 站得住腳的:Anthropic 確實在 9 月 10 日發布報告;報告確實如此描述其觀察期、案例、角色分工與數字。
  • 有外部機制支持的:Microsoft 另行公開記錄 device-code OAuth、Microsoft 365 access/refresh token 與瀏覽器 cookie 遭竊;NIST 支持 per-agent identity、短效與細 scope token,CISA 的 Microsoft Entra SCuBA baseline則涵蓋限制 App 註冊與 consent、縮短仍需使用之憑證壽命,以及集中收集 sign-in、service-principal 與 Graph 等日誌。這些資料支持攻擊機制與控制面,不是對 Anthropic 個案數字的複核。
  • 無法獨立驗證的:Anthropic 那個「多數」的實際分母、每一案的 autonomy 分級、GTG-50014 的完整原始紀錄,以及 AI 相對於沒有 AI 究竟增加多少因果效果。
  • 不能推論的:Claude 是網攻成功的必要條件、AI 已讓整體網路犯罪量暴增、或自主 agent 已取代人類操作者。

還有一個容易漏掉的字:Anthropic 說它「disrupted」這些活動,具體動作包括封禁能連結到的帳號、調整防護並通知合作方。這不等於受害者已復原,也不保證所有下游 token、OAuth grant 或攻擊者新建憑證都已撤銷。平台能阻斷自己的服務,不能單方面替數十個外部租戶完成事件處理。

AlphaLab 的判讀:這是存在證明,不是盛行率統計

我認為這份報告最合理的讀法,是把它當成一份高價值、低代表性的案例集。高價值,因為供應商遙測揭露了攻擊者如何把模型接進真實工具鏈;低代表性,因為 Anthropic 明說案例經過新穎性篩選,又沒有讓外界取得分母與原始紀錄。

最強的懷疑版本是:這是一組安全供應商挑出的成功案例,也是一種安全行銷。它證明某些攻擊者曾用 Claude 加速既有流程,卻沒有證明沒有 Claude 就做不到,更沒有證明大多數犯罪者都在這樣做。這個批評成立。

但批評不會消除案例的防禦價值。你不需要先知道 agentic 攻擊佔 3%、30% 還是 60%,才承認一個跨租戶 SaaS token store 配上自動化執行會形成巨大爆炸半徑。只要這條路徑可行,資安團隊就該把原本按「人類速度」設計的撤銷、監控與審批重新測一次。

防守方今天就能做的八件事

NIST 對 agent 身份的技術建議,以及 Microsoft 的 agent shared-responsibility 指南,都指向同一件事:把 agent 當成真正的工作負載,而不是一個比較聰明的聊天視窗。落地時可從八個控制開始:

  1. 一個 agent,一個身份。不要共用人類帳號、長效 API key 或無法追責的 service account。
  2. 縮短、縮小,並降低 token 被重播的價值。優先使用短效、最小 scope、限定 audience/resource 的憑證;高風險情境再評估 device/holder binding 或 DPoP、mTLS 等 proof-of-possession。能用 delegated 或 just-in-time,就別預先給永久 app-only 權限。
  3. 把讀、寫、刪除、寄送、部署拆權。跨租戶與高衝擊動作交給模型外的確定性政策,必要時要求人工批准。
  4. 所有不可信內容都進 sandbox。瀏覽、程式執行、第三方 skill 與 MCP 工具使用低權限、暫時性環境,並限制檔案、記憶與租戶之間的邊界。
  5. 預設沒有任意對外網路。用目的地 allowlist、代理閘道與資料流檢查管制 egress,避免 agent 讀到秘密後直接送往未知端點。
  6. 把 SaaS 與 OAuth App 當供應鏈資產。盤點 owner、consent、scope、可觸及租戶數,以及發生事故時誰能立即停用整合。
  7. 留下可偵測、但不洩密的稽核鏈。日誌要能串起使用者 → agent → policy → tool → resource → outcome,並對 non-interactive sign-in、service principal、Graph 批次匯出、token replay、異常地理/裝置/速度與跨租戶 fan-out 告警;送進 SIEM 前必須移除原始 token 與 secret。
  8. 演練真正的撤銷。事件手冊要同時涵蓋停用身份或 deny access、撤銷 session/refresh token/OAuth grant、移除新建憑證、輪替 secret 或 certificate,並向下游客戶確認完成。某些 stateless access token 仍可能在到期或撤銷傳播完成前有效,因此還要監控 token TTL 期間的存取;只改密碼或讓使用者登出並不夠。

接下來,別只盯著「模型又變強」

這份 Anthropic AI 網攻報告真正值得追蹤的,不是下一次又出現多大的單一數字,而是四個可對帳的訊號:供應商是否公開 autonomy 的分類分母;獨立事件回應團隊能否重現同一攻擊鏈;長時間 agent 是否在更廣泛遙測中從少數案例變成常態;防守方的撤銷與審批速度,能否追上機器並行的節奏。

AI 沒有讓舊漏洞失效,反而讓「大家一直知道該修、卻總是排在下季」的身份與整合債務更快被兌現。對企業而言,最務實的答案不是爭論 agent 算不算真正自主,而是先問:如果一枚供應商 token 今晚外洩,我們能在 34 小時內找出受影響租戶、阻斷可控制的存取,並驗證目前未發現已知持久化機制嗎?

接著閱讀

左右滑動查看更多推薦

如果你今天只做一件事,就選一個權限最高、下游租戶最多的 AI 或 SaaS 整合,實際演練一次「停用身份或 deny access、撤銷 session/refresh token/OAuth grant、輪替憑證、封鎖 egress、監控 access-token TTL、確認下游完成」;計時結果,會比任何自主性標籤更誠實地告訴你風險在哪裡。

ALPHALAB 社群

有問題?來 Telegram 聊

和 Terry、編輯、其他網友一起討論這篇文章。提問、分享觀點,回覆更即時。

加入 Telegram 討論

📩 訂閱 AlphaLab 電子報

每週最多三封:一封 Weekly 週報與最多兩封關鍵 Alpha Signal。

我們不會 spam,隨時可退訂。