832 забаненных аккаунта и матрица MITRE ATT&CK: что Anthropic узнала о том, как реально атакуют с помощью AI

832 забаненных аккаунта и матрица MITRE ATT&CK: что Anthropic узнала о том, как реально атакуют с помощью AI

MITRE ATT&CK — матрица тактик и техник кибератак, которой пользуется вся индустрия безопасности с 2013 года. Вопрос, который встаёт в эпоху агентного AI: продолжает ли эта матрица описывать реальность, если часть атаки теперь выполняет не человек, а модель?

Anthropic попыталась ответить на него не теоретически, а на собственных данных. Команда взяла 832 аккаунта, забаненных за вредоносную киберактивность с марта 2025 по март 2026, и разложила действия каждого по клеткам ATT&CK. Получилась не очередная страшилка про «AI-хакеров», а довольно конкретная картина того, что меняется, а что нет.

Где AI реально используют злоумышленники

Самое частое применение — самое скучное. Из 832 изученных аккаунтов около двух третей использовали модель для написания вредоносного кода на этапе подготовки атаки. Это рутина, которую AI закрывает охотно и без всякого героизма — то же самое, что Claude делает для легитимных разработчиков, только с другим техническим заданием.

Куда интереснее меньшая, но более тревожная группа: примерно каждый пятнадцатый аккаунт использовал AI для так называемого lateral movement — перемещения внутри уже скомпрометированной сети. Это операционно сложная задача, которая раньше требовала реального понимания инфраструктуры жертвы. Именно сюда сместился фокус за год исследования: от техник получения первоначального доступа — к действиям уже внутри периметра.

Старая метрика риска перестаёт работать

Вот результат, который должен заинтересовать любого, кто строит модель оценки угроз. Раньше количество используемых техник атаки было неплохим прокси для уровня квалификации атакующего: чем опытнее хакер, тем больше техник он применяет и тем выше риск. Anthropic обнаружила, что эта корреляция почти исчезла. Наименее опытные атакующие в выборке использовали в среднем около 16 разных техник, самые опытные — около 20. Разница есть, но она маленькая, а раньше была определяющей.

То же самое с инструментом: использовалась модель через Claude Code, через API или просто через чат — само по себе это не предсказывает уровень риска атакующего. Что предсказывает — это на каком именно этапе атаки применяется AI. Чем ближе к операционно сложным, требующим решений в реальном времени действиям — тем выше риск, независимо от формального инструментария.

И ещё одна цифра, которая обычно теряется в пересказах: доля атакующих, которых система оценки относит к среднему риску и выше, выросла почти в 1,7 раза за год наблюдения — с трети до больше половины. Это не значит, что атак стало в 1,7 раза больше. Это значит, что инструментарий среднего атакующего стал значительно опаснее за тот же период.

Что это меняет для тех, кто защищается

Практический вывод довольно прямой: если ваша команда до сих пор приоритизирует инциденты по количеству observed techniques — это больше не надёжный сигнал. Атакующий с 12 техниками, но действующий на этапе lateral movement, может быть опаснее того, кто наработал 25 техник на этапе разведки.

Для небольших команд, у которых нет ресурсов на полноценный SOC, вывод ещё проще: считать угрозу низкой только потому, что атакующий «использует обычный чат-бот, а не что-то специализированное», больше нельзя. Платформа доступа к модели перестала быть индикатором опасности атаки.

MITRE ATT&CK остаётся рабочим инструментом — Anthropic ровно это и показала, успешно картировав 832 кейса по существующей матрице. Меняется не сама матрица, а то, какие сигналы в ней значимы.