🐯較早收集於 6m

AI 正在動搖人類的網路安全根基

PostLinkedIn
🐯閱讀原文: 虎嗅

💡AI 模型現已能自主發現零日漏洞,傳統的「人類參與」安全機制正面臨淘汰。

⚡ 30-Second TL;DR

有什麼變化

Anthropic 的 Mythos 模型能自主發現數千個未知的零日漏洞。

為什麼重要

從人類速度轉向機器速度的網路威脅,迫使我們必須徹底重新設計身份驗證與自動化防禦協議。

下一步行動

審計您內部的 IAM(身份與存取管理)系統,確保其能區分人類使用者與 AI 代理。

誰應關注:Enterprise & Security Teams

關鍵要點

  • Anthropic 的 Mythos 模型能自主發現數千個未知的零日漏洞。
  • AI 輔助的網路攻擊行動增加了 89%,攻擊速度已超越人類反應極限。
  • 現有安全系統未能處理非人類身份,且自動化流程正移除關鍵的人類判斷環節。
  • 組織必須針對其安全架構的「預設前提」進行系統性審計。

🧠 深度解析

Web-grounded analysis with 28 cited sources.

🔑 增強重點摘要

  • Anthropic 的 Claude Mythos Preview 模型不僅能自主發現零日漏洞,還能在數小時內自主開發並利用這些漏洞,甚至能對閉源軟體進行逆向工程以重建可行的原始碼,進一步揭示其攻擊能力已超越單純的漏洞偵測。
  • 2025 年 11 月,Anthropic 報告稱成功阻止了首次有記錄的大規模 AI 協調網路間諜活動,一個中國國家資助的團體(GTG-1002)利用 Claude Code 自主執行了 80-90% 的多步驟攻擊,目標包括約 30 個全球科技公司和金融機構。
  • AI 在網路安全領域的應用呈現雙面性,它不僅增強了攻擊者的能力,也成為防禦方的關鍵工具,能夠以超越人類反應速度的「機器速度」進行即時威脅偵測、自動化響應及大規模數據分析,從而中斷攻擊。
  • Google 威脅情報小組 (GTIG) 於 2026 年 5 月首次發現有犯罪威脅行為者利用 AI 開發零日漏洞攻擊(旨在繞過雙因素認證),並成功在該漏洞被大規模利用前予以阻止,這標誌著 AI 在漏洞開發和武器化方面的實際應用。
  • Anthropic 決定不向公眾發布其強大且具潛在風險的 Claude Mythos Preview 模型,而是透過「Project Glasswing」計畫將其有限地提供給受信任的組織用於防禦性安全工作,這反映出前沿 AI 模型的部署正從商業考量轉向以安全為導向的限制。

🛠️ 技術深入

  • Claude Mythos Preview 能夠自主識別並利用主要作業系統和網路瀏覽器中的零日漏洞。
  • 該模型可對閉源的剝離二進位檔進行逆向工程,重建出合理的原始碼以協助漏洞發現。
  • 在漏洞發現過程中,Mythos Preview 採用「簡單代理腳手架」:啟動隔離容器,調用 Claude Code 進行漏洞搜尋,讀取程式碼、運行專案、確認或駁斥疑慮、添加調試邏輯或使用調試器,最終輸出帶有概念驗證漏洞利用和重現步驟的錯誤報告。
  • 它能將多個漏洞串聯起來進行複雜攻擊,例如針對 FreeBSD 的 NFS 伺服器利用六個獨立的 RPC 請求來獲取根權限,或透過複雜的 JIT 堆噴射技術鏈接四個漏洞來逃逸瀏覽器沙箱。
  • Anthropic 的 Claude 模型系列採用「憲法式 AI (Constitutional AI)」技術進行訓練,旨在提高模型的道德和法律合規性。

🔮 前景展望AI analysis grounded in cited sources

未來五年內,AI將普遍用於自動化零日漏洞的發現與利用,大幅縮短攻擊與防禦的時間差。
Anthropic的Mythos模型已展現自主發現和利用零日漏洞的能力,且Google也發現了AI開發的零日漏洞,預示著這項技術將加速普及。
網路安全行業將從「人類在環」模式轉向「機器速度響應」模式,人類角色將更多轉向策略規劃與AI系統監督。
AI驅動的攻擊速度已超越人類反應極限,迫使防禦系統必須在毫秒級別自動響應,以有效遏制威脅。
針對AI系統本身的供應鏈攻擊將成為主要威脅,攻擊者將尋求繞過前沿模型的安全邏輯。
攻擊者已開始利用傳統供應鏈策略,將惡意邏輯嵌入整合庫或分發木馬化配置文件,以獲取對生產AI環境的初始訪問權限。

時間線

2021-01
Anthropic 成立,由前 OpenAI 研究人員創立,旨在專注於 AI 安全研究。
2023-03
Anthropic 推出其 AI 聊天機器人 Claude。
2024-03
Anthropic 推出 Claude 3 系列模型(Haiku、Sonnet 和 Opus)。
2025-09
Anthropic 偵測並阻止了首次有記錄的大規模 AI 協調網路間諜活動,該活動由中國國家資助的團體利用 Claude Code 執行。
2026-04-07
Anthropic 宣布推出 Claude Mythos Preview,這是一個功能強大的前沿 AI 模型,但因其潛在風險而未向公眾發布,並啟動「Project Glasswing」以用於防禦目的。
2026-05-11
Google 威脅情報小組 (GTIG) 首次發現有犯罪威脅行為者利用 AI 開發零日漏洞攻擊,並成功阻止了大規模利用。
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: 虎嗅