Claude Mythos 重寫網路安全規則

文/淳恩整理 |2026.05.30
3750觀看次
字級
大
中
小
圖/123RF
圖/123RF

文/淳恩整理

新一代大型語言模型「神話」(Claude Mythos)於4月初發表後,立刻引發美國財政部長貝森特、聯準會主席鮑爾高度警戒,同日火速聯手召集緊急召集華爾街多家重要性金融機構(SIFI)執行長與資安高層,聚焦討論Mythos所帶來的資安衝擊。

這場聚會所驚動的全美金融巨頭們,直接升級由花旗集團、高盛集團、美國銀行、摩根士丹利與富國銀行等大型銀行的CEO出席,而非技術或合規部門,顯示監管單位已將此議題上升至「系統性風險管理」層級。

儘管會議結論不得而知,卻已突顯金融監管階層對新型AI風險的高度警戒,也意味金融體系正面臨一種過去未曾出現的攻擊形式威脅。

非專業也能啟動攻擊

首先大家可能會問:什麼是Claude Mythos?為什麼財金、金融圈會視其如「兵臨城下」?

根據Anthropic指出,Mythos能在極短的時間內,自主發現數千個高風險的零日漏洞(意指軟體、硬體或韌體中從未被開發人員發現、或已知但尚未修補的安全缺陷,一旦駭客據此漏洞發動攻擊,資安人員修補的時間為「零天」),攻擊範圍幾乎涵蓋了當前所有主流的作業系統和網頁瀏覽器。更關鍵的是,這些能力不需要專業資安背景即可啟動。

當中最引人注目的,是在內部測試過程中,Mythos找出了一個隱藏在重視安全的開源作業系統OpenBSD中長達27年的缺陷,以及一個在知名影音處理框架FFmpeg中、過去經歷500萬次自動化掃描測試都未能察覺的16年陳年漏洞。

駭客模組化產生質變

話說回來,AI涉及「資安風險」並不算是什麼新鮮事,過去雖然大家也都很重視,卻不曾引發如此廣泛性的危機感,為何現在突然各行各業都對「零日攻擊」感到恐慌、緊張?

據國際資安專家表示,此次事件不同以往的關鍵,在於AI能力發生了「質變」。過去AI多用於輔助分析或偵測異常,但Mythos顯示,AI已能主動發現未知漏洞並進行攻擊設計,等同將「高階駭客能力」模組化與商品化。

Anthropic也指出,AI寫程式的能力已達一定水準,而在發現和利用軟體漏洞方面,其能力可以超越絕大多數人類,僅次於經驗最豐富的開發者。

串聯漏洞取得管理權

Anthropic坦言:同屬於Claude家族的語言模型Opus 4.6,在開發有效漏洞利用程式碼方面表現不佳,成功率幾乎為零,而Mythos Preview的漏洞利用成功率高達72.4%。英國知名的科技新聞媒體《The Register》形容,Mythos就是一個能「產生」零日漏洞的AI模型。

而更讓網路安全專家不安的,不只是Mythos能夠發現漏洞的數量,而是它所展現出的一種極其危險的新型攻擊潛力。

也就是說,過去單一的微小漏洞,或許不足以造成致命威脅,但Mythos擁有更進階的推理能力,已具備成功逃脫瀏覽器與作業系統的隔離(沙盒)限制,將多個不起眼漏洞串聯起來,以獲取作業系統的最高管理員權限的能力,此舉勢將形成一種新的攻擊形態。

任何產業都存在危機

Anthropic甚至指出,所有支撐全球電網、供水系統、航空訂票系統、零售網路、軍事設施與醫療機構等主流作業系統,都可能有安全漏洞,從而存在資安危機。

「為了避免可能對全球經濟、公共安全與國家安全造成嚴重影響,我們不打算公開發布Claude Mythos。」Anthropic前沿紅隊(模擬攻擊方)網路安全負責人Newton Cheng接受全球極具影響力科技媒體《VentureBeat》採訪時表示。

提供企業先築防禦牆

也因此,Anthropic成為首次因潛在社會風險,而未全面公開產品模型的AI新創公司,取而代之的,該新創採取極為罕見的發布策略──透過一項名為「Glasswing」的資安計畫,僅將Mythos Preview(預覽版)開放給包括Amazon、Apple、Microsoft等超過40家致力於維護關鍵基礎設施的特定企業進行測試,先行強化這些公司的基礎防禦設施。

進一步來說,Anthropic其實在論證,他們開發的這款工具功能強大,足以重塑網路安全格局,而唯一負責任的做法,就是限制其使用範圍,同時給予防禦者先機。



危險 卻有助軟體開發

儘管Mythos具備高度風險,它同樣也有正面應用價值。

全球網路設備與資安解決方案的領導廠商Cisco(思科)資安與信任長Anthony Grieco表示,思科團隊已利用該模型在硬體與軟體中發現並修補漏洞,其速度與規模「過去難以想像」。

他認為,這代表資安防護正出現「根本性的轉變」,也顯示傳統強化系統的方法已不再足夠。

Anthropic則指出,該公司長期目標是讓Mythos等級的模型,能在大規模情境下開放使用,但前提是必須建立完善的資安防護機制,以偵測並阻擋其最具風險的輸出。

開發軟體完善防護

頗具影響力的企業和新興技術網路媒體《SiliconANGLE》表示,如果這些防護機制能被建立並驗證,Mythos對軟體開發者的價值將相當顯著。

在衡量程式能力的SWE-bench Verified測試中,Mythos解題率達93.9%,明顯高於Claude Opus 4.6的80.8%;在難度更高的SWE-bench Pro測試中,Mythos也達到77.8%的準確率,相較之下Opus 4.6僅為53.4%。

知名的AI技術專家、開源貢獻者Simon Willison表示,Mythos可能是一場席捲整個產業的「資安清算時刻」,甚至可能需要投入大量時間資源,才能提前應對即將出現的大量漏洞風險。Glasswing計畫也反映出這樣的緊迫性,並提供1億美元經費,以及400萬美元捐款,給開源資安組織。

偵測漏洞應變有方

在此同時,對居於「防禦方」的多數企業而言,現在仍有許多可立即採取的行動。

Anthropic建議,企業可以先善用現有的前沿模型,例如Claude Opus 4.6,強化漏洞偵測能力。實測顯示,現有的公開可用模型,已能在開源專案、Web應用、加密函式庫甚至Linux核心中,找出大量高風險漏洞。雖然這些模型在漏洞利用生成上仍有限,但及早導入這些工具,並建立流程與操作經驗,將有助於未來銜接更強大的模型能力。

隨著漏洞發現速度大幅提升,企業也必須同步調整防禦節奏,因為修補(patch)與更新部署的時間窗口必須進一步壓縮。Anthropic建議推動自動更新機制、將含有安全修補的依賴更新視為緊急事項,以及讓修補能在不中斷服務的情況下完成。

同時,企業也應重新檢視漏洞揭露政策與應變策略,特別是在面對大量、甚至來自AI的漏洞通報時,具備足夠的處理能力,全面提升資安作業效率。

熱門新聞
訂閱電子報
台北市 天氣預報   台灣一週天氣預報
關
於
我
們

《人間福報》是一份多元化的報紙,不單只有報導佛教新聞,乃以推動祥和社會、淨化人心為職志,以關懷人類福祉、追求世界和平為宗旨,堅持新聞的準度與速度、廣度與深度,關懷弱勢族群與公益;強調內容溫馨、健康、益智、環保,不八卦、不加料、不阿諛,希冀藉由優質的內涵,體貼大眾身心靈的需要、關懷地球永續經營、延續宇宙無窮慧命,是一份承擔社會責任的報紙。自許成為「社會的一道光明」的《人間福報》任重而道遠,在秉持創辦人星雲大師「傳播人間善因善緣」的理念之際,更將堅持為社會注入清流,讓福報的發行為人間帶來祥和歡喜,具體實現「人間有福報,福報滿人間」的目標。
人間福報社股份有限公司 統編:70470026

 
聯絡我們 隱私權條款

Copyright © 2000-2024 人間福報 www.merit-times.com.tw
All Rights Reserved.