在 Anthropic 於4月7日宣布推出最新模型 Claude Mythos Preview 的幾小時前,我剛完成了一項為期六個月的 AI 驅動網路攻擊分析研究。研究追蹤了中國國家支持的網路攻擊行動,針對美國關鍵基礎設施,發現國家級駭客與其他駭客之間的界線正迅速消失。當天下午我合上筆電時,Mythos 已經打破了這道界線。這款新模型理論上能在無需人類監督的情況下,自動利用地球上幾乎所有主要作業系統和網頁瀏覽器中先前未知的漏洞。早上看似危言聳聽的威脅模型,到晚上已顯得過於保守。
多年來,Anthropic 執行長 Dario Amodei 在公司咖啡桌上放著 Richard Rhodes 的《原子彈的製造》,並向員工和面試者推薦此書。他的論點是,打造歷史上最具變革性的武器的科學家們,最終未能控制其使用方式。
Mythos 是 Anthropic 的核彈時刻。雖然其破壞力無法與核武相提並論,因為尚無零日漏洞攻擊造成核武般大規模傷亡,但正如 Amodei 所言,它是一種擁有劇烈破壞能力且其創造者可能無法控制的武器。
原子彈不僅是「更大的炸彈」,核武改變了脅迫邏輯,使任何擁有核武的國家能以歷史上只有戰爭才能達成的方式脅迫他國。Mythos 則幾乎讓任何人都能擁有這種脅迫能力,這原本是最強大政府的專利。該模型抹去了美國持續交戰政策中「國家行為者」的前提,該政策依賴美國對敵對國家網路滲透的反制行動來穩定局勢。這將導致網路力量使用上的混亂與不對稱。
如同原子彈,Mythos 標誌著一個質變,挑戰了以往所有網路威懾邏輯。美國目前的應對速度遠遠不及這一螺旋式上升的威脅。本文說明為何混亂的不對稱已不可避免,防禦型 AI 無法及時彌補差距,以及美國政府應採取的兩項措施,因為機會窗口正在關閉。
僅用24小時,Mythos 自動識別並利用了 FreeBSD 中一個存在17年的遠端代碼執行漏洞,FreeBSD 是高安全性伺服器環境中常用的作業系統,該漏洞可讓未經身份驗證者取得系統根權限。未經身份驗證的根權限意味著攻擊者無需任何憑證或先前滲透,即可完全控制系統。Anthropic 的工程師們沒有正式的安全訓練,僅讓模型尋找遠端代碼執行漏洞,隔天早上便得到可用的攻擊程式。
過去 Anthropic 的模型只能以低成功率將已知漏洞轉化為可用攻擊程式,而 Mythos 的成功率高達72.4%。它已發現數千個零日漏洞,其中一些漏洞經過數十年多代安全審查和自動化工具反覆檢測仍未被發現。Amodei 表示更強大的模型即將問世,美國必須制定應對計畫。
但美國尚未有此計畫,其他國家亦然。Mythos 目前仍鎖在 Anthropic 自家防火牆後,只透過 Project Glasswing 向精選企業開放。該計畫於4月7日宣布,將向 Google、Cisco、Microsoft 等公司提供選擇性存取權及一億美元使用額度,專門用於防禦性安全工作。Glasswing 之外的世界,包括政府和關鍵基礎設施營運者,仍在等待。
為何關鍵基礎設施營運者不能自行使用 Mythos 或其他模型掃描漏洞?原因有二。首先,防禦能力與攻擊能力存在於同一模型中,若廣泛釋出,即使是為防禦目的,也可能引發 Anthropic 竭力避免的技術擴散事件。其次,即使取得存取權,多數水務和醫院網路缺乏足夠資金與安全團隊,無法迅速修補模型發現的漏洞。Glasswing 是一道門檻,但歷史證明,這類門檻難以長期阻擋國家級能力的擴散。
過去此等規模的攻擊性網路能力均由國家情報機構內部開發,並由該國操作人員部署,當技術外洩時,後果往往災難性。2017年 Shadow Brokers 洩露美國國安局 Equation Group 工具,演變成 WannaCry 和 NotPetya 勒索軟體,癱瘓醫院和航運公司,造成全球百億美元損失。
這些武器起源於具名責任的機密部門,而 Mythos 則源自商業產品路線圖,曾意外在公開資料庫曝光,且 Anthropic 預估六至十八個月內,開源模型、外國計畫及無控制的行動者將達到相當能力。
Mythos 發現的漏洞中,少於1%已被修補,這嚴重指責了過去數十年網路安全的漏洞揭露架構。
該架構設計於漏洞需人工逐一發現並在數週或數月內修補的時代。Mythos 在數週內發現數千漏洞,數量將壓垮現有修補週期。防禦者能跟上漏洞揭露的假設已失效。季度修補週期本已過慢,Mythos 將徹底終結它。
自然的反論是防禦型 AI 能跟上速度。Anthropic 認為長遠來看,AI 驅動的漏洞發現與修補將同樣惠及防禦者。雖有可能,但 Anthropic 預估類似能力六至十八個月內將在其他地方出現(我認為這是樂觀估計)。即使防禦 AI 投資再積極,也無法在短期內彌補攻防差距。
過去網路安全學者警告不要誇大此差距,認為攻擊優勢源自防禦管理不善,而非結構性優勢;能力很少轉化為決定性政治效果;歸因困難限制攻擊者與防禦者同等。這些警告在 Mythos 出現前仍適用,現在則不然。
攻擊模型只需找到目標系統中一個可利用漏洞;防禦模型則需持續找到並修補所有系統中所有漏洞,且必須在敵人發現前完成。攻擊者以提示速度行動,防禦者則受限於採購流程、變更管理、供應商認證及監管審批等官僚程序的修補週期。短期內,無論防禦 AI 投入多少,都無法改革這些制度流程。
中國與俄羅斯情報機構在攻擊性網路行動上投入甚鉅。2025年11月,Anthropic 發現中國國家支持團體利用 Claude 進行協調攻擊,目標約30個組織,包括科技公司、金融機構與政府部門,該公司成功中斷攻擊。
最大危險或來自非國家行為者。2021年 DarkSide 勒索軟體集團攻擊 Colonial Pipeline 是當時非國家攻擊能力的高峰,該團隊透過其他資料外洩取得密碼,並需龐大犯罪基礎設施來收取贖金。若將 Mythos 級模型交給有動機的業餘者,攻擊時間將大幅縮短。
此變革與以往網路能力不同之處在於速度與擴散範圍。過去國家開發先進攻擊工具,從開發、竊取或外洩、對手複製到非國家採用,時間以年或十年計。Mythos 將這一過程壓縮至單一模型發布週期。
Anthropic 未公開釋出 Mythos,也未交由政府合作夥伴保密管理,而是啟動 Project Glasswing。該公司在發布前也向美國網路安全與基礎設施安全局(CISA)及商務部簡報。
雖是良好開端,Glasswing 規模仍無法匹配問題嚴重性。其合作夥伴超過五十家,均為全球最先進軟體營運商。但截至撰文時,尚無政府機制讓地方水務或區域醫院網路取得 Mythos 級防禦掃描工具。CISA 本身資源不足,仍在制定基本事件通報規則,無權或無資金擔任中介。Glasswing 的一億美元使用額度應撥出部分專供資源不足的關鍵基礎設施營運者,並由 CISA 或特定風險管理機構負責分配。
AI 引發的混亂不對稱窗口正在關閉。過去經驗可作為進一步行動基礎。拜登政府2023年 AI 安全行政命令要求前沿模型開發者在公開前與政府分享安全測試結果。CISA 正根據2022年關鍵基礎設施網路事件通報法制定強制通報規則,首次要求營運者在72小時內通報入侵。國家情報總監辦公室年度威脅評估明確將 AI 驅動網路行動列為一級國安威脅。
但這些政策均非為 Mythos 設計。行政命令管控發布前安全測試,非發布後能力管理。CISA 通報規則有助於事後學習,卻無法防範事件發生。情報總監評估描述問題,卻未提出具體對策。整體而言,這些是前 Mythos 時代的工具,應對後 Mythos 世界仍不足。適當策略是全政府態度,將擴散時間視為硬性期限,並在窗口關閉前統籌國防部、國務院、能源部與財政部,建立統一戰略框架。實務上,需由國家安全顧問級別的高層官員擁有明確權限,強制跨機構行動,並在30天內向關鍵基礎設施營運者分享機密威脅簡報。
第二步最困難:修補週期必須被取代。現有漏洞揭露與修補架構為前 AI 時代設計。未來需建立關鍵基礎設施營運者、政府與少數擁有 Mythos 級防禦能力企業間的即時漏洞共享機制。過去二十年強制揭露立法失敗,意味即使誠意嘗試也將面臨多年法律與政治阻力。近期現實目標是聚焦最具災難性攻擊風險的領域,推動試點計畫,並提供法律保障以鼓勵企業參與。
約85%美國關鍵基礎設施為私有,國會二十年來無法強制資訊共享,美國只能依賴企業可選擇忽略的自願框架。但即使有法律授權,自動修補也非技術開關可立即啟動。常用電子郵件客戶端的漏洞可能源自多個應用共用的開源函式庫,修補需協調多方維護者並驗證不影響其他功能。植入式裝置或核電廠控制系統軟體更難修補,無法隨意推送更新或停機修補。無法及時修補所有系統,目標應是大幅縮短最高風險系統的暴露時間,並建立冗餘與手動備援。
兩個先例顯示可行方案:聯邦航空管理局(FAA)緊急適航指令系統能在發現不安全狀況時立即停飛整個機隊,跳過正常規則制定程序(如2018年波音737 MAX事件);核能管制委員會的網路安全框架要求核電廠持續監控網路防護計畫。兩者證明高風險環境可行使預先授權的強制權力並具聯邦執法力。
產業將抵制強制合規,但 FAA 模式成功因國會使違規成本高於修正成本。關鍵基礎設施營運者尚無此責任結構。建立此結構是可克服的政策挑戰,FAA 與核能管制委員會是成功範例。
未來18個月將迅速過去,混亂不對稱必然來臨。美國將如何應對?曼哈頓計畫的科學家曾試圖限制原子彈使用條件,卻被冷戰現實超越。Anthropic 的 Dario Amodei 深知歷史結局,但美國相關機構尚未展現同樣覺悟。