AI 快讯 编译自 the_decoder #安全研究#AI漏洞利用#补丁管理

Anthropic研究:AI数小时内即可从安全补丁构建漏洞利用,传统补丁节奏面临挑战

Anthropic安全团队发现其Mythos Preview模型能在数小时内将Firefox和Windows内核补丁转化为可用漏洞利用,成本仅数千美元,无需专业知识。八条完整攻击链在微软自动更新到达任何设备前完成。这对中文圈安全运维和补丁管理策略有重要启示。

编译发布 2026/06/10 原文发布 2026/06/10

一句话看懂

Anthropic研究显示,其AI模型Mythos Preview能在数小时内从安全补丁中构建出可用的漏洞利用代码,成本低且无需专业知识,传统补丁节奏已不再安全。

详细发生了什么

Anthropic安全团队进行了一项实验,使用其最新的Mythos Preview AI模型,针对Firefox和Windows内核的公开安全补丁,尝试生成可工作的漏洞利用代码。结果令人震惊:模型在数小时内就成功构建了八条完整的攻击链,每条链都包含从初始入侵到权限提升的完整步骤。整个过程的成本仅需几千美元,且不需要操作者具备专门的安全知识。更关键的是,这些攻击链在微软的自动更新到达任何一台设备之前就已经完成。Anthropic认为,传统的“补丁周二”发布节奏已经过时,因为攻击者现在可以借助AI在补丁发布后极短时间内就开发出利用工具。

中文圈视角

这项研究对中文圈的安全社区和运维人员有直接警示意义。首先,国内大量企业和机构依赖定期补丁更新(如每月的Windows更新),但AI驱动的漏洞利用开发速度远超传统预期。这意味着从补丁发布到漏洞被利用的“窗口期”从数周缩短到数小时,传统的“先测试再部署”策略可能来不及。其次,国内常用的国产操作系统(如统信UOS、麒麟)和浏览器(如360安全浏览器)同样面临类似风险,虽然研究针对的是Firefox和Windows内核,但方法论可迁移。第三,对于安全从业者,需要重新评估漏洞响应流程:是否应该优先部署关键补丁,甚至考虑在补丁发布前就启用虚拟补丁或WAF规则?此外,中文圈目前对此类AI安全研究的讨论较少,多数关注点仍在模型能力本身,而忽略了AI作为攻击工具带来的范式转变。监管层面,国内对AI生成恶意代码的管控尚在起步,未来可能需要更严格的安全审查和备案制度。

几条值得记住的细节

  • 实验使用的模型是Anthropic的Mythos Preview,并非公开可用版本。
  • 八条攻击链全部在微软自动更新到达任何设备前完成,时间窗口以小时计。
  • 成本仅需数千美元,且不需要专业知识,降低了攻击门槛。
  • 攻击链覆盖了从初始入侵到权限提升的完整流程。
  • Anthropic建议安全社区重新评估补丁发布节奏,考虑更快的部署策略。

一句话总结

AI正在将漏洞利用的开发时间从周级压缩到小时级,你的补丁管理策略必须跟上这个新节奏。