Dalam kemas kini Anthropic sendiri, Mythos dikatakan telah mengimbas lebih 1,000 projek sumber terbuka dan menganggarkan penemuan 6,202 kelemahan berkeparahan tinggi atau kritikal dalam projek-projek itu. Angka ini merujuk kepada penemuan yang dilaporkan, bukan bukti bahawa setiap kelemahan boleh dieksploitasi di dunia sebenar atau bahawa model itu mampu menembusi semua sistem yang terjejas.
Aset yang paling terdedah ialah sistem yang boleh dicapai melalui internet atau yang bersambung dengan persekitaran bernilai tinggi, termasuk:
Jika kelemahan ditemui dan dipersenjatai dengan lebih cepat, organisasi boleh berdepan kecurian data, gangguan perkhidmatan, perisian tebusan, penipuan atau pergerakan penyerang dari satu sistem ke sistem lain.
AI juga boleh membantu penyerang menghasilkan umpan phishing, penyamaran identiti, klon suara dan video deepfake yang meyakinkan pada skala besar. Ia turut boleh digunakan untuk mencuba memintas kawalan pengesahan.
Agensi Keselamatan Siber Singapura (CSA) memberi amaran bahawa sistem AI autonomi boleh memendekkan masa yang diperlukan untuk menjalankan serangan serta mengurangkan halangan kemahiran bagi penyerang yang kurang berpengalaman. Oleh itu, kelewatan menampal sistem, perlindungan akaun berkeistimewaan tinggi dan kelajuan mengesan serta membendung insiden kini lebih penting daripada anggapan tradisional tentang tempoh persediaan yang diperlukan oleh penyerang.
Nasihat CSA berkaitan AI frontier mengutamakan pembaikan semua kelemahan kritikal dan berkeparahan tinggi pada sistem yang menghadap internet. Aset ini paling terdedah kepada serangan automatik dan boleh menyebabkan kesan meluas jika berjaya dikompromi.
Organisasi perlu:
Jika tampalan segera tidak dapat dilakukan, sistem berkenaan perlu diasingkan, aksesnya dihadkan atau dilindungi dengan kawalan pampasan lain sehingga pembaikan kekal tersedia.
Pengesahan berbilang faktor (MFA) perlu digunakan pada antara muka pentadbiran, gerbang akses jarak jauh, konsol pengurusan awan dan akaun bernilai tinggi yang lain. Jika boleh, pilih kaedah yang tahan phishing seperti token perkakasan, kunci keselamatan atau biometrik berbanding kod melalui SMS atau e-mel.
MFA ialah satu lapisan perlindungan penting, tetapi ia bukan pengganti kepada tampalan. Kelemahan tertentu boleh menyebabkan kecurian sesi, pintasan pengesahan atau akses melalui perkhidmatan yang terdedah. Kawalan identiti perlu berjalan seiring dengan konfigurasi selamat dan kemas kini tepat pada masanya.
Padamkan akaun yang tidak aktif, asingkan akaun biasa daripada akaun pentadbiran, hadkan keizinan akaun perkhidmatan dan semak akses pihak ketiga, API serta vendor.
Tindakan berkeistimewaan tinggi hendaklah direkodkan. Jika praktikal, keistimewaan itu hanya diberikan untuk tempoh yang diperlukan bagi menyelesaikan sesuatu tugas.
Kawalan ini boleh mengehadkan kerosakan sekiranya penyerang memperoleh kelayakan pengguna atau menjejaskan persekitaran pembangunan, awan atau pengurusan identiti.
Pusatkan log berkaitan identiti, titik akhir, rangkaian dan awan. Peraturan pengesanan perlu memberi amaran terhadap pengesahan luar biasa, perubahan keistimewaan, akses dari lokasi yang tidak dikenali, aktiviti pentadbiran yang mencurigakan serta perubahan luar jangka pada perisian atau saluran penggunaan perisian.
Pasukan tindak balas insiden juga perlu berlatih menghadapi senario eksploitasi pantas, termasuk cara mengasingkan hos, melumpuhkan akaun, menyekat trafik berniat jahat, menghubungi vendor dan mengekalkan bukti.
Sandaran yang diuji serta disimpan di luar talian atau tidak boleh diubah boleh mengurangkan kesan serangan perisian tebusan dan serangan yang memusnahkan data.
Matlamatnya bukan sekadar menemui lebih banyak kelemahan. Organisasi memerlukan proses berulang yang jelas daripada penemuan kepada penetapan keutamaan, ujian, pelancaran berperingkat, pengesahan dan pemulihan sekiranya berlaku masalah.
Automasi boleh mengurangkan kelewatan tampalan sambil mengehadkan risiko kemas kini kecemasan menyebabkan gangguan operasi yang tidak selamat.
Lembaga pengarah dan pengurusan kanan wajar memantau ukuran daya tahan yang praktikal, seperti usia kelemahan kritikal pada sistem yang menghadap internet, tempoh membaiki kelemahan, liputan MFA bagi akaun berkeistimewaan tinggi dan masa daripada pengesanan kepada pembendungan.
Semakan kod berbantu AI, analisis komponen perisian, pengurusan permukaan serangan dan pengasingan keutamaan kelemahan boleh membantu pasukan keselamatan mengendalikan lebih banyak penemuan.
Namun, organisasi perlu mengesahkan penemuan yang dijana AI, melindungi kod sumber dan data sensitif yang dihantar kepada alat tersebut, mengehadkan keizinan model serta memerlukan kelulusan manusia sebelum perubahan dibuat pada sistem produksi.
AI sepatutnya mengukuhkan proses keselamatan yang sedia ada, bukannya menjadi operator tanpa pengawasan dengan akses luas kepada kod, kelayakan pengguna atau infrastruktur.
Operator CII memerlukan kawalan berlapis, pengasingan rangkaian, pengesanan pencerobohan berterusan, penilaian pembekal dan latihan krisis secara berkala.
Singapura juga telah menyatakan langkah untuk memperkukuh pengesanan ancaman serta kerjasama dengan penyedia awan bagi membantu pemilik CII melindungi sistem mereka.
Prinsip yang sama terpakai kepada organisasi yang bergantung pada pembekal kritikal. Kelemahan dalam platform bersama, perkhidmatan terurus atau kebergantungan perisian boleh mencetuskan risiko yang melangkaui sempadan satu syarikat.
Latihan kakitangan perlu merangkumi phishing, penyamaran identiti dan deepfake yang dipertingkatkan AI. Namun, latihan kesedaran perlu disokong oleh kawalan proses.
Sebarang arahan berisiko tinggi berkaitan pembayaran atau perubahan akaun hendaklah disahkan secara berasingan melalui saluran yang dipercayai. Pekerja juga perlu mempunyai kaedah yang jelas untuk melaporkan mesej atau permintaan mencurigakan.
Bagi institusi kewangan, panduan Penguasa Kewangan Singapura (MAS) menekankan pengesahan tambahan bagi transaksi berisiko tinggi dan kakitangan berkeistimewaan tinggi, termasuk MFA untuk akaun pentadbiran serta aktiviti sensitif.
MAS turut mengetengahkan kawalan seperti pengesanan kehadiran sebenar, atau liveness detection, dan pengesahan lebih kukuh untuk menangani penipuan yang menggunakan deepfake.
MAS dan Persatuan Bank-Bank di Singapura kemudiannya menubuhkan pasukan petugas industri bagi memperkukuh daya tahan siber dan teknologi secara kolektif terhadap ancaman yang dipacu AI.
Langkah itu mencerminkan pengajaran lebih luas daripada AI frontier: kawalan dalaman yang kukuh penting, tetapi perkongsian maklumat, tindak balas bersepadu dan latihan merentas sektor juga diperlukan apabila organisasi berkongsi kelemahan, pembekal dan platform yang sama.
Kepentingan Claude Mythos Preview yang dilaporkan terletak pada potensinya untuk memendekkan jarak masa antara penemuan kelemahan dengan eksploitasi. Bukti yang ada lebih menyokong perubahan dari segi kelajuan dan skala teknik serangan sedia ada, bukannya bukti bahawa model itu telah mencipta kategori serangan siber yang sepenuhnya baharu.
Bagi organisasi di Singapura, tindak balas yang paling praktikal ialah menampal sistem kritikal yang terdedah dengan pantas, menguatkuasakan MFA tahan phishing, mengehadkan keistimewaan, memantau secara berterusan, menguji senario eksploitasi besar-besaran dan menggunakan AI untuk memperluas liputan pertahanan tanpa menyerahkan kawalan manusia.
Dalam persekitaran ancaman yang dipercepatkan AI, kelajuan tampalan dan masa tindak balas bukan lagi ukuran pentadbiran di belakang tabir. Kedua-duanya ialah ukuran teras daya tahan organisasi.