Anthropic ระบุว่า Mythos Preview สามารถค้นหาและใช้ประโยชน์จากช่องโหว่ zero day ในระบบปฏิบัติการและเบราว์เซอร์หลัก ทำให้ช่วงเวลาระหว่างการพบจุดบกพร่องกับการนำไปโจมตีอาจสั้นลง Project Glasswing จำกัดการเข้าถึงโมเดลไว้กับองค์กรที่ผ่านการคัดเลือกเพื่อใช้สแกนซอฟต์แวร์เชิงป้องกัน โดย Anthropic ระบุว่าพันธมิตรพบช่องโหว่ระด...
เผยแพร่โดยแก้ไขด้วย GPT-5.6 Terraรูปภาพสร้างด้วย GPT Image 2
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: How did Anthropic’s April release of the Mythos AI model—reportedly capable of finding and exploiting zero-day vulnerabilities across major. Article summary: Anthropic’s restricted April launch turned an AI capability claim into an immediate systemic-risk problem: if software flaws can be discovered and weaponized at machine speed, defenders must find, validate, patch, and de. Topic tags: general, general web, user generated, documentation, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, waterm
ประเด็นที่ทำให้การเปิดตัว Claude Mythos Preview ของ Anthropic เมื่อ 7 เมษายน 2026 สร้างแรงกระเพื่อม ไม่ใช่เพียงคำอ้างว่า AI ช่วยหาโค้ดบกพร่องได้เก่งขึ้น แต่เป็นเพราะบริษัทระบุว่าโมเดลนี้สามารถค้นหาช่องโหว่แบบ zero-day—ช่องโหว่ที่ผู้พัฒนายังไม่รู้หรือยังไม่มีแพตช์—สร้างองค์ประกอบสำหรับการโจมตี และเชื่อมเข้าด้วยกันเป็นห่วงโซ่โจมตีแบบครบวงจรได้ 39
41
นั่นเปลี่ยนโจทย์ของฝ่ายป้องกันอย่างตรงไปตรงมา: ต้องค้นหา ตรวจสอบ และติดตั้งการแก้ไขให้ทัน ก่อนที่ความสามารถลักษณะเดียวกันจะถูกนำไปใช้โจมตีระบบจริง
การจัดการช่องโหว่แบบเดิมมักเริ่มจากการมีประกาศช่องโหว่หรือแพตช์จากผู้ขาย แล้วองค์กรจึงประเมินว่าระบบใดได้รับผลกระทบและกำหนดลำดับแก้ไข แต่หากเครื่องมือสามารถค้นหาข้อบกพร่องที่ยังไม่เปิดเผยและพัฒนาแนวทางโจมตีได้เร็วขึ้น ระยะเวลาระหว่าง “บั๊กที่ซ่อนอยู่” กับ “การโจมตีที่ใช้งานได้” ก็อาจหดสั้นลง
Anthropic ระบุว่า ในการทดสอบ Mythos Preview สามารถระบุและใช้ประโยชน์จากช่องโหว่ zero-day ในระบบปฏิบัติการและเบราว์เซอร์หลักทั้งหมดได้ บริษัทชี้ว่าความสามารถในการเปลี่ยนช่องโหว่ให้เป็นองค์ประกอบโจมตี และนำมาประกอบเป็นห่วงโซ่โจมตีเต็มรูปแบบ เป็นเหตุผลสำคัญที่เลือกเปิดใช้งานแบบควบคุม แทนการเปิดให้ใช้ทั่วไป 39
41
องค์กรย่อมไม่อาจแพตช์ช่องโหว่ที่ยังไม่มีใครเปิดเผยได้โดยตรง แต่ลดผลกระทบจากการค้นพบที่เร็วขึ้นได้ ด้วยการทำบัญชีทรัพย์สินไอทีให้ถูกต้อง ลดการใช้ซอฟต์แวร์ที่หมดการสนับสนุน ติดตั้งแพตช์สำคัญโดยเร็ว ทำระบบที่เปิดสู่ภายนอกให้แข็งแรงขึ้น และตรวจสอบไลบรารีหรือส่วนพึ่งพาจากผู้ให้บริการภายนอก
ความเคลื่อนไหวในภาคการเงินสะท้อนว่าเรื่องนี้ไม่ได้ถูกมองเป็นความเสี่ยงเชิงเทคนิคล้วน ๆ เพราะสถาบันการเงินพึ่งพาโครงสร้างพื้นฐาน ซอฟต์แวร์ และผู้ให้บริการที่เชื่อมต่อกันจำนวนมาก ขณะที่ความเสียหายจากการหยุดชะงักหรือการถูกเจาะระบบอาจลุกลามได้รวดเร็ว
CNBC รายงานว่า สกอตต์ เบสเซนต์ รัฐมนตรีคลังสหรัฐ และเจอโรม พาวเวลล์ ประธานธนาคารกลางสหรัฐ (Fed) ได้หารือกับผู้บริหารธนาคารรายใหญ่ของสหรัฐเกี่ยวกับความเสี่ยงไซเบอร์ที่อาจเกิดจาก Mythos 55
ต่อมา เจน เฟรเซอร์ ซีอีโอของ Citigroup บรรยายภาพการตอบสนองว่า บริษัทต่าง ๆ กำลังเร่งเสริมแนวป้องกันรอบระบบ และมี “คลื่นสึนามิของการแพตช์” เกิดขึ้นทั่วโลก 49 ประเด็นสำคัญไม่ใช่ว่า Mythos ถูกระบุว่าเป็นต้นเหตุของการโจมตีใด แต่คือความเป็นไปได้ที่การพัฒนาเครื่องมือโจมตีจะเร็วขึ้นนั้น เพียงพอจะทำให้ความเร็วในการแพตช์ การลดพื้นที่เสี่ยง และความพร้อมกู้คืนระบบ กลายเป็นวาระระดับผู้บริหาร
Anthropic ไม่ได้เปิด Mythos Preview ให้ใช้งานทั่วไป แต่เปิดตัว Project Glasswing เพื่อให้ผู้เข้าร่วมที่ได้รับสิทธิ์เข้าถึงตั้งแต่ระยะแรก ใช้โมเดลช่วยปกป้องซอฟต์แวร์สำคัญและเตรียมองค์กรรับมือขีดความสามารถไซเบอร์จาก AI ที่สูงขึ้น 39
42
โครงการเริ่มต้นด้วยพันธมิตรประมาณ 50 รายที่ใช้โมเดลสแกนโค้ดเบสเพื่อหาช่องโหว่ ต่อมา Anthropic ระบุว่าองค์กรที่เข้าร่วมพบช่องโหว่ระดับสูงหรือวิกฤตกว่า 10,000 รายการ และได้ขยายโครงการเป็นราว 150 องค์กรในกว่า 15 ประเทศ 43
40
โมเดลนี้สะท้อนแนวทางปฏิบัติสำหรับเทคโนโลยีแบบใช้ได้สองทาง (dual-use): จำกัดการเข้าถึง กำหนดการใช้งานสู่การป้องกัน และใช้ความสามารถดังกล่าวลดหนี้ด้านความปลอดภัยที่สะสมอยู่ก่อนเครื่องมือเทียบเท่าจะแพร่หลายขึ้น อย่างไรก็ดี แนวทางนี้ไม่ได้ลบความเสี่ยงทั้งหมด เพราะยังขึ้นอยู่กับการคัดกรองผู้เข้าร่วม การเก็บรักษาข้อมูลอย่างปลอดภัย การเปิดเผยช่องโหว่อย่างรับผิดชอบ และความสามารถของผู้ดูแลซอฟต์แวร์ในการแก้ไขสิ่งที่ถูกค้นพบ
ข้อมูลปัจจุบันของ Anthropic ยังระบุว่าการเข้าถึง Mythos จำกัดอยู่กับองค์กรกลุ่มเล็กที่ผ่านการคัดเลือก 34
คณะกรรมการกำกับหลักทรัพย์และตลาดหลักทรัพย์ของอินเดีย หรือ SEBI ได้ตั้งคณะทำงาน cyber-suraksha.ai เพื่อศึกษาความเสี่ยงจากเครื่องมือ AI ที่ใช้ค้นหาช่องโหว่ และพัฒนามาตรการลดความเสี่ยงสำหรับผู้เข้าร่วมตลาด รายงานเกี่ยวกับคำแนะนำของ SEBI ระบุว่า หน่วยงานภายใต้การกำกับถูกสั่งให้ปรับปรุงแอปพลิเคชันด้วยแพตช์ล่าสุด ตรวจสอบความมั่นคงปลอดภัยไซเบอร์ และเฝ้าระวังเครือข่ายอย่างสม่ำเสมอ ขณะที่คณะทำงานจะช่วยสนับสนุนการแบ่งปันข่าวกรองภัยคุกคามและการลดความเสี่ยงแบบประสานงาน 23
29
จุดเน้นนี้มีความสำคัญ เพราะการค้นหาช่องโหว่ที่เร็วขึ้นด้วย AI ไม่ใช่ปัญหาของทีมปฏิบัติการความปลอดภัยในองค์กรใดองค์กรหนึ่ง ตลาดการเงินพึ่งพาโครงสร้างพื้นฐานร่วม ผู้ขายซอฟต์แวร์ คลาวด์ API และผู้ให้บริการหลายชั้น การแก้ไขล่าช้าของฝ่ายหนึ่งจึงอาจเพิ่มความเสี่ยงให้ฝ่ายอื่นได้เช่นกัน การแลกเปลี่ยนข่าวกรอง การตรวจสอบผู้ให้บริการ และมาตรฐานการตอบสนองร่วมกัน จึงสำคัญพอ ๆ กับการหาบั๊ก
Mythos ทำให้ประเด็นเดิมชัดเจนขึ้น: AI ระดับแนวหน้าอาจเป็นได้ทั้งเครื่องมือเพิ่มขีดความสามารถในการป้องกัน และเครื่องมือที่อาจลดต้นทุนของการวิจัยเพื่อโจมตี คำตอบด้านนโยบายจึงไม่ควรมีแค่การห้ามใช้หรือเปิดใช้โมเดล แต่ต้องมีระบบควบคุมที่ตรวจสอบได้ตั้งแต่การประเมินจนถึงการนำไปใช้งาน
กรอบกำกับดูแลที่น่าเชื่อถือควรประกอบด้วย
Project Glasswing แสดงด้านการป้องกันของแนวคิดนี้ คือใช้ระบบทรงพลังค้นหาจุดอ่อนก่อนผู้โจมตี แต่ในฐานะโครงการที่นำโดยบริษัท โครงการดังกล่าวยังไม่ใช่สิ่งทดแทนมาตรฐานร่วมในระดับนานาชาติ
แหล่งข้อมูลที่มีรองรับลำดับเหตุการณ์หลัก ได้แก่ การเปิดตัว Mythos แบบจำกัดสิทธิ์, การสแกนเชิงป้องกันผ่าน Project Glasswing, การหารือในภาคการเงิน, คำเตือนเรื่องการแพตช์ของเจน เฟรเซอร์ และการตั้งคณะทำงานของ SEBI 39
40
55
49
23
อย่างไรก็ตาม ยังไม่มีหลักฐานปฐมภูมิที่หนักแน่นพอสำหรับข้อกล่าวอ้างทุกประเด็นที่เชื่อมโยงกับเหตุการณ์นี้ โดยเฉพาะข้อตกลงให้ ENISA เข้าถึงโมเดล คำเตือนก่อนหน้าจาก Microsoft แบบที่ถูกกล่าวอ้าง การทำแบบฝึกหัด “สถานการณ์เลวร้ายที่สุด” ของกระทรวงการคลังสหรัฐ และกรอบความปลอดภัย AI เฉพาะเจาะจงของสหรัฐในเดือนมิถุนายน จึงควรใช้ความระมัดระวังจนกว่าจะมีเอกสารทางการรองรับ
Anthropic ระบุว่า การเข้าถึง Fable 5 และ Mythos 5 เคยถูกระงับ ก่อนจะกลับมาใช้งานได้อีกครั้งหลังการควบคุมการส่งออกถูกยกเลิกเมื่อ 30 มิถุนายน แต่เหตุการณ์นี้ไม่ควรถูกตีความปนกับหลักฐานว่ามีกรอบความปลอดภัย AI ในวงกว้างของสหรัฐ 35
37
บทเรียนที่ยั่งยืนที่สุดคือ องค์กรไม่ควรมองการแพตช์เป็นเพียงปฏิกิริยาหลังมีเลข CVE ประกาศเตือน หรือผู้ขายออกอัปเดตแล้วเท่านั้น หาก AI เร่งการค้นหาจุดอ่อนที่ยังไม่เป็นที่รู้จักได้จริง ทีมความปลอดภัยต้องตั้งสมมติฐานว่า ช่องโหว่ที่ใช้โจมตีได้บางส่วนอาจถูกพบแบบไม่เปิดเผยก่อนที่ผู้พัฒนาจะออกประกาศหรือแพตช์
นั่นไม่ได้ทำให้การแพตช์ไร้ประโยชน์ ตรงกันข้าม มันยิ่งเพิ่มคุณค่าของวินัยพื้นฐาน ได้แก่ การมองเห็นทรัพย์สินไอทีอย่างครบถ้วน การแก้ไขอย่างรวดเร็ว การตั้งค่าที่ปลอดภัย การแบ่งแยกระบบ การสำรองข้อมูลที่ทดสอบแล้ว ความรับผิดชอบของผู้ให้บริการ และช่องทางเปิดเผยช่องโหว่ที่รวดเร็ว ในสภาพแวดล้อมภัยคุกคามที่มี AI เข้ามาช่วย ความพร้อมเหล่านี้คือสิ่งที่กำหนดว่า การค้นพบช่องโหว่จะยังเป็นปัญหาทางวิศวกรรมที่จัดการได้ หรือจะขยายเป็นเหตุการณ์กระทบความยืดหยุ่นของทั้งระบบ
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
Anthropic ระบุว่า Mythos Preview สามารถค้นหาและใช้ประโยชน์จากช่องโหว่ zero day ในระบบปฏิบัติการและเบราว์เซอร์หลัก ทำให้ช่วงเวลาระหว่างการพบจุดบกพร่องกับการนำไปโจมตีอาจสั้นลง
Anthropic ระบุว่า Mythos Preview สามารถค้นหาและใช้ประโยชน์จากช่องโหว่ zero day ในระบบปฏิบัติการและเบราว์เซอร์หลัก ทำให้ช่วงเวลาระหว่างการพบจุดบกพร่องกับการนำไปโจมตีอาจสั้นลง Project Glasswing จำกัดการเข้าถึงโมเดลไว้กับองค์กรที่ผ่านการคัดเลือกเพื่อใช้สแกนซอฟต์แวร์เชิงป้องกัน โดย Anthropic ระบุว่าพันธมิตรพบช่องโหว่ระดับสูงหรือวิกฤตกว่า 10,000 รายการ
ภาคการเงินและหน่วยงานกำกับตอบสนองในเชิงความยืดหยุ่นของระบบ ตั้งแต่การหารือของกระทรวงการคลังสหรัฐและ Fed ไปจนถึงคณะทำงาน cyber suraksha.ai ของอินเดีย