Sự thay đổi về tốc độ làm đảo lộn bài toán phòng thủ. Một lỗ hổng trước đây có thể cho doanh nghiệp vài tuần hoặc vài tháng để phát hiện và khắc phục thì nay có khả năng bị tìm thấy, rồi biến thành công cụ tấn công, trong thời gian ngắn hơn nhiều. Chu kỳ vá lỗi kéo dài, điều tra thủ công và các đợt rà soát bảo mật định kỳ có thể không còn đủ nhanh đối với những hệ thống đang phơi lộ trên internet.
Anthropic cho biết trong quá trình thử nghiệm, Mythos Preview có khả năng xác định và khai thác lỗ hổng zero-day trên mọi hệ điều hành lớn và các trình duyệt web lớn khi được người dùng chỉ dẫn . Tuyên bố này mô tả năng lực được thử nghiệm của mô hình, không phải bằng chứng cho thấy mô hình đã được sử dụng trong các cuộc tấn công ngoài thực tế.
Các lỗ hổng nghiêm trọng và mức độ cao chưa được vá trên những tài sản công khai trên internet là mối quan ngại cấp bách nhất. Những hệ thống này có thể được truy cập trực tiếp từ bên ngoài tổ chức, qua đó tạo ra điểm vào mà các công cụ tự động dễ dàng phát hiện hơn .
Cảnh báo của CSA không chỉ dành cho các tập đoàn công nghệ lớn. Ngân hàng, đơn vị vận hành hạ tầng thông tin trọng yếu, khách hàng sử dụng dịch vụ đám mây và bất kỳ doanh nghiệp nào công khai ứng dụng, giao diện quản trị hoặc môi trường phát triển đều có thể chịu áp lực lớn hơn trong việc phát hiện và khắc phục điểm yếu.
Điểm đáng chú ý của Mythos Preview là sự kết hợp giữa khả năng tìm lỗ hổng và tạo mã khai thác. Anthropic cho biết các thử nghiệm cho thấy mô hình có thể chuyển từ việc phát hiện một lỗi chưa từng được biết đến sang tạo ra mã khai thác hoạt động trên các hệ điều hành và trình duyệt lớn .
Điều này có thể khiến các kỹ thuật tấn công phức tạp trở nên dễ tiếp cận hơn, đồng thời cho phép kẻ tấn công kiểm tra nhiều mục tiêu hơn trong thời gian ngắn hơn. Nó cũng làm tăng nguy cơ nhiều điểm yếu riêng lẻ bị kết hợp thành một vụ xâm nhập rộng hơn, dù các báo cáo hiện có của CSA không xác nhận việc lạm dụng như vậy đã xảy ra.
Singapore xem vấn đề này là yếu tố khuếch đại rủi ro mạng hiện hữu trong lĩnh vực tài chính. Cơ quan Tiền tệ Singapore (MAS) đã triệu tập lãnh đạo các ngân hàng để thảo luận về tác động của những mô hình tiên tiến có khả năng tự động xác định và khai thác lỗ hổng .
Thông điệp thực tế là các tổ chức không nên chờ đến khi xuất hiện một nhóm mối đe dọa hoàn toàn mới hoặc một sự cố được xác nhận trong nước. Những điểm yếu vốn đã tồn tại—đặc biệt trên hệ thống công khai, chưa vá hoặc được cấp quyền quá rộng—có thể trở nên nguy hiểm hơn khi kẻ tấn công sử dụng AI để tìm kiếm với tốc độ vượt xa phương thức thủ công.
Khuyến nghị ngắn hạn của CSA tập trung vào việc loại bỏ những đường vào dễ bị khai thác và có khả năng gây hậu quả lớn nhất:
Đây đều là những biện pháp quen thuộc. Điều khiến chúng trở nên cấp thiết hơn là khả năng AI rút ngắn khoảng thời gian từ lúc hệ thống bị phơi lộ đến khi lỗ hổng bị phát hiện và khai thác.
Các khuyến nghị dài hạn của CSA cho thấy tổ chức cần chuyển từ việc chỉ gia cố hệ thống theo từng đợt sang quản lý liên tục mức độ phơi lộ và xây dựng nhiều lớp phòng thủ.
Doanh nghiệp nên loại bỏ các dịch vụ không cần thiết đang mở trên internet, vô hiệu hóa cổng và giao thức không sử dụng, đồng thời khắc phục các cấu hình đám mây không an toàn. Càng ít hệ thống có thể bị công cụ tự động lập bản đồ, kẻ tấn công càng có ít cơ hội khai thác nhanh .
Phân đoạn mạng và phân đoạn vi mô có thể giúp khoanh vùng sự cố. Nếu kẻ tấn công giành được điểm bám đầu tiên, việc tách các hệ thống và hạn chế lưu lượng giữa chúng sẽ khiến việc tiếp cận dịch vụ nhạy cảm hoặc hạ tầng có đặc quyền trở nên khó khăn hơn .
Khả năng tìm kiếm có sự hỗ trợ của AI không dừng lại ở mã nguồn do tổ chức tự phát triển. Quét thành phần phụ thuộc, kiểm soát quy trình cập nhật và đánh giá rủi ro nhà cung cấp có thể giúp phát hiện điểm yếu trong các thành phần bên thứ ba trước khi chúng trở thành đường vòng để xâm nhập hệ thống quan trọng .
CSA kêu gọi các tổ chức tăng khả năng quan sát lưu lượng mạng, thiết bị đầu cuối và hoạt động người dùng, nhất là việc sử dụng tài khoản có đặc quyền và hành vi di chuyển ngang. Phân tích hành vi và phát hiện bất thường có thể giúp nhận diện những cuộc tấn công tiến triển nhanh hơn các chiến dịch do con người vận hành theo cách truyền thống .
Cách tiếp cận dài hạn cũng bao gồm phòng thủ nhiều lớp, nguyên tắc zero trust, xác minh liên tục, giám sát bảo mật ứng dụng khi đang chạy và quản lý danh tính, quyền truy cập chặt chẽ hơn. MFA bắt buộc, quy trình phản ứng nhanh khi thông tin xác thực bị lộ và xác thực liên tục có thể giảm thiệt hại do tài khoản bị chiếm quyền .
Ngày 5 tháng 5 năm 2026, CSA gửi thư đến hội đồng quản trị và lãnh đạo cấp cao của các đơn vị sở hữu Hạ tầng Thông tin Trọng yếu (CII), đề nghị họ rà soát lại rủi ro an ninh mạng, trong đó tính đến cụ thể các mối đe dọa có hỗ trợ bởi AI . Nội dung rà soát bao gồm các hệ thống quan trọng, tài sản kết nối internet, quyền truy cập đặc quyền, dịch vụ đám mây và các thành phần phụ thuộc từ bên thứ ba
.
Chính phủ Singapore cho biết họ không có quyền truy cập Mythos và không biết ngân hàng địa phương nào được cấp quyền sử dụng mô hình này. Tuy nhiên, chính phủ đang phối hợp với những đối tác có quyền truy cập để đánh giá tác động của nó . Singapore đồng thời đẩy nhanh việc sử dụng AI cho mục đích phòng thủ mạng, trong đó có tự động hóa kiểm thử lỗ hổng và bản vá
.
Khuyến cáo của CSA không xác nhận Mythos Preview đã được dùng trong một cuộc tấn công mạng thực tế. Trọng tâm của cảnh báo là sự chuẩn bị: khoảng thời gian dành cho phòng thủ có thể ngắn lại, ngay cả khi lỗ hổng và kỹ thuật tấn công nền tảng vẫn không thay đổi.
Vì vậy, phản ứng đầu tiên của phần lớn tổ chức không nhất thiết phải là thử nghiệm công nghệ mới. Việc cấp thiết hơn là lập danh sách tài sản đang phơi lộ, vá các lỗ hổng rủi ro cao, loại bỏ quyền truy cập không cần thiết, bảo vệ môi trường đám mây và bảo đảm năng lực phát hiện, ứng phó hoạt động liên tục.
AI tiên tiến khiến những nguyên tắc bảo mật cơ bản trở nên nhạy cảm hơn về thời gian—chứ không làm chúng kém quan trọng.