Claude Mythos Preview chưa được phát hành rộng rãi. Anthropic cho biết khoảng 50 đối tác ban đầu đã phát hiện hơn 10.000 lỗ hổng có mức độ nghiêm trọng cao hoặc nghiêm trọng trong các phần mềm quan trọng.
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What cybersecurity risks does Anthropic’s Claude Mythos Preview frontier AI model pose to organisations in Singapore, what capabilities has. Article summary: Claude Mythos Preview chiefly raises the risk that known and previously undiscovered software weaknesses can be found, weaponised and exploited at machine speed. For Singapore organisations, this compresses the time avai. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, click
Claude Mythos Preview chưa được phát hành công khai, nhưng những khả năng được báo cáo về mô hình này đã làm thay đổi thời gian phản ứng mà các tổ chức tại Singapore cần chuẩn bị. Anthropic cho biết mô hình cùng khoảng 50 đối tác ban đầu trong Project Glasswing đã tìm thấy hơn 10.000 lỗ hổng có mức độ nghiêm trọng cao hoặc nghiêm trọng trong các phần mềm mang tính nền tảng.
Rủi ro cốt lõi không nhất thiết nằm ở một phương thức tấn công hoàn toàn mới. Điều đáng lo hơn là tốc độ phát hiện lỗ hổng, phát triển mã khai thác và trinh sát mục tiêu có thể tăng mạnh, với chi phí thấp hơn và quy mô lớn hơn. Khi đó, đội ngũ phòng thủ sẽ có ít thời gian hơn để xác định tài sản bị phơi nhiễm, cài bản vá và ngăn chặn xâm nhập.
Anthropic lập Project Glasswing để các tổ chức công nghệ và hạ tầng được lựa chọn có thể sử dụng Claude Mythos Preview trong một môi trường được kiểm soát. Mục tiêu là tìm và khắc phục điểm yếu trước khi chúng bị khai thác rộng rãi. Anthropic không đưa mô hình này thành công cụ phổ thông vì lo ngại năng lực nghiên cứu lỗ hổng mạnh có thể rơi vào tay những đối tượng xấu.
Các báo cáo liên quan đến chương trình cho biết Mythos đã phát hiện lỗ hổng trong những trình duyệt web và hệ điều hành lớn, trong đó có các điểm yếu được cho là đã tồn tại nhiều năm. Mô hình cũng được mô tả là có thể tự động xây dựng đường hướng hoặc mã khai thác.
Trong cập nhật của mình, Anthropic cho biết Mythos đã quét hơn 1.000 dự án mã nguồn mở và ước tính phát hiện 6.202 lỗ hổng có mức độ nghiêm trọng cao hoặc nghiêm trọng trong số các điểm yếu được tìm thấy ở những dự án này. Những con số đó phản ánh các phát hiện được báo cáo, không đồng nghĩa mọi phát hiện đều có thể bị khai thác ngoài thực tế hoặc mô hình có thể xâm nhập mọi hệ thống bị ảnh hưởng.
Nói cách khác, bằng chứng hiện có chủ yếu cho thấy sự thay đổi về tốc độ và quy mô của các kỹ thuật tấn công hiện hữu. Mythos có thể giúp tự động hóa việc tìm lỗ hổng và phát triển khai thác, nhưng chưa phải bằng chứng cho thấy mô hình đã tạo ra một nhóm hình thức tấn công hoàn toàn mới.
Những mục tiêu đáng lo ngại nhất là các hệ thống có thể truy cập từ Internet hoặc kết nối với môi trường có giá trị cao, chẳng hạn:
Nếu lỗ hổng được phát hiện và biến thành công cụ tấn công nhanh hơn, tổ chức có thể phải đối mặt với nguy cơ đánh cắp dữ liệu, gián đoạn dịch vụ, mã độc tống tiền, gian lận hoặc di chuyển ngang trong mạng lưới. AI cũng có thể hỗ trợ kẻ tấn công tạo hàng loạt email lừa đảo, nội dung giả danh, bản sao giọng nói và video deepfake thuyết phục hơn, đồng thời tìm cách vượt qua các lớp xác thực.
Cơ quan An ninh mạng Singapore (Cyber Security Agency of Singapore - CSA) cảnh báo các hệ thống AI tự động có thể rút ngắn thời gian tiến hành tấn công và hạ thấp yêu cầu kỹ năng đối với những kẻ tấn công ít kinh nghiệm. Vì vậy, độ trễ khi vá lỗi, khả năng bảo vệ tài khoản đặc quyền và tốc độ phát hiện - ứng phó cần được xem là các chỉ số an ninh cốt lõi, thay vì dựa vào giả định cũ rằng kẻ tấn công luôn cần nhiều thời gian để chuẩn bị.
Trong khuyến cáo về rủi ro từ các mô hình AI tiên phong, CSA ưu tiên khắc phục toàn bộ lỗ hổng nghiêm trọng và mức độ cao trên các hệ thống kết nối Internet. Đây là những tài sản dễ bị tấn công tự động nhất và có thể gây ảnh hưởng trên diện rộng nếu bị xâm nhập.
Các tổ chức nên duy trì danh mục chính xác về phần cứng, phần mềm, tài sản đám mây và bề mặt tấn công bên ngoài; xác định những hệ thống không còn được hỗ trợ; khẩn trương cài bản vá của nhà cung cấp; sau đó kiểm tra để chắc chắn việc khắc phục đã hoàn tất. Nếu chưa thể vá ngay, cần cô lập hệ thống, hạn chế quyền truy cập hoặc triển khai biện pháp bù trừ khác trong lúc chuẩn bị giải pháp lâu dài.
Xác thực đa yếu tố (MFA) nên được áp dụng cho giao diện quản trị, cổng truy cập từ xa, bảng điều khiển quản lý đám mây và các tài khoản có giá trị cao. Khi có thể, CSA khuyến nghị sử dụng phương thức chống lừa đảo như khóa bảo mật phần cứng hoặc sinh trắc học thay cho mã gửi qua SMS hay email.
Tuy nhiên, MFA không thể thay thế việc vá lỗi. Một lỗ hổng đôi khi cho phép đánh cắp phiên đăng nhập, vượt qua xác thực hoặc truy cập thông qua dịch vụ bị phơi nhiễm. Do đó, kiểm soát danh tính phải đi cùng cấu hình an toàn và cập nhật kịp thời.
Hãy xóa các tài khoản không còn hoạt động, tách biệt tài khoản thông thường với tài khoản quản trị, giới hạn quyền của tài khoản dịch vụ và rà soát quyền truy cập của nhà cung cấp, đối tác thứ ba và API. Các thao tác đặc quyền cần được ghi nhật ký và, nếu có thể, chỉ được cấp trong khoảng thời gian cần thiết để hoàn thành công việc.
Những biện pháp này giúp hạn chế thiệt hại nếu kẻ tấn công lấy được thông tin đăng nhập hoặc xâm nhập vào môi trường phát triển, đám mây hay quản lý danh tính.
Các tổ chức nên tập trung nhật ký liên quan đến danh tính, thiết bị đầu cuối, mạng và đám mây. Quy tắc phát hiện cần chú ý đến hoạt động đăng nhập bất thường, thay đổi quyền hạn, truy cập từ địa điểm lạ, thao tác quản trị ngoài dự kiến và những thay đổi đáng ngờ trong phần mềm hoặc quy trình triển khai.
Đội ngũ ứng phó sự cố nên diễn tập kịch bản lỗ hổng bị khai thác nhanh trên diện rộng, bao gồm cách cô lập máy chủ, vô hiệu hóa tài khoản, chặn lưu lượng độc hại, liên hệ nhà cung cấp và bảo toàn bằng chứng. Bản sao lưu ngoại tuyến hoặc bất biến đã được kiểm thử có thể giảm tác động của mã độc tống tiền và các cuộc tấn công phá hoại.
Mục tiêu không chỉ là tìm thêm nhiều lỗ hổng. Tổ chức cần có quy trình lặp lại được, từ phát hiện, phân loại ưu tiên, kiểm thử, triển khai theo từng giai đoạn đến xác minh và khôi phục khi cần. Tự động hóa có thể giảm thời gian chậm trễ khi vá lỗi, đồng thời hạn chế nguy cơ bản cập nhật khẩn cấp gây gián đoạn không an toàn.
Hội đồng quản trị và lãnh đạo cấp cao nên theo dõi những chỉ số thực tế như tuổi của các lỗ hổng nghiêm trọng trên hệ thống kết nối Internet, thời gian khắc phục, tỷ lệ bao phủ MFA cho tài khoản đặc quyền và thời gian từ lúc phát hiện đến khi cô lập sự cố.
Các công cụ AI hỗ trợ rà soát mã, phân tích thành phần phần mềm, quản lý bề mặt tấn công và phân loại lỗ hổng có thể giúp đội ngũ phòng thủ xử lý nhiều phát hiện hơn. Dù vậy, tổ chức phải kiểm chứng các phát hiện do AI tạo ra, bảo vệ mã nguồn và dữ liệu nhạy cảm gửi vào công cụ, giới hạn quyền của mô hình và yêu cầu con người phê duyệt trước khi thay đổi hệ thống sản xuất.
AI nên củng cố một quy trình an ninh đã có, không trở thành tác nhân tự vận hành với quyền truy cập rộng vào mã nguồn, thông tin xác thực hoặc hạ tầng.
Các đơn vị vận hành hạ tầng thông tin trọng yếu cần triển khai nhiều lớp kiểm soát, phân đoạn mạng, phát hiện xâm nhập liên tục, đánh giá nhà cung cấp và diễn tập khủng hoảng định kỳ. Singapore cũng đã phát đi tín hiệu về việc tăng cường công cụ phát hiện mối đe dọa và hợp tác với các nhà cung cấp đám mây để hỗ trợ chủ sở hữu hạ tầng trọng yếu bảo vệ hệ thống.
Nguyên tắc này cũng áp dụng cho các tổ chức phụ thuộc vào nhà cung cấp quan trọng: lỗ hổng trong một nền tảng dùng chung, dịch vụ quản lý hoặc thành phần phần mềm có thể tạo rủi ro vượt ra ngoài phạm vi của một doanh nghiệp.
Đào tạo nhân viên cần đề cập đến email lừa đảo, hành vi giả danh và deepfake được AI hỗ trợ. Tuy nhiên, đào tạo nhận thức phải đi kèm kiểm soát quy trình. Các yêu cầu thanh toán hoặc thay đổi tài khoản có rủi ro cao nên được xác minh độc lập qua một kênh tin cậy. Nhân viên cũng cần có cách thức rõ ràng để báo cáo tin nhắn hoặc yêu cầu đáng ngờ.
Hướng dẫn của Cơ quan Tiền tệ Singapore (Monetary Authority of Singapore - MAS) nhấn mạnh việc xác minh bổ sung đối với giao dịch rủi ro cao và nhân sự có đặc quyền, trong đó có MFA cho tài khoản quyền hạn cao và các hoạt động nhạy cảm. MAS cũng đề cập những biện pháp như kiểm tra tính sống trong xác thực khuôn mặt và tăng cường xác minh để đối phó với gian lận sử dụng deepfake.
MAS và Hiệp hội Ngân hàng Singapore sau đó đã thành lập một lực lượng đặc nhiệm trong toàn ngành nhằm củng cố khả năng chống chịu về an ninh mạng và công nghệ trước các mối đe dọa do AI thúc đẩy. Đây là một bài học rộng hơn từ AI tiên phong: mỗi tổ chức cần kiểm soát chặt chẽ, nhưng chia sẻ thông tin, phối hợp ứng phó và diễn tập ở cấp ngành cũng rất cần thiết khi nhiều đơn vị cùng sử dụng một nhà cung cấp hoặc nền tảng.
Ý nghĩa đáng chú ý nhất của Claude Mythos Preview, theo những thông tin hiện có, là khả năng rút ngắn khoảng thời gian giữa lúc phát hiện lỗ hổng và lúc lỗ hổng bị khai thác. Bằng chứng hiện tại cho thấy sự chuyển dịch về tốc độ và quy mô của các kỹ thuật tấn công hiện hữu, chứ chưa chứng minh mô hình đã tạo ra những nhóm tấn công hoàn toàn mới.
Với các tổ chức tại Singapore, phản ứng thiết thực là vá nhanh những hệ thống nghiêm trọng đang lộ diện, triển khai MFA chống lừa đảo, giảm đặc quyền, giám sát liên tục, diễn tập kịch bản khai thác hàng loạt và dùng AI để mở rộng năng lực phòng thủ mà vẫn giữ quyền kiểm soát của con người.
Trong môi trường mối đe dọa được AI tăng tốc, tốc độ vá lỗi và thời gian ứng phó không còn là những chỉ số hậu cần của bộ phận công nghệ. Chúng đã trở thành thước đo trực tiếp của khả năng chống chịu.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Claude Mythos Preview chưa được phát hành rộng rãi. Anthropic cho biết khoảng 50 đối tác ban đầu đã phát hiện hơn 10.000 lỗ hổng có mức độ nghiêm trọng cao hoặc nghiêm trọng trong các phần mềm quan trọng.
Claude Mythos Preview chưa được phát hành rộng rãi. Anthropic cho biết khoảng 50 đối tác ban đầu đã phát hiện hơn 10.000 lỗ hổng có mức độ nghiêm trọng cao hoặc nghiêm trọng trong các phần mềm quan trọng. Các báo cáo mô tả mô hình này có khả năng tự động tìm điểm yếu và xây dựng đường hướng hoặc mã khai thác, qua đó rút ngắn thời gian chuẩn bị cho những cuộc tấn công vốn đã tồn tại.
Singapore đang khuyến nghị các tổ chức ưu tiên vá lỗ hổng trên hệ thống kết nối Internet, triển khai MFA chống lừa đảo, hạn chế đặc quyền, giám sát liên tục và sử dụng AI cho mục đích phòng thủ có kiểm soát.