受影响的并不只是大型科技公司。银行、关键信息基础设施运营者、云服务用户,以及在公网开放应用、管理接口或开发环境的企业,都可能面临更大的修复压力。
Mythos Preview受到关注的原因,在于其据称能够把漏洞发现和漏洞利用代码生成连接起来。Anthropic表示,测试显示该模型可以从发现此前未知的漏洞,进一步生成可运行的利用程序,覆盖主要操作系统和浏览器。
如果类似能力被攻击者掌握,他们就可能在更短时间内检查更多目标,实施过去需要较高技术门槛的攻击。同时,多个看似影响有限的弱点也可能被组合成更大范围的入侵。不过,现有CSA材料并未证明这类滥用已经发生。
这意味着,机构不应等到出现全新的威胁类别,或等到本地发生已确认的攻击事件后才行动。暴露在公网、缺少补丁或拥有过高权限的系统,即使存在的是“老问题”,也可能因攻击者获得AI辅助而变得更加危险。
CSA提出的短期建议,集中在减少最容易被利用、同时后果最严重的攻击路径:
这些措施本身并不新。它们之所以变得更紧迫,是因为AI可能缩短从系统暴露、漏洞发现到漏洞利用之间的时间。
CSA更广泛的建议,指向一种持续性的安全架构:组织不能只依赖定期检查和周期性补丁,而要持续了解自身有哪些系统暴露在外、哪些路径可能被利用,以及攻击发生后能否限制损害。
2026年5月5日,CSA致函关键信息基础设施(CII)所有者的董事会和高级管理层,要求其重新审视网络风险评估,并明确考虑AI赋能威胁。审查范围包括关键系统、互联网暴露资产、高权限访问、云服务和第三方依赖等方面。
新加坡政府表示,自己无法访问Mythos,也不知道有任何本地银行获准使用该模型;政府正与拥有访问权限的合作伙伴共同评估其影响。与此同时,新加坡也在加快将AI用于防御性网络安全,包括自动化漏洞和补丁测试。
CSA的公告并没有证明Mythos Preview已经被用于现实网络攻击。它传递的是一项准备信号:即使漏洞类型和攻击手法没有根本改变,留给防守方的时间也可能明显缩短。
因此,对大多数机构而言,第一步不是追逐某种新奇的安全工具,而是把基础工作做得更快、更持续:盘点互联网暴露资产,优先修复高风险漏洞,删除不必要的访问权限,保护云环境,并确保检测与响应能力能够持续运转。
前沿AI让这些基本功变得更有时效性,也让它们更加不可忽视。