新加坡網絡安全局於2026年4月15日警告,前沿AI可能將漏洞發現及攻擊程式開發時間由數月壓縮至數小時。 主要風險在於加速現有網攻流程,包括網絡偵察、漏洞發現及漏洞利用程式開發,而非必然帶來全新攻擊類型。 CSA促機構減少互聯網暴露面、啟用多重認證、落實最小權限、分隔網絡,並持續監察攻擊路徑及異常活動。
研究答案

Create a landscape editorial hero image for this Studio Global article: What cybersecurity risks did Singapore’s Cyber Security Agency (CSA) identify following Anthropic’s limited testing of its Claude Mythos Pre. Article summary: On 15 April 2026, Singapore's Cyber Security Agency (CSA) issued an advisory identifying that frontier AI models like Anthropic's Claude Mythos Preview can reduce the time to find vulnerabilities and engineer exploits fr. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
新加坡網絡安全局(CSA)提醒各類機構,不應把前沿人工智能(AI)視為遙遠或純粹理論上的風險。當局在2026年4月15日發出的通告指出,Anthropic的Claude Mythos Preview等模型,可能將識別系統漏洞及製作漏洞利用程式所需的時間,由數月縮短至數小時。
Mythos目前只在受限制的預覽計劃中提供,CSA表示暫時未有跡象顯示這項能力已被積極濫用。當局真正關注的是,假如類似系統日後落入網絡罪犯手中,面向互聯網而且未及時修補的系統,可能會快過傳統保安團隊的應變速度被發現及攻擊。
CSA的警告並非指前沿AI一定會創造全新的網絡攻擊方式,而是它可以自動化及加快攻擊者一向使用的步驟,包括網絡偵察、尋找漏洞,以及開發漏洞利用程式。
速度改變了攻守之間的平衡。以往可能讓機構有數星期甚至數月去發現及修補的漏洞,日後或會在更短時間內被找出並武器化。對於暴露在互聯網上的系統,傳統的修補週期、人工調查及定期保安檢查,未必再追得上攻擊節奏。
Anthropic表示,Mythos Preview在測試中,若由使用者指示,可以識別及利用所有主要作業系統及主流網絡瀏覽器中的零日漏洞。這是對模型測試能力的描述,並不代表有證據顯示它已被用於真實網絡攻擊。
未修補的嚴重及高嚴重性漏洞,尤其位於面向互聯網的資產上,是CSA認為最迫切的問題。這些系統可由機構外部直接連接,可能成為攻擊者迅速發現及入侵的入口。
風險並不只涉及大型科技公司。銀行、關鍵資訊基礎設施營運者、雲端服務使用者,以及任何把應用程式、管理介面或開發環境暴露於公眾互聯網的企業,都可能面對更大壓力,要更快找出及修補弱點。
Mythos Preview受到關注,在於它據報結合了漏洞發現及漏洞利用程式生成能力。Anthropic表示,測試顯示模型可以由找出一個此前未知的漏洞,進一步製作可運作的攻擊程式,涵蓋主要作業系統及瀏覽器。
這種能力可能令較複雜的攻擊技術更容易被使用,亦讓攻擊者可以在更短時間內檢查更多目標。多個看似輕微的弱點,也可能被串連成更大規模的入侵;不過,現有CSA報道並未證實這類濫用已經發生。
新加坡金融業把問題視為現有網絡風險的放大,而不是一個完全嶄新的風險類別。新加坡金融管理局(MAS)曾召集銀行行政總裁,討論具備自主識別及利用漏洞能力的前沿模型所帶來的影響。
實際上,機構不應等到出現全新威脅類別,或確認本地已發生事故後才行動。當攻擊者可以用AI輔助速度搜尋弱點時,原本已存在的問題——尤其是對外暴露、未修補,以及權限過大的系統——都可能變得更加危險。
CSA的短期建議,集中於堵塞最容易被利用、而且一旦出事影響最大的攻擊路徑:
這些做法本身並不新鮮。它們之所以變得更迫切,是因為AI可能大幅縮短由系統暴露、漏洞被發現到遭到利用之間的時間。
CSA較廣泛的建議,反映保安工作需要由定期檢查及加固,轉向持續管理暴露面和多層防禦。
機構應移除不必要的互聯網服務、停用未使用的通訊埠及協議,並修正不安全的雲端設定。自動化攻擊者能夠繪製及連接的系統越少,迅速利用漏洞的機會也越少。
網絡分隔及微分段有助限制入侵範圍。即使攻擊者成功取得初步立足點,把系統分隔並限制內部東西向流量,也可增加其接觸敏感服務或高權限基礎設施的難度。
AI輔助的漏洞搜尋不會只針對機構自行編寫的程式碼。依賴項目掃描、受控更新流程及供應商風險評估,有助在第三方組件成為進入關鍵系統的間接途徑前,找出當中的弱點。
CSA促機構提升對網絡流量、端點及使用者活動的可見度,尤其要留意高權限帳戶及橫向移動。行為分析及異常偵測,或有助識別進展速度快過傳統人手操作攻擊的入侵活動。
長遠防守亦包括縱深防禦、零信任原則、持續驗證、應用程式運行時保安監察,以及更強的身份及存取管理。強制使用MFA、快速處理被盜憑證,以及持續驗證身份,都可以減低帳戶被入侵後造成的損害。
2026年5月5日,CSA致函關鍵資訊基礎設施(CII)營運者的董事局及高級管理層,要求他們重新檢視網絡風險,並特別把AI啟用的威脅納入評估。檢討範圍包括關鍵系統、面向互聯網的資產、高權限存取、雲端服務,以及第三方依賴等。
政府表示,當局沒有Mythos的存取權,亦不知道有任何本地銀行獲得存取權。不過,政府正與擁有存取權的合作夥伴合作,評估該模型的影響。新加坡同時表示,正加快在防禦性網絡保安工作中使用AI,包括自動化漏洞及修補測試。
CSA的通告並沒有證實Mythos Preview已被用於實際網絡攻擊。它要傳達的是備戰訊息:即使漏洞及攻擊手法本身並不新,防守人員可用的時間仍可能大幅縮短。
因此,對大多數機構而言,第一步不是等待下一款模型出現,而是做好基本功:盤點暴露在外的資產、優先修補高風險漏洞、移除不必要的存取權、保護雲端環境,並確保偵測及應變能力可以持續運作。前沿AI令這些基本措施變得更講求速度,但並不代表它們已經過時。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
新加坡網絡安全局於2026年4月15日警告,前沿AI可能將漏洞發現及攻擊程式開發時間由數月壓縮至數小時。
新加坡網絡安全局於2026年4月15日警告,前沿AI可能將漏洞發現及攻擊程式開發時間由數月壓縮至數小時。 主要風險在於加速現有網攻流程,包括網絡偵察、漏洞發現及漏洞利用程式開發,而非必然帶來全新攻擊類型。
CSA促機構減少互聯網暴露面、啟用多重認證、落實最小權限、分隔網絡,並持續監察攻擊路徑及異常活動。