新加坡網路安全局於 2026 年 4 月 15 日警告,前沿 AI 可能把漏洞發現與漏洞利用開發時間從數月壓縮至數小時。 主要風險在於加速既有攻擊流程,包括偵察、漏洞搜尋與漏洞利用程式開發,而非憑空創造全新的攻擊類型。 當局敦促企業立即修補對外連線系統、啟用多因素驗證、收緊雲端與權限設定,並以持續監控、網路分段及供應鏈管理強化長期防禦。
研究答案

Create a landscape editorial hero image for this Studio Global article: What cybersecurity risks did Singapore’s Cyber Security Agency (CSA) identify following Anthropic’s limited testing of its Claude Mythos Pre. Article summary: On 15 April 2026, Singapore's Cyber Security Agency (CSA) issued an advisory identifying that frontier AI models like Anthropic's Claude Mythos Preview can reduce the time to find vulnerabilities and engineer exploits fr. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
新加坡網路安全局(CSA)警告,企業不應把前沿人工智慧視為遙不可及的理論風險。2026 年 4 月 15 日發布的通告指出,Anthropic 的 Claude Mythos Preview 等模型,可能將找出系統漏洞及製作漏洞利用程式所需的時間,從數月縮短至數小時。
目前 Mythos 僅在受限制的預覽計畫中提供,CSA 表示,暫無跡象顯示這項能力已遭積極濫用。當局真正關注的是:若類似系統落入攻擊者手中,對外開放且未及時修補的系統,可能在傳統資安團隊完成回應前,就被迅速找出並鎖定。
CSA 的警告重點並非前沿 AI 必然會創造全新的網攻類型,而是這類模型能把攻擊者原本就會採用的步驟自動化並加速,包括網路偵察、漏洞發現與漏洞利用程式開發。
這會改變防守方的時間優勢。過去可能讓企業有數週甚至數月發現並修補的漏洞,未來可能更快被搜尋、驗證和武器化。依賴人工調查、定期安全檢查及較長修補週期的防禦流程,對暴露在網際網路上的系統而言,可能不再足夠。
Anthropic 表示,Mythos Preview 在接受使用者指示時,能在所有主要作業系統及主要網頁瀏覽器中找出並利用零時差漏洞(zero-day vulnerabilities)。 不過,這是該公司測試所得的模型能力,並不代表已有證據顯示它被用於現實世界的攻擊。
網際網路可直接連入、但仍存在重大或高嚴重性漏洞的系統,是最迫切的風險。這些資產能從組織外部直接接觸,可能成為自動化攻擊快速發現的入口;一旦遭入侵,也可能造成廣泛影響。
風險不只涉及大型科技公司。銀行、關鍵資訊基礎設施營運者、雲端服務使用者,以及任何將應用程式、管理介面或開發環境暴露於公網的企業,都可能需要更快找出並修補弱點。
Mythos Preview 受到關注的原因,在於它據稱能把漏洞發現與漏洞利用程式生成結合起來。Anthropic 表示,測試顯示模型可以從找出先前未知的漏洞,進一步產生可運作的漏洞利用程式,涵蓋主要作業系統與瀏覽器。
這可能讓原本需要高階專業能力的攻擊手法更容易被採用,也讓攻擊者能在更短時間內檢查更多目標。多個看似個別影響有限的弱點,也可能被組合成更廣泛的入侵路徑;但現有 CSA 報告並未證實這類濫用已經發生。
新加坡金融業將此視為既有網路風險的放大器,而不是完全獨立的新威脅類別。新加坡金融管理局(MAS)曾召集銀行執行長,討論具備自主辨識及利用漏洞能力的前沿模型可能帶來的影響。
實務上的訊息是,企業不必等到出現全新威脅類型或確認本地事故才採取行動。對外開放、尚未修補或權限過大的系統,在攻擊者能以 AI 輔助速度搜尋弱點後,風險可能迅速升高。
CSA 的短期建議聚焦於降低最容易被利用、且後果最嚴重的攻擊路徑:
這些做法本身並不新鮮;真正提高的是它們的時間急迫性。AI 可能縮短系統暴露、漏洞被發現及遭利用之間的間隔,因此企業不能再把修補視為只需按週或按月排程的工作。
CSA 的較廣泛建議,指向一種更持續、分層的安全架構。
企業應移除不必要的對外服務、停用未使用的連接埠與通訊協定,並修正不安全的雲端設定。可被自動化攻擊者掃描的系統越少,能被迅速利用的機會也越少。
網路分段及微分段有助於控制入侵範圍。即使攻擊者取得初始立足點,分隔不同系統並限制東西向流量,也能增加其接觸敏感服務或高權限基礎設施的難度。
AI 輔助的漏洞搜尋不會只針對企業自有程式碼。相依套件掃描、受控更新流程及供應商風險評估,有助於在第三方元件成為進入關鍵系統的間接通道前,先找出其中的弱點。
CSA 建議提升對網路流量、端點及使用者活動的可視性,尤其要關注高權限帳戶的使用情況及橫向移動。行為分析與異常偵測,可能有助於辨識那些進展速度快於傳統人工操作攻擊的入侵活動。
長期措施還包括縱深防禦、零信任原則、持續驗證、執行期應用程式安全監控,以及更完善的身分與存取管理。強制 MFA、快速處理遭盜用的憑證,以及持續驗證身分,都能降低帳戶被入侵後造成的損害。
2026 年 5 月 5 日,CSA 致函關鍵資訊基礎設施(CII)所有者的董事會及高級管理層,要求重新檢視網路風險,並明確把 AI 促成的威脅納入評估。 審查範圍包括關鍵系統、對外連線資產、高權限存取、雲端服務及第三方相依關係等。
新加坡政府表示,目前並未取得 Mythos 的使用權,也不知道有本地銀行獲准使用該模型;政府正與已取得存取權的合作夥伴合作,評估其影響。 同時,新加坡也在加速運用 AI 進行防禦性網路安全工作,包括自動化漏洞及修補測試。
CSA 的通告並未證實 Mythos Preview 已被用於實際網路攻擊。它傳達的是一項準備訊息:即使漏洞與攻擊手法本身沒有改變,防守方可用來發現和修補問題的時間,可能會變得更短。
因此,多數企業的第一步不應是等待下一個模型或測試最前沿的攻擊工具,而是立即盤點對外暴露的資產、修補最高風險漏洞、移除不必要的存取權、保護雲端環境,並確保偵測與回應能力能持續運作。前沿 AI 讓這些基本功更講求速度,也讓它們變得更加重要。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
新加坡網路安全局於 2026 年 4 月 15 日警告,前沿 AI 可能把漏洞發現與漏洞利用開發時間從數月壓縮至數小時。
新加坡網路安全局於 2026 年 4 月 15 日警告,前沿 AI 可能把漏洞發現與漏洞利用開發時間從數月壓縮至數小時。 主要風險在於加速既有攻擊流程,包括偵察、漏洞搜尋與漏洞利用程式開發,而非憑空創造全新的攻擊類型。
當局敦促企業立即修補對外連線系統、啟用多因素驗證、收緊雲端與權限設定,並以持續監控、網路分段及供應鏈管理強化長期防禦。