Anthropic 的更新資料指出,Mythos 曾掃描逾 1,000 個開源項目,並估計在這些項目所發現的弱點中,有 6,202 個屬高危或嚴重漏洞。這些數字代表已報告的發現,並不等於每一項漏洞都已能在現實環境中被利用,也不表示模型可以入侵所有受影響系統。
最急切的風險集中在可從互聯網直接連接,或與高價值環境相連的系統,包括:
如果弱點能被更快發現並武器化,企業可能更快面對資料盜取、服務中斷、勒索軟件、詐騙或網絡橫向移動。人工智能亦可協助攻擊者大規模製作具說服力的網絡釣魚、冒認、語音複製及深偽內容,並支援繞過身份驗證控制的嘗試。
新加坡網絡安全局(CSA)警告,自主人工智能系統可以縮短發動攻擊所需的時間,並降低經驗較少的攻擊者參與的技術門檻。因此,企業不能只依賴過往對攻擊者準備時間的假設;漏洞暴露時間、特權帳戶保護,以及由偵測到遏止入侵的速度,都變得更加關鍵。
企業應維持準確的硬件、軟件、雲端資產及外部攻擊面清單,找出已停止支援的系統,盡快套用供應商修補程式,並確認修補確實成功。若無法立即更新,應先隔離系統、限制存取,或採取其他補償性控制措施,直至永久修正方案準備就緒。
MFA 是重要防線,但不能取代漏洞修補。某些漏洞可能導致工作階段遭竊、繞過身份驗證,或透過暴露服務取得存取權;因此,身份控制必須與安全配置和及時更新並行。
刪除長期閒置帳戶,分開一般及管理員身份,限制服務帳戶權限,並定期檢視第三方、API 及供應商存取權。特權操作應留下記錄,並在可行情況下採用「即時授權」,只在完成工作所需的期間提供權限。
這些措施可以限制攻擊者取得憑證,或攻入開發、雲端及身份管理環境後所造成的損害。
集中管理身份、端點、網絡及雲端日誌。偵測規則應涵蓋異常登入、權限變更、來自陌生位置的存取、非預期的管理活動,以及軟件或部署流程的可疑變動。
事故應變團隊應演練快速漏洞利用情境,包括隔離主機、停用帳戶、封鎖惡意流量、聯絡供應商和保存證據等流程。經測試的離線或不可更改備份,亦有助降低勒索軟件及破壞性攻擊的影響。
目標不只是發現更多漏洞,而是建立一套可重複執行的流程,從漏洞發現、風險排序、測試、分階段部署,到驗證及回滾一應俱全。自動化可以縮短修補延誤,同時降低緊急更新造成不安全服務中斷的風險。
董事會及高級管理層應追蹤實際反映韌性的指標,例如面向互聯網的嚴重漏洞暴露時間、平均修補時間、特權帳戶 MFA 覆蓋率,以及由偵測到遏止入侵所需的時間。
人工智能輔助程式碼審查、軟件成分分析、攻擊面管理及漏洞分流,可以協助防守方處理更多安全發現。不過,企業應驗證人工智能產生的結果,保護提交到工具的原始碼及敏感資料,限制模型權限,並要求人工審批後才可對生產環境作出變更。
人工智能應該強化既有的網絡安全流程,而不是在沒有人監督的情況下,取得程式碼、憑證或基礎設施的廣泛操作權。
同一原則也適用於依賴關鍵供應商的企業:共用平台、託管服務或軟件依賴項目出現漏洞時,風險可能超越單一公司的邊界,波及整個生態系統。
員工培訓應涵蓋人工智能強化的網絡釣魚、冒認及深偽內容,但意識教育必須配合流程控制。涉及高風險付款或帳戶變更的要求,應透過可信渠道獨立核實;員工亦應有清晰途徑,舉報可疑訊息或指示。
對金融機構而言,新加坡金融管理局(MAS)的指引提出,應為高風險交易及高權限員工安排額外驗證,包括為高權限帳戶及敏感操作啟用 MFA。指引亦提到,可利用活體檢測及更強的身份驗證,應對深偽技術促成的詐騙。
MAS 及新加坡銀行公會其後成立業界工作小組,着重提升整個金融業抵禦人工智能驅動網絡及科技風險的能力。這反映出前沿人工智能帶來的更廣泛教訓:單一企業需要做好內部控制,但當相同漏洞和供應商被整個生態系統共用時,資訊共享、協調應變及跨業演習同樣不可或缺。
對新加坡企業而言,最務實的應對方式是:迅速修補暴露在外的嚴重系統,強制採用抗網絡釣魚的 MFA,貫徹最小權限原則,持續監測,演練大規模漏洞利用情境,並在不放棄人工監督的前提下以人工智能擴大防禦覆蓋面。
在人工智能加速威脅的環境下,修補速度和應變時間已不再只是後勤或資訊科技部門的數字,而是企業整體網絡韌性的核心衡量標準。