technology 10 分钟阅读

Anthropic Mythos AI 漏洞獵人轉為攻擊武器

Anthropic 的 Mythos 模型發現 Rejetto HFS 存在關鍵漏洞——一個中國威脅行動者在 24 小時內就加以利用。AI 輔助防禦與攻勢之間的界線正在比任何人預想的更快消失。

  • 屏幕共享
  • A Security
  • Anthropic Mythos
  • Rejetto HFS
  • AI 網絡安全
  • bug 獵人 AI

漏洞利用链比补丁跑得更快

Anthropic 花了数月时间,将 Mythos 打造为"终结劣质代码"的神器。该模型仅通过 Project Glasswing——Anthropic 的封闭式合作伙伴计划——提供访问,自四月以来已发现 286 个 CVE。无论对哪种漏洞发现引擎而言,这都是一组惊人的数字。但真正的故事不在于 Mythos 发现缺陷有多强,而在于一旦方法论泄露,这些缺陷被武器化的速度有多快。

本周三,AI 渗透测试公司 Horizon3 的 Zach Hanley 发现了 CVE-2026-61500。Hanley 利用 Mythos 识别出 Rejetto HTTP File Server(HFS)中存在的一个关键认证绕过漏洞——HFS 是一款基于 Node.js 的文件共享工具,美国网络安全与基础设施安全局(CISA)此前已将其列为严重研究不足的潜在危险软件。到了周四晚间,VulnCheck 的 Patrick Garrity 在 LinkedIn 上发文称,利用活动已经开始——源自一个中国 IP,目标锁定美国和日本的主机。

二十四小时。这就是现在漏洞发现公告与野外活跃利用之间的差距。而这并非因为那个漏洞容易被发现。Hanley 本人写道,他的团队记不起曾见过以这种方式部署 SMT(模理论可满足性)求解器——逆向工程 PRNG,并将其与信息泄漏串联,伪造会话 cookie 以绕过认证。这不是一段复制粘贴的漏洞利用代码,而是一种基于密码学推理的全新攻击链。

Mythos 究竟如何发现这个漏洞

该漏洞存在于 HFS 处理认证的方式中。应用程序调用 V8 的 Math.random() 来生成会话值,然后将其传递给 Koa,后者使用 keygrip 对 cookie 进行签名。从纸面上看,这假设 Math.random() 能像安全的伪随机数生成器一样工作。实际上,V8 使用 xorshift128+ 来实现它——这是一个公开文档化的 PRNG,完全可逆向,且在密码学用途上灾难性地不适当。

Mythos 在此处做了一件大多数人类研究人员很难在一次对话中复现的事情。模型不仅仅是标记出 Math.random() 不安全,它还同时识别出了两个独立的事实:第一,PRNG 输出是可预测的;第二,HFS 通过另一条代码路径泄露了原始的 Math.random() 值。关键在于,它认识到这两个事实可以形成一条攻击链。泄漏恰好提供了用 Z3(一款由微软开发的 SMT 求解器)恢复 PRNG 种子所需的观测数据。

Hanley 指出这很独特。发现一个不安全的 PRNG 是常见的静态分析结果。但发现一种基于 SMT 求解器的状态恢复攻击,将多条代码路径串联为远程代码执行向量——这就完全是另一回事了。这需要模型同时持有密码学攻击策略、将其映射到应用程序的实际执行路径,并验证约束是否可解——所有这些都在一次遍历中完成。

真正的代价不是漏洞本身,而是方法论

CVE-2026-61500 造成的直接损害是有限的。Rejetto HFS 是一款小众软件。修复方案——升级到 3.2.1 或更高版本——已经存在。目前已记录四起命中事件,涉及同一子网中的两个美国代理 IP,很可能是被入侵的设备,用于掩盖攻击者的来源。这与一份十国安全警告在四月所标识的模式一致:中国关联行动者大规模、战略性地使用代理网络来掩盖溯源信息。

但方法论的影响是无边界的。这正是改变格局的关键。

在 Mythos 之前,将一个理论上的密码学弱点转化为针对真实应用程序的可工作漏洞利用,需要深厚符号执行、SMT 求解和应用级代码追踪的专业知识。你需要既懂数学又懂工程的研究人员,还需要时间。

Mythos 将整个工作流程压缩成了一个 API 调用。Hanley 发布的漏洞利用视频清晰展示了每个步骤,任何具备基础逆向工程技能的行动者都可以照做。到了周四晚,真的有人动手了。不是一個筹备数月的国家级 APT 组织,而是一个从中国 IP 操作的单一威胁行为体,使用被入侵的美国代理,袭击了两个国家的主机。准入门槛刚刚对所有人下降了。

谁获利,谁受损

Horizon3 在信誉上获利。七月加入 Project Glasswing 后,他们拥有了一个超越传统安全研究团队的发现流水线。四月以来归因于 Mythos 和 Glasswing 的 28 个 CVE 不是营销话术——这是一条建立在 Anthropic 拒绝公开释放的模型访问权限之上的竞争护城河。Hanley 本人的评估克制而审慎:“许多关键漏洞"被发现,一项能力如今已在公共记录中有了有据可查的概念验证。

Anthropic 也赢了,但附带条件。他们证明了其最强模型能达到重新定义漏洞研究形态的水平。问题在于,他们的管控策略正在失效。Mythos 从设计上就不对普通公众开放,但它的输出物却暴露无遗。每一份 CVE 报告、每一篇博客文章、每一次漏洞利用视频,都成为下一个没有 API 密钥就想做同样事情的行动者的训练数据。

Rejetto HFS 的用户今天吃亏了。补丁已经存在,但从发现到活跃利用的时间窗口正在趋近于零。CISA 早在 2024 年就将该软件列入了已知被利用漏洞目录。新漏洞并没有让 HFS 变得更糟——它让整个人工智能发现的漏洞类别变得更加危险。

中国威胁行为体在狭义上赢了。四次针对美国和日本站点的命中,来自单一操作 IP,这是一场低影响力的入侵行动。但该行动者证明了,AI 生成的漏洞链可以在供应商打补丁之前转化为实际利用。这就是未来的模式。

接下来会发生什么

时间线本身就是故事。四月:Project Glasswing 启动。七月,Horizon3 已进入并向外报告关键发现。十月,首个由 Mythos 发现的 CVE 在不到一天的时间内从发现走向活跃利用。二十八枚漏洞被发现,其中一枚在周三之前就被利用过。这个模式正在加速,而非趋于稳定。

其他安全公司会加入 Glasswing 或构建自己的 AI 辅助研究流水线。模型将更擅长此类漏洞利用所需的多步密码学推理。从发现漏洞到将其武器化的时间差将持续缩小。

Anthropic 的立场——Mythos 太强大而不能广泛发布——在技术上是站得住脚的,但在实操中却是空洞的。输出物已经公开。方法论已经被记录。限制这种能力不外泄的约束,从来不是模型本身的使用权限,而是将模型发现转化为可用漏洞利用的人类专业知识。这个约束正在消失。

Rejetto HFS 的修复方案很简单:升级到 3.2.1。针对更大范围问题的修复方案还不存在。目前还没有补丁能解决这样一个事实:人工智能现在已经能够在安全行业做出反应之前,将密码学观察转化为远程代码执行链。