文章总结: 报道称claudemythos是首个无需人工逐步指导即可完成完整网络攻击链的AI模型,在受控测试中自主发现漏洞、入侵企业网络并提升权限至域管理员。博思艾伦评估显示其网络武器指数80分,但未发现恶意软件或实际受害者。报告强调防御者面临速度问题,建议加强漏洞管理、身份保护和网络分段。
综合评分: 70
文章分类: 威胁情报,ai安全,漏洞分析
Claude Mythos AI 无需人工指导即可自主执行完整的网络攻击链
Rhinoer
Rhinoer
犀牛安全
2026年9月28日 00:00
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
据报道,Claude Mythos 是首个无需人工逐步指导即可完成网络攻击链的模型。该发现并未提及恶意软件或已确认的受害者入侵案例。这是一项受控测试,但展现了自主攻击能力的快速发展。
令人担忧的是速度。该模型发现了网络漏洞,入侵了防御严密的企业网络,收集了凭证,提升了权限,在系统间移动,最终获得了域管理员控制权。
这些是防御者在入侵过程中试图中断的阶段。GitHub 上托管着使用 Claude Mythos 名称的项目和讨论,但并未发现恶意软件活动。
这一发现来自博思艾伦对自主模型的评估。这是一项基准测试结果,并非证明某个特定程序独立攻击组织的证据。
博思艾伦在一份发给网络安全新闻(CSN)的报告中称,他们测试了18款美国和中国的恶意软件模型,将其作为自主攻击者攻击生产级企业网络。研究人员使用网络和主机遥测数据来衡量恶意软件的行为,而不是依赖模型本身的声明。
Claude Mythos 人工智能自主执行完整的网络杀伤链
网络武器指数给 Claude Mythos 打出了 80 分,其中漏洞研究得分为 74 分,杀伤链实现得分为 86 分。
它是唯一一个被评估为达到最终目标的模型。研究人员表示,在每次尝试获取凭证的过程中,该模型都能从窃取员工凭证升级到管理员级别的控制。
更棘手的情况是,攻击者一开始没有任何权限。报告称,Claude Mythos 并非按照既定计划行事,而是从外部渗透,并设法提升了访问权限。
据报道,此次 自主人工智能代理安全漏洞事件 说明了为什么这一事态发展会引起关注。该测试检验了模型能否在没有源代码的情况下发现已编译软件中的缺陷。
只有前沿人择模型发现了测试中此前未被发现的缺陷,而据报道只有 Claude Mythos 利用了这一漏洞。该结果仅来自特定情境,并不能证明其普适性。
其他模型也取得了进展,但未能达到最终目标。其中四个模型实现了域访问和控制,四个模型实现了横向移动,两个模型实现了凭证访问。
除了一个攻击者之外,其余攻击者都是自主入侵网络的。攻击者无需独自完成所有步骤就能造成破坏或为人工操作员创造先机。
防守队员面临速度问题
该报告指出,风险存在于整个人工智能系统中,而不仅仅是其模型。攻击手段可以将模型与工具、内存、反馈和执行环境连接起来。
这有助于代理人保留上下文、从错误中恢复并连接任务,正如 代理人入侵公司网络时所看到的那样。
仅靠自身力量无法充分发挥作用的模型,可以通过自动化、定制化提示和操作工具来提升效能。报告发现,与 Claude Sonnet 结合使用的模型可以媲美 Claude Mythos。因此,公开的模型评分可能会存在严重的盲点。
可能的攻击途径很常见:暴露的服务、未修补的漏洞、被盗的凭证和薄弱的访问控制。
人工智能减少了测试方案、分析结果和调整策略所需的时间和专业知识。 人工智能代理重建攻击工具的 过程表明,失败后的持续性可以放大这种优势。建议采取的应对措施是先站稳脚跟,限制后续发展。
组织应将漏洞管理、检测、遏制和响应联系起来;强制执行最小权限原则、严格的身份检查、高价值系统的分段和隔离;并在保持服务运行的同时测试遏制措施。
团队应在已部署的配置中测试安全措施,包括工具权限和自主级别。该报告建议持续测量模型及其周边系统,并对经过审查的防御人员进行受控访问,以便他们能够重现威胁行为。
当攻击方法快速变化时,这超出了纸面合规范围。重点并非人工智能模型已成为犯罪分子。一项受控评估发现,其中一个系统能够完成一系列逼真的攻击性任务。
从早期入侵到完全攻陷之间的差距可能正在缩小,因此修补漏洞、身份保护和网络分段变得迫在眉睫。相关的 AI驱动型政府系统入侵事件 表明,协调一致的自动化部署需要提前做好准备。
信息来源:CyberSecurityNews
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:犀牛安全 Rhinoer
Rhinoer《Claude Mythos AI 无需人工指导即可自主执行完整的网络攻击链》