عصر جدید امنیت سایبری در راه است
Mythos نزدیک ۱۰ هزار آسیبپذیری با شدت بالا را در نرمافزارهای پرکاربرد کشف کرد
آنتروپیک از طریق پروژه Glasswing به گروه کوچکی از ۵۰ شریک تجاری و معتمد خود، دسترسی انحصاری و زودهنگام به نسخه پیشنمایش Claude Mythos را داده است؛ مدلی پیشگام با قابلیتهایی برای شناسایی خودکار آسیبپذیریها در نرمافزارهای پرکاربرد، پیش از آنکه عوامل مخرب بتوانند از آنها سوءاستفاده کنند.
آنتروپیک اخیراً فاش کرده که از زمان آغاز به کار طرح امنیت سایبری در ماه گذشته میلادی، پروژه Glasswing به کشف بیش از ۱۰ هزار آسیبپذیری با شدت بالا یا بحرانی در برخی از نرمافزارهای پرکاربرد که دارای اهمیت «سیستمی» هستند، کمک کرده است.
در هوشیو بخوانید:
تأمین امنیت نرمافزارهای حیاتی برای عصر هوش مصنوعی
از میان این آسیبپذیریها، ۶۲۰۲ مورد بهعنوان نقصهای با شدت بالا یا بحرانی طبقهبندی شدهاند که بیش از ۱۰۰۰ پروژه متنباز را تحتتأثیر قرار میدهند. تحلیلهای بعدی بر روی این گزینههای در معرض آسیبپذیری نشان داد است که ۱۷۲۶ مورد از آنها، «مثبت واقعی» و معتبر هستند. همچنین ارزیابیها حاکی از آن است که بالغ بر ۱۰۹۴ نقص، دارای شدت بالا یا بحرانی هستند.
یکی از ضعفهای شناساییشده، یک نقص بحرانی در WolfSSL است. (WolfSSL یک کتابخانه کوچک، پرتابل و داخلی SSL/TLS و منبعباز TLS به زبان C است که برای استفاده توسعهدهندگان سیستمهای داخلی طراحی شده است.) این آسیبپذیری میتواند به یک مهاجم اجازه دهد تا گواهینامهها را جعل کرده و خود را بهعنوان یک سرویس مشروع جا بزند. در مجموع، این تلاشها منجر به وصله شدن ۹۷ یافته در کدهای منبع اصلی و انتشار ۸۸ توصیهنامه امنیتی شده است.
در هوشیو بخوانید:
Mythos، مدل هوش مصنوعی جدید Anthropic چقدر میتواند خطرناک باشد؟
شرکت آنتروپیک اذعان داشت: «سهولت نسبی یافتن آسیبپذیریها در مقایسه با دشواری رفع آنها، یک چالش بزرگ برای امنیت سایبری محسوب میشود. مواجهه موفقیتآمیز با این چالش، نرمافزارهای ما را بسیار ایمنتر از گذشته خواهد کرد.»
این تحولات در شرایطی رخ میدهد که وندورهای نرمافزاری به دلیل افزایش چشمگیر کشف آسیبپذیریها با کمک هوش مصنوعی، بیش از هر زمان دیگری در حال انتشار اصلاحیهها هستند. در همین راستا، مایکروسافت اشاره کرده است که انتظار دارد تعداد وصلههای جدیدی که بهصورت ماهانه منتشر میکند «برای مدتی همچنان روندی افزایشی داشته باشد.»
پلتفرم امنیت تهاجمی خودکار XBOW، نسخه پیشنمایش Mythos را بهعنوان «یک پیشرفت بزرگ» توصیف کرده است که «در یافتن گزینههای آسیبپذیری به طور قابلتوجهی بهتر از مدلهای پیشین عمل میکند و در تحلیل کد منبع با رویکردی امنیتی مهارت بالایی دارد.» تحلیلهای اخیر نیز نشان دادهاند که این مدل در تبدیل آسیبپذیریها به زنجیرههای حمله سرتاسری (end-to-end attack chains) عملکردی استثنایی دارد.

آنتروپیک افزود که کاربرد نسخه پیشنمایش Mythos فراتر از یافتن نقصهای امنیتی است. در یک مورد، گفته میشود که یکی از بانکهای شریک در پروژه Glasswing، از این مدل هوش مصنوعی برای شناسایی و جلوگیری از یک حواله بانکی جعلی به مبلغ ۱.۵ میلیون دلار استفاده کرده است؛ این اتفاق پس از آن رخ داد که یک عامل تهدیدکننده ناشناس به حساب ایمیل یک مشتری نفوذ و تماسهای تلفنی جعلی برقرار کرده بود.
باتوجهبه اینکه مدلهایی با قابلیتهای مشابه Mythos ممکن است در آینده نزدیک به طور گسترده در دسترس قرار گیرند، آنتروپیک از توسعهدهندگان نرمافزار درخواست میکند تا چرخههای وصله (patch cycles) خود را کوتاهتر کرده و اصلاحیههای امنیتی را با بیشترین سرعت ممکن در دسترس قرار دهند. شایانذکر است که شرکت اوراکل نیز اخیراً برای رسیدگی به مسائل امنیتی بحرانی، به یک چرخه وصله ماهانه روی آورده است.
آنتروپیک اعلام کرد: «مدافعان شبکه باید زمانبندیهای آزمایش و استقرار وصلههای خود را کوتاهتر کنند. این موارد شامل اقداماتی نظیر مقاومسازی پیکربندیهای پیشفرض شبکهها، اعمال احراز هویت چندعاملی و نگهداری لاگهای جامع برای شناسایی و واکنش سریع است.»
همچنین اظهار داشت که یک «برنامه تأیید سایبری» (Cyber Verification Program) راهاندازی کرده است که به متخصصان امنیت اجازه میدهد از مدلهای این شرکت بدون محدودیتهای ایمنی برای اهداف مشروعی نظیر تحقیقات آسیبپذیری، تست نفوذ و ارزیابی تیم قرمز (red teaming) استفاده کنند. این ابتکار مشابه پروژه Daybreak شرکت OpenAI است که به مدافعان اجازه میدهد از مدل GPT-5.5-Cyber برای جریانهای کاری تخصصی بهره ببرند.
در هوشیو بخوانید:
عزم OpenAI برای رهبری جهانی امنیت سایبری سازمانی
مدلهایی نظیر Mythos و GPT-5.5-Cyber به دلیل نگرانیها مبنی بر عدم وجود تدابیر حفاظتی کافی برای جلوگیری از سوءاستفاده از آنها در مقیاس وسیع، هنوز برای عموم منتشر نشدهاند.
در هوشیو بخوانید:
استراتژی جدید OpenAI در دفاع سایبری و تکامل اتوماسیون امنیتی