2026-05-15 · 資訊組長視角
Apple 花十年蓋的牆,AI 五天拆了
Claude Mythos 五天破解 Apple MIE、Google 攔下首起 AI 大規模 zero-day 攻擊。老師、家長、學生今天該做的三件資安事。
Apple 花十年蓋的牆,AI 五天拆了
Apple 花十年蓋的牆,AI 五天就拆了。
兩個資安研究員拿到 Anthropic 內部 Mythos 模型的存取權。他們花五天,破解 Apple 與 Google 頂尖工程師花十年共同打造的 MIE(記憶體完整性防護)。
最荒謬的是後續——他們把 55 頁漏洞報告印出來,開車送去 Cupertino 蘋果總部,當面交給 Apple 主管。
不是寄 email。不是上傳雲端。是紙本。
為什麼要送紙本
因為描述漏洞本身,就是新型武器。
只要文字中有幾個關鍵字,現在的 AI 就能反推出漏洞位置。揭露得越精準,給壞人的線索越多。資安界的「公開揭露」遊戲規則,正在被 AI 改寫。
Google 同時擋下史上第一起 AI 大規模攻擊
5 月 11 日,Google 攔截了攻擊者用 LLM 自動生成的 zero-day 利用程式。
怎麼抓到的?AI 幻覺出賣了它。
攻擊腳本裡,AI 多此一舉地幫漏洞加上 CVSS 嚴重度評分。真駭客誰會幫自己的武器打分?只有訓練資料裡看過資安報告格式的 AI,才會自動補上這一行。
模型用的不是 Gemini。Google 直接點名——OpenClaw 與 OneClaw。
一個月 75 個漏洞,是平常的 7 倍
Palo Alto Networks 拿到模型存取後,一個月在自家產品挖出 75 個漏洞,是平常數字的 7 倍。
摩根大通、高盛、花旗、美銀、大摩,全部加入 Anthropic 的 Project Glasswing。Anthropic 直接送 $800M 美元的 token 額度給這些銀行——免費——讓他們在被外面攻破前先自己補完。
Dario 給的窗口:6 到 12 個月。中國 AI 一旦追上、一旦開源,這場戰爭的攻守會徹底翻面。
拉回教學現場
我不是要嚇你。我是學校的資訊組長,我直接講:
我們不會被 Mythos 攻擊。但會被「被 Mythos 啟發、流到地下市場的小型工具」掃到。
老師、家長、學生,今天就能做三件事:
一、所有裝置打開自動更新。不是延後一週,是現在。那台「想說以後再更新」的 iPad,就是缺口。
二、學校 Google 帳號、家長雲端、孩子的 ChatGPT,全部開兩階段驗證。
三、密碼從「孩子英文名 + 生日」升級成密碼管理器。一個工具,一次設定,省下未來十年的麻煩。
柯維講「以終為始」——先想清楚最壞會發生什麼,再決定今天怎麼活。資安的「終」是有一天你帳號被盜光時,你會希望昨晚的自己做了什麼。
我的結論
AI 把攻擊速度乘上十倍。
防守端不需要當第一名。只要不在後段班,就贏一半。
不要當那個作業系統三年沒更新、密碼用同一組到老的人。