← 返回首页|安全博客

AI漏洞挖掘工具崛起:知名白帽黑客警告Mythos正在改变安全攻防格局

📅 2026-05-29

一、Pwn2Own柏林站:白帽黑客的"最后一战"

2026年5月,全球最具影响力的黑客大赛Pwn2Own在柏林落幕。本届大赛总计发放了近130万美元奖金,47项全新攻击手法被发现并报告给相关厂商。然而,最引人关注的不是奖金的金额,而是一位冠军选手发出的警示——这可能是一场"人类黑客的最后盛宴"。

Valentina Palmiotti,安全社区更熟悉她的代号"Chompie",在本届Pwn2Own中表现出色。第一天她就成功演示了针对Nvidia系统的漏洞利用,赢得2万美元奖金。但令人意外的是,她没有庆祝胜利,而是立即返回酒店开启了她所说的"僵尸黑客模式"——连续12小时不眠不休,依靠能量饮料和肾上腺素驱动,为第二天的比赛做准备。

这种模式最终为她带来了又一个5万美元的奖励,但Chompie对此并不乐观。"这不健康,"她坦言,但这是当前环境下竞争的必要代价。更值得深思的是,她认为这种通过体力与意志力取胜的日子正在走向终结。

"我参加今年的Pwn2Own,因为我觉得这可能是我的最后一次机会。"Chompie在接受BBC采访时直言不讳。她并非悲观,而是在描述一个正在发生的现实:以Anthropic Mythos为代表的AI漏洞挖掘工具,正在从根本上改变安全研究的游戏规则。

二、Mythos与AI漏洞挖掘:1600个漏洞背后的技术革命

Anthropic公司开发的Mythos模型,是当前AI安全领域最受关注的技术突破之一。据Anthropic公开信息,Mythos已经成功在数百款软件中发现了超过1600个漏洞。这一数据震惊了整个安全行业——按照传统模式,一个顶尖白帽黑客团队一年能够发现的严重漏洞数量通常不超过50个。

Mythos的强大能力甚至让Anthropic自己感到担忧。出于安全考虑,该公司目前仅将Mythos开放给经过严格筛选的政府机构和网络安全机构使用,而非向公众开放。这种做法在AI安全工具领域极为罕见,也侧面反映了该技术的双刃剑特性。

与Mythos形成竞争的,还有OpenAI的GPT-5.5 Cyber等专项安全模型。这些AI工具能够自动化完成漏洞挖掘中的大量重复性工作——代码审计、模糊测试、路径探索——而这些原本是安全研究人员最耗费精力的环节。

另一位Pwn2Own常胜将军、来自台湾的知名黑客Orange Tsai(化名)对AI持更为乐观的态度。他在本届比赛中带领团队斩获了37.5万美元的最高奖金。"对我来说,AI更像一个非常棒的助手,可以加速我的研究流程。"他解释,"我经常产生很多有趣的想法,但遗憾的是我仍然需要睡觉,所以无法逐一测试。AI终于可以解放我的双手。"

然而,Orange Tsai也承认,AI正在将安全研究的门槛推得越来越高。他认为创造力和直觉仍将是人类黑客的护城河,但"低垂的果实"很快就会被AI摘完。

三、AI驱动的攻防博弈:安全行业的范式转移

Chompie的观点揭示了更深层的行业变革:AI工具正在从辅助角色向主导角色演进。她认为安全行业正处于一个"甜蜜点"——AI能够帮助黑客更快地工作,但人类仍然掌握着发现复杂漏洞的主动权。然而,随着Mythos、GPT-5.5 Cyber等模型的持续进化,这个甜蜜点正在迅速消失。

"我认为对攻击性黑客来说,潮流正在反转。"Chompie表示,"防御方将从这个能力中大大受益。"这句话点出了AI时代网络安全最核心的变化:漏洞发现能力的自动化,对防守方来说是一个重大利好。

原因在于,安全防守一直面临"信息不对称"的困境——攻击者只需要找到一个漏洞,而防守者需要堵住所有漏洞。如果AI能够在漏洞被恶意利用之前就发现并报告它们,那么防守方将首次在信息获取速度上获得优势。

但这有一个重要前提:这些强大的AI工具必须被负责任地释放。Chompie强调,像她这样的白帽黑客需要优先获得最强大的工具,以便在"坏人"之前发现和修复漏洞。Anthropic采取的"有限开放"策略,正是这一思路的体现。

与此同时,AI也在被用于攻击端。研究表明,攻击者正在利用AI加速他们的攻击——在某些情况下,AI被用于发现新的攻击路径,用于数据泄露和勒索软件攻击。但Chompie认为,绝大多数网络攻击仍然使用早已存在的简单方法(如钓鱼邮件和社会工程学),而非寻找新漏洞。因此,AI工具对漏洞自动化的贡献,在整体上更有利于防守。

四、对青海政企的安全启示

AI驱动的漏洞发现技术正在改变安全行业格局,这对青海的政府机关和企事业单位同样具有现实意义:

© 2026 西宁惠康电子有限公司 | 青海·西宁