AI Mula Mencari Kelemahan Sendiri! Project Glasswing Anthropic Berkembang ke 15 Negara, Claude Mythos Kesan Puluhan Ribu 0-day dalam Sebulan

Anthropic memperluaskan projek keselamatan siber Project Glasswing kepada 150 organisasi di seluruh dunia merangkumi lebih 15 negara, menggunakan model Claude Mythos yang belum didedahkan untuk mengesan puluhan ribu kelemahan berisiko tinggi dalam beberapa minggu. AI benar-benar sudah boleh mencari kelemahan, jadi apakah maknanya ini kepada keselamatan siber di Malaysia?

AI Mula Mencari Kelemahan Sendiri! Project Glasswing Anthropic Berkembang ke 15 Negara, Claude Mythos Kesan Puluhan Ribu 0-day dalam Sebulan

Jam sebelas malam, di sebuah syarikat pembuat peralatan komunikasi rangkaian di Pulau Pinang, seorang jurutera keselamatan siber masih terpaku di hadapan komputer meneliti laporan imbasan. Alat analisis statik yang digunakannya berjalan sepanjang hari, menandakan berpuluh-puluh tempat yang "mungkin bermasalah", tetapi sebahagian besarnya laporan palsu. Dia menggosok matanya, dan yang terlintas di fikirannya ialah: alangkah baiknya jika ada sesuatu yang boleh terus membantu saya memilih kelemahan yang benar-benar akan diserang.

"Sesuatu" ini, kata Anthropic, telah berjaya dihasilkan. Pada 2 Jun 2026, Anthropic mengumumkan bahawa ia memperluaskan projek keselamatan sibernya, Project Glasswing, secara besar-besaran dengan menambah kira-kira 150 organisasi merentas lebih 15 negara, menggunakan sebuah model yang belum didedahkan kepada umum—Claude Mythos—untuk secara aktif mencari kelemahan dalam kod infrastruktur kritikal. Perkara pentingnya, ia bukan sahaja "mencari", malah boleh menulis sendiri program serangan yang berfungsi untuk mengesahkannya. AI mula mencari kelemahan sendiri, dan perkara ini sedang beralih daripada makmal penyelidikan ke dunia sebenar.

Latar Belakang Peristiwa

Project Glasswing bukan muncul dari udara. Terasnya ialah Claude Mythos—model Anthropic yang paling kuat setakat ini, direka khusus untuk "mencari kelemahan keselamatan dalam kod". Oleh sebab keupayaan ini merupakan pedang bermata dua yang tipikal (jika boleh mencari kelemahan, maka boleh juga menembusinya), Anthropic memilih untuk tidak mengeluarkan Mythos kepada umum, dan hanya membukanya kepada ahli pakatan pihak pertahanan sahaja.

Sebelum perluasan ini, pakatan awal Glasswing sudah pun menarik masuk lebih 50 organisasi teknologi seperti Microsoft, Apple, Google, dan Cloudflare. Hasilnya cukup mengejutkan: dalam bulan pertama, Mythos Preview secara automatik mengesan lebih sepuluh ribu kelemahan 0-day (sifar hari) bertaraf berisiko tinggi dan kritikal; Mozilla menggunakannya untuk menampung 271 kelemahan dalam Firefox 150, dengan bilangan penemuan sepuluh kali ganda berbanding ujian sebelumnya menggunakan Claude Opus; malah ia menemui kelemahan kritikal dalam pustaka fungsi penyulitan wolfSSL (CVE-2026-5194), dan berjaya menghasilkan pengesahan serangan yang boleh memalsukan sijil. Institut Penyelidikan Keselamatan AI United Kingdom turut menyatakan bahawa Mythos ialah model pertama yang mampu menyelesaikan sepenuhnya "simulasi serangan siber berbilang langkah" mereka.

Perkara Utama Kali Ini

  • Skala berkembang secara besar-besaran: Pada 2 Jun, Glasswing berkembang kepada kira-kira 150 organisasi baharu merentas lebih 15 negara, meliputi Australia, Kanada, Perancis, Jerman, Itali, Switzerland, Belanda, Sepanyol, Belgium, Sweden, India, Jepun, New Zealand, Korea Selatan, dan lain-lain.
  • Senarai rakan yang mantap: Menambah Okta, Samsung, SK Hynix, SK Telecom, serta organisasi bertaraf kerajaan dan pertahanan seperti NATO dan Agensi Keselamatan Siber Kesatuan Eropah, ENISA.
  • Menyasarkan infrastruktur kritikal: Sasaran tertumpu pada industri kuasa elektrik, bekalan air, perubatan, komunikasi, dan perkakasan. Menurut Anthropic, persamaan rakan-rakan ini ialah "sebaik sahaja berjaya diserang, akibatnya mungkin amat serius", dan dalam kebanyakan keadaan satu serangan besar "boleh menjejaskan lebih seratus juta orang".
  • Keupayaan menakjubkan tetapi sengaja dikurung: Mythos mampu mengesan puluhan ribu kelemahan dalam beberapa minggu, malah secara automatik menghasilkan eksploit yang boleh digunakan, dan justeru kerana ia terlalu berbahaya, Anthropic tidak mendedahkannya kepada umum, hanya memberikannya kepada pakatan pertahanan.

Analisis Impak Pasaran

Pengguna di Malaysia: Orang biasa tidak akan menggunakan Mythos secara langsung, tetapi anda akan mendapat manfaat secara tidak langsung. Pelayar web, sistem pengendalian, dan komunikasi tersulit yang anda gunakan setiap hari, yang kelemahan di sebaliknya dikesan lebih awal oleh AI dan ditampung, bermakna liang untuk anda diserang menjadi lebih sedikit. Firefox yang menampung 271 kelemahan sekali gus ialah contoh yang nyata. Namun jangan lengah kerananya—jika AI boleh mencari kelemahan, penjenayah lambat laun juga boleh menggunakan teknik serupa untuk mencari kelemahan, jadi kerja asas seperti mengemas kini, pengesahan dua langkah, dan tidak sembarangan mengklik pautan tetap perlu dilakukan. Untuk membezakan maklumat benar atau palsu dan mengelakkan penipuan, anda juga boleh menggabungkan alat seperti Whoscall sebagai lapisan tapisan tambahan.

Aplikasi perusahaan: Ini ialah bahagian yang paling patut diberi perhatian oleh perusahaan di Malaysia. Malaysia mempunyai banyak syarikat yang membuat perkakasan, semikonduktor, dan komunikasi rangkaian, dan penyertaan SK Hynix serta Samsung ke dalam pakatan ini bermakna pesaing dalam industri yang sama sudah pun mendahului dengan menggunakan pertahanan "AI mencari kelemahan secara automatik" ini. Bagi pengeluar di Malaysia, ini merupakan isyarat yang jelas: rentak tradisional "membuat ujian penembusan sekali setahun" mungkin sudah tidak memadai. Dalam jangka pendek, tidak semestinya setiap syarikat boleh menyertai pakatan bertaraf tertinggi seperti ini, tetapi sekurang-kurangnya perlu mula menilai dan memasukkan pengesanan keselamatan siber berbantukan AI ke dalam proses. Untuk cara membuat tapisan dan menilai risiko sebelum penerapan, anda boleh merujuk Penilaian dan Semakan Keselamatan yang Wajib Dilakukan Sebelum Ejen AI Dilancarkan.

Pembangun: Bagi mereka yang menulis kod, ini adalah berita baik sekali gus tekanan. Berita baiknya, keupayaan AI mencari kelemahan akan perlahan-lahan diturunkan ke dalam alat pembangunan biasa, dan pada masa hadapan apabila anda menulis kod dalam GitHub Copilot, Cursor, atau Claude, anda mungkin dengan mudah mendapat cadangan keselamatan yang lebih mendalam. Tekanannya pula, era "asalkan kod boleh berjalan" sedang berlalu—apabila AI boleh mencari kelemahan dalam kod anda secara automatik, menulis kod yang selamat akan menjadi keperluan asas dan bukan lagi mata tambahan. Untuk memahami bagaimana keseluruhan medan pertempuran AI menulis kod berubah, anda boleh membaca Claude Code Mendahului, Microsoft dan Google Mengejar: Analisis Medan Pertempuran AI Menulis Kod Pertengahan 2026.

Trend Perkembangan Masa Depan

Pertama, serangan dan pertahanan keselamatan siber memasuki era AI lawan AI. Pihak pertahanan menggunakan AI untuk mencari dan menampung kelemahan, manakala pihak penyerang juga akan menggunakan AI untuk mencari dan menembusi kelemahan, dengan kelajuan serta skala ditarik ke tahap yang baharu.

Kedua, "patutkah model yang cukup kuat didedahkan" akan menjadi perdebatan teras. Anthropic mengurung Mythos dan hanya memberikannya kepada pakatan, dan pemikiran tadbir urus "model bertaraf kawalan" sebegini akan lebih banyak dibincangkan dan ditiru selepas ini.

Ketiga, infrastruktur kritikal akan diutamakan untuk dilindungi, tetapi perusahaan kecil dan sederhana mungkin ketinggalan. Sumber pakatan bertaraf tertinggi tertumpu pada sasaran seperti kuasa elektrik, perubatan, dan komunikasi yang "sekali diserang akan menjejaskan ratusan juta orang", manakala perusahaan kecil dan sederhana biasa masih perlu menunggu seketika sehingga keupayaan ini diturunkan ke alat yang meluas.

Ringkasan dan Ulasan TheAI Academy

Sejujurnya, perkara yang paling menyentuh perasaan saya dalam berita ini bukanlah angka "menemui sepuluh ribu kelemahan", tetapi keputusan Anthropic untuk "tidak mendedahkan" Mythos. Sebuah model yang begitu kuat sehingga mampu menulis program serangan secara automatik, jika dilepaskan untuk kegunaan semua orang, akibatnya tidak berani dibayangkan. Kesediaan untuk mengurung keupayaan itu dan hanya memberikannya kepada pihak pertahanan, kawalan diri sebegini itu sendiri merupakan satu sikap.

AI bukan sahaja boleh menulis kod, kini ia juga boleh mencari sendiri kelemahan dalam kod—serangan dan pertahanan keselamatan siber secara rasmi memasuki pusingan baharu iaitu "mesin lawan mesin".

Nasihat khusus untuk pembaca di Malaysia: jika anda ialah pegawai IT atau penanggung keselamatan siber sesebuah perusahaan, sekaranglah masanya untuk memasukkan "pengesanan keselamatan siber berbantukan AI" ke dalam senarai penilaian tahun ini, jangan tunggu sehingga rakan seindustri semuanya sudah mendahului baru mahu mengejar. Jika anda seorang pembangun, mulai hari ini jadikan "keselamatan" sebagai tetapan lalai ketika menulis kod, dan bukan lagi kerja yang ditampung hanya sebelum pelancaran.

Sumber Data

Disusun berdasarkan maklumat umum, dengan pihak rasmi sebagai rujukan muktamad.

Soalan Lazim

Apakah itu Claude Mythos? Bolehkah saya menggunakannya?

Claude Mythos ialah model Anthropic yang paling kuat setakat ini, direka khusus untuk "mencari kelemahan keselamatan dalam kod". Oleh sebab keupayaan ini bersifat pedang bermata dua (boleh mencari kelemahan dan juga boleh digunakan untuk menyerang), Anthropic sengaja tidak mengeluarkannya kepada orang awam, dan hanya membukanya kepada ahli pakatan pertahanan Project Glasswing sahaja. Jadi pengguna biasa dan pembangun buat masa ini tidak boleh menggunakan Mythos secara langsung.

Project Glasswing mengesan puluhan ribu kelemahan, adakah itu benar?

Menurut pihak rasmi Anthropic dan pelbagai media keselamatan siber, Mythos Preview secara automatik mengesan lebih sepuluh ribu kelemahan 0-day bertaraf berisiko tinggi dan kritikal dalam bulan pertama projek, dan Mozilla turut menggunakannya untuk menampung 271 kelemahan dalam Firefox 150. Angka sebenar adalah berdasarkan pengumuman rasmi Anthropic, manakala artikel ini disusun berdasarkan maklumat umum.

Apakah kesan sebenar perkara ini terhadap keselamatan siber di Malaysia?

Kesan tidak langsungnya amat besar. Apabila kelemahan pada pelayar web, sistem pengendalian, dan komponen penyulitan yang kerap anda gunakan ditampung lebih awal, risiko anda diserang pun berkurangan. Bagi perusahaan, rakan dalam industri yang sama seperti SK Hynix dan Samsung sudah menyertai pakatan ini, bermakna pengusaha perkakasan, semikonduktor, dan komunikasi rangkaian di Malaysia patut mula menilai untuk memasukkan pengesanan keselamatan siber berbantukan AI ke dalam proses mereka, jangan terhenti pada rentak lama iaitu ujian penembusan sekali setahun.

Jika AI boleh mencari kelemahan, adakah itu bermakna penjenayah juga boleh menggunakan AI untuk menyerang?

Risiko itu memang wujud, dan inilah sebabnya Anthropic tidak mendedahkan Mythos. Pihak pertahanan menggunakan AI untuk mencari dan menampung kelemahan, manakala pihak penyerang secara teori juga mungkin menggunakan teknik serupa untuk mencari kelemahan. Oleh itu, kerja asas keselamatan siber—mengemas kini tepat pada masanya, mengaktifkan pengesahan dua langkah, tidak sembarangan mengklik pautan yang tidak jelas—tetap penting, jangan lengah hanya kerana ada perlindungan AI.

繁體中文版 →