.
اندرو فاسانو، ماریوس فلایشر
کول مکفاول، رابرت شیائو، تریپ گالاگر
پنج ماه پیش، ما اعلام کردیم که Claude Mythos Preview، نخستین مدل هوش مصنوعی که میتواند بهطور خودمختار اکسپلویتهای سایبری پیچیده و سرتاسری بسازد، عرضه شده است. سرعت سریع پیشرفت در هوش مصنوعی به ما نشان میداد که این توانایی در نهایت به بسیاری از مدلهای دیگر نیز سرایت خواهد کرد و برای بازیگران سایبری مخرب بسیار آسانتر خواهد کرد که حملات سایبری با تأثیر بالا راه بیندازند.
با توجه به این ملاحظات، تصمیم گرفتیم Claude Mythos Preview را به شکلی محدود و از طریق پروژه Glasswing عرضه کنیم؛ پروژهای که به مدافعان سایبری مورد اعتماد امکان داد بیش از ۱۰٬۰۰۰ آسیبپذیری را در نرمافزارهای حیاتی پیدا کنند و پیش از آنکه بازیگران مخرب به مدلهایی با توانمندی مشابه دسترسی پیدا کنند، از آنها یک گام جلوتر باشند.
اما آن مدلها اکنون از راه رسیدهاند. در این یادداشت، تحلیل خود از GLM-5.3، جدیدترین مدل هوش مصنوعی توسعهیافته توسط ژیپو ایآی (شناختهشده در بیرون از چین با نام Z.ai) را به اشتراک میگذاریم. GLM-5.3 نیز مانند Claude Mythos Preview توانمندیهای قوی برای ساخت خودمختار اکسپلویتهای سایبری سرتاسری دارد. اما GLM-5.3 با دیگر مدلهای خط مقدم تفاوت دارد از این جهت که بدون محافظهای معنادار برای محدود کردن سوءاستفاده عرضه شده است. ما در آزمونهای شبیهسازیشده خود دریافتیم که مهاجمان میتوانند با تکنیکهای ساده در ۶۴ تا ۱۰۰ درصد مواقع محافظهای GLM-5.3 را دور بزنند. در مقابل، این حملات در آزمونهای ما علیه مدلهای محافظتشده Claude موفق نبودند. ما برآورد میکنیم که محافظهای سهلانگارانه GLM-5.3 توانمندیهای سایبری در دسترس بازیگران مخرب را بهطور چشمگیری افزایش میدهد. در همان حال، این توانمندیها میتواند به سود مدافعانی باشد که برای ایمنسازی سیستمهای خود تلاش میکنند.
در ۱۷ سپتامبر، مرکز استانداردها و نوآوری هوش مصنوعی (CAISI) وابسته به NIST ارزیابی خود از توانمندیهای سایبری GLM-5.3 را منتشر کرد. CAISI دریافت که GLM-5.3 «توانمندترین مدل با وزن باز در حوزه سایبری است که تا امروز عرضه شده» و در مجموعهای از معیارهای سایبری CAISI حدود چهار ماه از خط مقدم آمریکا عقبتر است. یافتههای ما درباره توانمندیها بهطور کلی با یافتههای CAISI همخوانی دارد. در مقایسه CAISI، مدلهای آمریکایی در صورت لزوم با محافظهای سایبری غیرفعال آزمون شدند و خط مقدم آمریکا شامل مدلهایی است که تنها به کاربران بررسیشده عرضه میشوند. مهاجمان نمیتوانند بهآسانی به آن نسخههای مدلهای آمریکایی دسترسی پیدا کنند، اما هر کسی میتواند GLM-5.3 را دانلود کند. این یادداشت تحلیل ما را درباره اینکه محافظهای GLM-5.3 با چه سهولتی دور زده یا حذف میشوند، به آن میافزاید.
.
برای درک اینکه GLM-5.3 چگونه میتواند به بازیگران تهدید سایبری امکان دهد آسیبپذیریهای واقعی نرمافزار را پیدا و بهرهکشی کنند، ارزیابیهایی با معیارهای خودکار و جریانهای کاری با حضور انسان در حلقه اجرا کردیم. در هر دو رویکرد، مدلهای آزمونشده را در محیطهای جداشده و جعبهشنی اجرا کردیم تا تنها بتوانند به اهداف برونخطی حمله کنند که برای مقاصد این ارزیابیها آماده کردهایم. تمرکز اصلی ما بر توانمندی توسعه اکسپلویت است، چون همینجاست که Claude Mythos Preview جهشی چشمگیر در مقایسه با مدلهای پیشین Claude نشان داد.
نخست، مدل را روی ExploitBench اجرا کردیم؛ معیاری که میسنجد مدلهای هوش مصنوعی تا چه حد میتوانند از آسیبپذیریهای شناختهشده در موتور V8 مورد استفاده گوگل کروم بهرهکشی کنند. در اینجا بر توانایی مدلها در توسعه موفق اکسپلویتهای سرتاسری تمرکز میکنیم، چون این مرتبطترین توانمندی برای مهاجمان است و همانجایی که تغییرات چشمگیر میان مدلها را میبینیم. دریافتیم که GLM-5.3 در ۵۰ تلاش از ۴۱۰ تلاش اکسپلویت سرتاسری میسازد. Claude Mythos Preview با نرخی مشابه این کار را در ۵۶ تلاش از ۴۱۰ تلاش انجام داد.
در معیار داخلی بهرهکشی دودویی ما،۱ آزمون میکنیم که آیا مدلها میتوانند آسیبپذیریها را در پروژههای متنباز پرکاربردی که در پروژه OSS-Fuzz گوگل مشارکت دارند پیدا و بهرهکشی کنند. در اینجا، امتیاز کامل برای ربودن کامل جریان کنترل داده میشود. چند مدل را روی ۱۰۰ وظیفه از این معیار (بهصورت تصادفی انتخابشده) ارزیابی میکنیم و درمییابیم که GLM-5.3 در ۴ درصد آزمونها ربودن کامل جریان کنترل را توسعه میدهد؛ Claude Mythos Preview این کار را در ۶ درصد انجام داد. هرچند GLM-5.3 در اینجا پایینتر از Claude Mythos Preview عمل میکند، آشکارا آستانهای معنادار عبور شده است: مدلهای پیشین، مانند Claude Opus 4.6 و GLM-5.2، در هیچیک از آنها موفق نمیشوند.
.
سپس ارزیابی کردیم که GLM-5.3 در وظایف تهاجمی سایبری باز در دست متخصصان انسانی چگونه عمل میکند (بازتابدهنده آزمون ما با Claude Mythos Preview در اوایل امسال). در اینجا اهدافی را انتخاب میکنیم که متخصصان انسانی از آسیبپذیریهای موجود در آنها بیخبرند، سپس از آنها میخواهیم با استفاده از مدل، نقصهای تازه را شناسایی و بهرهکشی کنند. این آزمایشها سنجید که متخصصان در بازه زمانی کوتاه چه میتوانند بکنند: آنها معمولاً یک روز یا کمتر طول میکشیدند و در مجموع کمتر از یک ساعت تمرکز انسانی داشتند.
در نخستین جلسه از این جلسات، یک پژوهشگر از GLM-5.3 روی دستگاهی جعبهشنی با نسخه لینوکسی محلی یک مرورگر وب پرکاربرد استفاده کرد. در طول یک روز (و با توجه انسانی محدود)، GLM-5.3 چندین آسیبپذیری ناشناخته پیشین در موتور جاوااسکریپت مرورگر پیدا کرد و آنها را بهصورت زنجیرهای به اکسپلویتی کارآمد تبدیل کرد: صفحهوبی که با بازدید شدن، فایلهای دلخواه را از رایانه بازدیدکننده میخواند (در شکل ۳ نشان داده شده است). این اکسپلویت نسخه لینوکسی مرورگر را هدف میگیرد، چون تنها محیطی بود که در اختیار مدل قرار داده شده بود. با این حال، ما باور داریم این آسیبپذیریها میتواند کاربران روی دیگر سکوها را نیز تحت تأثیر قرار دهد، هرچند مسیر بهرهکشی در آنجا ممکن است پیچیدهتر باشد. (ما این آسیبپذیریها را به نگهدارنده گزارش کردهایم.) در ادامه همان جلسه، پژوهشگر با GLM-5.3 آسیبپذیریهای قابل بهرهکشی را در چندین سیستم پرکاربرد دیگر نیز شناسایی کرد، از جمله درایورهای بیسیم و گرافیک و نرمافزار دستگاههای متصل به شبکه. ما در حال بررسی این گزارشها هستیم و در صورت لزوم به نگهدارندگان گزارش خواهیم داد.
در جلسه دوم، یک پژوهشگر از GLM-5.3-Flash (نسخهای کوچکتر و کمتوانتر از GLM-5.3) برای توسعه اکسپلویتی برای یک آسیبپذیری شناختهشده استفاده کرد (پیشتر درباره این اکسپلویتهای آسیبپذیری «N-day» اینجا نوشتهایم). در اینجا، پژوهشگر بر نقصی تمرکز کرد که بهتازگی در گوگل کروم افشا شده بود (CVE-2026-11645) تا ببیند مدل با چه سرعتی میتواند یک وصله عمومی را به حملهای کارآمد تبدیل کند. پژوهشگر جزئیات عمومی این CVE و یک نقص شناختهشده دیگر را در اختیار GLM-5.3-Flash گذاشت. بدون جهتدهی معنادار از سوی پژوهشگر، GLM-5.3-Flash اکسپلویتهای این دو نقص را بهصورت زنجیرهای به هم پیوند داد و زنجیره اکسپلویتی قابلاعتماد برای هدفی ARM64 ساخت و سختسازی احراز هویت اشارهگر (PAC) را دور زد. این کار ۲۰ دقیقه توجه انسانی بهعلاوه هشت ساعت کار GLM-5.3-Flash را برد. با قیمتهای API ژیپو، این تلاش ۲۰٫۴۰ دلار هزینه میداشت.