5 天击穿苹果 5 年防线:Claude Mythos 如何帮安全团队破解了 M5 内核
五月初,一支安全团队悄悄来到了苹果位于库比蒂诺的总部,把一份报告当面递给了苹果的安全工程师。
报告里装的是一个可以实际运行的漏洞利用链,目标是苹果最新的 M5 芯片,攻击路径从一个普通用户账户出发,最终拿到 root 权限,用的全是正常系统调用,没有注入任何代码,没有任何超出常规操作的花哨技巧。更关键的是,它绕过了苹果耗费整整五年、投入数十亿美元精心打造的硬件级内存安全防护。
整个开发过程,一共用了五天。
好家伙。
我第一次看到这则消息的时候愣了一下,不是因为苹果被攻破了。漏洞这种事,从来都有可能,历史上没有哪道防线是永久的,这个行业里所有人都明白。让我愣住的,是那个「五天」,和藏在它背后的那个问题,那道花了五年打造的护城河,为什么五天就被找到突破口了。
苹果的那道护城河
先说说被绕过的东西是什么。
苹果在 M5 里搭了一套叫 MIE 的防护,全名 Memory Integrity Enforcement,内存完整性防护。它建在 ARM 最新的 MTE(Memory Tagging Extension,内存标签扩展)技术之上,是 M5 和 A19 芯片的旗舰安全特性。
解释一下 MTE 是什么,不然这块会很抽象。你知道大多数严重的系统漏洞,核心是内存破坏,就是程序在写内存的时候写错了地方,或者读了不该读的区域,然后攻击者通过精心构造这种混乱来控制程序的执行流。MTE 的思路是给每一块内存打一个标签,每次内存访问都要验证标签,如果标签对不上就直接报错,从硬件层面把这类攻击掐死在起点。
苹果在 M5 上用这个东西保护内核,是把 MTE 推进到了最高规格的场景。用他们自己的表述,这是一道专门针对「内核级内存破坏漏洞」的防线,几乎所有 iOS 和 macOS 高端攻击的根基都在这里。苹果在上面花了五年,工程量之大,他们自己都把它当成一道护城河讲给外界听。
然后 Calif 来了。
从 4 月 25 日到 5 月 1 日
Calif 是一家安全研究公司,团队不大。
时间线是这样的,4 月 25 日,安全研究员 Bruce Dang 发现了最初的漏洞。4 月 27 日,另一名研究员 Dion Blazakis 加入进来,Josh Maine 开始搭建工具链。5 月 1 日,一条完整的漏洞利用链跑通了。
从发现到可运行的利用链,实际工作时间是五天。
他们构建的利用链,技术形态叫做「纯数据操作内核本地提权链」,data-only kernel local privilege escalation chain,翻成人话是,从一个没有任何特权的普通本地用户账户出发,全程只用正常的 macOS 系统调用,不注入任何可执行代码,最终打出一个 root shell。两个漏洞,加上几种组合使用的利用技术,跑在启用了内核 MIE 的 M5 裸机硬件上。
目标系统是 macOS 26.4.1,苹果发布时间最近的版本。
然后他们开车去了库比蒂诺,当面把报告递给了苹果的安全团队。
Mythos 做了什么
帮了他们的 AI 叫 Claude Mythos Preview,Anthropic 还没有正式对外发布的一个内部预览版模型。
Anthropic 自己的工程师在内部评估之后给它的定性是,它在发现安全漏洞方面的能力太强了,目前不适合公开放出去。我每次看到这句话都会想多一秒,因为这种说法有一个很清楚的含义,Anthropic 在主动做选择,不是技术没做好,而是做好了不知道该怎么放。
那 Mythos 在 Calif 的研究里具体做了什么?
Calif 后来在博客里说,Mythos 的优势是「识别已知漏洞类别」。意思是,安全圈里以前见过的那些漏洞模式,Mythos 能非常快地在新的代码库里找到同类的问题,而且能把解决方案从一个问题泛化到结构相似的其他问题上。这块是 AI 确实擅长的,大量代码的扫描、模式识别、历史案例的检索与类比,比人快太多。
但他们也说了另一件事,自主绕过 MIE 这种「全新防护机制」,「可能会比较棘手,这就是人类专业知识发挥作用的地方」。
这句话值得停一下想想。
MIE 是苹果花了五年才建成的,这个世界上现在没有足够多的「绕过 MIE」案例让 AI 先在上面训练,所以这道关卡不是 AI 能够独自推开的,它需要懂得在哪里施压的人。Dion Blazakis 这类人,在这块发挥的是 AI 补不上来的判断力,哪个地方值得深挖,哪条路走不通,这种直觉是几十年安全研究积累下来的。
AI 跑得快,人判断方向。这次的协作,大概是这样一种分工。
有点子牛逼的是,分工清楚了,五天就够了。
成本变了
我想在这里多聊几句,因为这件事真正让我不安的,不是这个具体漏洞,而是那个「五天」背后意味着什么。
Calif 在他们的博客里写了一句话,「小团队突然能够完成曾经需要整个组织才能做到的事情」。TechRadar 的报道给它起了一个标题,「这项工作是即将到来之事的一瞥」。
我在安全这块不是专家,但作为一个写过不少系统级代码的人,我对「成本」这个概念有一点直觉。安全领域有一条不成文的逻辑,防守方花钱抬高攻击成本,攻击成本足够高,大多数攻击者就打退堂鼓了,剩下少数有国家级资源的玩家,是真正的对手,普通防守方防不住也承认防不住。
这套逻辑建立在一个假设上,攻击成本是基本稳定的,攻破一道精心打造的防线,需要的时间和专家资源,基本是可以预估的。
如果 AI 把这个成本突然压了一个数量级呢?
苹果的 MIE 被五天击穿,不代表以后所有防线都只需要五天。不能这么简单类比。但它说明的是,对于特定类型的问题,当 AI 足够擅长相关的「已知漏洞类别」,原来需要一个组织和数月时间完成的工作,现在可能一个小团队加上合适的 AI 就够了。
防守方的时间窗口,从此变短了。
这不是一个夸张的末日预言,而是一个需要认真对待的速度差变化。苹果已经修了这个漏洞,macOS Tahoe 26.5 里已经有了补丁,致谢名单里有 Calif 和 Anthropic Research。漏洞找到、修复、更新,这个循环还在正常运转。
只是以后,这个循环需要跑得更快。
负责任披露这件事
Calif 走的是标准的负责任披露流程。
发现漏洞后先联系苹果,当面提交技术细节,在苹果修复发布之前不公开利用方法,承诺补丁出来之后再放出完整的 55 页技术报告。苹果在 26.5 的更新日志里致谢了他们,整个过程按规矩走,没有问题。
但我注意到一个细节,Anthropic 对 Mythos 的选择,也是一种「负责任披露」的逻辑。他们没有直接把这个模型扔出去,而是选择了把它用在有边界的研究合作里,让它产生可以被苹果修复掉的贡献,而不是变成攻击者随手可以用的工具。
这是一个清醒的判断,我觉得。
我见过很多公司把「太强不敢发」这种话当成营销,但在安全领域,这句话有可以被验证的含义。你说你的模型会找漏洞,Calif 那份报告就是证据,那份报告里的 root shell,跑一遍就能验证。你说因为太强所以没发,Mythos 现在确实没有公开版本,等 Anthropic 觉得它适合发了再说。
厉害了,这种克制。
我自己想了很久的那个问题
我在想 Mythos 说「这是已知漏洞类别」那段的时候,脑子里飘出了一个有点怪的问题。
现在它需要人类来引导它绕过 MIE,因为 MIE 太新了,训练数据里没有足够多的案例。那五年之后,当绕过 MIE 的技术细节经过 Calif 的技术报告、各种安全会议的演讲、研究论文的引用,充分沉淀到公共知识库里,下一代模型再来处理类似问题的时候,还需要那个「懂得在哪里施压的人」吗?
我自己也没想明白。可能需要,因为防守方也在进化。也可能不需要,因为 AI 消化新知识的速度比人快。
或者这本身就是一个错误的问题,攻防本来就是一个不断螺旋上升的游戏,没有谁能永久获得优势,重要的是循环在转,漏洞被找到、被修复、更坚固的防线被建起来,下一批漏洞又被找到。
这个游戏以前是人跟人在玩,现在两边都开始用 AI 了。
万能青年旅店有一首歌,里面有句话「不知身在何处,四处是冰与岚」,说的是一种迷失在高速变化里的感觉,不是走错了方向,而是四面都变了,方向感本身需要重建。
安全领域这两年给我的感觉有点像这样。不是说现在很危险,而是说以前用来判断「危险程度」的那套标尺,需要重新校准一遍了。
Calif 递出那份报告的那天,苹果的工程师打开一看,看到 root shell 确实在那里,我猜他们第一反应也是这种感觉。不是「我们失败了」,而是「原来速度已经变成这样了」。
最后说说那五天
4 月 25 日到 5 月 1 日,六天,三四个人加一个还没公开的 AI 模型,推开了一道五年防线。
然后他们去了库比蒂诺,坐到苹果安全工程师对面,把报告递过去,等着对方确认,等着漏洞被修复,等着那 55 页的完整技术报告在补丁发布后向公众放出。
这个过程是安全研究应该有的样子,找到、报告、修复,规规矩矩的。
让我觉得值得记下来的,是那个速度差。以前这件事需要一个组织,现在需要一个小团队和一个 AI。不是说以后所有防线都会这么脆,而是说,防守方在估算「我的护城河能撑多久」这件事上,需要把 AI 这个变量认真代进去,重新算一遍。
攻防游戏没有结束,只是又加速了一次。
而且我总觉得,Mythos 那边,也在等那 55 页报告放出来,看看人类是怎么写它的。
参考链接