همانطور که آخرین vuln under attack نشان می دهد، مدل شکار حشرات فوق العاده Anthropic Mythos در ریاضیات هاردکور خوب است.
محقق VulnCheck میگوید تلاشهای بهرهبرداری از IP میزبانی چین انجام شده است
دومین آسیبپذیری مرتبط با Anthropic که شناخته شده است در فعالیتهای اولیه ارهای وحشی از یک آدرس IP در چین مورد سوء استفاده قرار گرفته است که میزبانهای آسیبپذیر در ایالات متحده و ژاپن را هدف قرار میدهد. vuln یک باگ مهم احراز هویت بای پس در Rejetto HTTP File Server (HFS) است که می تواند به دسترسی کامل ادمین و اجرای کد از راه دور منجر شود. HFS یک سرور فایل وب منبع باز است که قبلا در کاتالوگ آسیب پذیری های شناخته شده سوء استفاده شده آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده در سال 2024 ظاهر شده بود.
روز چهارشنبه، محقق زک هانلی در شرکت تست قلم هوش مصنوعی Horizon3 گفت که از Mythos برای کشف یک نقص جدید در سرور فایل، که اکنون با نام CVE-2026-61500 ردیابی میشود، استفاده کرده است. اگر از Rejetto HFS استفاده می کنید، حتما به نسخه 3.2.1 یا جدیدتر به روز رسانی کنید که این و سایر نقص های امنیتی را برطرف می کند. هانلی همچنین ویدیویی را منتشر کرد که مراحل بهره برداری از HFS و اجرای کد از راه دور روی سرور را نشان می دهد. تا روز بعد، CVE تحت بهره برداری قرار گرفت.
پاتریک گاریتی، محقق امنیتی VulnCheck، روز پنجشنبه در لینکدین پست کرد و افزود که هانلی و تیمش این اشکال را برای انتساب CVE به VulnCheck گزارش کردند: «ما امروز عصر شناسایی بهره برداری از CVE-2026-61500 در Rejetto HFS را آغاز کردیم. گاریتی افزود: "قناری های ما یک بازیگر را در چین شناسایی کردند که میزبانان آسیب پذیر واقعی در ایالات متحده را هدف قرار می دهد." Garrity از مدت کوتاهی پس از اعلام برنامه در ماه آوریل، CVE های منتسب به Mythos و Project Glasswing، ابتکار Anthropic را برای دسترسی شرکای منتخب به مدل شکار اشکال، ردیابی کرده است.
آنتروپیک ادعا میکند که Mythos آنقدر قدرتمند است که نمیتواند برای عموم منتشر شود (خنده شیطانی را وارد کنید). طبق ردیاب Garrity، تا روز جمعه، Mythos و Project Glasswing 286 CVE را کشف کردهاند و تا روز پنجشنبه تنها یکی از این باگها در حملات دنیای واقعی مورد سوء استفاده قرار گرفته است. گاریتی به The Register گفت که فعالیت پنجشنبه شب از یک آدرس IP در چین سرچشمه گرفته و سرورهای آسیب پذیر در ایالات متحده و ژاپن را هدف قرار داده است. او در روز جمعه به ما گفت: "امروز ما چهار ضربه را دیدیم." این آدرسها از دو آدرس IP مختلف در ایالات متحده منشا گرفتهاند: 173.239.211[.]248 و 173.239.211[.]249.
گاریتی افزود، هر دو در یک زیرشبکه هستند و "به نظر می رسد از یک پروکسی می آیند." متجاوزان دیجیتالی مرتبط با چین به طور معمول از دستگاههای در معرض خطر بهعنوان پراکسی برای هدایت ترافیک مخرب و پنهان کردن مکان واقعی مهاجمان استفاده میکنند، و در آوریل یک مشاوره امنیتی 10 کشور نسبت به استفاده از شبکههای پراکسی «راهبردی و در مقیاس» توسط عاملان سایبری چین هشدار داد. هانلی در نوشتار خود گفت که Horizon3 از Mythos در تحقیقات آسیبپذیری خود استفاده کرده است – و «آسیبپذیریهای حیاتی زیادی» را کشف کرده است – از زمانی که این شرکت امنیتی در ماه جولای به Project Glasswing پیوست.
به گفته هانلی، مهارت ریاضی دیوانه Mythos CVE-2026-61500 چند قابلیت Mythos را برجسته می کند که آن را در کشف آسیب پذیری ها واقعا خوب می کند. یعنی، Mythos در تقطیرهای ریاضی و کارهای علمی، به ویژه آنهایی که مربوط به علوم کامپیوتر و سیستم عامل هستند، برتری دارد. هانلی نوشت، یافتن این CVE «از تواناییهای Mythos در درک ریاضیات صحبت میکند، چگونه مجموعهای از اشتباهات رمزنگاری قابل بهرهبرداری را شناسایی میکند، و به حل محدودیتها برای دستیابی به اجرای کد از راه دور نزدیک میشود». مشکل امنیتی از نحوه احراز هویت کاربران توسط HFS ناشی می شود.
یک مقدار تصادفی با Math.random() تولید می کند و سپس این مقدار را به Koa، پایه چارچوب وب Node.js برای HFS می دهد. Koa از keygrip برای امضای تمام کوکیهای جلسه با آن مقدار تصادفی استفاده میکند. هانلی گفت، این بدان معناست که اگر یک مهاجم بتواند کلید امضای جلسه را استخراج کند، میتواند کوکیهای جلسه معتبر را جعل کند. با فرض اینکه Math.random() از یک تولید کننده اعداد تصادفی شبه ایمن (PRNG) استفاده می کند، این ممکن نیست. اما Math.random() V8 از PRNG ایمن استفاده نکرد.
Mythos کشف کرد که خروجی الگوریتم xorshift128+ که استفاده میکرد کاملا برگشتپذیر است - و برنامه خروجیهای Math.random() را فاش میکرد. تجزیه و تحلیل مدل ادعا کرد که Z3، یک حلکننده تئوریهای رضایتپذیری (SMT) توسعهیافته مایکروسافت، میتواند برای بازیابی بذر PRNG استفاده شود. هانلی خاطرنشان می کند که محققان Horizon3 نمی توانند به یاد بیاورند که حل کننده SMT از این روش برای حمله به یک نقص رمزنگاری در یک برنامه واقعی و دور زدن احراز هویت استفاده کرده است.
او مینویسد: «آنچه که این موضوع را چشمگیر میکند این است که Mythos فقط PRNG ناامن را بهصورت مجزا علامتگذاری نکرد، بلکه همزمان تشخیص داد که برنامه خروجیهای خام Math.random() را از طریق یک مسیر کد جداگانه به بیرون درز میکند، آن دو واقعیت را بهعنوان یک زنجیره تشخیص میدهد و مشخص میکند که نشت دقیقا مشاهدات مورد نیاز برای بازیابی حالت را ایجاد میکند.
متن اصلی (انگلیسی)
Anthropic's super bug-hunting model Mythos is hardcore good at math, as latest vuln under attack shows
Exploitation attempts came from China-hosted IP, VulnCheck researcher says