帕洛阿尔托到库比蒂诺,开车只要15分钟。
但这次,三个研究员带过去的东西,让苹果总部安静了整整一个下午。
想象一下:
你花五年时间、砸了几十亿美元、调动了全球最顶级的数千名芯片工程师,就为了修一堵墙。你拍着胸脯对全世界说:这堵墙能挡住所有已知的攻击。
然后,三个人带着一台笔记本电脑,坐了15分钟车到你家楼下。五天之后,他们当着你面,从正门走进去了。
这不是谍战片。这是2026年5月14日,《华尔街日报》头条报道的真实事件。
被攻破的,是苹果耗资数十亿美元打造的M5芯片硬件防线。
拿着钥匙的,是一家叫Calif的安全公司,以及Anthropic的AI模型——Claude Mythos。
而全球20亿台苹果设备的安全逻辑,从这一天起,被彻底改写了。

一、苹果的“诺克斯堡”
要理解这件事有多炸裂,得先明白苹果这些年到底在干什么。
过去十年,黑客攻破苹果设备的核心路径只有一条:内存损坏。
通俗点说,就是利用系统在管理内存时的bug,像撬锁一样逐步拿到最高权限。几乎所有针对iPhone和Mac的高级攻击,最后都要走这条路。
苹果的应对策略,和它在芯片上的一贯作风一样:既然软件防不住,就把防线焊死在硬件里。
2025年9月,苹果发布了一项叫MIE的技术——内存完整性强制执行。这玩意基于ARM的内存标记技术,原理说起来不复杂:给每一块内存贴一个独一无二的“电子标签”,任何非法访问在芯片层面就直接被拦下。
苹果当时的原话是:“史无前例的设计和工程努力。”
翻译成人话就是:我们修了一堵连苍蝇都飞不进去的墙。
苹果甚至公开宣称,这套系统能“中断所有已知的攻击链”。安全圈私下管它叫“苹果的诺克斯堡”——诺克斯堡是美国存放黄金的地方,号称全球最安全的金库。
而这座金库,从落成到被攻破,不到8个月。

二、三个人的五天
故事的主角是三个人和一台AI。
Bruce Dang,Calif公司的高级研究员。4月25日,他在日常代码审计中,发现了一个“不对劲”的地方。搞安全的人都有这种直觉——某个参数、某段逻辑,就是看着不对。他标记了下来,没有声张。
Dion Blazakis,4月27日加入。两个人在白板上画了两天攻击路径图,但卡住了。他们需要一个新的视角——一个能快速翻阅成千上万页安全文档、从历史攻击案例中找到线索的“外挂”。
这个外挂,就是Claude Mythos。
Mythos是什么?它是Anthropic公司目前最前沿的AI模型,还没有对公众开放,只授权给了全球40个组织——包括AWS、微软、谷歌、摩根大通,以及苹果自己。
它的可怕之处不在于“能写代码”。市面上能写代码的AI多了去了。Mythos真正的杀手锏是:它能像最顶尖的安全专家一样,理解攻击的逻辑链条,并给出人类可能想不到的拓展思路。
英国AI安全研究所做过测试:让Mythos参加专家级的CTF夺旗赛,它的成功率达到了73%。而在此之前,所有大模型的成绩接近于零。[1]
另一个测试更吓人:一个需要顶尖安全专家花20小时才能走完的32步渗透攻击,Mythos可以全自动走完全程。
回到加州那个办公室。Bruce和Dion把bug信息和攻击思路喂给Mythos,模型在几分钟内给出了几个拓展方向。其中一条路径,指向了他们之前忽略的一个系统调用漏洞。
这个漏洞,成了打开金库的第二把钥匙。
5月1日,Josh Maine加入,负责开发稳定触发攻击的工具。当天下午,完整的攻击链跑通了。
从发现第一个bug到拿到系统的最高权限——root shell,前后不到一周。而其中真正“攻克”核心防线的时间,只有三天半。
作为参照,Google Project Zero——全球最负盛名的漏洞猎人团队——处理同级别的macOS漏洞,平均周期是6个月。
苹果五年的工程,被三个人的五天追平了。

三、“它不是自己完成的,
但那才是真正可怕的地方”
我必须要澄清一件事,否则你可能会误解。
Mythos并没有自己写出完整的攻击代码。 Calif公司的CEO Thai Duong在接受采访时特意强调了这一点:“攻击不可能仅靠Mythos独立完成。”
那可怕的点在哪?
Thai Duong的原话是:Mythos擅长快速阅读和吸收已有公开文档中的攻击模式,并基于这些知识给出拓展性的思路和代码骨架。 而将这些碎片整合成一条能绕过硬件防线的完整攻击链,仍是人类研究员在主导。
这句话翻译过来就是:AI不需要成为天才。它只需要成为一个能在一秒钟内读完所有历史资料、并且永远不会忘记的超级助理,就足以改变游戏规则。
过去,一个安全研究员需要花数月时间翻阅成千上万页的技术文档、漏洞报告、攻击案例分析,才能建立起对一个系统的全面理解。而现在,Mythos可以在几分钟内完成这个“学习”过程。
这就是为什么整个过程只用了五天,而不是五个月。
这不是AI取代人类的故事。这是一个“人类+AI”的合体,正在以过去难以想象的速度,拆解人类自己搭建的防御系统。
四、连锁反应:安全世界的地震
这个消息一出,整个安全圈炸了。
不是因为苹果被攻破——苹果被攻破过很多次。而是因为攻破的方式和速度,完全颠覆了安全行业过去几十年的基本假设。
假设一:零日漏洞是稀缺资源。
过去,一个能绕过顶级硬件防御的零日漏洞,在黑市上可以卖到数百万美元。因为发现一个漏洞需要数月甚至数年的潜心研究。现在,Mythos的出现意味着:漏洞发现的门槛正在被AI急速拉低。
假设二:补丁制度靠得住。
传统的安全流程是这样的:漏洞被发现→秘密报告给厂商→厂商开发补丁→用户更新→风险解除。这个链条有一个隐含假设:从漏洞被发现到被大规模利用之间,存在一个时间窗口——通常是几周到几个月。
但当AI能够以机器速度发起攻击时,这个窗口正在被压缩到小时甚至分钟的量级。等你的手机弹出“有系统更新”的提示时,攻击可能已经结束了一个礼拜。
假设三:防守方和攻击方的技术差距是稳定的。
安全行业有一个心照不宣的事实:攻击方永远领先半步。但这半步是稳定的,防守方可以通过持续投入来追赶。但Mythos这类AI的出现,打破了这种稳定。AI的学习速度是指数级的,而人类的响应速度是线性的。
这也是为什么,日本政府已经通过共同社公开表示,正在就Mythos的访问权限与Anthropic谈判。他们希望用这个模型来抵御来自中国和俄罗斯的网络攻击。
这也是为什么,法国AI公司Mistral正在紧急开发对标产品——他们不想让欧洲的金融机构在安全防御上被硅谷甩开两个身位。
这还是为什么,Anthropic明确禁止中国实体访问Mythos,理由是“重大网络安全风险”。
AI正在重新划分全球网络安全的“阶级”——而划分穷与富的,已经不是国家边界,而是硅谷几家公司的商业决策。

五、华盛顿的矛盾与焦虑
这件事最戏剧性的部分,不在硅谷,在华盛顿。
就在Calif攻破苹果防线的同一个月,美国政府的AI安全政策发生了一次180度大转弯。
5月5日,特朗普政府正式宣布撤销此前的一项AI技术出口管制规则。那个规则曾把芯片和AI技术进口国分成三六九等,结果被盟友骂得狗血淋头。新政策的口号是“联合盟友共同应对AI威胁”,而不是自己关起门来玩。
但与此同时,美国国会的多位议员向微软、谷歌、X等公司发函,就这些公司的AI模型在数据安全和潜在攻击方面的问题发起跨党派质询。
翻译一下:美国政府一方面放松了对AI技术出口的限制,另一方面却在加强对本土AI公司的问责。
这背后是一个让华盛顿夜不能寐的问题:如果AI已经强大到可以自主发现和利用系统漏洞,那美国政府应该是“驯服”这些AI的人,还是拥有最强AI的人?
答案可能两者都是。
Anthropic最近向五角大楼交付了一份价值数百万美元的AI安全评估报告,帮助国防部评估其系统在面对AI驱动攻击时的韧性。
没错,美国政府在担心AI攻击潜力的同时,正在亲自使用这些AI来评估自己的防御能力。
危险,但你必须加入。 这就是2026年全球AI安全竞赛最残酷的真相。
六、你的iPhone还安全吗?
我知道你在想什么。
“这跟我有什么关系?我又不是政府官员,也不是企业高管。”
有三个层面的关系。
第一,如果你是苹果用户——
这次攻击目前还停留在研究阶段。Calif团队在苹果发布补丁之前,不会公开详细技术报告。也就是说,你的设备现在还是安全的。
但“现在安全”不代表“明天安全”。真正的警示在于:当AI能够以天为单位攻破苹果花五年搭建的防线,没有任何一个普通用户能保证自己的设备在下一个漏洞出现时,能及时更新。
第二,如果你使用任何金融服务——
国际货币基金组织已经发出警告,将Mythos级别的AI模型定义为“系统性金融风险工具”。这些AI可以同时攻击多家共享相同基础设施的金融机构,导致支付中断、信心崩塌、流动性枯竭。这不是科幻小说,IMF的简报里写的。
第三,如果你是任何一个在数字世界生活的人——
安全行业的根本假设正在被改写。过去我们相信:只要及时更新、不点陌生链接、使用强密码,你就是安全的。 但当AI能在几分钟内发现普通人从未见过的漏洞,这些“良好习惯”能提供的保护,正在变得脆弱。
这不是危言耸听。谷歌威胁情报小组已经在真实攻击日志中,捕获了AI辅助开发的零日漏洞利用代码——一段用于绕过双因素认证的Python脚本,在多轮AI对话中被完善到可以直接投入攻击。
AI辅助攻击,已经不是理论推演,而是正在发生的现实。
尾声
帕洛阿尔托到库比蒂诺,开车15分钟。
但这一次,三个研究员带过去的那份55页的PDF,让苹果总部安静了整整一个下午。
苹果发言人的回应很官方:“安全是我们的首要任务,我们对任何潜在漏洞报告都高度重视。”
但这句回应背后,是一个让库比蒂诺辗转反侧的事实:如果一套系统从设计之初就被认为“不可能被攻破”,而它确实被攻破了,那到底是这套系统出了问题,还是整个安全思维出了问题?
安全行业有一个老话:没有攻不破的系统,只有不够长的时间。
现在,AI把“时间”这个变量拿掉了。
奥本海默在第一次看到核爆时,引用了印度经文:“我成了死神,世界的毁灭者。”
2026年的安全工程师们,正在面对自己的奥本海默时刻。只不过这一次,那个按钮不是红色的,而是一个命令行界面。
而按下它的手指,可能正搭在回车键上。
参考资料
1.Anthropic 最强 AI Mythos 辅助,专家发现苹果 macOS 26.4.1 提权漏洞,IT之家,2026年5月15日
2.Anthropic Mythos helped Calif build a macOS exploit in five days,9to5Mac,2026年5月14日
3.AI辅助发现macOS 26.4.1本地提权漏洞,DoNews,2026年5月15日
4.研究团队借助Mythos仅花5天找到MacOS漏洞,苹果回应:正着手验证,格隆汇,2026年5月15日
5.Anthropic‘s Mythos exposed new macOS vulnerabilities, Apple is now investigating,MacObserver,2026年5月15日
6.苹果防线全线血崩!Mythos5天攻破最强硬件,全球20亿台设备危了,新智元,2026年5月15日
7.IMF警告:Mythos级别的新AI模型对金融业构成“系统性风险”,Pobo.net.cn,2026年5月8日
8.独家:日政府争取美企最新AI模型访问权限 防护网络安全,共同社,2026年5月14日
9.Google Reports First AI-Built Zero-Day Exploit as Cyber Model Fears Grow,eWeek,2026年5月12日
数据来源:
[1]新浪财经,Anthropic造出最强AI却不敢公开:Claude Mythos为什么引发全球 cybersecurity 震动,
https://finance.sina.cn/2026-04-23/detail-inhvnhra5014202.d.html?vt=4
作者:穆美玲
编审:赵一丹
夜雨聆风