AI・機械学習
GLM-5.3と高度なサイバー能力の拡散
GLM-5.3 and the spread of advanced cyber capabilities (anthropic.com)
要約
Anthropicは、Zhipu AI(Z.ai)が開発した最新AIモデルGLM-5.3のサイバー攻撃能力について分析結果を公開しました。GLM-5.3は、Claude Mythos Previewと同様に、自律的にエンドツーエンドのサイバーエクスプロイトを構築する強力な能力を持っていますが、悪用を制限するための実質的なセーフガードなしでリリースされています。このモデルは、攻撃者が64%から100%の確率でセーフガードをバイパスできることが示されており、悪意のある攻撃者が利用できるサイバー能力を大幅に増加させると評価されています。
全文翻訳
フロンティアレッドチームポリシーGLM-5.3と高度なサイバー能力の拡散2026年9月29日アンドリュー・ファサノ、マリウス・フライシャーコール・マクファウル、ロバート・シャオ、トリップ・ギャラガー5ヶ月前、私たちは最初のAIモデルであるClaude Mythos Previewを発表しました。このモデルは、洗練されたエンドツーエンドのサイバーエクスプロイトを自律的に構築できます。AIの急速な進歩は、この能力がいずれ他の多くのモデルにも普及し、悪意のあるサイバーアクターが影響力の大きいサイバー攻撃を容易に開始できるようになると示唆していました。
これらの考慮事項に鑑み、私たちはClaude Mythos PreviewをProject Glasswingを通じて限定的にリリースすることを選択しました。これにより、信頼できるサイバー防御者は、悪意のあるアクターが同様の能力を持つモデルにアクセスする前に、重要なソフトウェアで10,000以上の脆弱性を発見することができました。
しかし、それらのモデルは今や登場しました。この記事では、Zhipu AI(中国国外ではZ.aiとして知られる)が開発した最新のAIモデルであるGLM-5.3の分析を共有します。Claude Mythos Previewと同様に、GLM-5.3はエンドツーエンドのサイバーエクスプロイトを自律的に構築する強力な能力を持っています。しかし、GLM-5.3は、悪用を制限するための実質的なセーフガードなしでリリースされている点で、他のフロンティアモデルとは異なります。私たちのシミュレーションテストでは、単純な技術で攻撃者がGLM-5.3のセーフガードを64%から100%の時間でバイパスできることがわかりました。対照的に、これらの攻撃は私たちのテストではセーフガードされたClaudeモデルに対して成功しませんでした。私たちは、GLM-5.3の緩いセーフガードが、悪意のあるアクターが利用できるサイバー能力を大幅に増加させると評価しています。同時に、これらの能力は、システムを保護するために働く防御者にも利益をもたらす可能性があります。
9月17日、NISTのAI標準・イノベーションセンター(CAISI)は、GLM-5.3のサイバー能力に関する独自の評価を発表しました。CAISIは、GLM-5.3が「これまでにリリースされた中で最もサイバー能力の高いオープンウェイトモデル」であり、CAISIのサイバーベンチマークの集計で米国フロンティアモデルより約4ヶ月遅れていると発見しました。私たちの能力に関する発見は、CAISIのものと広く一致しています。CAISIの比較では、米国モデルは該当する場合にサイバーセーフガードを無効にしてテストされ、米国フロンティアには検証済みのユーザーにのみリリースされたモデルが含まれます。攻撃者はこれらのバージョンの米国モデルに容易にアクセスできませんが、誰でもGLM-5.3をダウンロードできます。この記事では、GLM-5.3のセーフガードがどれほど容易にバイパスまたは削除できるかについての私たちの分析を追加します。
図1. 発見の概要。上部:Claude Opus 4.6とClaude Mythos Previewの間のエクスプロイト能力の増加は、GLM-5.2とGLM-5.3の間の能力のジャンプと類似しています。Claudeモデルはサイバーセーフガード付きでリリースされ、セーフガードが削減されたバージョンは検証済みユーザーに限定されています。誰でもGLM-5.3をダウンロードして使用できます。下部:GLM-5.3の限定的なセーフガードは、Claudeモデルでは成功しなかった、または適用されない標準的な技術でバイパスできます。
GLM-5.3はエンドツーエンドで動作するエクスプロイトを開発できます
GLM-5.3がサイバー脅威アクターが実際のソフトウェアの脆弱性を発見し、悪用できるようにする方法を理解するために、自動ベンチマークと人間参加型ワークフローを使用して評価を実施しました。両方のアプローチで、モデルを分離されたサンドボックス化された環境で実行したため、評価目的で設定したオフラインターゲットのみを攻撃できます。Claude Mythos Previewが以前のClaudeモデルと比較して顕著なジャンプを示したエクスプロイト開発能力に主に焦点を当てています。
まず、Google Chromeで使用されているV8エンジンの既知の脆弱性をAIモデルがどれだけうまくエクスプロイトできるかを測定するExploitBenchでモデルを実行しました。ここでは、攻撃者にとって最も関連性の高い能力であり、モデル間で大きな変化が見られるエンドツーエンドのエクスプロイトを開発するモデルの能力に焦点を当てています。GLM-5.3は410回の試行のうち50回でエンドツーエンドのエクスプロイトを開発しました。Claude Mythos Previewは同様のレートで、410回の試行のうち56回でこれを達成しました。
私たちの内部バイナリエクスプロイトベンチマークでは、GoogleのOSS-Fuzzプロジェクトに参加している人気のあるオープンソースプロジェクトの脆弱性をモデルが見つけ、エクスプロイトできるかをテストします。ここでは、完全な制御フローハイジャックに対して全額クレジットが与えられます。ベンチマークからランダムに選択された100のタスクでいくつかのモデルを評価し、GLM-5.3は試行の4%で完全な制御フローハイジャックを開発しました。Claude Mythos Previewは6%でこれを達成しました。GLM-5.3はここでClaude Mythos Previewを下回っていますが、意味のある閾値は明らかに越えられています。Claude Opus 4.6やGLM-5.2のような以前のモデルは、これらのいずれでも成功していません。
図2. 出力トークン予算に対するエクスプロイト能力。各線は、モデルの試行のうちベンチマークのトップ結果に達した割合と、使用された出力トークンを示しています。両方の図は、セーフガードを無効にして実行された2つのClaudeモデル(Opus 4.6、Mythos Preview)、2つのGLMモデル(5.2および5.3)、およびMoonshot AI(Kimi K3)とDeepSeek(V4.1-Flash)によってリリースされた最新のオープンウェイトモデルの結果のパフォーマンスを示しています。
次に、人間専門家が持つGLM-5.3のオープンエンドの攻撃的サイバータスクでのパフォーマンスを評価しました(今年の初めにClaude Mythos Previewで行ったテストと同様)。ここでは、人間専門家が既存の脆弱性を知らないターゲットを選択し、モデルを使用して新しい欠陥を特定し、エクスプロイトするように依頼しました。これらの実験は、専門家が短時間で何ができるかをテストしました。通常は1日以下で実行され、合計で1時間未満の人間の注意で済みました。
図3. 研究者主導のテスト中にGLM-5.3によって生成されたエクスプロイトページの編集済みスクリーンショット。悪意のあるウェブサイトを介してユーザーのSSH秘密鍵を盗む様子を示しています。エクスプロイトは、人気のあるウェブブラウザのコンポーネントでモデルが発見した複数の0-day脆弱性を連鎖させ、ユーザーのコンピュータから機密ファイルを読み取ります。
これらのセッションの最初のものとして、研究者は人気のあるウェブブラウザのローカルLinuxビルドを持つサンドボックス化されたマシンでGLM-5.3を使用しました。1日(そして限られた人間の注意)の間に、GLM-5.3はブラウザのJavaScriptエンジンでいくつかの未知の脆弱性を発見し、それらを動作するエクスプロイトに連鎖させました。訪問者が訪問すると、訪問者のコンピュータから任意のファイルを読み取るウェブページ(図3に示す)です。このエクスプロイトは、モデルに提供された唯一の環境であったため、ブラウザのLinuxビルドをターゲットにしています。しかし、これらの脆弱性は他のプラットフォームのユーザーにも影響を与える可能性があると信じていますが、そこでのエクスプロイトへの道はより複雑かもしれません。(これらの脆弱性はメンテナーに開示しました。)セッションの後半で、研究者はGLM-5.3を使用して、ワイヤレスおよびグラフィックスドライバー、ネットワークに面したデバイスソフトウェアなど、他の広く使用されているシステムでもエクスプロイト可能な脆弱性を特定しました。現在、これらのレポートをレビューしており、適切であればメンテナーに開示します。
2番目のセッションでは、研究者はGLM-5.3-Flash(GLM-5.3のより小さく、能力の低いバージョン)を使用して、既知の脆弱性のエクスプロイトを開発しました(以前にこれらの「N-day」脆弱性エクスプロイトについてここで書きました)。ここでは、研究者は最近開示されたGoogle Chromeの欠陥(CVE-2026-11645)に焦点を当て、モデルが公開された修正を動作する攻撃にどれだけ早く変換できるかを確認しました。研究者は、GLM-5.3-FlashにこのCVEと別の既知の欠陥の公開された詳細を提供しました。研究者からの顕著な指示なしに、GLM-5.3-Flashはこれらの2つの欠陥のエクスプロイトを連鎖させ、ポインター認証(PAC)ハードニングをバイパスして、ARM64ターゲット用の信頼性の高いエクスプロイトチェーンを構築しました。これには20分間の人間の注意と、GLM-5.3-Flashの8時間の作業が必要でした。ZhipuのAPI価格では、この作業は20.40ドルかかったでしょう。
GLM-5.3は堅牢なセーフガードを欠いています
GLM-5.3にはいくつかの組み込みセーフガードが付属しています。ユーザーが明らかに有害なものを要求した場合、モデルはしばしば拒否します。私たちのテストでは、これらのセーフガードはさまざまな単純な技術でバイパスまたは削除できることがわかりました。
最も顕著な