img

Apple M5 सुरक्षा भंग: कैसे Anthropic का Mythos AI ने Apple की MIE मेमोरी सुरक्षा को बायपास किया — और क्रिप्टो के लिए इसका क्या मतलब है

2026/05/18 07:24:01

कस्टम

परिचय

एप्पल की बहुत सारी चर्चा हुई मेमोरी इंटेग्रिटी एनफोर्समेंट (MIE) — जिसे "ऑपरेटिंग सिस्टम के इतिहास में मेमोरी सुरक्षा में सबसे महत्वपूर्ण अपग्रेड" के रूप में बाजार में पेश किया गया — को 16 मई, 2026 को फैल रही सुरक्षा अवलोकनों के अनुसार, एंथ्रोपिक के प्रयोगात्मक मिथोस एआई सिस्टम द्वारा 72 घंटे से कम समय में बाईपास कर दिया गया। M5 चिप का हार्डवेयर-लेवल मेमोरी टैगिंग, जिसे एक्सप्लॉइट चेन को आर्थिक रूप से असंभव बनाने के लिए डिज़ाइन किया गया था, एक स्वायत्त एजेंट द्वारा तोड़ दिया गया, जिसने प्रणालीगत ढंग से उन वल्नरेबिलिटीज को ढूंढ़ा, जो मानव टीम ने छूट गई थीं, और उन्हें जोड़कर हथियार बना दिया।
 
इस ब्रीच का महत्व केवल कुपर्टिनो से आगे तक है। यदि एक एआई दुनिया के सबसे अधिक बेचे जाने वाले प्रीमियम उपकरण पर सिलिकॉन-ग्रेड सुरक्षा को तोड़ सकता है, तो एंडपॉइंट विश्वास के बारे में हर मान्यता — जिसमें क्रिप्टो वॉलेट, 2FA बीज और एक्सचेंज पासवर्ड रखने वाले आईफोन और मैक्स शामिल हैं — को पुनः जांचने की आवश्यकता है।
 
पूरे संदर्भ को समझने के लिए, नीचे अनुशंसित पठन हैं:
  • एंथ्रोपिक का क्रिप्टो सुरक्षा पर प्रभाव यह समझाता है कि जब एंडपॉइंट्स विश्वसनीय नहीं रहते, तो वॉलेट कस्टडी कैसे विकसित होनी चाहिए।
  • AI Race यह समझाता है कि अमेरिका-चीन की AI प्रतिस्पर्धा आक्रामक-सुरक्षा क्षमताओं को कैसे तेज कर रही है।
  • एंथ्रोपिक मूल्यांकन यह जांचता है कि मिथोस-श्रेणी की क्षमताएं एंथ्रोपिक के आईपीओ से पहले के उछाल का कारण क्यों हैं।
 
 

एंथ्रोपिक का माइथोस ऐपल के M5 सुरक्षा में क्या तोड़ गया?

Mythos ने एक प्रकार-भ्रम दोष को टैग-भविष्यवाणी साइड चैनल के साथ जोड़कर Apple के मेमोरी इंटेग्रिटी एनफोर्समेंट (MIE) को बायपास किया — जिससे M5 के हार्डवेयर मेमोरी टैगिंग को एक पुनर्लिख्य दुरुपयोग में हराया गया। 16 मई, 2026 को MarsBit द्वारा संदर्भित सुरक्षा शोधकर्ताओं के खुलासों के आधार पर, एजेंट ने एकल जीरो-डे नहीं खोजा; इसने कई कम गंभीर प्राइमिटिव्स को जोड़ा जिन्हें मानव ऑडिटर्स ने अलग-अलग अव्यवहार्य मान लिया था।
 
MIE, Apple का प्रमुख रक्षा तंत्र था, जिसे M5 और iPhone 17 Pro लाइन के साथ लॉन्च किया गया था। यह "हमेशा सक्रिय समकालिक" मोड में एन्हांस्ड मेमोरी टैगिंग एक्सटेंशन (EMTE) का उपयोग करता है, जिसका अर्थ है कि प्रत्येक मेमोरी एक्सेस को हार्डवेयर स्तर पर क्रिप्टोग्राफिक टैग के खिलाफ जांचा जाता है। Apple का घोषित लक्ष्य यह था कि मेमोरी-कॉरप्शन एक्सप्लॉइट चेन — जो लगभग हर iOS जेलब्रेक और व्यावसायिक स्पाईवेयर किट की आधारशिला हैं — बनाना अत्यधिक महंगा हो जाए।
 

माइथोस बाइपास कैसे काम करता था तकनीकी रूप से

माइथोस ने एक्सप्लॉइट विकास को एक कला के बजाय एक खोज समस्या के रूप में संभालकर सफलता प्राप्त की। प्रणाली ने तीन समन्वित संचालन किए थे:
 
  • प्रारंभिक उत्पादन — XNU कर्नल और WebKit सतहों की जांच करना टाइप-कन्फ्यूजन और यूज-आफ्टर-फ्री स्थितियों के लिए, जिसमें ऐपल द्वारा "गैर-सुरक्षा" बग के रूप में पैच किए गए भी शामिल हैं।
  • टैग-ऑरेकल निर्माण — M5 के टैग-चेक पाइपलाइन में टाइमिंग साइड चैनल का उपयोग करके 4-बिट टैग मानों को लीक करना, जिससे MIE की प्रायिकता सुनिश्चिति समाप्त हो जाती है।
  • चेन संश्लेषण — प्रारंभिक तत्वों को एक सैंडबॉक्स भागने में संयोजित करना, फिर एक कर्नेल पढ़ने/लिखने में, एक ऐसे खोज लूप में जिसने लगभग 60 घंटे की कंप्यूटिंग के लिए चलना जारी रखा।
 
परिणाम एक कार्यात्मक प्रूफ-ऑफ-कॉन्सेप्ट था जो, अनावरण के अनुसार, macOS 16 चला रहे पूरी तरह से पैच किए गए M5 MacBook Pro पर अनियंत्रित कर्नेल मेमोरी एक्सेस प्राप्त करने में सफल रहा।
 

क्यों मानव शोधकर्ताओं ने इसे नहीं देखा

व्यक्तिगत बग्स को प्रत्येक को "MIE के अंतर्गत अनुपयोग्य" माना गया। माइथोस का योगदान संयोजनात्मक था—इसने ऐसी श्रृंखलाएँ आजमाई जिन्हें मनुष्य अत्यधिक कल्पनात्मक होने के कारण अस्वीकार कर देता, क्योंकि कंप्यूटेशन सस्ता है और माइथोस को थकावट नहीं होती।
 

M5 MIE बाइपास क्यों एक सामान्य जीरो-डे से बड़ा मामला है?

माइथोस बाइपास, एक सामान्य जीरो-डे से बिल्कुल अलग है क्योंकि यह दर्शाता है कि एआई एजेंट अब कठोर लक्ष्यों पर शीर्ष मानव सुरक्षा टीमों से अधिक शोध कर सकते हैं। अधिकांश जीरो-डे एक शोधकर्ता की दृष्टि को दर्शाते हैं; यह दुरुपयोग एक औद्योगिकीकृत खोज पाइपलाइन को दर्शाता है जिसे किसी भी लक्ष्य—एंड्रॉइड, इंटेल TDX, AMD SEV, या हार्डवेयर वॉलेट—पर पुनः निर्देशित किया जा सकता है।
 
एप्पल ने MIE को विशेष रूप से लक्षित करने के लिए अनुमानित बहु-वर्षीय इंजीनियरिंग चक्र और महत्वपूर्ण सिलिकॉन क्षेत्र खर्च किया, ताकि राष्ट्रीय स्तर के दुरुपयोग की लागत को बढ़ाया जा सके। एप्पल के सितंबर 2025 के सुरक्षा संक्षेप के अनुसार, MIE को "व्यावसायिक स्पाईवेयर विक्रेताओं द्वारा उपयोग किए जाने वाले एक्सप्लॉइट चेन को हराने" के लिए डिज़ाइन किया गया था। उस लागत निम्न सीमा — आधुनिक एंडपॉइंट सुरक्षा की पूरी आर्थिक पूर्वधारणा — एक AI रन द्वारा कमजोर हो गई, जिसकी गणना संभवतः $50,000 से कम में हुई।
 

आक्रमण की लागत का उल्टापल्टा

सुरक्षा अर्थशास्त्र ऐतिहासिक रूप से प्रीमियम हार्डवेयर पर रक्षात्मक पक्ष के पक्ष में रहा है। एक कार्यरत iOS एक्सप्लॉइट चेन ग्रे बाजारों में $2-7 मिलियन में बेची जाती है। यदि मिथोस-श्रेणी के प्रणालियाँ पाँच अंकों के कंप्यूट बिल के लिए तुलनीय चेन उत्पन्न कर सकती हैं, तो आक्रमण-रक्षा अनुपात एक रात में उलट जाता है।
 

प्रकटीकरण की स्थिति और ऐप्पल की प्रतिक्रिया

16 मई, 2026 के अनुसार, मार्सबिट सारांश के आधार पर, एंथ्रोपिक ने समन्वित अनुपालन के तहत ऐपल को खोजों को निजी रूप से बताया, और ऐपल ने एक आउट-ऑफ-बैंड macOS और iOS पैच तैयार करना शुरू कर दिया है। कोई भी वाइल्ड में दुरुपयोग की रिपोर्ट नहीं की गई है। ऐपल ने सार्वजनिक रूप से बाइपास के विवरण की पुष्टि नहीं की है।
 
 

यह आईफोन और मैक्स का उपयोग करने वाले क्रिप्टो होल्डर्स को कैसे प्रभावित करता है?

Apple उपकरणों पर क्रिप्टो उपयोगकर्ता उच्च जोखिम का सामना कर रहे हैं — हालांकि तुरंत नहीं — क्योंकि उजागर किए गए दुरुपयोग के लिए पैच किए गए लेकिन भेद्य स्थितियाँ आवश्यक हैं और इसे वास्तविक दुनिया में हथियार नहीं बनाया गया है। दीर्घकालिक चिंता संरचनात्मक है: दुनिया के बड़े हिस्से की स्वयं-संरक्षित क्रिप्टो iOS Secure Enclave, Mac Keychain, और मोबाइल प्रमाणीकरण ऐप्स के पीछे स्थित है, जो सभी कर्नेल अखंडता पर निर्भर करते हैं।
 
 

वास्तविक रूप से रिटेल क्रिप्टो उपयोगकर्ताओं के लिए क्या बदलाव होता है

व्यावहारिक रूप से, इस हफ्ते बहुत कम बदलाव होता है। वास्तविकता में अगले 6-12 महीनों में, तीन बदलाव संभावित हैं:
 
  1. हार्डवेयर वॉलेट्स अब कुछ हजार डॉलर से अधिक के बैलेंस के लिए अनिवार्य हो जाते हैं, अनिवार्य नहीं। धमकी मॉडल अब मानता है कि फोन संक्रमित है।
  2. एयर-गैप्ड साइनिंग (कीस्टोन, कोल्डकार्ड जैसे क्यूआर-कोड वॉलेट) ब्लूटूथ-जुड़े मॉडल्स के खिलाफ हिस्सा बढ़ा रही है।
  3. एक्सचेंज पासकी और हार्डवेयर-की रोलआउट को त्वरित कर रहे हैं, जो संक्रमित एंडपॉइंट में मौजूद TOTP 2FA को बदल रहे हैं।
 
मिथोस-श्रेणी की क्षमताओं के बारे में बिटकॉइन के कैस्टडी और एक्सचेंज सुरक्षा को विशेष रूप से कैसे खतरे में डालती है, इसका एक गहन विश्लेषण क्रिप्टो सुरक्षा स्पोक लेख में शामिल है।
 
 

यह बड़े पैमाने पर AI बनाम साइबर सुरक्षा हथियार प्रतिस्पर्धा के बारे में क्या कहता है?

यह घटना उस बिंदु को चिह्नित करती है जहां हमलावर एआई कठोर उपभोक्ता लक्ष्यों पर रक्षात्मक एआई को पार कर जाता है—जो कि अधिकांश प्रकाशित रोडमैप से लगभग दो वर्ष पहले। एंथ्रोपिक के अपने Q1 2026 के जिम्मेदार स्केलिंग उद्घाटन के अनुसार, मिथोस को साइबर-अपलिफ्ट के लिए आंतरिक रूप से एआई सुरक्षा स्तर 3 (एएसएल-3) पर वर्गीकृत किया गया था, जो इस सीमा तक पहुंचने वाली पहली प्रणाली थी।
 
परिणाम तीन दिशाओं में चलते हैं:
 

डिफेंसिव एआई अब पीछे है, आगे नहीं

2023-2025 के अधिकांश समय के लिए, एक सहमति थी कि रक्षात्मक पक्ष के पास AI का लाभ था — फजिंग, स्टैटिक विश्लेषण और पैच संश्लेषण आक्रमण को पीछे छोड़ देंगे। माइथोस का दावा है कि विशेष रूप से चेन्ड एक्सप्लॉइटेशन पर, आक्रमण तेजी से बढ़ा। माइक्रोसॉफ्ट, गूगल प्रोजेक्ट जीरो और ऐप्पल की सुरक्षा इंजीनियरिंग और आर्किटेक्चर टीम सभी आंतरिक "AI रेड टीम" कार्यक्रमों को तेज करने की सूचना दे चुकी हैं।
 

भूराजनीतिक त्वरण

एंथ्रोपिक के सीईओ डैरियो अमोडेई ने 2025 के अंत और 2026 की शुरुआत का बड़ा हिस्सा जारी तौर पर चेतावनी देते हुए बिताया कि चीनी अग्रणी प्रयोगशालाएं क्षमता के अंतर को कम कर रही हैं। माइथोस का खुलासा, जानबूझकर या नहीं, ठीक उसी प्रकार की द्वि-उपयोग क्षमता को दर्शाता है जो निर्यात नियंत्रण के बहस और व्यापक अमेरिका-चीन AI प्रतिस्पर्धा को बढ़ावा देती है — जिसकी आगे AI Race स्पोक लेख में जांच की गई है।
 

पूर्व-प्रकटीकरण बाजार प्रतिक्रियाएँ

एप्पल के शेयर्स शुरुआती रिपोर्टिंग के बाद दो ट्रेडिंग सेशन में लगभग 4-6% गिरे, जबकि साइबर सुरक्षा कंपनियाँ (क्राउडस्ट्राइक, सेंटिनलवन, पैलो एल्टो) में तेजी आई। बिटकॉइन शुरुआती समाचारों पर एक छोटे समय के लिए गिरा, लेकिन फिर वापस आ गया, जिससे लगता है कि बाजार ने इस घटना को एप्पल-विशिष्ट माना, न कि क्रिप्टो-प्रणालीगत — अभी के लिए।
 
 

क्यों मिथोस डिस्क्लोजर एंथ्रोपिक के प्री-आईपीओ मूल्यांकन में वृद्धि करता है?

मायथोस का खुलासा, एंथ्रोपिक के $1.4 ट्रिलियन प्री-आईपीओ मूल्यांकन के पीछे की तकनीकी थीसिस को सत्यापित करता है, जिसमें ऐसी अग्रणी क्षमताएँ साबित की गई हैं जिन्हें प्रतिद्वंद्वी अब तक सार्वजनिक रूप से प्रदर्शित नहीं कर चुके हैं। एक कार्यरत M5 बाइपास को प्रदर्शित करना ऐसी प्रमाणीकरण घटना है जो ओपनएआई, गूगल डीपमाइंड और xAI के मुकाबले प्रीमियम गुणकों को सही ठहराती है — खासकर उन विभागों में जहाँ एंथ्रोपिक ने हिस्सा बढ़ाया है, जैसे कि उद्योग-सुरक्षा और सरकारी ठेका।
 
मूल्यांकन थीसिस एंथ्रोपिक मूल्यांकन स्पोक लेख में विस्तार से दर्शाई गई है, लेकिन इस अवगति के लिए तीन बिंदु तुरंत प्रासंगिक हैं:
 
  • रक्षा और जासूसी आय — माइथोस-श्रेणी क्षमताएं ठीक वही हैं जिन्हें फाइव आईज़ एजेंसियाँ 2025-2026 के विस्तारित अनुबंधों के तहत प्राप्त कर रही हैं।
  • एंटरप्राइज रेड-टीम लाइसेंसिंग — अधिकृत सुरक्षा परीक्षण के लिए माइथोस का उत्पादित संस्करण एक उच्च मार्जिन का SaaS उत्पाद है जिसे कोई प्रतियोगी वर्तमान में प्रदान नहीं करता।
  • नियामक बाधा — एंथ्रोपिक की ASL-3 वर्गीकरण और जिम्मेदारी से स्केलिंग फ्रेमवर्क इसे प्रतिद्वंद्वीयों को कानूनी रूप से निर्यात नहीं करने देते।
 

क्षमता प्रदर्शन बनाम क्षमता लागू करना

महत्वपूर्ण रूप से, एंथ्रोपिक ने मिथोस जारी नहीं किया। यह उजागरण दर्शाता है कि प्रणाली नियंत्रित रेड-टीम परिस्थितियों के अंतर्गत क्या कर सकती है। यह ओपनएआई के प्रारंभिक GPT-4 क्षमता कार्ड्स के समान पैटर्न है—एक रणनीतिक संकेत उद्यम खरीददारों और नियामकों के प्रति कि प्रयोगशाला सीमा पर कार्य कर रही है, बिना हथियार को व्यापक रूप से उपलब्ध कराए।
 
 

तुलना: M5 MIE बाइपास बनाम ऐतिहासिक iOS एक्सप्लॉइट चेन्स

गुण
Pegasus/NSO (2021-2023)
ऑपरेशन ट्रायंगुलेशन (2023)
Mythos M5 बाइपास (2026)
खोज विधि
मानव टीम, बहु-महीने
मानव टीम, ~वर्ष+
स्वायत्त AI एजेंट, ~60 घंटे कंप्यूट
अनुमानित अनुसंधान और विकास लागत
$10M+
राष्ट्रीय-राज्य द्वारा वित्तपोषित
<$100K कंप्यूट
लक्षित हार्डवेयर
A-श्रेणी, MIE से पहले
A-श्रेणी, MIE से पहले
M5 with MIE enabled
बाइपास प्रकार
मेमोरी कॉरप्शन चेन
हार्डवेयर फीचर का दुरुपयोग
AI-द्वारा खोजी गई श्रृंखला + टैग ऑरेकल
सार्वजनिक अनुपालन
सिटिजन लैब
कास्परस्की
एंथ्रोपिक जिम्मेदार अनुच्छेद
 
ट्रेंड लाइन — वर्षों के शीर्ष मानव कार्य से लेकर एआई कंप्यूट के दिनों तक — वास्तविक हेडलाइन है।
 
 

निष्कर्ष

एपल के M5 MIE के Mythos बाइपास से पहली बार सार्वजनिक साबित हुआ कि फ्रंटियर AI, शीर्ष मानव टीमों की तुलना में सिलिकॉन-ग्रेड उपभोक्ता सुरक्षा को तेज़ और सस्ते तरीके से हरा सकती है। इस खुलासे ने 2027-2028 तक फैलने की अपेक्षा की जा रही सुरक्षा समयरेखा को मई 2026 में एक ही समाचार चक्र में संकुचित कर दिया।
 
एप्पल के लिए तत्काल लागत प्रतिष्ठा और एक अनियोजित पैच चक्र है। व्यापक सुरक्षा उद्योग के लिए, प्रीमियम हार्डवेयर मूल्यनिर्धारण को समर्थित करने वाले हमले की लागत-अर्थव्यवस्था में परिवर्तन हुआ है। क्रिप्टो उपयोगकर्ताओं के लिए विशेष रूप से, इस खुलासे की आवश्यकता आतंक के लिए नहीं है — लेकिन इसकी आवश्यकता हार्डवेयट वॉलेट और पासकी-आधारित प्रमाणीकरण को "सुझाया गया" से "डिफ़ॉल्ट" में अपग्रेड करने की है।
 
एंथ्रोपिक के लिए, यह उपलब्धता प्राइवेट आईपीओ इतिहास की सबसे महंगी मार्केटिंग घटना के रूप में कार्य करती है—इसके ASL-3 वर्गीकरण, इंटरप्राइज-सुरक्षा थीसिस, और इसके $1.4 ट्रिलियन मूल्यांकन में समाहित तकनीकी प्रीमियम को सत्यापित करती है। बाजार अगले कई सप्ताह तक इस बात को मूल्यांकित करने में व्यस्त रहेंगे कि एक औद्योगिक आक्रामक-एआई क्षमता स्टैक में प्रत्येक डिवाइस, एक्सचेंज, और प्रोटोकॉल के लिए क्या अर्थ रखती है।
 
 

अक्सर पूछे जाने वाले प्रश्न

क्या माइथोस डिस्क्लोजर के बाद मेरा iPhone या Mac क्रिप्टो के लिए तुरंत असुरक्षित हो गया है?

नहीं। इस दुरुपयोग की जानकारी समन्वित अनुवाद के तहत Apple को निजी रूप से दी गई थी, इसे वास्तविक दुनिया में नहीं देखा गया है, और Apple एक पैच तैयार कर रहा है। जैसे ही पैच उपलब्ध हो, अपने उपकरणों को अपडेट कर लें, यदि आपके उपकरण पर महत्वपूर्ण क्रिप्टो हो, तो लॉकडाउन मोड सक्षम करें, और दीर्घकालिक होल्डिंग्स को हार्डवेयर वॉलेट पर स्थानांतरित कर दें।
 

क्या इस बाइपास के बाद भी मेमोरी इंटेग्रिटी एनफोर्समेंट का कोई लाभ है?

हाँ। MIE अभी भी बहुत सारे कमोडिटी मेमोरी-कॉरप्शन हमलों को रोकता है और AI से लैस न होने वाले हमलावरों के लिए लागत बढ़ाता है। Mythos बाइपास दिखाता है कि MIE सीमांत AI एजेंट्स के खिलाफ पूर्ण रूप से प्रभावी नहीं है, लेकिन सामान्य खतरा परिदृश्य — फिशिंग किट्स, आपराधिक मैलवेयर, अवसरवादी स्पाईवेयर — के लिए MIE अभी भी अत्यधिक प्रभावी है।
 

क्या अगले चरण में Mythos का उपयोग Android, Windows या हार्डवेयर वॉलेट के खिलाफ किया जा सकता है?

लगभग निश्चित रूप से हाँ, सिद्धांत रूप में। Mythos लक्ष्य-निरपेक्ष है — यह एक खोज और संश्लेषण प्रणाली है, एप्पल-विशिष्ट उपकरण नहीं। क्या Anthropic या अन्य प्रयोगशालाएँ इसी तरह की प्रणालियों को Android, Windows, Ledger या Trezor पर निर्देशित करेंगी, यह प्रकटीकरण नैतिकता, नियामक दबाव और वाणिज्यिक प्रेरणाओं पर निर्भर करता है। अन्य प्लेटफॉर्म पर 12-18 महीनों के भीतर समन्वित रेड-टीम प्रकटीकरण की उम्मीद करें।
 

क्या एंथ्रोपिक ने इस दुरुपयोग को प्रदर्शित करके जिम्मेदारी से कार्य किया?

एंथ्रोपिक ने समन्वित उजागर मानदंडों का पालन किया — ऐपल को निजी रूप से सूचित किया, दुरुपयोग कोड को छिपाया, और केवल तभी प्रकाशित किया जब एक पैच विकास के चरण में था। आलोचकों का तर्क है कि क्षमता को दिखाने से प्रतिद्वंद्वी शोध को तेज किया जाता है; समर्थकों का तर्क है कि जो संभव है, उसे दिखाने से आवश्यक रक्षात्मक निवेश पर जोर दिया जाता है। दोनों दृष्टिकोणों में तर्कसंगतता है।
 

एक्सचेंज और वॉलेट प्रदाता AI-संचालित एंडपॉइंट घटना के प्रति कैसे प्रतिक्रिया करेंगे?

तीन निकट भविष्य के बदलाव की उम्मीद हैं: एसएमएस और TOTP को अनिवार्य हार्डवेयर-की 2FA से बदलना, पासकी समर्थन में विस्तार, और निकासी-व्हाइटलिस्ट डिफ़ॉल्ट्स को ऑप्ट-इन के बजाय ऑप्ट-आउट बनाना। कुकॉइन, कॉइनबेस और बिनेंस सहित प्रमुख एक्सचेंज 2024 से इस दिशा में आगे बढ़ रहे हैं, और मिथोस अपवाद से अगले दो क्वार्टर में इसकी शुरुआत में महत्वपूर्ण तेजी आएगी।

डिस्क्लेमर: इस पेज का भाषांतर आपकी सुविधा के लिए AI तकनीक (GPT द्वारा संचालित) का इस्तेमाल करके किया गया है। सबसे सटीक जानकारी के लिए, मूल अंग्रेजी वर्जन देखें।