Claude Mythos de Anthropic encuentra debilidades en los algoritmos de cifrado
Los investigadores de Anthropic utilizaron Claude Mythos Preview para encontrar nuevas debilidades en dos métodos criptográficos, dijo la compañía el martes, incluido uno que está siendo considerado por el Instituto Nacional de Estándares y Tecnología para la computación tradicional y cuántica.
en un publicación de blog Al detallar el trabajo, la empresa fronteriza de inteligencia artificial lo calificó como un avance de investigación “sustancial”, pero también enfatizó que ninguno de los defectos afecta el software que se utiliza actualmente.
«Los ataques descritos en estos dos artículos son los ataques más fuertes que hemos encontrado hasta la fecha», escribió la compañía en la publicación.
Una de las debilidades encontradas fue en HALCÓNun esquema de firma digital que el NIST está revisando como parte de una búsqueda de métodos de cifrado que puedan sobrevivir a los ataques de computadoras cuánticas. Trabajando con un investigador humano, el sistema de IA encontró un atajo matemático, conocido como automorfismo no trivial, en la estructura reticular (una red matemática compleja que sustenta su seguridad) en la que se basa HAWK.
La debilidad descubierta reduce a la mitad la fuerza clave efectiva de HAWK, lo que significa que el tamaño de las claves tendría que duplicarse para mantener el mismo nivel de seguridad. Anthropic dijo que el cambio borraría gran parte de lo que hizo de HAWK un candidato atractivo en primer lugar.
Ellen Boehm, vicepresidenta senior de estrategia e innovación de IA en Keyfactor, un proveedor de gestión de criptografía e identidad digital, dijo a CyberScoop que investigaciones como la de Anthropic demuestran que el proceso de evaluación PQC del NIST está funcionando.
También dijo que la investigación «realiza la importancia de que las organizaciones tengan visibilidad de dónde se encuentra la criptografía dentro de su empresa, a qué sistemas y procesos comerciales está conectada y la necesidad de estar preparados para PQC, si aún no han elaborado un plan».
El otro defecto se encontró en una versión debilitada del Estándar de cifrado avanzado, o AES, el cifrado que adoptó el NIST en 2001 y el método más utilizado para codificar datos en tránsito. Trabajando en gran medida por su cuenta, Mythos inventó un atajo matemático denominado «Puente de Möbius». Mientras que el cifrado en el mundo real codifica los datos a través de 10 capas secuenciales o “rondas”, los investigadores estudian periódicamente una versión de prueba simplificada de siete rondas para medir los márgenes de seguridad. En ataques teóricos anteriores, los descifradores de códigos tuvieron que comparar 256 valores separados con una tabla de memoria, pero Mythos creó un atajo que eliminó ese proceso de búsqueda por completo.
Combinado con otras optimizaciones, este descubrimiento hizo que el ataque teórico más fuerte conocido contra AES de siete rondas fuera de 200 a 800 veces más rápido. El ataque es puramente teórico: requiere una cantidad imposible de datos del objetivo (más de 400 octillones de mensajes) y no puede tocar el cifrado completo de 10 rondas que protege el software cotidiano. Además, Anthropic señaló que los sistemas del mundo real siguen siendo completamente seguros.
Anthropic dijo que siguió las prácticas de divulgación estándar, notificando a los diseñadores de HAWK en junio y coordinando la publicación pública con una lista de correo del NIST, e informando de antemano a los socios gubernamentales y de la industria. También trabajó con investigadores de ETH Zurich, la Universidad de Tel Aviv y la Universidad de Haifa para crear una herramienta de prueba compartida, llamada Banco de Criptoanálisisdestinado a permitir que otros investigadores midan el rendimiento de los sistemas de IA frente a una variedad de cifrados.
Los hallazgos se producen mientras los investigadores de ciberseguridad están implementando modelos de inteligencia artificial de vanguardia para encontrar vulnerabilidades en todo tipo de software. En junio, las agencias de inteligencia de la alianza Five Eyes advirtieron que faltaban “meses” para contar con modelos avanzados de IA capaces de causar estragos en el dominio cibernético. Sin embargo, un informe reciente encontró que a pesar de la avalancha de errores descubiertos, el nivel de amenaza en Internet no ha cambiado materialmente.
Anthropic dijo que espera que las mismas capacidades de IA eventualmente se apliquen a sistemas que ya se utilizan ampliamente, lo que plantea una pregunta separada que dijo que aún no ha resuelto: cómo deberían responder los investigadores, las empresas y los gobiernos si un modelo de lenguaje descubre una falla en un sistema criptográfico que protege la infraestructura crítica.
«A medida que desarrollamos resultados criptoanalíticos cada vez más potentes, sería prudente considerar cómo deberían reaccionar los investigadores si un modelo de lenguaje descubriera vulnerabilidades en los criptosistemas donde los ataques tienen un impacto inmediato en el mundo real», escribió la compañía. «Esperamos que nuestro trabajo aquí ayude a iniciar estas conversaciones».
Boehm dijo que trabajos como el de Anthropic demuestran además que las empresas no deben dormirse en los laureles con ninguna faceta de su aparato de seguridad.
«La IA se está convirtiendo en una herramienta poderosa para muchas cosas, incluido el control de calidad del software, el desarrollo de códigos y, en este caso, el análisis criptográfico», dijo a CyberScoop. «A medida que las herramientas de inteligencia artificial se utilizan de manera más amplia y continua, aumenta la necesidad de que las empresas traten su infraestructura de confianza de manera continua y operativa en lugar de pensar en ella como un entorno estático que solo cambia cada pocos años a medida que se lanzan nuevos algoritmos criptográficos».






