Claude Mythos de Anthropic encuentra debilidades en los algoritmos de cifrado

Los investigadores de Anthropic utilizaron Claude Mythos Preview para encontrar nuevas debilidades en dos métodos criptográficos, dijo la compañía el martes, incluido uno que está siendo considerado por el Instituto Nacional de Estándares y Tecnología para la computación tradicional y cuántica.

en un publicación de blog Al detallar el trabajo, la empresa fronteriza de inteligencia artificial lo calificó como un avance de investigación “sustancial”, pero también enfatizó que ninguno de los defectos afecta el software que se utiliza actualmente.

«Los ataques descritos en estos dos artículos son los ataques más fuertes que hemos encontrado hasta la fecha», escribió la compañía en la publicación.

Una de las debilidades encontradas fue en HALCÓNun esquema de firma digital que el NIST está revisando como parte de una búsqueda de métodos de cifrado que puedan sobrevivir a los ataques de computadoras cuánticas. Trabajando con un investigador humano, el sistema de IA encontró un atajo matemático, conocido como automorfismo no trivial, en la estructura reticular (una red matemática compleja que sustenta su seguridad) en la que se basa HAWK.

La debilidad descubierta reduce a la mitad la fuerza clave efectiva de HAWK, lo que significa que el tamaño de las claves tendría que duplicarse para mantener el mismo nivel de seguridad. Anthropic dijo que el cambio borraría gran parte de lo que hizo de HAWK un candidato atractivo en primer lugar.

Ellen Boehm, vicepresidenta senior de estrategia e innovación de IA en Keyfactor, un proveedor de gestión de criptografía e identidad digital, dijo a CyberScoop que investigaciones como la de Anthropic demuestran que el proceso de evaluación PQC del NIST está funcionando.

También dijo que la investigación «realiza la importancia de que las organizaciones tengan visibilidad de dónde se encuentra la criptografía dentro de su empresa, a qué sistemas y procesos comerciales está conectada y la necesidad de estar preparados para PQC, si aún no han elaborado un plan».

El otro defecto se encontró en una versión debilitada del Estándar de cifrado avanzado, o AES, el cifrado que adoptó el NIST en 2001 y el método más utilizado para codificar datos en tránsito. Trabajando en gran medida por su cuenta, Mythos inventó un atajo matemático denominado «Puente de Möbius». Mientras que el cifrado en el mundo real codifica los datos a través de 10 capas secuenciales o “rondas”, los investigadores estudian periódicamente una versión de prueba simplificada de siete rondas para medir los márgenes de seguridad. En ataques teóricos anteriores, los descifradores de códigos tuvieron que comparar 256 valores separados con una tabla de memoria, pero Mythos creó un atajo que eliminó ese proceso de búsqueda por completo.

Combinado con otras optimizaciones, este descubrimiento hizo que el ataque teórico más fuerte conocido contra AES de siete rondas fuera de 200 a 800 veces más rápido. El ataque es puramente teórico: requiere una cantidad imposible de datos del objetivo (más de 400 octillones de mensajes) y no puede tocar el cifrado completo de 10 rondas que protege el software cotidiano. Además, Anthropic señaló que los sistemas del mundo real siguen siendo completamente seguros.

Anthropic dijo que siguió las prácticas de divulgación estándar, notificando a los diseñadores de HAWK en junio y coordinando la publicación pública con una lista de correo del NIST, e informando de antemano a los socios gubernamentales y de la industria. También trabajó con investigadores de ETH Zurich, la Universidad de Tel Aviv y la Universidad de Haifa para crear una herramienta de prueba compartida, llamada Banco de Criptoanálisisdestinado a permitir que otros investigadores midan el rendimiento de los sistemas de IA frente a una variedad de cifrados.

Los hallazgos se producen mientras los investigadores de ciberseguridad están implementando modelos de inteligencia artificial de vanguardia para encontrar vulnerabilidades en todo tipo de software. En junio, las agencias de inteligencia de la alianza Five Eyes advirtieron que faltaban “meses” para contar con modelos avanzados de IA capaces de causar estragos en el dominio cibernético. Sin embargo, un informe reciente encontró que a pesar de la avalancha de errores descubiertos, el nivel de amenaza en Internet no ha cambiado materialmente.

Anthropic dijo que espera que las mismas capacidades de IA eventualmente se apliquen a sistemas que ya se utilizan ampliamente, lo que plantea una pregunta separada que dijo que aún no ha resuelto: cómo deberían responder los investigadores, las empresas y los gobiernos si un modelo de lenguaje descubre una falla en un sistema criptográfico que protege la infraestructura crítica.

«A medida que desarrollamos resultados criptoanalíticos cada vez más potentes, sería prudente considerar cómo deberían reaccionar los investigadores si un modelo de lenguaje descubriera vulnerabilidades en los criptosistemas donde los ataques tienen un impacto inmediato en el mundo real», escribió la compañía. «Esperamos que nuestro trabajo aquí ayude a iniciar estas conversaciones».

Boehm dijo que trabajos como el de Anthropic demuestran además que las empresas no deben dormirse en los laureles con ninguna faceta de su aparato de seguridad.

«La IA se está convirtiendo en una herramienta poderosa para muchas cosas, incluido el control de calidad del software, el desarrollo de códigos y, en este caso, el análisis criptográfico», dijo a CyberScoop. «A medida que las herramientas de inteligencia artificial se utilizan de manera más amplia y continua, aumenta la necesidad de que las empresas traten su infraestructura de confianza de manera continua y operativa en lugar de pensar en ella como un entorno estático que solo cambia cada pocos años a medida que se lanzan nuevos algoritmos criptográficos».

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Mythos no rompió su programa de seguridad. Su ventana de exposición podría. – CYBERDEFENSA.MX

La industria pasó los primeros meses después de la revelación de Mythos del 7 de abril de Anthropic centrándose en volumen. ¿Cuántos CVE nuevos agregaría Mythos a una tubería ya sobrecargada? ¿Con qué rapidez la avalancha de descubrimientos impulsados ​​por la IA abrumaría las capacidades de clasificación? ¿Cuánto tiempo les tomaría a los adversarios convertir los hallazgos de Mythos en armas a escala? Esas preguntas eran y siguen siendo válidas. Sin embargo, ninguno de ellos llega a abordar la métrica única que determina si alguna de esas vulnerabilidades realmente conduce a una infracción: la ventana de exposición.

La ventana de exposición (la brecha entre el momento en que una vulnerabilidad se vuelve explotable y el momento en que su equipo la soluciona) es el tiempo que tiene un atacante para causar daño real. Esa ventana está actualmente abierta. lejos demasiado ancho. En 2025, el tiempo medio de ruptura de los delitos electrónicos se redujo a 29 minutos. Incluso PCI DSS (el marco de cumplimiento más estricto de la industria) permite 30 días para remediar una vulnerabilidad crítica. Esa es una brecha de 1.000 a 1 entre la rapidez con la que se mueven los atacantes y la rapidez con la que se espera que respondan las organizaciones. ¿Y el palo que mantiene abierta esta ventana de exposición? Movilización: la propiedad, la remediación y la complejidad organizacional que reduce los tiempos de respuesta y aumenta el riesgo.

En este artículo, explicaré por qué la ventana de exposición es ahora la métrica más importante, qué la mantiene abierta y cómo el descubrimiento impulsado por IA está obligando a los equipos de seguridad proactivos a adoptar las métricas basadas en la velocidad que los equipos SOC han utilizado durante años.

Mythos no creó la ventana de exposición. Lo amplió.

El modelo de gestión de vulnerabilidades ya mostraba grietas antes de que Mythos apareciera en escena. 48.185 CVEs se revelaron en 2025, un aumento del 22 % con respecto a 2024. La mayoría de los equipos de seguridad ya se estaban ahogando en su trabajo de remediación atrasado. Y proyecciones actuales son que se incluirán 66.000 nuevos CVE en 2026. A menudo, cada uno de esos CVE termina en el mismo proceso de remediación, sujeto a aprobaciones manuales, propiedad fragmentada y ventanas de cambio que se mueven al ritmo de la TI empresarial, no al ritmo de los atacantes.

Marco CTEM de Gartner define cinco etapas: alcance, descubrimiento, priorización, validación y movilización. Las tres primeras etapas funcionan ahora a la velocidad de la máquina. La validación (que confirma que sus controles realmente detienen amenazas reales) ha mejorado a medida que las plataformas han automatizado las pruebas de rutas de ataque. Sin embargo, la movilización todavía avanza a velocidad organizativa.

Las recientes medidas políticas reconocen la disparidad. En particular, el CISA DBO 26-04 hace que las agencias federales pasen del primer parche CVSS a la explotabilidad y el contexto de activos (que es lo que CTEM ha pedido desde el principio). Pero esta directiva todavía aborda solo qué vulnerabilidades corregir primero. No aborda la rapidez con la que las organizaciones pueden movilizarse para ejecutar la solución. Es decir, todavía deja la ventana de exposición abierta de par en par.

Por qué la movilización es el punto de ruptura de los programas

La brecha entre saber qué vulnerabilidad solucionar y solucionarla realmente es un problema de movilización. El equipo de seguridad identifica la exposición y un equipo diferente (uno con sus propias prioridades, sus propias ventanas de cambio, sus propias cadenas de aprobación) tiene que remediarla. Ese traspaso es el punto débil de la mayoría de los programas CTEM. Los procesos de remediación empresarial se crearon para un proceso que se mueve a la velocidad humana, pero cada etapa previa a la movilización ya no lo hace.

De acuerdo a investigaciones recienteslas vulnerabilidades de aplicaciones altas y críticas tardan un promedio de 55 días en remediarse, y casi la mitad de las vulnerabilidades empresariales permanecen sin parches después de un año completo. En cualquier caso, la mayoría de las organizaciones todavía no priorizan la remediación basada en la explotabilidad y el impacto comercial. Y los sistemas heredados, los entornos OT y la infraestructura de producción pueden tener un impacto empresarial grave cuando se desconectan, por lo que las soluciones tienden a esperar. Además, las exposiciones de identidad, como privilegios excesivos y credenciales almacenadas en caché, ni siquiera necesitan un parche para aplicar. Muchos hallazgos simplemente quedan en cola sin que ningún equipo sea responsable de resolverlos.

El punto es que la ventana de exposición permanece abierta porque la maquinaria organizacional entre «arreglar esto» y «arreglar» tarda semanas o meses en cambiar, mientras que los atacantes solo necesitan unos minutos. Lo que plantea la pregunta: ¿Cuánto tiempo pueden los equipos de seguridad proactivos seguir midiendo el éxito en un reloj diferente al de los atacantes?

Los equipos proactivos ahora operan en cronogramas reactivos

Las organizaciones de seguridad tradicionalmente se han dividido en dos modos operativos. Los equipos SOC (el lado reactivo) rastrean el tiempo de permanencia, el tiempo medio de respuesta y la velocidad de contención. Su trabajo es limitar los daños causados ​​por amenazas que ya se encuentran dentro del medio ambiente. Los equipos de VM, los equipos de seguridad de la nube y los equipos de seguridad de la red (el lado proactivo) rastrean la cobertura de parches por nivel de gravedad o tiempo para corregir errores de configuración. Su trabajo es reducir la exposición antes de que llegue un atacante.

La cuestión es que el descubrimiento impulsado por la IA esencialmente pone a ambos equipos en el mismo cronómetro.

Cuando las vulnerabilidades pasan de la divulgación a la militarización en horas y el tiempo de ruptura se mide en minutos, una tasa de parches trimestrales del 90% no significa nada si los activos críticos permanecieron explotables durante semanas mientras esos parches esperaban en la cola. Los equipos proactivos ahora necesitan las mismas métricas basadas en la velocidad que siempre ha utilizado el SOC, porque ningún proceso de remediación puede superar un tiempo de ruptura de 29 minutos por sí solo.

Los equipos deben aceptar que la ventana de exposición nunca se cerrará por completo. Más bien debemos preguntarnos ¿Hasta dónde podemos cerrarlo y, cuando un atacante atraviesa la brecha, a cuántos activos críticos puede llegar?

Reducir el radio de explosión

Ese conjunto de activos alcanzable (el radio de la explosión) es lo que determina el riesgo empresarial real. Dado que ninguna organización puede cerrar todas las exposiciones a la velocidad en que se mueven los atacantes, la prioridad debe cambiar a las rutas que conectan las exposiciones explotables con los activos críticos. El 2026 Verizon DBIR presenta este caso para el análisis de la ruta de ataque, con el objetivo de hacer visible el radio de la explosión.

No todas las exposiciones conducen a algún lugar peligroso. El análisis de la ruta de ataque muestra qué exposiciones abren rutas hacia activos críticos y cuáles son simplemente callejones sin salida. Esto reduce el alcance de la movilización: de un atraso inacabable a un conjunto finito de caminos. Y una vez que los equipos comienzan a rastrear cuánto tiempo permanecen accesibles los activos críticos, la velocidad de remediación se convierte en una métrica de riesgo comercial. La movilización deja de mantener abierta la ventana de exposición y comienza a cerrarla.

Mythos no rompió su programa de seguridad. Su ventana de exposición podría, si deja que la movilización la mantenga abierta.

Nota: Este artículo fue escrito cuidadosamente y contribuido para nuestra audiencia por Ryan Blanchard, director de marketing de productos de XM Cyber.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Estados Unidos levanta las restricciones de control de exportaciones de Mythos y Fable de Anthropic

Anthropic ha anunciado que sus modelos Fable 5 y Mythos 5 volverán a estar disponibles para el público, ya que llegó a un acuerdo con el Departamento de Comercio para implementar los modelos de IA con nuevas barreras y clasificadores destinados a abordar las fugas.

en un blog Publicado el martes, Anthropic dijo que los controles de exportación que impedían su venta a empresas e individuos extranjeros se levantaron después de semanas de negociaciones con la Casa Blanca y el Departamento de Comercio. La empresa también ha restablecido el acceso al modelo para los usuarios estadounidenses.

Los controles de exportación se implementaron después de que la administración Trump se alarmó por un informe de inteligencia de amenazas de Amazon que afirmaba haber liberado las capacidades de ciberseguridad de Fable.

El día X, el secretario de Comercio, Howard Lutnick, pareció confirmar que se levantarían las restricciones.

«Durante las últimas dos semanas, hemos trabajado estrechamente con Anthropic para analizar y aprobar Fable 5 para garantizar la alineación en todo el gobierno de EE. UU. y fortalecer el liderazgo de Estados Unidos en IA», escribió Lutnick.

La administración impuso controles de exportación después de preocuparse de que el lanzamiento de Fable 5 llevaría a que el modelo fuera liberado, dando a los usuarios acceso a ciberseguridad y otras capacidades que Anthropic ha dicho que podrían causar estragos en la Internet abierta si se colocan en las manos equivocadas. El informe de Amazon convenció a los funcionarios de la administración de que tales fugas estaban en el horizonte inmediato.

Sin embargo, una rareza de la decisión de la administración es que las capacidades descritas en el informe de Amazon, según todos los indicios, no son de vanguardia. Escanear código y analizar cómo explotar las vulnerabilidades de un usuario ya es posible con los modelos existentes.

Anthropic confirmó eso, diciendo que pruebas adicionales encontraron que modelos equivalentes y menores como ChatGPT 5.5, Claude Opus 4.8 y Kimi K2.7 podrían identificar las mismas vulnerabilidades que Fable en el informe de Amazon, mientras que media docena de modelos existentes fueron capaces de producir el mismo código de prueba de concepto que Fable.

Fundamentalmente, Anthropic reiteró que aún no han visto un jailbreak que afecte las restricciones del modelo sobre ciberseguridad y trabajo biológico, aunque llamaron a este caso «un caso límite». De hecho, algunos profesionales de la ciberseguridad se han quejado públicamente de que las barreras de seguridad existentes en Fable 5 bloqueaban muchos trabajos de rutina de ciberseguridad defensiva, además de los casos de uso maliciosos.

«Es importante destacar que la técnica informada no expuso ninguna capacidad cibernética única a nivel de Mythos», continuó el blog. «El comportamiento reflejó un caso límite para las salvaguardias de Fable 5… hay algunas tareas que es poco probable que sean peligrosas pero, sin embargo, están bloqueadas por las salvaguardias por precaución. La técnica reportada permitió el acceso a uno de esos comportamientos, pero solo implicó un trabajo de seguridad cibernética defensiva de rutina».

Anthropic dijo que ha capacitado a nuevos clasificadores de seguridad para identificar y bloquear los comportamientos descritos en el informe de Amazon y notificar a los usuarios cuando suceden, y que las nuevas salvaguardas han sido sometidas a pruebas de estrés por parte del Centro federal de Estándares e Innovación de IA. Los nuevos clasificadores bloquearán las técnicas «el 99,9%» de las veces, pero Anthropic dijo que no se espera que bloqueen todas las capacidades rutinarias de ciberdefensa de menor riesgo, sólo las más dañinas.

Es probable que las restricciones hagan que sea aún más difícil utilizar Fable 5 para la ciberseguridad defensiva. Un efecto que la empresa espera es que el sistema señale solicitudes más «benignas» para tareas rutinarias de codificación y depuración.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Estados Unidos ordena a Anthropic suspender el acceso de ciudadanos extranjeros a Fable 5 y Mythos 5 – CYBERDEFENSA.MX

antrópico dicho el viernes «inhabilitará abruptamente» sus modelos de inteligencia artificial (IA) más avanzados, Claude Fábula 5 y Mitos 5para todos los usuarios después de que el gobierno de EE. UU. le ordenara suspender el acceso a los modelos para ciudadanos extranjeros, ya sea dentro o fuera de EE. UU., citando preocupaciones de seguridad nacional.

La compañía AI dijo que recibió una orden a las 5:21 pm ET, instruyéndole a suspender todo acceso a los modelos por parte de ciudadanos extranjeros. Dijo que creía que había habido un «malentendido» y que estaba trabajando para restablecer el acceso a los modelos lo antes posible. El acceso a otros modelos no se verá afectado por la directiva de control de exportaciones.

«Tenemos entendido que el gobierno cree que se ha dado cuenta de un método para eludir o ‘liberar’ Fable 5», dijo la compañía.

«Revisamos una demostración de esta técnica específica que se utiliza para identificar una pequeña cantidad de vulnerabilidades menores previamente conocidas. Todas estas vulnerabilidades parecen relativamente simples, y hemos descubierto que otros modelos disponibles públicamente también pueden descubrirlas sin necesidad de pasar por alto».

La medida inesperada se produce días después del lanzamiento de Claude Fable 5 y su homólogo Mythos 5, que utiliza el mismo modelo subyacente pero con las salvaguardias eliminadas en algunas áreas, como la ciberseguridad. Este último, descrito como el que tiene «las mayores capacidades de ciberseguridad de cualquier modelo en el mundo», sigue siendo accesible a un grupo examinado de ciberdefensores y operadores de infraestructura crítica.

Ciberseguridad

Anthropic enfatizó que ha implementado barreras de seguridad «fuertes» para evitar el uso indebido de sus modelos para tareas relacionadas con la ciberseguridad. Específicamente, esto está respaldado por un conjunto de clasificadores de seguridad que se utilizan para detectar posibles usos indebidos, incluidos intentos de jailbreak, y prohíben que el modelo principal responda.

El clasificador de ciberseguridad está diseñado para bloquear solicitudes dañinas de un solo turno relacionadas con la planificación de un ciberataque, el desarrollo de exploits o la evasión de defensa, y la compañía señala que los modelos de clase Mythos son expertos en encontrar y explotar vulnerabilidades de software, brindando así a los atacantes una ventaja estratégica.

La semana pasada, Anthropic reveló que su modelo de clase Mythos puede convertir vulnerabilidades de software recientemente reveladas en exploits funcionales en horas, o incluso minutos en algunos casos, en lugar de semanas, convirtiendo N días en N horas. Los hallazgos sugieren que los modelos de frontera pueden ser igual de buenos para convertir rápidamente en armas los defectos que se han revelado públicamente.

«Un operador solitario ahora puede convertir los parches de un mes en exploits funcionales en una sola tarde, por unos pocos miles de dólares y sin experiencia especializada», dijo el equipo rojo de Anthropic. dicho. «Esto significa que el típico manual de parches que los desarrolladores de software utilizan hoy en día – con cadencias de lanzamiento mensuales, implementaciones por etapas de varias semanas y un desfase entre los canales de prelanzamiento y estables – ya no se cumple».

Las protecciones de Fable 5 significan que las consultas sobre temas de ciberseguridad recibirán una respuesta de Claude Opus 4.8, el próximo modelo capaz de la compañía.

En su última declaración, la compañía argumentó que no se han desarrollado métodos universales de jailbreak contra los últimos modelos hasta la fecha, y agregó que los ejercicios internos y de terceros han descubierto que sus salvaguardas son «sustancialmente más efectivas que las de cualquier modelo implementado anteriormente».

Además, Anthropic afirmó que «la resistencia perfecta al jailbreak» no es posible para ningún proveedor modelo, ya que cada salvaguarda utilizada por la industria es susceptible a jailbreaks no universales que son «efectivos en contextos muy limitados o requieren un esfuerzo adicional para adaptarse a cada nueva situación».

Ciberseguridad

«Hasta la fecha, el gobierno sólo nos ha dado evidencia verbal de un potencial jailbreak limitado y no universal, que esencialmente consiste en pedirle al modelo que lea una base de código específica y corrija cualquier falla de software», dijo.

«Tenemos entendido que se compartió un posible jailbreak con el gobierno. Hemos revisado un informe que creemos que es la base de la directiva del gobierno y validamos que el nivel de capacidad mostrado allí está ampliamente disponible en otros modelos (incluido el GPT-5.5 de OpenAI), y es utilizado todos los días por los defensores que mantienen seguros los sistemas».

Anthropic también señaló que si bien corresponde al gobierno bloquear los despliegues inseguros de IA, dijo que el descubrimiento de un «posible jailbreak estrecho» no debería ser la razón para retirar un modelo comercial que se ha implementado ampliamente. El proceso legal debe ser «transparente, justo, claro y basado en hechos técnicos», añadió.

A principios de este año, el Departamento de Defensa de EE.UU. calificó a Anthropic como un «riesgo para la cadena de suministro» después de que el fabricante de Claude intentara trazar líneas rojas sobre el uso militar de su tecnología. La empresa ha presentado dos demandas para bloquear la designación.

El nuevo modelo de Anthropic es Mythos con correa

A principios de este año, los ejecutivos de Anthropic dijeron que su nuevo modelo de IA, Claude Mythos, tenía capacidades tan poderosas para causar daño que no lo harían público.

El martes, la compañía dijo que estaba poniendo a disposición del público una versión alterada de Mythos, prometiendo «nuevas barreras» que frustren el mejor desempeño del modelo en piratería informática e investigación de armas biológicas.

Anthropic dijo que Claude Fable 5 era el «mismo modelo subyacente» que Mythos, pero sus respuestas para ciertos temas como la ciberseguridad y la biología se extraerán de un modelo anterior de Claude Opus que ya es público.

«Lanzar un modelo con esta capacidad conlleva riesgos. Sin salvaguardias, las capacidades de Fable 5 en áreas como la ciberseguridad podrían usarse indebidamente para causar daños graves», dijo la compañía en un borrador del blog enviado a CyberScoop antes del anuncio. «Por lo tanto, hemos lanzado el modelo con salvaguardas que dirigen consultas sobre un conjunto limitado de temas a nuestro siguiente modelo más capaz, Claude Opus 4.8».

Anthropic también dijo que sometieron a Fable 5 a pruebas internas y externas del equipo rojo para detectar vulnerabilidades comunes del modelo, como el jailbreak. Anthropic dijo que estas pruebas no identificaron técnicas de jailbreak «universales» conocidas, pero no especifica si se descubrieron técnicas de jailbreak parcial.

La compañía apuesta a que eso no cambiará cuando Fable 5 esté disponible para el público en general, pero vale la pena señalar que los investigadores de ciberseguridad han encontrado constantemente formas de hacer jailbreak a modelos de IA más antiguos.

«La mejora de las capacidades a nivel de Mythos es valiosa para muchos adversarios (por ejemplo, aquellos que podrían beneficiarse económicamente de los ataques cibernéticos) y, por lo tanto, esperamos que estén motivados para intentar eludir nuestras medidas de seguridad», escribió la compañía.

Anthropic está cambiando sus políticas de retención de datos para los modelos Fable y Mythos, manteniendo todo el tráfico de usuarios durante 30 días tanto en sus propias plataformas como en servicios de terceros. Este período de 30 días se alinea con una orden ejecutiva de la Casa Blanca que creó un marco voluntario para que las empresas de inteligencia artificial compartan modelos fronterizos con el gobierno antes de su publicación pública. La compañía dice que los datos retenidos no se utilizarán para entrenar nuevos modelos Claude ni para «ningún propósito no relacionado con la seguridad».

La mayoría de las organizaciones todavía están decidiendo si adoptarán la IA en su ecosistema de TI y ciberseguridad. Pero modelos como Mythos pueden buscar vulnerabilidades, encadenar exploits y robar datos de la red de una víctima en minutos. La automatización en la piratería existía antes que la IA, pero los expertos han dicho que modelos de frontera como Daybreak de Mythos OpenAI pueden permitir que incluso los ciberdelincuentes de bajo nivel causen estragos.

Si bien Anthropic citó su compromiso con el desarrollo de una IA segura como motivo para no publicar Mythos, muchas organizaciones han estado clamando por el acceso, y sus funciones mejoradas de ciberseguridad en ciberseguridad y otras áreas han sido objeto de audiencias en el Congreso, documentos de seguridad nacional y órdenes ejecutivas de la Casa Blanca.

Lanzar una versión limitada del modelo en Fable 5 representa un intento de dividir la diferencia entre esos dos deseos. Anthropic dijo que publicaría puntos de referencia y activos de seguimiento para el modelo.

Entonces, ¿qué puede hacer Fable 5?

Anthropic dijo que es posible que las restricciones integradas en Fable dificulten que el modelo cumpla con las solicitudes de los usuarios tanto maliciosos como legítimos.

«Debido a que hemos priorizado la seguridad, hemos ajustado deliberadamente las salvaguardas para que sean cautelosas y aún son más estrictas de lo que sería ideal; por ejemplo, a veces solicitudes benignas activarán nuestros clasificadores», escribió la compañía. «Reconocemos que esto resultará frustrante para algunos usuarios y nuestro objetivo es reducir los falsos positivos a medida que actualizamos y perfeccionamos las medidas de seguridad después del lanzamiento».

Si Fable 5 extrae sus respuestas de ciberseguridad y biología completamente de Claude Opus 4.8, seguirá proporcionando a los usuarios capacidades de ciberseguridad de doble uso impresionantes, aunque no únicas.

Según el tarjeta del sistema Publicado para Opus 4.8, el modelo es una ligera mejora con respecto a modelos anteriores como el 4.7 en el ámbito de la ciberseguridad, pero era «en general mucho menos capaz que Mythos Preview».

Se probó la capacidad de Opus 4.8 para escribir exploits completos de extremo a extremo y crear primitivas de exploits que brinden a los atacantes la capacidad de ejecutar código arbitrario. Promedió una puntuación de sólo 5 sobre 16 en competencia, en comparación con Mythos Preview, que obtuvo una puntuación más cercana a 10.

Sin barreras de seguridad, Opus 4.8 aún puede reproducir casi el 80% de las vulnerabilidades descubiertas previamente en proyectos reales de software de código abierto cuando se le proporciona una descripción de alto nivel de la debilidad. La tarjeta del sistema decía que las salvaguardas no especificadas de Anthropic reducen esta tasa de éxito al 1%.

Otra prueba que evaluó la capacidad de Opus para desarrollar exploits para el popular navegador Firefox encontró que, nuevamente sin barreras de seguridad, el modelo podía identificar un exploit funcional completo el 8,8% de las veces y un exploit funcional parcial el 68,8% de las veces.

La compañía también dijo que los miembros del Proyecto Glasswing, un consorcio de empresas públicas y privadas a las que se les dio acceso a una versión preliminar de Mythos, podrán actualizar al último modelo completo, Claude Mythos 5, para continuar su trabajo. El acceso a Mythos 5 se ampliará con el tiempo “a través de un programa de acceso confiable más sistemático” que incluya agencias federales.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Anthropic: Mythos encuentra más de 10.000 fallos de software en el primer mes

Anthropic dijo que su iniciativa Proyecto Glasswing, de un mes de duración, ha descubierto más de 10.000 vulnerabilidades de software de gravedad alta o crítica en códigos de importancia sistémica, un hallazgo que, según la compañía, ha desplazado el problema central en ciberseguridad de descubrir fallas a verificarlas y parcharlas.

Los hallazgos, extraídos de informes de socios y evaluaciones independientes, marcan una de las primeras explicaciones a gran escala de lo que puede hacer un modelo de IA de frontera cuando se apunta a un código ampliamente utilizado, y de los cuellos de botella que surgen una vez que lo hace.

Varios socios informaron que sus tasas de descubrimiento de errores se habían multiplicado por más de diez. Cloudflare identificó 2.000 errores en sus sistemas de ruta crítica, incluidos 400 clasificados como altos o críticos, con una tasa de falsos positivos que la compañía dijo que consideraba mejor que la de los evaluadores humanos. En un banco asociado anónimo, al modelo se le atribuyó el mérito de haber ayudado a detectar y prevenir una transferencia bancaria fraudulenta de 1,5 millones de dólares iniciada después de que la cuenta de correo electrónico de un cliente se viera comprometida y seguida de llamadas telefónicas falsas.

Las evaluaciones externas citadas en la actualización siguieron los resultados publicados por Anthropic. El Instituto de Seguridad de IA del Reino Unido descubrió que Mythos Preview era el primer modelo en resolver sus dos rangos cibernéticos (simulaciones de ciberataques de varios pasos) de extremo a extremo. Mozilla dijo encontró y solucionó 271 vulnerabilidades en Firefox 150 mientras probaba el modelo, más de 10 veces el número encontrado en Firefox 148 usando un modelo Anthropic anterior. Impulsado por IA plataforma de seguridad XBOW calificó el modelo como un paso significativo con respecto a los sistemas existentes en su punto de referencia de explotación web.

Anthropic también utilizó Mythos para escanear más de 1000 proyectos de código abierto. El modelo ha señalado 23.019 vulnerabilidades potenciales, 6.202 de ellas estimadas como altas o críticas. De 1.752 hallazgos con calificación alta o crítica revisados ​​por seis firmas independientes de investigación de seguridad o por la propia Anthropic, más del 90% fueron confirmados como válidos y más del 62% fueron confirmados como altos o críticos.

La compañía señaló que, si bien es buena para encontrar vulnerabilidades, todavía existe una brecha para que la gente solucione todos los problemas.

«El cuello de botella para corregir errores como estos es la capacidad humana para clasificarlos, informarlos, diseñar e implementar parches para ellos», afirma el informe.

Los mantenedores de código abierto también han estado lidiando con una ola de informes de errores de baja calidad generados por IA, y Anthropic dijo que intenta reproducir y evaluar cada problema antes de informarlo. A petición de sus mantenedores, en ocasiones ha revelado errores sin mayor investigación, reportando 1.129 casos de este tipo, de los cuales el modelo estimó que 175 eran altos o críticos.

Anthropic dijo que no ha lanzado públicamente modelos de clase Mythos porque ninguna empresa, incluida ella misma, ha desarrollado salvaguardas para evitar un uso indebido grave. Mientras tanto, lanzó Claude Security en versión beta pública para clientes empresariales, que según dijo se ha utilizado para parchear más de 2.100 vulnerabilidades en tres semanas utilizando el Claude Opus 4.7 disponible públicamente, y ha comenzado un programa de verificación cibernética para profesionales de la seguridad.

La compañía dijo que planea expandir el Proyecto Glasswing con socios adicionales, incluidos los gobiernos de Estados Unidos y aliados, antes de cualquier lanzamiento más amplio del modelo subyacente.

«Glasswing ayuda a los defensores cibernéticos más importantes sistémicamente a obtener una ventaja asimétrica. Sin embargo, existe una necesidad urgente de que el mayor número posible de organizaciones refuercen sus defensas cibernéticas», afirma el informe. «Esperamos que nuestros modelos generalmente disponibles y las nuevas herramientas, recursos e investigaciones que proporcionamos para acompañarlos ayuden a esas organizaciones a mejorar su postura de ciberseguridad».

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Claude Mythos AI encuentra 10.000 fallas de alta gravedad en software ampliamente utilizado – CYBERDEFENSA.MX

Antrópico el viernes revelado que el Proyecto Glasswing ha ayudado a descubrir más de 10.000 vulnerabilidades de gravedad alta o crítica en algunos de los software más «sistémicamente» importantes en todo el mundo desde que se puso en marcha la iniciativa de ciberseguridad el mes pasado.

El Proyecto Glasswing es un esfuerzo liderado por la empresa de inteligencia artificial (IA), como parte del cual un pequeño grupo de unos 50 socios obtuvo acceso a Claude Mythos Preview, un modelo de frontera con capacidades para encontrar vulnerabilidades en software ampliamente utilizado.

De estas vulnerabilidades, 6202 han sido clasificadas como fallas de gravedad alta o crítica que afectan a más de 1000 proyectos de código abierto. Un análisis posterior de estos candidatos a vulnerabilidad ha identificado que 1.726 son verdaderos positivos válidos. Se evalúa que hasta 1.094 fallas son de gravedad alta o crítica.

Una de las debilidades identificadas es una falla crítica en WolfSSL (CVE-2026-5194puntuación CVSS: 9,1) que podría permitir a un atacante falsificar certificados y hacerse pasar por un servicio legítimo. En total, estos esfuerzos han llevado a que se parcheen 97 hallazgos y se emitan 88 avisos.

Ciberseguridad

«La relativa facilidad de encontrar vulnerabilidades en comparación con la dificultad de solucionarlas representa un desafío importante para la ciberseguridad», reconoció Anthropic. «Afrontar este desafío con éxito hará que nuestro software sea mucho más seguro que antes».

El desarrollo se produce cuando los proveedores de software están enviando más correcciones que nunca antesimpulsado por un aumento en el descubrimiento de vulnerabilidades asistido por IA, y Microsoft señaló que la cantidad de nuevos parches que espera lanzar mensualmente «continuará teniendo una tendencia mayor durante algún tiempo».

La plataforma de seguridad ofensiva autónoma XBOW tiene descrito Mythos Preview como «un avance importante» que es «sustancialmente mejor que los modelos anteriores para encontrar candidatos a vulnerabilidades» y «experto en analizar el código fuente con una mentalidad de seguridad». Análisis recientes también han encontrado que el modelo sobresale en convirtiendo vulnerabilidades en cadenas de ataque de un extremo a otro.

La utilidad de Mythos Preview, añadió Anthropic, va más allá de encontrar fallos de seguridad. En un caso, se dice que un banco asociado de Glasswing aprovechó el modelo de inteligencia artificial para detectar y prevenir una transferencia bancaria fraudulenta de 1,5 millones de dólares después de que un actor de amenazas desconocido violara la cuenta de correo electrónico de un cliente e hiciera llamadas telefónicas falsas.

Dado que modelos con capacidades similares a Mythos podrían estar ampliamente disponibles en un futuro próximo, Anthropic insta a los desarrolladores de software a acortar sus ciclos de parches y poner a disposición correcciones de seguridad. Vale la pena mencionar aquí que Oracle recientemente pasó a una ciclo de parche mensual para abordar cuestiones críticas de seguridad.

Ciberseguridad

«Los defensores de la red deberían acortar los plazos de implementación y prueba de parches», dijo Anthropic. «Estos incluyen pasos como reforzar las configuraciones predeterminadas de las redes, hacer cumplir la autenticación multifactor y mantener registros completos para la detección y respuesta».

La compañía de IA también dijo que ha lanzado un Programa de verificación cibernética que permite a los profesionales de la seguridad utilizar sus modelos sin barreras de seguridad para fines legítimos, como investigación de vulnerabilidades, pruebas de penetración y formación de equipos rojos. Esto es similar a Daybreak de OpenAI, que también permite a los defensores aprovechar GPT-5.5-Cibernético para flujos de trabajo especializados.

Modelos como Mythos Preview y GPT-5.5-Cyber ​​aún no se han lanzado al público debido a la preocupación de que actualmente no existen salvaguardias adecuadas para evitar su uso indebido a gran escala.

«Glasswing ayuda a los ciberdefensores sistémicamente más importantes a obtener una ventaja asimétrica», señaló. «Sin embargo, existe una necesidad urgente de que tantas organizaciones como sea posible refuercen sus defensas cibernéticas. Esperamos que nuestros modelos generalmente disponibles y las nuevas herramientas, recursos e investigaciones que estamos brindando para acompañarlos apoyen a esas organizaciones a mejorar su postura de ciberseguridad».

PAN-OS RCE, Mythos cURL Bug, AI Tokenizer Attacks, and 10+ Stories – CYBERDEFENSA.MX

Everything is still on fire.

This week feels dumb in the worst way — bad links, weak checks, fake help desks, shady forum posts, and people turning supply chain attacks into some cursed little game for clout and cash. Half of it feels new. Half of it feels like crap we should have fixed years ago.

The mess keeps getting louder: users get tricked, boxes get popped, tools meant for normal work get used for bad stuff, and nobody seems shocked anymore. Great. Love that for us.

Anyway. Let’s get into it.

That’s it. Attackers keep winning with simple crap: fake prompts, trusted tools, weak checks, and old systems nobody wants to fix.

Do the boring work. Patch. Change keys. Check users. Test backups. Block the obvious junk. We’ll be back when the fire moves.

El CIO federal es cauteloso con respecto a Mythos de Anthropic a pesar del lanzamiento planificado

El director de información federal, Greg Barbaccia, dijo el martes que el gobierno se está acercando al modelo Mythos de Anthropic con expectativas mesuradas, reconociendo tanto su potencial para fortalecer las defensas cibernéticas federales como las importantes incertidumbres que quedan sobre cómo se comportaría en condiciones del mundo real.

Barbaccia dijo que su exposición directa a Mythos se ha limitado a evaluaciones y pruebas comparativas, y que ninguna agencia federal lo ha implementado todavía. Si bien dice que la Oficina del Director Nacional Cibernético está coordinando el enfoque del gobierno, su evaluación más amplia de hacia dónde se dirige la ciberseguridad asistida por IA fue directa.

«Pronto llegaremos a un mundo en el que la defensa de la IA podrá alcanzarnos», dijo Barbaccia a CyberScoop el martes en la Foro federal de Workdayproducido por Scoop News Group. «Debemos llegar a un punto en el que los robots encuentren a los robots».

A principios de este mes, Barbaccia envió un correo electrónico a las agencias del gabinete para informarles que la Oficina de Gestión y Presupuesto ha comenzado a sentar las bases para una implementación controlada del modelo en las agencias federales.

Su encuadre refleja una visión de que las mismas capacidades que hacen de Mythos una amenaza ofensiva potencial son precisamente las que lo hacen valioso como herramienta defensiva. Anthropic ha dicho que el modelo identificó miles de vulnerabilidades de alta gravedad previamente desconocidas en los principales sistemas operativos y navegadores web durante las pruebas, muchas de ellas con décadas de antigüedad. La pregunta para los equipos de seguridad federales no es si esas capacidades son reales, sino si se trasladan de los entornos de laboratorio controlados a las redes complejas y defendidas que las agencias gubernamentales realmente manejan.

Barbaccia fue sincero sobre esa brecha.

«Creo que mejorará el nivel de las personas y hará que un operador ofensivo de ciberseguridad novato sea más eficiente», dijo a CyberScoop. «Pero aún no se sabe qué tan efectivo será contra las condiciones del mundo real, es decir, una red protegida por defensores humanos que tiene alertas y cosas así. Las evaluaciones que he visto han sido aprendizajes de laboratorio».

Esa distinción es importante para los equipos de seguridad federales que sopesan cómo pensar en el modelo. Encontrar una vulnerabilidad y explotarla con éxito en un entorno defendido son problemas diferentes. Barbaccia señaló el catálogo CVE, la lista actualizada del gobierno de fallas de software conocidas, como un área donde la velocidad del modelo podría tener valor práctico. Un analista humano trabajando en ese catálogo tomaría un tiempo considerable. Un modelo como Mythos podría atravesarlo mucho más rápido. Pero la velocidad por sí sola no determina si una vulnerabilidad representa una amenaza real.

«Existe una diferencia entre algo que es explotable en una ventana de 4 nanosegundos durante un arranque de BIOS y cuál es la realidad de que eso sea explotado en el mundo real», dijo. «Tenemos que entender, de la misma manera que se podría proteger toda la superficie de amenazas, ¿dónde están las joyas de la corona? Y cómo proteger algo y asegurarse de que la protección que está implementando valga la pena para lo que está protegiendo».

Ese tipo de pensamiento es familiar para los defensores de las redes federales, quienes operan bajo limitaciones de recursos y deben evaluar qué vulnerabilidades abordar primero. Lo que Mythos potencialmente cambia es la velocidad a la que se puede realizar esa clasificación y la profundidad con la que se pueden identificar las vulnerabilidades antes de que un adversario las encuentre.

Barbaccia dijo que el Consejo de CIO, que coordina la política tecnológica entre agencias civiles, aún se encuentra en las primeras etapas de comprensión de lo que el modelo podría significar para los entornos de seguridad empresarial. «Todo el mundo tiene curiosidad por saber mucho más», dijo.

Las agencias han intentado por su cuenta obtener acceso al modelo de Anthropic. El Departamento del Tesoro ha solicitado acceso, según informes. CISA, la agencia responsable de asegurar, monitorear y defender las redes de agencias civiles, no se le ha concedido acceso.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Mythos cambió las matemáticas sobre el descubrimiento de vulnerabilidades. La mayoría de los equipos no están preparados para la parte de remediación

Claude Mythos Preview de Anthropic ha dominado las discusiones sobre seguridad desde su anuncio el 7 de abril. Los primeros informes describen un poderoso sistema de inteligencia artificial centrado en la ciberseguridad capaz de identificar vulnerabilidades a escala y plantear serias dudas sobre la rapidez con la que las organizaciones pueden validar, priorizar y remediar lo que encuentran.

El debate que siguió se centró principalmente en las preguntas correctas: ¿Se trata de un cambio radical o de un avance gradual? ¿Restringir el acceso a Microsoft, Apple, AWS y JPMorgan realmente reduce el riesgo, o simplemente concentra la ventaja defensiva entre los que ya están bien defendidos? ¿Qué sucede cuando los adversarios (actores estatales, empresas criminales) crean capacidades equivalentes?

Estos son importantes. Pero hay un problema operativo más silencioso que está recibiendo menos atención y es el que realmente determinará si la mayoría de las organizaciones sobrevivirán a este cambio.

La brecha entre el descubrimiento y la remediación

El anuncio de Mythos y la conversación más amplia sobre seguridad de la IA que inició tiene que ver en gran medida con descubrimiento vulnerabilidades más rápido. Eso es valioso. Pero encontrar una vulnerabilidad y fijación Son dos flujos de trabajo completamente diferentes, y la brecha entre ellos es donde la mayoría de los programas de seguridad desaparecen silenciosamente. Esa es exactamente la brecha PlexTrac Fue construido para cerrar.

Considere lo que normalmente sucede después de que una prueba de penetración o un análisis de vulnerabilidad revela un hallazgo crítico: entra en una hoja de cálculo, un ticket o un informe en PDF que llega a la bandeja de entrada de alguien. El equipo de seguridad lo sabe. El equipo de ingeniería puede que lo sepa o no. La propiedad de la remediación es ambigua. No existe una forma clara de rastrear si el parche realmente se envió, si se le quitó prioridad o si alguna vez se programó una nueva prueba. Mientras tanto, los hallazgos lo son.

Los modelos de IA como Mythos acelerarán la aporte lado de este oleoducto dramáticamente. Pueden descubrir vulnerabilidades a un ritmo y profundidad que los equipos rojos humanos simplemente no pueden igualar. Pero si la infraestructura organizacional para clasificar, priorizar, comunicar y verificar las soluciones no ha seguido el ritmo, un descubrimiento más rápido sólo significa una acumulación de problemas críticos sin resolver que crece más rápidamente.

Éste es el problema que un modelo como Mythos en realidad agudiza. Si su proceso de pentest actual tarda tres semanas en revelar diez hallazgos de alta gravedad, y la remediación ya está luchando por mantenerse al día, ¿qué sucede cuando esa misma área de superficie se escanea continuamente y genera hallazgos a un ritmo diez veces mayor?

El problema del falso positivo de Schneier es real

Bruce Schneier planteó un punto importante en su artículo: no conocemos la tasa de falsos positivos de Mythos en la producción sin filtrar. Anthropic informa un 89% de acuerdo de gravedad con los contratistas humanos en los hallazgos que exhibido—Pero esa es una muestra seleccionada, no una distribución completa. Los sistemas de inteligencia artificial que detectan casi todos los errores reales también tienden a generar vulnerabilidades que parecen plausibles en el código parcheado o corregido.

Esto es importante desde el punto de vista operativo. Una herramienta que genera falsos positivos a escala que suenan muy confiables no reduce la carga del equipo de seguridad, sino que la aumenta. Cada hallazgo crítico espurio que debe ser evaluado y descartado es tiempo que un ingeniero de seguridad no dedica a uno real. El valor del descubrimiento de vulnerabilidades asistido por IA solo se materializa si los hallazgos que surgen de él pueden evaluarse de manera eficiente, contextualizarse frente al riesgo comercial real y enviarse a las personas adecuadas.

Cómo luce realmente el problema de la infraestructura

Los equipos mejor posicionados para absorber la velocidad de descubrimiento de la era de los Mitos son los que ya tienen tres cosas en su lugar:

Gestión centralizada de hallazgos. Ni un sistema de tickets, ni un tablero JIRA adjunto a una hoja de cálculo. Un lugar especialmente diseñado donde los hallazgos de vulnerabilidades de múltiples fuentes (resultados del escáner, informes de pentest, interacciones del equipo rojo) se encuentran en un formato normalizado y consultable. Sin esto, la integración de los hallazgos generados por la IA sólo añade otro silo de datos.

Priorización contextualizada del riesgo. Las puntuaciones CVSS sin procesar son un punto de partida, no una decisión. Un hallazgo crítico en un sistema interno y aislado no es el mismo riesgo que el mismo hallazgo en una API orientada al cliente. Las organizaciones que solo pueden ordenar por puntuación de gravedad se verán abrumadas cuando el descubrimiento de IA comience a producir hallazgos en volumen; Las organizaciones que pueden calificar según la criticidad de los activos, el impacto comercial y el contexto de exposición pueden realizar una clasificación inteligente.

Remediación dinámica basada en riesgos mediante puntuación configurable

Seguimiento de remediación de circuito cerrado. Aquí es donde la mayoría de los programas realmente fallan. Un hallazgo que no se verifica como solucionado es solo un pasivo que tiene un nombre. Las pruebas continuas, los flujos de trabajo de corrección estructurados y las transferencias claras de propiedad no son características interesantes: son la diferencia entre un programa de seguridad que mejora con el tiempo y uno que simplemente acumula riesgos documentados.

PlexTrac es una plataforma de gestión de exposición e informes pentest que se ha estado construyendo exactamente en esta dirección: datos de hallazgos centralizados, priorización de riesgos contextuales y flujos de trabajo de remediación estructurados.

Mythos (y herramientas similares) serán muy buenos para indicarle que su casa tiene problemas estructurales. PlexTrac es la capa operativa que garantiza que esos problemas realmente se solucionen, se asigne al contratista adecuado y alguien verifique el trabajo antes de cerrarlo. Ambos son necesarios. La mayoría de las organizaciones han invertido en el equivalente de mejores inspecciones de viviendas y al mismo tiempo han permitido que el sistema de seguimiento de reparaciones permanezca en un documento de Google compartido.

El problema de acceso que Schneier identificó también es un problema de flujo de trabajo

Una crítica al Proyecto Glasswing es que concentrar el acceso a Mythos entre 50 grandes proveedores significa que las organizaciones mejor equipadas para actuar sobre los hallazgos los obtienen primero. Las empresas Fortune 500, como señaló el artículo de Fortune del ex director cibernético nacional, están mejor posicionadas para absorber y remediar; son las PYME, los operadores de infraestructura regional y los sistemas industriales especializados los que están más expuestos y cuentan con menos recursos.

Se trata de un problema estructural de acceso que las políticas tendrán que abordar. Pero también implica un problema de flujo de trabajo: incluso si se democratizara el acceso, muchas organizaciones más pequeñas no tienen la infraestructura operativa para convertir los hallazgos de seguridad generados por IA en soluciones ejecutadas. Las herramientas que reducen los gastos generales de ese proceso (informes más rápidos, comunicación de hallazgos más clara, transferencias de remediación con menor fricción) son posiblemente más importantes para esas organizaciones que para las empresas que ya pueden dedicar personal al problema.

La conclusión práctica

El momento Mythos es una función forzada útil. No porque signifique que sus sistemas definitivamente estarán comprometidos mañana, sino porque hace visible una brecha que ha estado creciendo silenciosamente durante años: los equipos de seguridad están mejorando en la búsqueda de problemas, mientras que la maquinaria organizacional para solucionarlos ha evolucionado mucho más lentamente.

La respuesta correcta no es el pánico y no es esperar a ver si el acceso a Glasswing eventualmente se expande para incluirlo a usted. Está tomando el anuncio de Mythos como un aviso para auditar su propio proceso de remediación: ¿Cuánto tiempo lleva un hallazgo crítico pasar del descubrimiento a la solución verificada? ¿Cuántos hallazgos abiertos de alta gravedad se encuentran actualmente en algún estado ambiguo de «estar trabajando»? ¿Puede realmente volver a realizar la prueba después de la corrección o simplemente confía en que el ticket de ingeniería se cerró?

Esas preguntas no requieren acceso a Mythos para responder. Y para la mayoría de los equipos, las respuestas serán más incómodas que cualquier cosa del documento técnico de 245 páginas de Anthropic.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.