Claude Mythos 5 llega como la IA con mayor capacidad de ciberseguridad del mundo

Puntuación0
Puntuación0

Claude Mythos 5 llega como la IA con mayor capacidad de ciberseguridad del mundo
Créditos: Reproducción/DALL-E

Anthropic lanzó el Claude Mitos 5, modelo de IA más avanzado que la compañía presenta como el de mayor capacidad de ciberseguridad jamás creado.

Él y sus predecesores de la misma clase ya han demostrado una hazaña inusual: localizar y explotar Fallos de día cero en todos los principales sistemas operativos y navegadores cuando es guiado por un usuario.

El lanzamiento tuvo lugar este martes (9), junto con el Claude Fábula 5versión hermana abierta al público en general. Ambos funcionan con el mismo motor: la diferencia está en los bloqueos de seguridad que se aplican a cada uno.

Reproducción/Mundo Conectado

Lo que ya ha encontrado la clase Mythos

El retrato técnico proviene del Mythos Preview, el primer modelo de esta línea, lanzado en abril a un grupo restringido dentro del Proyecto Glasswing. En las pruebas realizadas por la propia Anthropic, identificó vulnerabilidades que pasaron desapercibidas durante décadas.

El más antiguo fue un error de 27 años en OpenBSD, un sistema conocido precisamente por su enfoque en la seguridad. La falla estaba en la implementación del protocolo de confirmación de paquetes TCP y permitiría desactivar de forma remota cualquier máquina vulnerable. Ya ha sido corregido.

En FreeBSD, el modelo encontró y aprovechó por sí solo un agujero de 17 años en el servidor NFS, registrado como CVE-2026-4747. Otorgó control total de la máquina, con acceso de root, a un usuario sin autenticación. También hubo una falla de hace 16 años en el códec H.264 de FFmpeg, una biblioteca utilizada por casi todos los servicios que procesan video.

Según Anthropic, los ingenieros sin formación en seguridad pidieron al modelo por la noche que buscara una falla de ejecución remota y se despertaron con un exploit funcional listo.

Divulgación/Antrópico

Los números que respaldan el reclamo

La diferencia con los modelos anteriores queda clara en las pruebas internas. En una prueba comparativa con el motor JavaScript de Firefox, Opus 4.6 generó un exploit funcional dos veces en cientos de intentos; los Mitos llegaron a 181.

Prueba Opus 4.6 / Soneto 4.6 Vista previa de los mitos
Explotaciones del motor Firefox 147 2 funcionales (en cientos) 181 funcionales, más 29 con control de registro
OSS-Fuzz Corpus (alrededor de 7.000 puntos) 1 caso en el nivel 3 595 en los niveles 1 y 2, más 10 secuestros de transmisión completa

En el caso de OpenBSD, mil ejecuciones del script automatizado cuestan menos de US$ 20 mil, cerca de R$ 104 mil al precio actual, sin impuestos. La ronda exacta que encontró la falla costó menos de $50.

“Tiene la mayor capacidad de ciberseguridad de cualquier modelo del mundo”

Comprenda qué es una falla de día cero

un fracaso día cero Se trata de un agujero de seguridad del que el fabricante del software aún no es consciente y para el que no existe solución. El nombre proviene de esto: la empresa no tenía días para solucionar el problema antes de que alguien pudiera abusar de él.

El peligro reside precisamente en este punto ciego: los antivirus y las actualizaciones protegen contra amenazas que ya han sido mapeadas, pero no cubren las que nadie ha descubierto. Quien encuentra el defecto primero lo deja caer al frente y el usuario ni siquiera sabe que está expuesto.

Se diferencia de un defecto ya conocido, el llamado día N, que ya ha sido descubierto y corregido. En este segundo caso, el riesgo sigue existiendo, pero sólo para quienes no instalaron el parche.

Tipo de falla Situación
día cero Desconocido por el fabricante, no hay solución disponible
Fallo conocido (día N) Ya descubierto y arreglado, aún explotable para aquellos que no han actualizado

Para quienes utilizan una computadora o un teléfono celular a diario, esto es importante porque las lagunas se encuentran dentro de programas comunes, como el sistema operativo, el navegador y las aplicaciones populares.

La defensa más realista del usuario no es descubrir el fallo, sino más bien actualizar lo antes posible tan pronto como llegue la solución.

La razón por la que la noticia cobra tanta importancia es la escala… Una IA capaz de escanear millones de líneas de código y encontrar estos defectos en serie cambia la velocidad de ambos bandos, tanto de los que atacan como de los que protegen los sistemas.

Fable 5 es el mismo modelo, pero con protecciones adjuntas; Cuando una solicitud se refiere a ciberseguridad, biología, química o intento de copia de modelos, los clasificadores desvían la respuesta al Opus 4.8, menos riesgoso. La empresa dice que esto ocurre en menos del 5% de las sesiones.

Los dos modelos cuestan 10 dólares por millón de tokens a la entrada, alrededor de 52 reales, y 50 dólares por millón a la salida, cerca de 260 reales, menos de la mitad del precio del Mythos Preview. Valores convertidos al tipo de cambio del día, sin considerar impuestos.

En la práctica, Fable 5 estuvo disponible para todos hoy. En los planes Pro, Max, Team y Enterprise, está disponible sin costo adicional hasta el 22 de junio; A partir del día 23, el uso empieza a consumir créditos.

Se trata del modelo de inteligencia artificial más avanzado que la compañía haya abierto al público en general. Incluso puede cerrar Pokémon Rojo Fuego simplemente usando el modo visión…

¿Por qué la empresa sólo revela una fracción?

Anthropic afirma haber encontrado miles de vulnerabilidades de gravedad alta y crítica, pero detalla muy pocas. La razón es el proceso de divulgación responsable: más del 99% de los errores aún no han sido solucionados por los mantenedores, y revelar detalles pondría en riesgo los sistemas.

Para medir la confiabilidad del modelo en esta tarea, seguridad digitalla empresa presentó 198 informes a revisores humanos expertos. En el 89% de los casos, la evaluación de la gravedad realizada por la IA coincidió exactamente con la de los expertos.

Mythos 5, una vez eliminados los bloqueos de ciberseguridad, sigue restringido a los socios del Proyecto Glasswing y a las agencias gubernamentales de EE. UU., además de los investigadores de biología que se espera que se unan pronto.

Lea también:

Anthropic pide a las empresas acortar el tiempo de corrección

La propia lectura de la compañía es que, en el corto plazo, la balanza puede inclinarse hacia el atacante, antes de que la balanza vuelva a favorecer al defensor. Por tanto, el mensaje a las organizaciones es sencillo: reducir el intervalo entre el descubrimiento de una falla y la aplicación del parche.

La recomendación incluye habilitar la actualización automática siempre que sea posible y tratar las correcciones de dependencia rápidamente, no como un mantenimiento de rutina. El argumento es que los modelos capaces de transformar una advertencia pública de falla en un exploit funcional acortan la ventana que separa la divulgación de un ataque masivo.

Todavía hay un cambio concreto en la política. Para los modelos de la clase Mythos, Anthropic pasó a retener todo el tráfico durante 30 días, ya sea para uso propio o de terceros, con el objetivo declarado de detectar ataques complejos y nuevos intentos de burlar los bloqueos.

Fuente(s): antrópico

Estaremos encantados de escuchar lo que piensas

Deje una respuesta

Lucas Laruffa
Logo