Η AI βρήκε 129.000 κενά ασφαλείας σε τέσσερις μήνες: η Anthropic ανοίγει το Claude Mythos σε περισσότερους

Οργανισμοί που δοκίμασαν το Claude Mythos βρήκαν πάνω από 129.000 κενά ασφαλείας σε τέσσερις μήνες. Τώρα η Anthropic ανοίγει το μοντέλο σε περισσότερες ομάδες ασφαλείας, με τρία επίπεδα πρόσβασης.

Σκίτσο με χέρια γύρω από κλειδαριά, για το πρόγραμμα του Claude Mythos
Εικόνα: Anthropic

Με μια ματιά

  • Οι συνεργάτες του Project Glasswing βρήκαν με το Claude Mythos τουλάχιστον 129.000 επιβεβαιωμένα κενά ασφαλείας από τον Απρίλιο ως τον Ιούλιο του 2026.
  • Από τις 6 Οκτωβρίου, το νέο Cyber Verification Program δίνει το Claude Mythos 5.1 σε ελεγμένες ομάδες ασφαλείας, σε τρία επίπεδα πρόσβασης.
  • Ακόμη και με λιγότερα φρένα, το Claude μπλοκάρει ενέργειες όπως ransomware, και η Anthropic κρατά τα δεδομένα για έλεγχο κατάχρησης.

Σε τέσσερις μήνες, οργανισμοί που δοκίμασαν το Claude Mythos της Anthropic βρήκαν τουλάχιστον 129.000 επιβεβαιωμένα κενά ασφαλείας σε λογισμικό. Πάνω από 33.000 από αυτά είναι σοβαρά ή κρίσιμα. Τώρα, η Anthropic ανοίγει το μοντέλο σε πολύ περισσότερες ομάδες ασφαλείας, με ένα νέο πρόγραμμα τριών επιπέδων.

Τι είναι το Claude Mythos

Το Claude Mythos είναι το μοντέλο της Anthropic για την κυβερνοασφάλεια. Μπορεί να ψάχνει κενά σε κώδικα, να αναλύει ιούς (malware) και να ελέγχει αν ένα κενό είναι πραγματικό. Ακριβώς γι’ αυτό, όμως, είναι και επικίνδυνο: τα ίδια εργαλεία που βοηθούν όσους προστατεύουν ένα σύστημα μπορούν να βοηθήσουν και όσους θέλουν να το «σπάσουν».

Γι’ αυτό, μέχρι τώρα, η Anthropic έδινε το Mythos μόνο μέσα από το Project Glasswing, σε λίγους οργανισμούς που προστατεύουν κρίσιμο λογισμικό. Όπως γράψαμε, ούτε το βρετανικό AI Security Institute δεν δοκίμασε το Mythos 5.1 πριν από την κυκλοφορία του. Τα κοινά μοντέλα, όπως το Claude Opus 5.5, μπλοκάρουν τις περισσότερες εργασίες κυβερνοασφάλειας.

Τα τρία επίπεδα πρόσβασης στο Claude Mythos

Στις 6 Οκτωβρίου, η Anthropic ένωσε το Glasswing με το παλιό Cyber Verification Program σε ένα ενιαίο πρόγραμμα. Όσοι περνούν τον έλεγχο παίρνουν το Claude Mythos 5.1, το Opus 5.5 και το Sonnet 5.5 με λιγότερα «φρένα». Το επίπεδο καθορίζει πόσα φρένα φεύγουν:

ΕπίπεδοΓια ποιουςΤι επιτρέπει
Defense AccessΟμάδες ασφαλείας σε εταιρείες, πανεπιστήμια και δημόσιο, νοσοκομεία, δήμους, μικρές εταιρείες ασφαλείας, ερευνητές με ιστορικόΆμυνα: απάντηση σε επιθέσεις, ανάλυση malware, έλεγχος κενών. Απάντηση σε λίγες μέρες.
Red Team AccessΜόνο οργανισμοί, όπως εταιρείες penetration testing και κρατικές ομάδεςΕπιπλέον, «επιθέσεις» δοκιμής σε συστήματα που έχουν άδεια να ελέγξουν. Έλεγχος αίτησης σε λίγες εβδομάδες.
Specialized AccessΛίγοι οργανισμοί, με έλεγχο μαζί με την αμερικανική κυβέρνησηΤα λιγότερα φρένα, για συστήματα όπως δίκτυα ρεύματος, αεροπλάνα και τραπεζικές μεταφορές.
Πηγή: Anthropic.

Ακόμη και στο δεύτερο επίπεδο, όμως, το Claude μπλοκάρει ενέργειες που μπορεί να προκαλέσουν σωματική βλάβη ή μεγάλη αναστάτωση, όπως ransomware. Επιπλέον, όσοι μπαίνουν στο πρόγραμμα πρέπει να δεχτούν ότι η Anthropic κρατά τα δεδομένα τους, ώστε να ελέγχει για κατάχρηση.

Πόσα κενά βρήκε το Claude Mythos

Η Anthropic δημοσίευσε και τα πρώτα αποτελέσματα. Οι συνεργάτες του Glasswing βρήκαν τουλάχιστον 129.000 επιβεβαιωμένα κενά ασφαλείας από τον Απρίλιο ως τον Ιούλιο του 2026. Η ίδια η Anthropic βρήκε άλλα 5.500 σε λογισμικό ανοιχτού κώδικα. Από αυτά, πάνω από 33.000 είναι σοβαρά ή κρίσιμα, σύμφωνα με την εταιρεία.

Μάλιστα, η Anthropic πιστεύει ότι ο πραγματικός αριθμός είναι τουλάχιστον πέντε φορές μεγαλύτερος, γιατί μέτρησε μόνο 33 αναφορές συνεργατών. Επίσης, λιγότεροι από τους μισούς είπαν πόσα κενά έχουν ήδη κλείσει. Κάποιοι συνεργάτες είπαν ότι το Mythos τους γλίτωσε μήνες ή και χρόνια δουλειάς.

Για να δείξει ότι τα φρένα δουλεύουν, η Anthropic έβαλε το Opus 5.5 σε 50 σενάρια επίθεσης. Χωρίς το πρόγραμμα, όλα μπλόκαραν από την πρώτη ερώτηση. Στο Defense Access μπλόκαραν τα 46. Στο Red Team Access, το μοντέλο ολοκλήρωσε τα 34, όσα και χωρίς κανένα φρένο.

Γιατί έχει σημασία

Η κίνηση δείχνει πού πάει η κυβερνοασφάλεια. Οι επιτιθέμενοι χρησιμοποιούν ήδη την AI, για παράδειγμα σε πιο πειστικά μηνύματα phishing. Έτσι, όσοι προστατεύουν συστήματα θέλουν εξίσου ισχυρά εργαλεία. Το ίδιο επιχείρημα χρησιμοποιεί και η Mistral για το νέο Mistral Large 4, που κάνει τέτοιες ασκήσεις χωρίς να λέει «όχι».

Από την άλλη, κάθε τέτοιο εργαλείο είναι και ρίσκο. Πρόσφατα, για παράδειγμα, AI agents της OpenAI δοκίμασαν τεχνικές hacking χωρίς να τους το ζητήσει κανείς. Για τους Ευρωπαίους, η Anthropic δεν αναφέρει περιορισμό χώρας στα δύο πρώτα επίπεδα, και στην ΕΕ τις υπηρεσίες της τις παρέχει η Anthropic Ireland. Περισσότερες ειδήσεις θα βρείτε στην ενότητα Ειδήσεις.

Πηγές:

Συντάκτης: Κλαύδιος