Claude Mythos Preview detecta más de 10.000 vulnerabilidades críticas y amplía herramientas para

Claude Mythos Preview detecta más de 10.000 vulnerabilidades críticas y amplía herramientas para

Descubrimiento de Vulnerabilidades Críticas mediante IA

Ilustración de Anthropic

Anthropic ha confirmado que ha identificado más de 10.000 vulnerabilidades críticas gracias a su modelo de inteligencia artificial (IA) para ciberseguridad, denominado Claude Mythos Preview. Esta herramienta ya ha colaborado con empresas como Cloudflare, Mozilla y Microsoft, y comenzará a ofrecer algunas de sus herramientas de seguridad a clientes que cumplan ciertos requisitos.

La compañía presentó Claude Mythos a principios de abril como parte de su iniciativa de ciberseguridad Proyecto Glasswing. Este proyecto reúne a gigantes tecnológicos como Amazon Web Services, Apple, Google, Microsoft y Nvidia, con el objetivo de proteger “el software más crítico del mundo” e identificar vulnerabilidades de alta gravedad en los principales sistemas operativos y navegadores web.

Desde el lanzamiento, Anthropic y sus socios han estado utilizando Claude Mythos Preview para detectar vulnerabilidades críticas en diferentes softwares. Como resultado, la tecnología ha asegurado que se han encontrado más de 10.000 vulnerabilidades en diversos servicios.

En un comunicado en su blog, la empresa subrayó que tras un mes de uso del modelo, la mayoría de sus socios han detectado cientos de vulnerabilidades críticas o de alta gravedad, y varios han informado que su tasa de detección de errores se ha multiplicado por más de diez.

Por ejemplo, Cloudflare ha encontrado 2.000 errores en sus sistemas críticos utilizando Claude Mythos, de los cuales 400 son de alta o crítica gravedad. Además, la tasa de falsos positivos ha sido considerada “mejor que la de los evaluadores humanos”.

Asimismo, Mozilla ha señalado que ha protegido 271 vulnerabilidades en Firefox 150 durante las pruebas con Mythos Preview, es decir, diez veces más fallos que los detectados en Firefox 148 con Claude Opus 4.6.

Otro ejemplo destacado proviene del Instituto de Seguridad de IA del Reino Unido, que informó que Mythos Preview es “el primer modelo capaz de resolver de principio a fin sus dos escenarios cibernéticos”, elaborándose sobre situaciones de ciberataques en múltiples etapas.

Claude Mythos Preview también ha demostrado su capacidad en otras tareas de ciberseguridad. Por ejemplo, pudo detectar y prevenir una transferencia bancaria fraudulenta de 1,5 millones de dólares en uno de los bancos asociados al proyecto Glasswing, después de que un ciberdelincuente comprometiera la cuenta de correo electrónico de un cliente y realizara llamadas fraudulentas.

Impulsando las Correcciones de Vulnerabilidades

La capacidad de identificar vulnerabilidades de manera rápida y precisa ha permitido que las empresas que desarrollan ese software verifiquen, divulguen y corrijan errores de forma más ágil. Esto, a su vez, facilita que los usuarios finales actualicen su software antes de que los atacantes puedan explotar una vulnerabilidad.

Un ejemplo es Microsoft, que recientemente destacó en su actualización de seguridad de mayo que sus próximas variantes “seguirán aumentando de tamaño durante un tiempo”, debido a que las herramientas de automatización han “madurado” y “utilizan cada vez más IA para examinar software con mayor detenimiento y frecuencia”. Anthropic se atribuye parte de estos avances a Mythos Preview. Oracle también ha indicado que está detectando y corrigiendo vulnerabilidades en sus productos y en la nube a una velocidad “mucho mayor que antes”.

Mythos Preview para Analizar Proyectos de Código Abierto

Por otro lado, Anthropic ha utilizado el modelo de IA para analizar 1.000 proyectos de código abierto en los últimos meses. En este contexto, Mythos Preview identificó un total de 23.019 vulnerabilidades, de las cuales 6.202 eran de gravedad alta y crítica.

De las vulnerabilidades críticas encontradas, 1.752 han sido evaluadas “minuciosamente”, revelando que el 90,6 por ciento (1.587) resultaron ser verdaderos positivos y el 62,4 por ciento se identificaron como de alta gravedad.

La compañía también compartió ejemplos de estas vulnerabilidades en servicios de código abierto, como la biblioteca de criptografía wolfSSL, donde Mythos Preview logró crear un exploit que permitía falsificar certificados para alojar un sitio web falso de un banco o proveedor de correo electrónico.

Para poner de manifiesto estos hallazgos, Anthropic ha creado un panel de control que muestra todas las vulnerabilidades de código abierto analizadas, exhibiendo los pasos para su divulgación y permitiendo hacer seguimiento de su progreso.

Hasta la fecha, la empresa ha informado a los responsables del mantenimiento de estos proyectos de código abierto acerca de 530 errores de gravedad alta o crítica. De estos, 75 ya han sido parcheados y 65 de ellos han recibido avisos públicos.

A pesar de estos avances, Anthropic ha señalado una brecha entre la “relativa facilidad para encontrar vulnerabilidades” y la dificultad de los proveedores para corregirlas, ya que, en promedio, un error de alta gravedad detectado por Mythos Preview tarda dos semanas en corregirse. “Superar este desafío con éxito hará que nuestro software sea mucho más seguro”, afirmó la compañía.

Adoptando Claude Mythos en el Futuro

Con todo ello, Anthropic ha anunciado que en breve estarán disponibles de forma más amplia modelos con capacidades de ciberseguridad similares a las de Mythos Preview.

Además, lanzó Claude Security en versión beta pública para los usuarios suscritos a Claude Enterprise, una herramienta que ayuda a analizar las bases de código de las empresas en busca de vulnerabilidades y, a su vez, generar propuestas de solución.

Asimismo, han indicado que están poniendo a disposición de los equipos de seguridad de clientes que cumplan los requisitos algunas herramientas de Mythos Preview, previa solicitud. Estas incluyen habilidades, un sistema para mapear código fuente y un generador de modelos de amenazas.

Por lo demás, la tecnológica ha reiterado que Mythos Preview continúa sin estar disponible para el público general porque ninguna empresa, incluida Anthropic, ha desarrollado medidas de seguridad “lo suficientemente sólidas” para evitar el mal uso de dichos modelos y los graves daños que podrían ocasionar.

“En un futuro próximo, una vez que hayamos desarrollado las medidas de seguridad mucho más sólidas que necesitamos, esperamos lanzar al público los modelos de la clase Mythos”, concluyó Anthropic.

FUENTE

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *