Anthropic afirmó que Claude Mythos Preview podía detectar y explotar vulnerabilidades de día cero en los principales sistemas operativos y navegadores, reduciendo el tiempo entre descubrir un fallo y convertirlo en un... La reacción llegó a la alta dirección: responsables de EE.
Publicado porEditado con GPT-5.6 TerraImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: How did Anthropic’s April release of the Mythos AI model—reportedly capable of finding and exploiting zero-day vulnerabilities across major. Article summary: Anthropic’s restricted April launch turned an AI capability claim into an immediate systemic-risk problem: if software flaws can be discovered and weaponized at machine speed, defenders must find, validate, patch, and de. Topic tags: general, general web, user generated, documentation, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, waterm
La presentación de Claude Mythos Preview por parte de Anthropic en abril de 2026 cambió el debate sobre ciberseguridad por una razón concreta: la empresa afirmó que el modelo no solo podía identificar fallos de software, sino también descubrir vulnerabilidades de día cero —errores aún no divulgados—, convertirlas en componentes de explotación y encadenarlas hasta formar ataques completos. 39
41
La consecuencia para empresas y gobiernos es directa: el margen para encontrar, comprobar y desplegar una corrección podría reducirse antes de que un fallo aparezca en un boletín público o reciba un identificador CVE.
La gestión tradicional de vulnerabilidades suele partir de un fallo conocido: el fabricante publica una actualización, la organización revisa si está expuesta y programa la remediación. Un sistema capaz de buscar defectos desconocidos y desarrollar exploits funcionales puede comprimir ese ciclo.
Eso no significa que todo error de software sea explotable de inmediato. Pero sí eleva el riesgo de que el tiempo entre un bug latente y un ataque utilizable se acorte significativamente.
Anthropic aseguró que, durante sus pruebas, Mythos Preview había identificado y explotado vulnerabilidades de día cero en todos los principales sistemas operativos y navegadores. Según la compañía, la capacidad de crear componentes de explotación y combinarlos en cadenas completas de ataque fue una razón central para optar por un despliegue controlado en lugar de un lanzamiento general. 39
41
De ahí surge la idea de una carrera por parchear. Ninguna organización puede corregir una vulnerabilidad que todavía nadie ha divulgado, pero sí puede reducir el impacto de un descubrimiento acelerado mediante medidas básicas que a menudo se retrasan: inventarios fiables de activos, retirada de software sin soporte, aplicación rápida de actualizaciones críticas, endurecimiento de servicios expuestos y revisión de dependencias de terceros.
El sector financiero reaccionó con especial atención por su dependencia de infraestructuras interconectadas y su baja tolerancia a caídas de servicio o compromisos de seguridad.
CNBC informó de que el secretario del Tesoro de Estados Unidos, Scott Bessent, y el presidente de la Reserva Federal, Jerome Powell, se reunieron con directivos de grandes bancos estadounidenses para abordar los posibles riesgos cibernéticos vinculados a Mythos. 55
Más adelante, Jane Fraser, consejera delegada de Citigroup, describió la respuesta en términos operativos: las compañías competían por reforzar sus perímetros y había un «tsunami de parches» en marcha en empresas de todo el mundo. 49
La importancia de esa declaración no es que Mythos fuera señalado como responsable de un ciberataque. Es que la perspectiva creíble de una creación de exploits más rápida bastó para convertir la velocidad de parcheo, la reducción de exposición y la capacidad de recuperación en asuntos de dirección ejecutiva.
Anthropic no puso Mythos Preview a disposición general. En su lugar lanzó Project Glasswing, una colaboración orientada a usar acceso anticipado para proteger software crítico y preparar a las organizaciones ante capacidades de ciberseguridad asistidas por IA más potentes. 39
42
El programa comenzó con aproximadamente 50 socios que analizaban sus bases de código en busca de vulnerabilidades. Posteriormente, Anthropic afirmó que las organizaciones participantes habían encontrado más de 10.000 fallos de gravedad alta o crítica, y amplió la iniciativa a cerca de 150 organizaciones en más de 15 países. 43
40
El planteamiento ofrece un modelo práctico para una capacidad de doble uso: restringir el acceso, dirigirlo a tareas defensivas y emplearlo para reducir la deuda de seguridad existente antes de que una herramienta comparable esté disponible de forma más amplia.
Aun así, no elimina el riesgo. Los programas voluntarios de acceso dependen de una selección rigurosa de participantes, del manejo seguro de la información, de la divulgación responsable y de que los mantenedores del software afectado puedan corregir lo encontrado. Los materiales actuales de Anthropic siguen indicando que el acceso a Mythos está limitado a un pequeño grupo de organizaciones verificadas. 34
SEBI, el regulador de los mercados de valores de India, creó la fuerza de trabajo cyber-suraksha.ai para examinar los riesgos de las herramientas de IA que identifican vulnerabilidades y desarrollar estrategias de mitigación para los participantes del mercado. 23
29
Según la información sobre el aviso, las entidades reguladas debían actualizar sus aplicaciones, realizar auditorías de ciberseguridad y vigilar sus redes; el grupo de trabajo, por su parte, apoyaría el intercambio de inteligencia sobre amenazas y la reducción coordinada del riesgo. 23
El énfasis es relevante: el descubrimiento de vulnerabilidades acelerado por IA no es un problema aislado de un equipo de operaciones de seguridad. Las entidades financieras dependen de infraestructura compartida, proveedores de software, servicios en la nube, API y empresas externas. Un parche tardío en una organización puede generar riesgos para otras.
Por ello, compartir inteligencia, revisar la cadena de proveedores y establecer expectativas comunes de respuesta importa tanto como detectar los fallos.
Mythos volvió más visible un dilema conocido: una IA de frontera puede ser una herramienta defensiva muy útil y, a la vez, reducir el coste de la investigación ofensiva. La respuesta no consiste simplemente en prohibir o liberar estos modelos, sino en crear controles fiables para evaluarlos y utilizarlos.
Un marco creíble de ciberseguridad para IA debería contemplar:
Project Glasswing ilustra la parte defensiva de ese modelo: emplear una capacidad potente para encontrar fallos antes que los atacantes. Pero sigue siendo una iniciativa liderada por una empresa, no un sustituto de estándares internacionales comunes.
Las fuentes disponibles respaldan la secuencia principal: el lanzamiento restringido de Mythos, los análisis defensivos de Project Glasswing, las conversaciones en el sector financiero, la advertencia de Fraser y la creación de la fuerza de trabajo de SEBI. 39
40
55
49
23
No ofrecen, en cambio, confirmación primaria sólida para todas las afirmaciones asociadas al episodio. En particular, un supuesto acuerdo de acceso con ENISA, presuntas advertencias previas de Microsoft, ejercicios de «peor escenario» del Tesoro estadounidense y un marco específico de seguridad de IA en Estados Unidos para junio deben tratarse con cautela si no existe documentación oficial que los respalde.
Anthropic sí afirmó que el acceso a Fable 5 y Mythos 5 fue suspendido y después restaurado tras levantarse controles de exportación el 30 de junio. Ese hecho no debe confundirse con una prueba de la existencia de un marco estadounidense más amplio de seguridad de IA. 35
37
La conclusión práctica es que el parcheo ya no puede concebirse solo como una respuesta a avisos públicos de vulnerabilidades. Si la IA acelera de forma material la búsqueda de debilidades aún desconocidas, los equipos de seguridad deben asumir que algunos fallos explotables pueden descubrirse de forma privada antes de que aparezcan un CVE, una alerta o una actualización del proveedor.
Eso no vuelve inútiles los parches. Al contrario: incrementa el valor de la disciplina básica —visibilidad de activos, remediación rápida, configuraciones seguras, segmentación, copias de seguridad probadas, responsabilidad de proveedores y canales ágiles de divulgación—. En un entorno de amenazas asistidas por IA, esas capacidades pueden determinar si el descubrimiento de un fallo se convierte en un problema de ingeniería manejable o en un evento de resiliencia sistémica.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Anthropic afirmó que Claude Mythos Preview podía detectar y explotar vulnerabilidades de día cero en los principales sistemas operativos y navegadores, reduciendo el tiempo entre descubrir un fallo y convertirlo en un...
Anthropic afirmó que Claude Mythos Preview podía detectar y explotar vulnerabilidades de día cero en los principales sistemas operativos y navegadores, reduciendo el tiempo entre descubrir un fallo y convertirlo en un... La reacción llegó a la alta dirección: responsables de EE. UU.
Project Glasswing restringe el acceso de Mythos a organizaciones verificadas para tareas defensivas; SEBI, el regulador bursátil de India, creó la fuerza de trabajo cyber suraksha.ai para coordinar la respuesta.