Claude Mythos Preview no está disponible públicamente, pero Anthropic y sus socios afirman haber identificado más de 10.000 vulnerabilidades de gravedad alta o crítica en software de importancia sistémica. El principal riesgo es la velocidad y la escala: el modelo habría detectado fallos en los principales navegador...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What cybersecurity risks does Anthropic’s Claude Mythos Preview frontier AI model pose to organisations in Singapore, what capabilities has. Article summary: Claude Mythos Preview chiefly raises the risk that known and previously undiscovered software weaknesses can be found, weaponised and exploited at machine speed. For Singapore organisations, this compresses the time avai. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, click
Claude Mythos Preview todavía no se ha lanzado públicamente, pero las capacidades que se le atribuyen ya han cambiado el calendario de respuesta defensiva de las organizaciones en Singapur. Anthropic afirma que el modelo y aproximadamente 50 socios iniciales del Proyecto Glasswing encontraron más de 10.000 vulnerabilidades de gravedad alta o crítica en software de importancia sistémica.
El riesgo central no es necesariamente una nueva clase de ataque. La preocupación es que el descubrimiento de vulnerabilidades, el desarrollo de exploits y el reconocimiento de objetivos puedan volverse más rápidos, baratos y escalables. Eso deja a los equipos de seguridad menos tiempo para identificar activos expuestos, aplicar correcciones y contener una intrusión.
Anthropic creó el Proyecto Glasswing para que organizaciones tecnológicas y de infraestructura seleccionadas pudieran utilizar Claude Mythos Preview en un entorno controlado, con el objetivo de encontrar y corregir debilidades antes de que fueran explotadas de forma más amplia. El modelo no se presentó como una herramienta pública de uso general por las consecuencias potenciales de poner capacidades avanzadas de investigación de vulnerabilidades en manos equivocadas.
Los informes asociados al programa señalan que Mythos identificó vulnerabilidades en los principales navegadores web y sistemas operativos, incluidos fallos que habían permanecido ocultos durante años. También se ha descrito como capaz de desarrollar de forma autónoma rutas o código de explotación.
En una actualización propia, Anthropic indicó que Mythos se utilizó para analizar más de 1.000 proyectos de código abierto y estimó que había encontrado 6.202 vulnerabilidades de gravedad alta o crítica entre las debilidades detectadas en esos proyectos. Estas cifras corresponden a hallazgos reportados: no demuestran que todos fueran explotables en la práctica ni que el modelo pueda comprometer cualquier sistema afectado.
La exposición más urgente se concentra en sistemas accesibles desde internet o conectados a entornos de alto valor, como:
Si una vulnerabilidad se encuentra y se convierte en un arma con mayor rapidez, una organización podría sufrir antes robos de datos, interrupciones del servicio, ransomware, fraude o movimientos laterales dentro de su red. La inteligencia artificial también puede ayudar a los atacantes a producir a gran escala campañas convincentes de phishing, suplantación de identidad, clonación de voz y deepfakes, además de facilitar intentos de eludir controles de autenticación.
La Agencia de Ciberseguridad de Singapur (CSA, por sus siglas en inglés) ha advertido que los sistemas de IA autónomos pueden acortar el tiempo necesario para llevar a cabo ataques y reducir la barrera técnica para los atacantes con menos experiencia. Por eso, la demora en aplicar parches, la protección de las cuentas privilegiadas y la rapidez de detección y respuesta son ahora más importantes que las suposiciones tradicionales sobre cuánto tiempo necesita un atacante para prepararse.
La recomendación de la CSA sobre IA de frontera prioriza la corrección de todas las vulnerabilidades críticas y de gravedad alta en sistemas accesibles desde internet. Estos activos tienen la mayor exposición a ataques automatizados y podrían provocar un impacto generalizado si fueran comprometidos.
Las organizaciones deberían mantener un inventario preciso del hardware, el software, los activos en la nube y la superficie de ataque externa; localizar los sistemas sin soporte; instalar con urgencia las correcciones de los proveedores; y comprobar que la solución se haya aplicado correctamente. Cuando no sea posible instalar un parche de inmediato, conviene aislar el sistema, restringir el acceso o aplicar controles compensatorios mientras se prepara una solución permanente.
La autenticación multifactor (MFA) debería cubrir las interfaces administrativas, las puertas de enlace de acceso remoto, las consolas de gestión de la nube y otras cuentas de alto valor. Siempre que sea posible, la CSA recomienda métodos más resistentes al phishing, como tokens físicos o biometría, en lugar de códigos enviados por SMS o correo electrónico.
La MFA es una capa importante, pero no sustituye a los parches. Una vulnerabilidad puede permitir en algunos casos el robo de sesiones, eludir la autenticación o acceder a través de un servicio expuesto. Por eso, los controles de identidad deben funcionar junto con una configuración segura y actualizaciones oportunas.
Eliminen las cuentas inactivas, separen las identidades ordinarias de las administrativas, limiten los permisos de las cuentas de servicio y revisen el acceso de terceros, las API y los proveedores. Las acciones privilegiadas deben registrarse y, cuando sea posible, concederse solo durante el tiempo necesario para completar una tarea.
Estas medidas limitan el daño si un atacante obtiene una credencial o compromete un entorno de desarrollo, nube o gestión de identidades.
Centralicen los registros relevantes de identidad, dispositivos, red y nube. Las reglas de detección deberían cubrir autenticaciones inusuales, cambios de privilegios, accesos desde ubicaciones desconocidas, actividad administrativa inesperada y modificaciones sospechosas en el software o en las cadenas de despliegue.
Los equipos de respuesta a incidentes deben ensayar un escenario de explotación acelerada, incluida la forma de aislar equipos, desactivar cuentas, bloquear tráfico malicioso, contactar con proveedores y conservar pruebas. Las copias de seguridad probadas y almacenadas sin conexión o de forma inmutable pueden reducir el impacto del ransomware y de los ataques destructivos.
El objetivo no es solo descubrir más vulnerabilidades. Las organizaciones necesitan un proceso repetible que vaya del descubrimiento a la priorización, las pruebas, el despliegue gradual, la verificación y la reversión. La automatización puede reducir las demoras en la aplicación de parches sin aumentar el riesgo de que una actualización de emergencia provoque una interrupción insegura.
Los consejos de administración y la alta dirección deberían seguir indicadores prácticos de resiliencia, como la antigüedad de las vulnerabilidades críticas expuestas a internet, el tiempo de corrección, la cobertura de las cuentas privilegiadas y el tiempo transcurrido entre la detección y la contención.
La revisión de código asistida por IA, el análisis de composición de software, la gestión de la superficie de ataque y la clasificación de vulnerabilidades pueden ayudar a los defensores a procesar un mayor volumen de hallazgos. Sin embargo, las organizaciones deben validar los resultados generados por IA, proteger el código fuente y los datos confidenciales enviados a estas herramientas, restringir los permisos de los modelos y exigir aprobación humana antes de introducir cambios en producción.
La IA debería reforzar un proceso de seguridad ya establecido, no convertirse en un operador sin supervisión con acceso amplio al código, las credenciales o la infraestructura.
Los operadores de infraestructuras críticas de información necesitan controles por capas, segmentación de redes, detección continua de intrusiones, evaluación de proveedores y simulacros periódicos de crisis. Singapur también ha anunciado medidas reforzadas de detección de amenazas y colaboración con proveedores de nube para ayudar a los propietarios de estas infraestructuras a proteger sus sistemas.
El mismo principio se aplica a las organizaciones que dependen de proveedores críticos: una vulnerabilidad en una plataforma compartida, un servicio gestionado o una dependencia de software puede crear riesgos que vayan más allá de una sola empresa.
La formación del personal debe abordar el phishing, la suplantación y los deepfakes potenciados por IA, pero la concienciación debe ir acompañada de controles de proceso. Los cambios de cuentas o pagos de alto riesgo deberían requerir una verificación independiente a través de un canal de confianza, y los empleados deben contar con una vía clara para informar de mensajes o solicitudes sospechosos.
En el sector financiero, las directrices de la Autoridad Monetaria de Singapur (MAS) destacan la necesidad de una verificación adicional para las transacciones de alto riesgo y para el personal con privilegios elevados, incluida la MFA en cuentas de alto privilegio y actividades sensibles. También señalan controles como la detección de vida para hacer frente al fraude habilitado por deepfakes.
Posteriormente, la MAS y la Asociación de Bancos de Singapur crearon un grupo de trabajo sectorial centrado en reforzar la resiliencia colectiva cibernética y tecnológica frente a las amenazas impulsadas por la IA. Esto refleja una lección más amplia de la IA de frontera: cada organización necesita controles sólidos, pero el intercambio de información, la respuesta coordinada y los ejercicios sectoriales también son necesarios cuando un mismo proveedor o una misma vulnerabilidad afecta a todo un ecosistema.
La importancia que se atribuye a Claude Mythos Preview reside en su potencial para comprimir el tiempo entre el descubrimiento de una vulnerabilidad y su explotación. La evidencia disponible respalda un cambio de velocidad y escala en técnicas ofensivas ya conocidas, más que la prueba de que el modelo haya creado categorías de ciberataques completamente nuevas.
Para las organizaciones de Singapur, la respuesta más defendible es concreta: aplicar rápidamente parches a los sistemas críticos expuestos, imponer MFA resistente al phishing, reducir los privilegios, vigilar de forma continua, ensayar escenarios de explotación masiva y utilizar la IA para ampliar la cobertura defensiva sin perder el control humano. En un entorno de amenazas aceleradas por la IA, la velocidad de parcheo y el tiempo de respuesta ya no son simples métricas administrativas: son medidas esenciales de resiliencia.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Claude Mythos Preview no está disponible públicamente, pero Anthropic y sus socios afirman haber identificado más de 10.000 vulnerabilidades de gravedad alta o crítica en software de importancia sistémica.
Claude Mythos Preview no está disponible públicamente, pero Anthropic y sus socios afirman haber identificado más de 10.000 vulnerabilidades de gravedad alta o crítica en software de importancia sistémica. El principal riesgo es la velocidad y la escala: el modelo habría detectado fallos en los principales navegadores y sistemas operativos, además de generar rutas o código de explotación.
La respuesta recomendada para las organizaciones en Singapur es práctica: aplicar parches con rapidez, reforzar la autenticación multifactor, limitar los privilegios, vigilar continuamente y preparar una respuesta coo...