Anthropic ilmoitti 7.4.2026, että Mythos Preview pystyi testeissä tunnistamaan ja hyödyntämään nollapäivähaavoittuvuuksia suurissa käyttöjärjestelmissä ja selaimissa sekä yhdistämään löydöksiä hyökkäysketjuiksi. Huoli ei koske vain jo julkisia CVE haavoittuvuuksia: tekoäly voi lyhentää aikaa piilevän ohjelmistovirhe...
JulkaisijaMuokattu mallilla GPT-5.6 TerraKuvat luotu mallilla GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did Anthropic’s April release of the Mythos AI model—reportedly capable of finding and exploiting zero-day vulnerabilities across major. Article summary: Anthropic’s restricted April launch turned an AI capability claim into an immediate systemic-risk problem: if software flaws can be discovered and weaponized at machine speed, defenders must find, validate, patch, and de. Topic tags: general, general web, user generated, documentation, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, waterm
Anthropicin huhtikuussa 2026 julkistama Claude Mythos Preview muutti kyberturvakeskustelua yhden väitteen vuoksi: yhtiön mukaan malli ei ainoastaan tunnista ohjelmistovirheitä, vaan voi löytää nollapäivähaavoittuvuuksia, muuttaa niitä hyökkäyksessä hyödynnettäviksi osiksi ja koota niistä kokonaisia hyökkäysketjuja. Puolustajille asetelma on karu: korjaukset on löydettävä, testattava ja otettava käyttöön ennen kuin vastaavia kyvykkyyksiä käytetään heitä vastaan. 39
41
Perinteinen haavoittuvuuksien hallinta perustuu tavallisesti tunnettuihin puutteisiin: toimittaja julkaisee korjauksen, organisaatio arvioi altistuksensa ja päivitys aikataulutetaan. Jos järjestelmä kykenee etsimään aiemmin tuntemattomia virheitä ja kehittämään niihin toimivia hyökkäyksiä, aika piilevän vian ja käyttökelpoisen hyökkäyksen välillä voi lyhentyä merkittävästi.
Anthropic kertoi Mythos Preview’n tunnistaneen ja hyödyntäneen testeissä nollapäivähaavoittuvuuksia kaikissa suurissa käyttöjärjestelmissä ja selaimissa. Yhtiön mukaan kyky rakentaa hyökkäyskomponentteja ja yhdistää ne päästä päähän eteneviksi hyökkäysketjuiksi oli keskeinen syy sille, että malli tuotiin käyttöön hallitusti eikä yleisjulkaisuna. 39
41
Tästä syntyy puhe paikkauskilvasta. Organisaatio ei voi paikata haavoittuvuutta, josta se ei vielä tiedä. Se voi silti pienentää AI-avusteisesti nopeutuvan löytämisen vaikutuksia: ylläpitämällä ajantasaista laite- ja ohjelmistoluetteloa, poistamalla tuettomien ohjelmistojen käyttöä, asentamalla kriittiset päivitykset nopeasti, suojaamalla internetiin avautuvat palvelut ja tarkistamalla riippuvuudet myös toimitusketjussa.
Rahoitussektorin reaktio kuvasti sen riippuvuutta toisiinsa kytkeytyneistä järjestelmistä sekä vähäistä sietokykyä häiriöille ja tietomurroille. CNBC:n mukaan Yhdysvaltain valtiovarainministeri Scott Bessent ja keskuspankin Fedin pääjohtaja Jerome Powell tapasivat suurten yhdysvaltalaisten pankkien johtajia keskustellakseen Mythosiin liitetyistä mahdollisista kyberriskeistä. 55
Citigroupin toimitusjohtaja Jane Fraser kuvasi myöhemmin tilannetta käytännön työnä: yritykset kiiruhtavat vahvistamaan suojauksiaan, ja maailmalla on käynnissä päivitysten ”tsunami”. 49 Kommentti ei tarkoita, että Mythos olisi yhdistetty tiettyyn hyökkäykseen. Se kertoo, että uskottava mahdollisuus hyväksikäyttökoodin nopeampaan kehittämiseen nosti päivitysnopeuden, altistuksen vähentämisen ja palautumisvalmiuden ylimmän johdon kysymyksiksi.
Anthropic ei avannut Mythos Preview’ta yleiseen käyttöön. Sen sijaan se käynnisti Project Glasswing -hankkeen, jossa varhaista käyttöoikeutta hyödynnetään kriittisten ohjelmistojen suojaamiseen ja organisaatioiden valmistamiseen tehokkaampiin AI-avusteisiin kyberkyvykkyyksiin. 39
42
Ohjelmassa oli aluksi noin 50 kumppania, jotka skannasivat koodikantojaan haavoittuvuuksien löytämiseksi. Anthropic kertoi myöhemmin osallistujien löytäneen yli 10 000 vakavaa tai kriittistä tietoturvapuuttetta. Hanke laajennettiin noin 150 organisaatioon yli 15 maassa. 43
40
Malli on käytännöllinen vastaus kaksikäyttöteknologiaan: pääsy rajataan, käyttö ohjataan puolustukseen ja olemassa olevaa tietoturvavelkaa pyritään pienentämään ennen kuin vastaavanlainen työkalu leviää laajasti. Se ei silti poista riskiä. Vapaaehtoiset käyttöohjelmat edellyttävät osallistujien huolellista valintaa, turvallista tiedonkäsittelyä, vastuullista haavoittuvuuksien ilmoittamista sekä sitä, että ohjelmistojen ylläpitäjät pystyvät todella korjaamaan löydetyt viat.
Anthropicin nykyisten Mythos-materiaalien mukaan pääsy on yhä rajattu pieneen joukkoon tarkastettuja organisaatioita. 34
Intian arvopaperimarkkinoita valvova SEBI perusti cyber-suraksha.ai-työryhmän selvittämään AI-pohjaisten haavoittuvuuksien tunnistustyökalujen kyberriskejä ja laatimaan torjuntakeinoja markkinatoimijoille. Raportoinnin mukaan valvottuja toimijoita ohjeistettiin päivittämään sovellukset, teettämään kyberturva-auditointeja ja valvomaan verkkojaan säännöllisesti. Työryhmän tehtäviin kuuluu myös uhkatiedon jakamisen ja koordinoidun riskien vähentämisen tukeminen. 23
29
Painotus on olennainen. AI:n nopeuttama haavoittuvuuksien löytäminen ei ole vain yhden tietoturvatiimin ongelma. Rahoitusmarkkinoiden toimijat käyttävät yhteistä infrastruktuuria, ohjelmistotoimittajia, pilvipalveluja, rajapintoja ja palveluntarjoajia. Yhden toimijan hidas korjaus voi kasvattaa muidenkin riskiä. Siksi yhteinen uhkatieto, toimittaja-arvioinnit ja yhdenmukaiset toimintamallit ovat yhtä tärkeitä kuin itse vikojen löytäminen.
Mythos nosti esiin pitkään tunnetun jännitteen: edistyksellinen tekoäly voi olla tehokas puolustuksen työkalu, mutta se voi myös alentaa hyökkäystutkimuksen kustannuksia. Ratkaisu ei ole pelkkä kielto tai vapaa julkaisu, vaan luotettavat arviointi- ja käyttövalvonnan käytännöt.
Uskottava AI-kyberturvan hallintamalli sisältäisi esimerkiksi:
Project Glasswing näyttää tämän mallin puolustavan puolen: tehokasta järjestelmää käytetään virheiden löytämiseen ennen hyökkääjiä. Kyse on kuitenkin yritysvetoisesta ohjelmasta, ei kansainvälisten yhteisten standardien korvaajasta.
Saatavilla olevat lähteet tukevat keskeistä tapahtumaketjua: Mythosin rajoitettua julkaisua, Project Glasswingin puolustavaa koodin skannausta, rahoitussektorin keskusteluja, Jane Fraserin paikkausvaroitusta ja SEBI:n työryhmää. 39
40
55
49
23
Kaikista tapaukseen liitetyistä väitteistä ei kuitenkaan ole vahvaa ensisijaislähteisiin perustuvaa näyttöä. Väitettyyn ENISA:n käyttöjärjestelyyn, Microsoftin aiempiin varoituksiin, valtiovarainministeriön ”pahimman skenaarion” harjoituksiin ja tiettyyn kesäkuun yhdysvaltalaiseen AI-turvallisuuskehykseen on suhtauduttava varauksella, ellei niitä tueta virallisilla asiakirjoilla.
Anthropic ilmoitti, että Fable 5:n ja Mythos 5:n käyttöoikeudet keskeytettiin ja palautettiin myöhemmin, kun vientivalvonta poistui 30. kesäkuuta. Tätä ei pidä tulkita todisteeksi laajemmasta Yhdysvaltain AI-turvallisuuskehyksestä. 35
37
Käytännön muutos on se, ettei paikkaamista voi enää ajatella vain vastauksena julkiseen haavoittuvuustiedotteeseen. Jos tekoäly nopeuttaa olennaisesti ennestään tuntemattomien heikkouksien etsintää, tietoturvatiimien on varauduttava siihen, että hyökkäyksessä hyödynnettävä virhe voidaan löytää yksityisesti jo ennen CVE-tunnistetta, toimittajan tiedotetta tai korjauspäivitystä.
Tämä ei tee paikkaamisesta hyödytöntä. Päinvastoin se korostaa perusteiden arvoa: näkyvyys omaan ohjelmisto- ja laitekantaan, nopea korjaaminen, turvalliset asetukset, verkon segmentointi, testatut varmuuskopiot, toimittajien vastuut ja nopeat ilmoituskanavat. AI-avusteisessa uhkaympäristössä nämä ratkaisevat, pysyykö haavoittuvuuden löytyminen hallittavana teknisenä ongelmana vai kasvaako siitä laajempi toimintavarmuuden häiriö.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Anthropic ilmoitti 7.4.2026, että Mythos Preview pystyi testeissä tunnistamaan ja hyödyntämään nollapäivähaavoittuvuuksia suurissa käyttöjärjestelmissä ja selaimissa sekä yhdistämään löydöksiä hyökkäysketjuiksi.
Anthropic ilmoitti 7.4.2026, että Mythos Preview pystyi testeissä tunnistamaan ja hyödyntämään nollapäivähaavoittuvuuksia suurissa käyttöjärjestelmissä ja selaimissa sekä yhdistämään löydöksiä hyökkäysketjuiksi. Huoli ei koske vain jo julkisia CVE haavoittuvuuksia: tekoäly voi lyhentää aikaa piilevän ohjelmistovirheen löytämisestä toimivaksi hyökkäykseksi.
Reaktiot ulottuivat rajatusta puolustuskäytöstä ja pankkijohdon keskusteluista Intian SEBI:n cyber suraksha.ai työryhmään.