Anthropic מסרה כי Mythos Preview יכול לאתר ולנצל חולשות יום־אפס במערכות הפעלה ובדפדפנים מרכזיים, ואף לחבר רכיבי ניצול לשרשראות תקיפה מלאות. החשש אינו מתקפה שיוחסה ל Mythos, אלא קיצור אפשרי של הזמן בין חולשה סמויה לפיתוח דרך מעשית לניצולה — ולכן ארגונים מאיצים תיקונים והקשחת מערכות.
פורסם על ידינערך באמצעות GPT-5.6 Terraהתמונות נוצרו באמצעות GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did Anthropic’s April release of the Mythos AI model—reportedly capable of finding and exploiting zero-day vulnerabilities across major. Article summary: Anthropic’s restricted April launch turned an AI capability claim into an immediate systemic-risk problem: if software flaws can be discovered and weaponized at machine speed, defenders must find, validate, patch, and de. Topic tags: general, general web, user generated, documentation, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, waterm
השקת Claude Mythos Preview של Anthropic באפריל 2026 שינתה את השיח באבטחת סייבר משום שהחברה טענה שהמודל אינו רק מזהה באגים: הוא מסוגל לאתר חולשות יום־אפס, להפוך אותן לרכיבי ניצול ולשלב אותם לשרשראות תקיפה מקצה לקצה. הטענה הזו הפכה את האתגר ההגנתי לברור במיוחד: לארגונים נדרש זמן קצר יותר לאיתור, אימות והטמעת תיקונים — לפני שכלים בעלי יכולת דומה ינוצלו נגדם. 39
41
ניהול חולשות קלאסי בנוי בדרך כלל סביב פגמים שכבר ידועים: ספק מפרסם תיקון, הארגון בודק אם הוא חשוף, ולאחר מכן מתזמן את הטיפול. מערכת שמסוגלת לחפש פגמים שטרם התגלו ולפתח עבורם ניצול עובד עלולה לקצר את לוח הזמנים הזה. אין פירוש הדבר שכל פגם בתוכנה הופך מיד לבר־ניצול, אך המרווח בין באג סמוי לבין תקיפה מעשית עשוי להתכווץ.
Anthropic מסרה כי בבדיקותיה Mythos Preview איתר וניצל חולשות יום־אפס בכל מערכת הפעלה ודפדפן מרכזיים. החברה ציינה שהיכולת לבנות רכיבי ניצול ולחברם לשרשראות תקיפה מלאות הייתה סיבה מרכזית לפריסה מבוקרת, במקום השקה כללית לציבור. 39
41
מכאן נובע דימוי "מרוץ התיקונים". ארגון אינו יכול לתקן חולשה שעוד לא נחשפה, אך הוא יכול לצמצם את הנזק האפשרי מגילוי מואץ: לנהל מיפוי נכסים מדויק, לצמצם שימוש בתוכנות שאינן נתמכות, להחיל במהירות תיקונים קריטיים, להקשיח שירותים חשופים לרשת ולבחון תלות ברכיבי צד שלישי.
תגובת המגזר הפיננסי שיקפה את התלות שלו בתשתיות מקושרות ואת הרגישות הגבוהה לשיבושים או לפריצה. CNBC דיווחה כי שר האוצר האמריקאי סקוט בסנט ויו״ר הפדרל ריזרב ג׳רום פאוול נפגשו עם ראשי בנקים גדולים בארה״ב כדי לדון בסיכוני הסייבר האפשריים שנובעים מ-Mythos. 55
בהמשך תיארה מנכ״לית סיטיגרופ, ג׳יין פרייזר, את התגובה במונחים תפעוליים: החברות ממהרות לחזק את מעטפת ההגנה שלהן, ובעולם מתרחש "צונאמי של עדכונים". 49 משמעות הדברים אינה ש-Mythos הואשם במתקפה כלשהי. המשמעות היא שהאפשרות המהימנה לפיתוח מהיר יותר של ניצולים הספיקה כדי להפוך את מהירות התיקון, צמצום החשיפה והמוכנות להתאוששות לנושאים שמגיעים עד להנהלות הבכירות.
Anthropic לא הפכה את Mythos Preview לזמין באופן כללי. במקום זאת היא השיקה את Project Glasswing — שיתוף פעולה שנועד להשתמש בגישה מוקדמת כדי לאבטח תוכנות קריטיות ולהכין ארגונים לעידן של יכולות סייבר חזקות יותר המבוססות על AI. 39
42
בשלב הראשון השתתפו בתוכנית כ־50 שותפים שסורקים בסיסי קוד לאיתור חולשות. Anthropic מסרה בהמשך כי הארגונים המשתתפים מצאו יותר מ־10,000 ליקויים בדרגת חומרה גבוהה או קריטית, והרחיבה את היוזמה לכ־150 ארגונים ביותר מ־15 מדינות. 43
40
זהו מודל מעשי לטכנולוגיה דו־שימושית: להגביל גישה, לנתב אותה לעבודת הגנה ולהקטין את חוב האבטחה הקיים לפני שכלי מקביל יהיה זמין בהיקף רחב. עם זאת, המודל אינו מבטל סיכון. תוכניות גישה וולונטריות תלויות בבדיקת המשתתפים, בטיפול מאובטח בממצאים, בדיווח אחראי על חולשות וביכולת של מתחזקי התוכנה לתקן אותן בזמן.
גם בחומרי Mythos העדכניים של Anthropic מצוין כי הגישה מוגבלת לקבוצה קטנה של ארגונים שנבדקו מראש. 34
רשות ניירות הערך של הודו, SEBI, הקימה את כוח המשימה cyber-suraksha.ai כדי לבחון סיכוני סייבר מכלים מבוססי AI לאיתור חולשות ולפתח דרכי צמצום סיכונים עבור גופים המשתתפים בשוק. לפי הדיווחים על ההנחיה, גופים מפוקחים נדרשו לעדכן יישומים, לבצע ביקורות סייבר ולנטר את רשתותיהם; כוח המשימה אמור גם לסייע בשיתוף מודיעין איומים ובצמצום סיכונים מתואם. 23
29
הדגש חשוב: גילוי חולשות שמואץ בידי AI אינו בעיה של צוות אבטחת מידע אחד. משתתפים בשווקים פיננסיים נשענים על תשתיות משותפות, ספקי תוכנה, שירותי ענן, ממשקי API וספקי שירות. עיכוב בתיקון אצל ארגון אחד עלול ליצור סיכון לאחרים. לכן, שיתוף מודיעין, בחינת ספקים וכללי תגובה משותפים חשובים לא פחות מאיתור הבאגים עצמם.
Mythos חידד סוגיה ותיקה: AI מתקדם עשוי להיות כלי הגנתי רב־עוצמה, אך גם להוזיל ולהאיץ מחקר התקפי. התשובה המדינית אינה בהכרח איסור גורף או שחרור חופשי של מודלים כאלה, אלא בניית בקרות אמינות סביב ההערכה והשימוש בהם.
מסגרת אמינה לאבטחת AI יכולה לכלול:
Project Glasswing מדגים את הצד ההגנתי של גישה זו: שימוש במערכת חזקה כדי לאתר ליקויים לפני תוקפים. אך מדובר בתוכנית בהובלת חברה, ולא בתחליף לתקנים בינלאומיים משותפים.
המקורות הזמינים תומכים ברצף העובדות המרכזי: ההשקה המוגבלת של Mythos, הסריקות ההגנתיות במסגרת Project Glasswing, השיחות במגזר הפיננסי, אזהרת התיקונים של ג׳יין פרייזר והקמת כוח המשימה של SEBI. 39
40
55
49
23
עם זאת, הם אינם מספקים אישור ראשוני חזק לכל הטענות שנקשרו לאירוע. בפרט, יש להתייחס בזהירות לטענות על הסדר גישה של ENISA, אזהרות קודמות לכאורה מצד Microsoft, תרחישי "הקצה" של משרד האוצר האמריקאי ומסגרת אמריקאית מסוימת לבטיחות AI ביוני — אלא אם יוצג תיעוד רשמי.
Anthropic כן מסרה שהגישה ל-Fable 5 ול-Mythos 5 הושעתה ולאחר מכן הוחזרה, לאחר שהוסרו בקרות יצוא ב־30 ביוני. אין לערבב התפתחות זו עם הוכחה לקיומה של מסגרת אמריקאית רחבה יותר לבטיחות AI. 35
37
הלקח המעשי הוא שתיקון אינו יכול להיחשב עוד רק תגובה להודעות פומביות על חולשות, כגון מספר CVE — מזהה סטנדרטי לחולשת אבטחה שדווחה. אם AI מאיץ באופן מהותי את החיפוש אחר חולשות לא ידועות, צוותי אבטחה צריכים להניח שחלק מהפגמים הניתנים לניצול עלולים להתגלות באופן פרטי עוד לפני שמתפרסמים CVE, עדכון של ספק או הודעת אבטחה.
אין בכך כדי להפוך את התיקונים לחסרי תועלת. להפך: הדבר מגדיל את הערך של יסודות אבטחה ממושמעים — נראות של נכסים, טיפול מהיר בחולשות, הגדרה מאובטחת, הפרדת רשתות, גיבויים שנבדקו, אחריות של ספקים וערוצי דיווח מהירים. בסביבת איומים שמסתייעת ב-AI, אלה היכולות שיקבעו אם גילוי חולשות יהפוך לבעיה הנדסית שניתן לנהל, או לאירוע חוסן מערכתי.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Anthropic מסרה כי Mythos Preview יכול לאתר ולנצל חולשות יום־אפס במערכות הפעלה ובדפדפנים מרכזיים, ואף לחבר רכיבי ניצול לשרשראות תקיפה מלאות.
Anthropic מסרה כי Mythos Preview יכול לאתר ולנצל חולשות יום־אפס במערכות הפעלה ובדפדפנים מרכזיים, ואף לחבר רכיבי ניצול לשרשראות תקיפה מלאות. החשש אינו מתקפה שיוחסה ל Mythos, אלא קיצור אפשרי של הזמן בין חולשה סמויה לפיתוח דרך מעשית לניצולה — ולכן ארגונים מאיצים תיקונים והקשחת מערכות.
Project Glasswing מעניק גישה מבוקרת לארגונים שנבדקו מראש לצורכי הגנה; SEBI בהודו הקימה את צוות cyber suraksha.ai, ובכירי הבנקים בארה״ב דנו בסיכונים עם משרד האוצר והפדרל ריזרב.