Anthropic afferma che Mythos Preview può individuare e sfruttare vulnerabilità zero day nei principali sistemi operativi e browser, riducendo il tempo fra un difetto nascosto e un possibile attacco. Project Glasswing ha limitato l’accesso del modello a partner selezionati per attività difensive: circa 50 organizzazi...
Pubblicato daModificato con GPT-5.6 TerraImmagini generate con GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did Anthropic’s April release of the Mythos AI model—reportedly capable of finding and exploiting zero-day vulnerabilities across major. Article summary: Anthropic’s restricted April launch turned an AI capability claim into an immediate systemic-risk problem: if software flaws can be discovered and weaponized at machine speed, defenders must find, validate, patch, and de. Topic tags: general, general web, user generated, documentation, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, waterm
Anthropic ha cambiato il tono della discussione sulla cybersicurezza con il rilascio, il 7 aprile 2026, di Claude Mythos Preview. Secondo l’azienda, il modello non si limita a segnalare bug: può individuare vulnerabilità zero-day, trasformarle in componenti di exploit e combinarle in catene d’attacco complete. Per chi difende reti e software, il punto è immediato: bisogna scoprire, verificare e distribuire le correzioni prima che capacità analoghe vengano impiegate contro i sistemi esposti. 39
41
La gestione tradizionale delle vulnerabilità parte di norma da una falla nota: il fornitore pubblica un aggiornamento, l’organizzazione valuta dove è esposta e pianifica la correzione. Un sistema capace di cercare difetti non ancora pubblici e di sviluppare exploit funzionanti può comprimere questa sequenza. Non significa che ogni errore nel codice diventi automaticamente sfruttabile, ma può ridursi l’intervallo tra una vulnerabilità latente e un attacco utilizzabile.
Anthropic ha dichiarato che, nei suoi test, Mythos Preview aveva identificato e sfruttato zero-day in tutti i principali sistemi operativi e browser. La capacità di costruire componenti di exploit e collegarli in catene d’attacco end-to-end è stata indicata come una ragione decisiva per una distribuzione controllata, anziché per un rilascio generalizzato. 39
41
Da qui nasce l’idea di una «corsa alle patch». Le aziende non possono aggiornare una vulnerabilità che non è stata ancora resa nota, ma possono ridurre le conseguenze di una scoperta accelerata: inventario accurato degli asset, meno software non supportato, applicazione rapida degli aggiornamenti critici, rafforzamento dei servizi esposti e verifica delle dipendenze di terze parti.
La reazione del settore finanziario riflette la dipendenza da infrastrutture interconnesse e la scarsa tolleranza a compromissioni e interruzioni. CNBC ha riferito che il segretario al Tesoro statunitense Scott Bessent e il presidente della Federal Reserve Jerome Powell hanno incontrato i vertici delle principali banche USA per discutere i possibili rischi cyber associati a Mythos. 55
Jane Fraser, CEO di Citigroup, ha poi descritto la risposta in termini operativi: le imprese stavano correndo per rafforzare i propri perimetri, in mezzo a uno «tsunami di patching» a livello aziendale. 49 La rilevanza dell’affermazione non è che Mythos sia stato accusato di un attacco concreto. È che la prospettiva credibile di uno sviluppo più rapido degli exploit è bastata a portare velocità delle patch, riduzione dell’esposizione e capacità di ripristino all’attenzione dei vertici.
Anthropic non ha reso Mythos Preview disponibile al pubblico. Ha invece lanciato Project Glasswing, collaborazione pensata per usare l’accesso anticipato al modello nella protezione del software critico e nella preparazione a capacità cyber abilitate dall’IA sempre più potenti. 39
42
Inizialmente il programma coinvolgeva circa 50 partner che analizzavano le proprie basi di codice alla ricerca di vulnerabilità. Anthropic ha poi dichiarato che le organizzazioni partecipanti avevano trovato oltre 10.000 falle di gravità alta o critica; l’iniziativa è stata estesa a circa 150 organizzazioni in più di 15 Paesi. 43
40
È un modello pratico per una capacità a duplice uso: limitare l’accesso, orientarlo alla difesa e ridurre il debito di sicurezza esistente prima che uno strumento comparabile diventi diffusamente accessibile. Non elimina però il rischio: programmi volontari di questo tipo dipendono dalla selezione dei partecipanti, dalla gestione sicura delle informazioni, dalla divulgazione responsabile e dalla capacità dei manutentori del software colpito di risolvere le falle individuate.
I materiali attuali di Anthropic continuano a indicare un accesso limitato a un ristretto gruppo di organizzazioni sottoposte a verifica. 34
In India, l’autorità di vigilanza sui mercati finanziari SEBI ha creato la task force cyber-suraksha.ai per esaminare i rischi cyber dei sistemi di IA usati nell’identificazione di vulnerabilità e definire strategie di mitigazione per gli operatori del mercato. Secondo le notizie sull’avviso, alle entità regolamentate è stato chiesto di aggiornare le applicazioni, svolgere audit di cybersicurezza e monitorare le reti; la task force dovrebbe inoltre favorire la condivisione di intelligence sulle minacce e una riduzione coordinata dei rischi. 23
29
Il messaggio è rilevante anche oltre il mercato indiano: la scoperta di vulnerabilità accelerata dall’IA non è un problema confinato a un singolo SOC, il centro operativo di sicurezza. Gli operatori finanziari dipendono da infrastrutture condivise, fornitori software, cloud, API e prestatori di servizi. Un aggiornamento tardivo in un’organizzazione può trasferire il rischio ad altre. Condivisione delle informazioni, controllo della catena di fornitura e aspettative comuni di risposta diventano quindi importanti quanto l’individuazione dei bug.
Mythos rende più evidente una questione di lunga data: un’IA di frontiera può essere un potente strumento difensivo, ma anche ridurre il costo della ricerca offensiva. La risposta non è semplicemente vietare questi modelli o distribuirli senza limiti; è costruire controlli credibili attorno alla loro valutazione e al loro utilizzo.
Un quadro affidabile per l’IA e la cybersicurezza dovrebbe includere:
Project Glasswing mostra il lato difensivo di questo approccio: usare un sistema potente per trovare falle prima degli aggressori. Resta però un programma guidato da un’azienda e non sostituisce standard internazionali comuni.
Le fonti disponibili sostengono la sequenza essenziale degli eventi: il lancio ristretto di Mythos, la scansione difensiva svolta da Project Glasswing, le discussioni nel settore finanziario, l’avvertimento di Jane Fraser sul patching e la task force del SEBI. 39
40
55
49
23
Non offrono invece solide conferme di fonte primaria per tutte le affermazioni circolate sull’episodio. In particolare, il presunto accordo di accesso con ENISA, gli asseriti avvertimenti precedenti di Microsoft, le esercitazioni del Tesoro USA sullo «scenario peggiore» e uno specifico quadro statunitense per la sicurezza dell’IA annunciato a giugno vanno trattati con cautela in assenza di documentazione ufficiale.
Anthropic ha dichiarato che l’accesso a Fable 5 e Mythos 5 è stato sospeso e poi ripristinato dopo la revoca dei controlli all’esportazione il 30 giugno. Questo fatto non va confuso con una prova dell’esistenza di un più ampio quadro USA sulla sicurezza dell’IA. 35
37
La conseguenza pratica è che il patching non può più essere visto solo come una reazione a una CVE, a un avviso pubblico o a un aggiornamento del fornitore. Se l’IA accelera in modo sostanziale la ricerca di debolezze non scoperte, i team di sicurezza devono considerare possibile che alcune falle sfruttabili vengano trovate privatamente prima che esista una comunicazione pubblica.
Questo non rende inutili le patch. Al contrario, aumenta il valore delle basi ben eseguite: visibilità sugli asset, correzioni rapide, configurazioni sicure, segmentazione, backup testati, responsabilità dei fornitori e canali veloci di divulgazione. In un contesto di minacce assistite dall’IA, sono queste capacità a stabilire se la scoperta di una vulnerabilità resti un problema tecnico gestibile o diventi un evento di resilienza sistemica.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Anthropic afferma che Mythos Preview può individuare e sfruttare vulnerabilità zero day nei principali sistemi operativi e browser, riducendo il tempo fra un difetto nascosto e un possibile attacco.
Anthropic afferma che Mythos Preview può individuare e sfruttare vulnerabilità zero day nei principali sistemi operativi e browser, riducendo il tempo fra un difetto nascosto e un possibile attacco. Project Glasswing ha limitato l’accesso del modello a partner selezionati per attività difensive: circa 50 organizzazioni iniziali hanno individuato oltre 10.000 falle ad alta o critica gravità.
Il caso ha spinto banche, regolatori e imprese a trattare inventario degli asset, aggiornamenti rapidi e condivisione delle informazioni sulle minacce come elementi di resilienza operativa.