Anthropic oppga at Mythos Preview kunne finne og utnytte nulldagssårbarheter i alle store operativsystemer og nettlesere, noe som kan korte ned tiden fra skjult feil til mulig angrep. Reaksjonen omfattet begrenset defensiv tilgang gjennom Project Glasswing, møter mellom amerikanske myndigheter og storbanker, og Indi...
Publisert avRedigert med GPT-5.6 TerraBilder generert med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did Anthropic’s April release of the Mythos AI model—reportedly capable of finding and exploiting zero-day vulnerabilities across major. Article summary: Anthropic’s restricted April launch turned an AI capability claim into an immediate systemic-risk problem: if software flaws can be discovered and weaponized at machine speed, defenders must find, validate, patch, and de. Topic tags: general, general web, user generated, documentation, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, waterm
Anthropics lansering av Claude Mythos Preview i april 2026 endret diskusjonen om cybersikkerhet fordi selskapet sa at modellen kunne gjøre mer enn å oppdage feil. Den kunne finne nulldagssårbarheter – svakheter som ennå ikke er offentlig kjent – gjøre dem om til komponenter for angrep og sette dem sammen til komplette angrepskjeder. Dermed ble hovedutfordringen for virksomheter tydelig: sikkerhetsfeil må oppdages, bekreftes og rettes før tilsvarende kapasitet kan brukes mot dem. 39
41
Tradisjonell sårbarhetshåndtering tar ofte utgangspunkt i kjente feil: En leverandør publiserer en oppdatering, virksomheten vurderer eksponeringen og planlegger utbedring. En modell som kan lete etter hittil ukjente feil og utvikle fungerende utnyttelser, kan presse sammen tidsrommet mellom en latent programvarefeil og et mulig angrep.
Anthropic oppga at Mythos Preview under testing hadde identifisert og utnyttet nulldagssårbarheter i alle store operativsystemer og nettlesere. Selskapet fremhevet særlig evnen til å bygge utnyttelseskomponenter og koble dem til hele angrepskjeder som en grunn til å velge kontrollert utrulling framfor bred offentlig tilgang. 39
41
Det er dette som forklarer snakket om et «kappløp om oppdateringer». Ingen kan patche en sårbarhet som ikke er meldt inn eller kjent. Men organisasjoner kan redusere konsekvensene av raskere feiloppdagelse: ha god oversikt over hvilke systemer de bruker, fase ut programvare uten støtte, installere kritiske oppdateringer raskt, sikre tjenester som er eksponert mot internett og kontrollere tredjepartsavhengigheter.
Finanssektorens reaksjon speilet avhengigheten av tett sammenkoblede systemer – og liten toleranse for nedetid eller kompromittering. CNBC meldte at USAs finansminister Scott Bessent og Federal Reserve-sjef Jerome Powell møtte lederne for store amerikanske banker for å drøfte mulig cyberrisiko knyttet til Mythos. 55
Citigroup-sjef Jane Fraser beskrev senere responsen i praktiske termer: Selskaper konkurrerte om å styrke forsvarsgrensene sine, mens en «tsunami av patching» pågikk på tvers av næringslivet. 49 Poenget er ikke at Mythos ble knyttet til et konkret angrep. Det er at utsikten til raskere utvikling av digitale angrep var nok til å løfte oppdateringstakt, redusert eksponering og gjenopprettingsevne opp på ledelsesnivå.
Anthropic gjorde ikke Mythos Preview allment tilgjengelig. I stedet opprettet selskapet Project Glasswing, et samarbeid der tidlig tilgang skulle brukes til å sikre kritisk programvare og forberede organisasjoner på kraftigere AI-støttede cyberkapabiliteter. 39
42
Programmet startet med rundt 50 partnere som skannet kodebaser for sårbarheter. Anthropic oppga senere at deltakerne hadde funnet mer enn 10 000 feil med høy eller kritisk alvorlighetsgrad, og utvidet initiativet til rundt 150 organisasjoner i over 15 land. 43
40
Modellen er et praktisk svar på teknologi med både defensive og offensive bruksområder: Begrens tilgangen, styr den mot forsvar og bruk kapasiteten til å redusere eksisterende sikkerhetsgjeld før tilsvarende verktøy blir bredt tilgjengelige. Men ordningen fjerner ikke risikoen. Den avhenger av god kontroll av deltakerne, sikker håndtering, ansvarlig sårbarhetsrapportering og at programvareansvarlige faktisk klarer å rette feilene som avdekkes.
Anthropics nåværende Mythos-materiale beskriver fortsatt tilgangen som begrenset til en liten gruppe godkjente organisasjoner. 34
Indias verdipapirtilsyn, SEBI, opprettet arbeidsgruppen cyber-suraksha.ai for å vurdere cyberrisiko fra AI-verktøy som identifiserer sårbarheter, og for å utarbeide tiltak for aktører i markedet. Ifølge omtalen av tilsynets veiledning ble regulerte virksomheter bedt om å oppdatere applikasjoner, gjennomføre sikkerhetsrevisjoner og overvåke nettverkene sine. Arbeidsgruppen skulle samtidig legge til rette for deling av trusselinformasjon og samordnet risikoreduksjon. 23
29
Vekten på samordning er vesentlig. AI-akselerert oppdagelse av sårbarheter er ikke bare et problem for ett sikkerhetsteam. Aktører i finansmarkedene er avhengige av felles infrastruktur, programvareleverandører, skytjenester, API-er og tjenesteleverandører. Sen patching hos én virksomhet kan derfor skape risiko for flere. Deling av etterretning, gjennomgang av leverandører og felles forventninger til respons blir like viktig som selve feilfinnningen.
Mythos gjorde et kjent dilemma skarpere: Avansert AI kan styrke forsvarerne, men også senke kostnaden ved offensiv sikkerhetsforskning. Svaret er verken nødvendigvis å forby eller fritt slippe slike modeller. Det er å bygge pålitelige kontrollmekanismer rundt evaluering og bruk.
Et troverdig regime for AI og cybersikkerhet bør omfatte:
Project Glasswing viser den defensive delen av en slik modell: å bruke et kraftig system til å finne svakheter før angripere gjør det. Men et selskapsdrevet, frivillig program kan ikke erstatte felles internasjonale standarder.
Kildene underbygger hovedforløpet: Anthropics begrensede Mythos-lansering, defensiv skanning gjennom Project Glasswing, samtaler i finanssektoren, Jane Frasers advarsel om oppdateringspress og SEBIs arbeidsgruppe. 39
40
55
49
23
De gir derimot ikke sterk primærkildedokumentasjon for alle påstander knyttet til saken. En angivelig tilgangsordning hos EUs cybersikkerhetsbyrå ENISA, påståtte tidligere Microsoft-advarsler, Finansdepartementets «verstefallsscenario»-øvelser og et konkret amerikansk rammeverk for AI-sikkerhet i juni bør derfor behandles med varsomhet uten offisiell dokumentasjon.
Anthropic oppga at tilgang til Fable 5 og Mythos 5 først ble suspendert og deretter gjenopprettet etter at eksportkontroller ble opphevet 30. juni. Det må ikke forveksles med bevis for et bredere amerikansk rammeverk for AI-sikkerhet. 35
37
Den praktiske lærdommen er at patching ikke lenger bare kan være en reaksjon på offentlige sårbarhetsvarsler. Hvis AI vesentlig øker tempoet i jakten på ukjente svakheter, må sikkerhetsteam legge til grunn at enkelte utnyttbare feil kan bli funnet privat før det finnes en CVE-registrering, et leverandørvarsel eller en oppdatering.
Det gjør ikke oppdateringsarbeid nytteløst. Tvert imot øker verdien av det grunnleggende: oversikt over eiendeler, rask utbedring, sikker konfigurasjon, segmentering, testede sikkerhetskopier, ansvarlige leverandører og raske kanaler for sårbarhetsrapportering. I et trusselbilde der AI hjelper til med å finne feil, er dette forskjellen på et håndterbart ingeniørproblem og en systemisk robusthetshendelse.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Anthropic oppga at Mythos Preview kunne finne og utnytte nulldagssårbarheter i alle store operativsystemer og nettlesere, noe som kan korte ned tiden fra skjult feil til mulig angrep.
Anthropic oppga at Mythos Preview kunne finne og utnytte nulldagssårbarheter i alle store operativsystemer og nettlesere, noe som kan korte ned tiden fra skjult feil til mulig angrep. Reaksjonen omfattet begrenset defensiv tilgang gjennom Project Glasswing, møter mellom amerikanske myndigheter og storbanker, og Indias cyber suraksha.ai gruppe.
Flere påstander rundt saken er fortsatt ikke godt nok dokumentert. Det gjelder blant annet en angivelig ENISA ordning, tidligere Microsoft advarsler og et konkret amerikansk rammeverk for AI sikkerhet.