Anthropic podał, że Claude Mythos Preview potrafił znajdować i wykorzystywać luki zero day w głównych systemach operacyjnych i przeglądarkach, a także łączyć elementy exploitów w pełne łańcuchy ataku. Dla obrony najważniejsza jest krótsza przerwa między istnieniem nieznanej luki a możliwością jej wykorzystania — stą...
Opublikowane przezEdytowane za pomocą GPT-5.6 TerraObrazy wygenerowane za pomocą GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did Anthropic’s April release of the Mythos AI model—reportedly capable of finding and exploiting zero-day vulnerabilities across major. Article summary: Anthropic’s restricted April launch turned an AI capability claim into an immediate systemic-risk problem: if software flaws can be discovered and weaponized at machine speed, defenders must find, validate, patch, and de. Topic tags: general, general web, user generated, documentation, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, waterm
Anthropic wywołał alarm nie dlatego, że przypisano modelowi konkretny cyberatak, lecz dlatego, że opisał istotną zmianę skali zagrożenia. Według firmy Claude Mythos Preview potrafił nie tylko znaleźć nieznaną wcześniej lukę typu zero-day, ale też przekształcić ją w element exploitu i połączyć takie elementy w kompletny, wieloetapowy łańcuch ataku. 39
41
Dla osób odpowiedzialnych za bezpieczeństwo oznacza to prostą, choć niewygodną konsekwencję: czas od wykrycia błędu do jego realnego wykorzystania może się skracać. A to sprawia, że aktualizowanie systemów przestaje być wyłącznie reakcją na opublikowany identyfikator CVE, komunikat producenta czy medialne ostrzeżenie.
Klasyczne zarządzanie podatnościami zwykle zaczyna się po ujawnieniu problemu: producent wydaje poprawkę, organizacja sprawdza, gdzie jest narażona, a następnie planuje wdrożenie aktualizacji. Model zdolny aktywnie poszukiwać wcześniej nieznanych błędów i rozwijać działające exploity może skrócić ten cykl.
Nie znaczy to, że każda wada oprogramowania od razu daje się wykorzystać. Zmienia się jednak założenie obrony: ukryta luka może zostać odnaleziona prywatnie, zanim dostawca opublikuje poprawkę.
Anthropic stwierdził, że podczas testów Mythos Preview identyfikował i wykorzystywał luki zero-day we wszystkich głównych systemach operacyjnych oraz przeglądarkach. Firma wskazała też, że zdolność budowania komponentów exploitów i łączenia ich w kompletne łańcuchy ataku była jednym z powodów ograniczonego, a nie powszechnego wdrożenia modelu. 39
41
Firmy nie mogą załatać podatności, o której jeszcze nie wiedzą. Mogą jednak ograniczyć skutki szybszego wykrywania błędów poprzez:
Reakcja instytucji finansowych wynika z ich zależności od połączonej infrastruktury oraz niskiej tolerancji dla przerw w działaniu i naruszeń bezpieczeństwa. CNBC poinformowało, że sekretarz skarbu USA Scott Bessent i przewodniczący Rezerwy Federalnej Jerome Powell spotkali się z szefami dużych amerykańskich banków, aby omówić możliwe ryzyka cybernetyczne związane z Mythos. 55
We wrześniu prezes Citigroup Jane Fraser ujęła tę reakcję bardzo praktycznie. Mówiła o wyścigu, by wzmocnić granice ochrony firm, oraz o „tsunami łatania” zachodzącym w przedsiębiorstwach na świecie. 49
Znaczenie tych słów nie polega na twierdzeniu, że Mythos spowodował atak. Pokazują one raczej, że sama wiarygodna perspektywa przyspieszonego tworzenia exploitów wystarczyła, by tempo poprawek, ograniczanie ekspozycji i gotowość do odzyskiwania działania trafiły na poziom zarządów oraz regulatorów.
Anthropic nie udostępnił Mythos Preview publicznie. Zamiast tego uruchomił Project Glasswing — program współpracy, którego celem jest zabezpieczanie kluczowego oprogramowania i przygotowanie organizacji na coraz silniejsze zdolności cybernetyczne wspierane przez AI. 39
42
Początkowo w programie uczestniczyło około 50 partnerów skanujących swoje bazy kodu pod kątem luk. Anthropic podał następnie, że organizacje uczestniczące w inicjatywie znalazły ponad 10 000 podatności o wysokiej lub krytycznej wadze. Program rozszerzono do około 150 organizacji w ponad 15 krajach. 43
40
To model postępowania z technologią podwójnego zastosowania: ograniczyć dostęp, skierować możliwości systemu na badania defensywne i zmniejszać istniejący dług bezpieczeństwa, zanim porównywalne narzędzia staną się szerzej dostępne.
Takie podejście nie usuwa jednak ryzyka. Wymaga wiarygodnej weryfikacji uczestników, bezpiecznego obchodzenia się z wynikami, odpowiedzialnego ujawniania podatności oraz zdolności producentów oprogramowania do szybkiego usuwania wykrytych błędów. Aktualne materiały Anthropic nadal opisują dostęp do Mythos jako ograniczony do niewielkiej grupy zweryfikowanych organizacji. 34
Indyjski regulator rynku kapitałowego SEBI powołał grupę zadaniową cyber-suraksha.ai, która ma analizować zagrożenia cybernetyczne związane z narzędziami AI do wykrywania podatności oraz opracowywać strategie ograniczania ryzyka dla uczestników rynku. Z relacji wynika, że podmioty regulowane wezwano do aktualizacji aplikacji, audytów cyberbezpieczeństwa i regularnego monitorowania sieci; zespół ma także wspierać wymianę informacji o zagrożeniach. 23
29
To ważne, ponieważ przyspieszone przez AI wykrywanie luk nie jest problemem jednego zespołu bezpieczeństwa. Uczestnicy rynku finansowego korzystają ze wspólnej infrastruktury, usług chmurowych, interfejsów API, oprogramowania dostawców i zewnętrznych usługodawców. Opóźnienie po jednej stronie może zwiększyć ryzyko po stronie innych podmiotów.
Dlatego równie istotne jak samo znajdowanie błędów są wspólne zasady reakcji, ocena dostawców i wymiana informacji o zagrożeniach.
Mythos wyostrzył znany problem: zaawansowany model AI może być jednocześnie narzędziem obrony i technologią obniżającą koszt ofensywnych badań nad atakami. Odpowiedzią nie musi być ani prosty zakaz, ani pełne, nieograniczone udostępnienie. Kluczowe są wiarygodne reguły oceny i użycia.
Taki system mógłby obejmować:
Project Glasswing pokazuje defensywną część takiego podejścia: użycie zaawansowanego systemu do znajdowania błędów, zanim wykorzystają je napastnicy. Pozostaje jednak inicjatywą prowadzoną przez firmę, a nie zamiennikiem wspólnych międzynarodowych standardów.
Dostępne źródła wspierają podstawowy ciąg wydarzeń: ograniczone wdrożenie Mythos przez Anthropic, defensywne skanowanie w Project Glasswing, rozmowy sektora finansowego, ostrzeżenie Jane Fraser oraz utworzenie przez SEBI zespołu cyber-suraksha.ai. 39
40
55
49
23
Nie zawierają one jednak mocnego potwierdzenia pierwotnego dla wszystkich twierdzeń pojawiających się wokół sprawy. Szczególną ostrożność należy zachować wobec informacji o rzekomym porozumieniu dotyczącym dostępu dla ENISA, wcześniejszych ostrzeżeniach Microsoftu, „ćwiczeniach najgorszego scenariusza” amerykańskiego Departamentu Skarbu czy konkretnych czerwcowych ramach bezpieczeństwa AI w USA — o ile nie zostaną poparte oficjalną dokumentacją.
Anthropic podał natomiast, że dostęp do Fable 5 i Mythos 5 został zawieszony, a następnie przywrócony po zniesieniu 30 czerwca kontroli eksportowych. Nie należy utożsamiać tego faktu z dowodem istnienia szerszych amerykańskich ram bezpieczeństwa AI. 35
37
Praktyczna lekcja jest taka, że łatanie systemów nie może być traktowane wyłącznie jako odpowiedź na publiczne biuletyny o podatnościach. Jeśli AI rzeczywiście przyspiesza wyszukiwanie nieodkrytych słabości, zespoły bezpieczeństwa powinny zakładać, że część podatności może zostać znaleziona prywatnie przed pojawieniem się CVE, ostrzeżenia producenta czy aktualizacji.
To nie czyni aktualizacji bezcelowymi. Przeciwnie — zwiększa wartość podstaw cyberbezpieczeństwa: widoczności zasobów, szybkiego usuwania podatności, bezpiecznej konfiguracji, segmentacji, sprawdzonych kopii zapasowych, odpowiedzialności dostawców i sprawnych kanałów zgłaszania luk. W środowisku, w którym AI wspiera zarówno obronę, jak i atak, właśnie te zdolności decydują, czy wykrycie błędu pozostanie problemem inżynieryjnym, czy przerodzi się w kryzys odporności całego systemu.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Anthropic podał, że Claude Mythos Preview potrafił znajdować i wykorzystywać luki zero day w głównych systemach operacyjnych i przeglądarkach, a także łączyć elementy exploitów w pełne łańcuchy ataku.
Anthropic podał, że Claude Mythos Preview potrafił znajdować i wykorzystywać luki zero day w głównych systemach operacyjnych i przeglądarkach, a także łączyć elementy exploitów w pełne łańcuchy ataku. Dla obrony najważniejsza jest krótsza przerwa między istnieniem nieznanej luki a możliwością jej wykorzystania — stąd presja na szybsze aktualizacje, inwentaryzację zasobów i ograniczanie ekspozycji.
Project Glasswing zapewnia ograniczony dostęp zweryfikowanym organizacjom do defensywnego wyszukiwania błędów; SEBI w Indiach powołał zespół cyber suraksha.ai, a amerykańskie władze rozmawiały z szefami największych b...