Anthropic заявила, что Claude Mythos Preview способен находить и эксплуатировать уязвимости нулевого дня в основных операционных системах и браузерах, сокращая время между обнаружением ошибки и потенциальной атакой. Реакция вышла за пределы ИБ команд: руководители крупнейших банков США обсуждали риски с Минфином и Ф...
ОпубликовалОтредактировано с помощью GPT-5.6 TerraИзображения созданы с помощью GPT Image 2
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: How did Anthropic’s April release of the Mythos AI model—reportedly capable of finding and exploiting zero-day vulnerabilities across major. Article summary: Anthropic’s restricted April launch turned an AI capability claim into an immediate systemic-risk problem: if software flaws can be discovered and weaponized at machine speed, defenders must find, validate, patch, and de. Topic tags: general, general web, user generated, documentation, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, waterm
Anthropic в апреле 2026 года представила Claude Mythos Preview — и обсуждение кибербезопасности сразу сместилось от привычного поиска известных уязвимостей к более тревожному сценарию. По заявлению компании, модель способна не только обнаруживать ошибки, но и находить уязвимости нулевого дня, превращать их в компоненты эксплойта и объединять в полноценные цепочки атаки. Для защитников это означает одно: исправления нужно находить, проверять и внедрять раньше, чем сопоставимые инструменты окажутся в руках злоумышленников. 39
41
Обычный процесс управления уязвимостями строится вокруг уже известных проблем: поставщик выпускает обновление, организация оценивает затронутые системы и назначает сроки устранения. Но если система способна искать ранее неизвестные дефекты и разрабатывать рабочие эксплойты, этот временной запас сжимается.
Это не означает, что каждая программная ошибка мгновенно становится способом взлома. Однако промежуток между скрытым дефектом и пригодной для атаки техникой может стать значительно короче.
Anthropic сообщила, что во время тестов Mythos Preview находила и эксплуатировала zero-day-уязвимости во всех основных операционных системах и браузерах. Способность модели создавать отдельные элементы эксплойта и связывать их в сквозные цепочки атак стала одной из причин ограниченного, а не публичного запуска. 39
41
В этом и состоит логика «гонки патчей». Нельзя установить обновление для уязвимости, о которой ещё никто не сообщил. Но можно снизить последствия ускоренного поиска таких ошибок: поддерживать точный реестр активов, сокращать парк неподдерживаемого ПО, оперативно ставить критические обновления, усиливать защиту внешних сервисов и контролировать зависимости от стороннего кода.
Особенно заметной была реакция финансового сектора: банки зависят от сложной взаимосвязанной инфраструктуры и не могут допускать ни компрометации, ни длительных сбоев. CNBC сообщал, что министр финансов США Скотт Бессент и председатель Федеральной резервной системы Джером Пауэлл встретились с руководителями крупных американских банков, чтобы обсудить возможные киберриски, связанные с Mythos. 55
Позднее глава Citigroup Джейн Фрейзер описала ситуацию в предельно прикладных терминах: компании спешат укрепить периметр, а в мире идёт «цунами патчей». 49 Важен не тезис о том, что Mythos уже стал причиной атаки. Само ожидание более быстрого создания эксплойтов сделало скорость установки обновлений, снижение внешней экспозиции и готовность к восстановлению вопросами уровня руководства компаний.
Anthropic не открыла Mythos Preview для массового использования. Вместо этого компания запустила Project Glasswing — инициативу, в рамках которой ранний доступ к модели должен помогать защищать критически важное ПО и готовить организации к более сильным ИИ-инструментам в киберсфере. 39
42
Изначально в программе участвовали около 50 партнёров, проверявших свои кодовые базы на уязвимости. Позже Anthropic заявила, что участники обнаружили более 10 000 уязвимостей высокого или критического уровня серьёзности, после чего проект расширили примерно до 150 организаций более чем в 15 странах. 43
40
Это практическая модель обращения с технологией двойного назначения: ограничить доступ, направить возможности на защиту и попытаться сократить накопленный «долг безопасности» до того, как аналогичный инструмент станет широко доступен. Но риски такой модели не исчезают. Добровольные программы требуют тщательной проверки участников, безопасного обращения с результатами, ответственного раскрытия уязвимостей и способности разработчиков быстро выпускать исправления.
В актуальных материалах Anthropic по-прежнему указано, что доступ к Mythos сохраняется лишь у небольшой группы проверенных организаций. 34
Индийский регулятор рынка ценных бумаг SEBI создал рабочую группу cyber-suraksha.ai. Её задача — оценить киберриски, связанные с ИИ-инструментами для поиска уязвимостей, и выработать меры защиты для участников рынка. Как сообщалось, регулируемым организациям предписали обновить приложения, провести аудиты кибербезопасности и регулярно мониторить сети; рабочая группа также должна содействовать обмену данными об угрозах и координированному снижению рисков. 23
29
Акцент здесь принципиален: ускоренный ИИ поиск уязвимостей — проблема не одной команды информационной безопасности. Участники финансового рынка используют общую инфраструктуру, продукты поставщиков, облачные сервисы, API и услуги подрядчиков. Медленное устранение уязвимости в одной организации способно создать угрозу для других. Поэтому обмен информацией, проверка поставщиков и единые требования к реакции столь же важны, как и обнаружение самих ошибок.
Mythos наглядно показал давно известную проблему: передовой ИИ может быть одновременно мощным инструментом защиты и средством, снижающим стоимость наступательных исследований. Ответом не должен быть ни безусловный запрет, ни безоглядный открытый выпуск таких моделей. Нужны надёжные правила их оценки и использования.
Содержательный режим ИИ-кибербезопасности мог бы включать:
Project Glasswing демонстрирует оборонительную часть такого подхода: использовать мощную систему, чтобы найти ошибки раньше атакующих. Однако это корпоративная инициатива, а не замена международным общим стандартам.
Доступные источники подтверждают основную последовательность событий: ограниченный запуск Mythos, оборонительное сканирование в Project Glasswing, обсуждения в финансовом секторе, предупреждение Джейн Фрейзер о волне патчей и создание SEBI рабочей группы. 39
40
55
49
23
Однако для ряда связанных с этой историей тезисов надёжных первичных подтверждений недостаточно. В частности, с осторожностью следует относиться к заявлениям о договорённости ENISA о доступе к модели, якобы сделанных ранее предупреждениях Microsoft, «худших сценариях» Минфина США и конкретной июньской американской рамке безопасности ИИ — пока нет официальной документации.
Anthropic действительно сообщала, что доступ к Fable 5 и Mythos 5 был приостановлен, а затем восстановлен после отмены экспортных ограничений 30 июня. Но этот факт не следует выдавать за доказательство существования более широкой американской рамки безопасности ИИ. 35
37
Практический вывод состоит в том, что патчинг больше нельзя воспринимать исключительно как реакцию на опубликованные CVE — идентификаторы известных уязвимостей, — бюллетени и обновления поставщиков. Если ИИ заметно ускоряет поиск неизвестных слабых мест, командам безопасности стоит исходить из того, что некоторые пригодные для эксплуатации ошибки могут быть обнаружены непублично — ещё до появления CVE или официального уведомления.
Это не делает обновления бессмысленными. Напротив, возрастает ценность базовой дисциплины: прозрачности состава ИТ-активов, быстрого устранения уязвимостей, безопасных конфигураций, сегментации сети, проверенных резервных копий, ответственности поставщиков и быстрых каналов раскрытия проблем. В среде, где ИИ помогает искать слабые места, именно эти способности определят, останется ли обнаруженная ошибка управляемой инженерной задачей или перерастёт в системный кризис устойчивости.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Anthropic заявила, что Claude Mythos Preview способен находить и эксплуатировать уязвимости нулевого дня в основных операционных системах и браузерах, сокращая время между обнаружением ошибки и потенциальной атакой.
Anthropic заявила, что Claude Mythos Preview способен находить и эксплуатировать уязвимости нулевого дня в основных операционных системах и браузерах, сокращая время между обнаружением ошибки и потенциальной атакой. Реакция вышла за пределы ИБ команд: руководители крупнейших банков США обсуждали риски с Минфином и ФРС, а глава Citigroup Джейн Фрейзер назвала происходящее «цунами патчей».
Доступ к Mythos ограничен проверенными организациями в рамках Project Glasswing; индийский регулятор SEBI создал рабочую группу cyber suraksha.ai для координации защиты рынка.