Cloudflare протестировала Claude Mythos: ИИ способен объединять уязвимости в полноценные эксплойты
Cloudflare протестировала модель Claude Mythos Preview на более чем 50 внутренних и open‑source репозиториях и обнаружила, что она может объединять несколько мелких багов в полноценные цепочки атак. Модель способна автоматически генерировать proof‑of‑concept эксплойты: писать код атаки, запускать его в тестовой сред...
Cloudflare протестировала модель Claude Mythos Preview на более чем 50 внутренних и open‑source репозиториях и обнаружила, что она может объединять несколько мелких багов в полноценные цепочки атак.
Модель способна автоматически генерировать proof‑of‑concept эксплойты: писать код атаки, запускать его в тестовой среде и корректировать подход после ошибок.
Результаты поднимают вопрос двойного применения: такие инструменты могут помогать защитникам быстрее находить уязвимости, но также способны упростить разработку кибератак.
What did Cloudflare find when testing Anthropic’s Claude Mythos Preview on more than 50 internal and open-source code repositories, specificSecurity researchers found Anthropic’s Claude Mythos Preview could link multiple vulnerabilities into working exploit chains during testing on more than 50 repositories.
Промпт ИИ
Create a landscape editorial hero image for this Studio Global article: What did Cloudflare find when testing Anthropic’s Claude Mythos Preview on more than 50 internal and open-source code repositories, specific. Article summary: Cloudflare tested Mythos Preview as part of Project Glasswing against more than 50 of its own internal and open-source code repositories.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Claude Mythos: Benchmark-Dominating AI with Real Risks. Claude Mythos Preview is Anthropic’s most powerful AI yet, outperforming benchmarks and uncovering critical vulnerabilitie" source context "Claude Mythos: Benchmark-Dominating AI with Real Risks" Reference image 2: visual subject "Artificial Intelligence (AI) company Anthropic announced a new cybersecurity initiative called **Project Gla
openai.com
Команда безопасности Cloudflare протестировала Claude Mythos Preview — специализированную модель Anthropic для исследований в области кибербезопасности. В рамках закрытой программы Project Glasswing модель запустили на анализ более чем 50 внутренних и open‑source репозиториев.
Главный вывод оказался неожиданно сильным: модель не просто находила уязвимости — она могла соединять несколько слабых багов в полноценную цепочку атаки и автоматически генерировать proof‑of‑concept (PoC) эксплойты.
При этом тесты показали и ограничения: модель иногда ошибалась, давала ложные срабатывания и не всегда одинаково применяла собственные механизмы безопасности.
От поиска багов к построению атак
Studio Global AI
Продолжайте свое исследование
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Каков краткий ответ на вопрос «Cloudflare протестировала Claude Mythos: ИИ способен объединять уязвимости в полноценные эксплойты»?
Cloudflare протестировала модель Claude Mythos Preview на более чем 50 внутренних и open‑source репозиториях и обнаружила, что она может объединять несколько мелких багов в полноценные цепочки атак.
Какие ключевые моменты необходимо проверить в первую очередь?
Cloudflare протестировала модель Claude Mythos Preview на более чем 50 внутренних и open‑source репозиториях и обнаружила, что она может объединять несколько мелких багов в полноценные цепочки атак. Модель способна автоматически генерировать proof‑of‑concept эксплойты: писать код атаки, запускать его в тестовой среде и корректировать подход после ошибок.
Что мне делать дальше на практике?
Результаты поднимают вопрос двойного применения: такие инструменты могут помогать защитникам быстрее находить уязвимости, но также способны упростить разработку кибератак.
Большинство автоматических инструментов безопасности работает довольно прямолинейно: они ищут отдельные уязвимости и помечают их как потенциальные проблемы.
По наблюдениям Cloudflare, Mythos пошёл дальше. Модель могла:
находить несколько незначительных уязвимостей в коде
анализировать, как они могут взаимодействовать
объединять их в цепочку эксплойта, которая создаёт реальный сценарий атаки
То есть система рассматривала уязвимости не изолированно, а как набор элементов, которые можно связать в полноценную атаку. Подобные цепочки обычно строят опытные исследователи безопасности вручную.
Cloudflare тестировала модель на разных частях своей инфраструктуры — включая runtime‑системы, сетевые протоколы, компоненты control plane и open‑source проекты.
Автоматическое создание PoC‑эксплойтов
Ещё одна заметная возможность — автоматическая генерация proof‑of‑concept кода.
Во время тестов модель могла:
писать код, который должен вызвать найденную уязвимость
компилировать и запускать его в тестовой среде
анализировать результат выполнения
корректировать стратегию и повторять попытку
Таким образом Mythos фактически выполнял итерационный цикл разработки эксплойта, который обычно требует участия человека.
Для специалистов по безопасности PoC — важный этап: именно он показывает, можно ли реально использовать найденный баг. Если этот этап автоматизировать, процесс проверки и приоритизации уязвимостей может значительно ускориться.
Признаки продвинутого анализа уязвимостей
По данным Anthropic, в ходе внутренних тестов модель демонстрировала и другие способности:
обнаружение zero‑day уязвимостей в реальных open‑source проектах
реверс‑инжиниринг эксплойтов для закрытого программного обеспечения
превращение N‑day уязвимостей (известных, но ещё не исправленных) в рабочие эксплойты
Это говорит о том, что Mythos ориентирован не столько на обычное программирование, сколько на структурный анализ уязвимостей и логику эксплуатации ошибок.
Ограничения: ложные срабатывания и непоследовательные отказы
Несмотря на впечатляющие возможности, тестирование выявило и проблемы.
Ложные срабатывания
Модель иногда сообщала о уязвимостях, которые на практике не были эксплуатируемыми. Особенно часто это происходило в проектах на языках с небезопасной работой с памятью, например C и C++.
Это означает, что даже при использовании подобных моделей человеческая проверка остаётся обязательной.
Непоследовательное поведение безопасности
Cloudflare также заметила неравномерную работу защитных ограничений. В некоторых случаях модель находила путь атаки, но затем отказывалась демонстрировать эксплойт из‑за встроенных ограничений. В других случаях она успевала продвинуться дальше перед остановкой.
Такая непоследовательность показывает, насколько сложно балансировать между полезностью для исследований и предотвращением злоупотреблений.
Почему это важно для кибербезопасности
Результаты эксперимента показывают, что роль ИИ в поиске уязвимостей быстро меняется.
Для защитников подобные системы могут:
находить сложные цепочки уязвимостей, которые обычные сканеры пропускают
быстрее подтверждать, можно ли реально эксплуатировать баг
помогать командам безопасности правильно расставлять приоритеты исправлений
Но те же возможности несут и риск. Если ИИ способен сам переходить от обнаружения бага к рабочему эксплойту, барьер для создания сложных кибератак может значительно снизиться.
Cloudflare в своих выводах отмечает: просто ускорить установку патчей уже недостаточно. В эпоху ИИ‑ускоренного поиска уязвимостей организациям, возможно, придётся менять саму архитектуру управления безопасностью.
Проблема двойного применения
Claude Mythos Preview демонстрирует классическую проблему технологий двойного назначения (dual‑use).
С одной стороны:
защитники могут находить и закрывать уязвимости быстрее
С другой:
злоумышленники теоретически могут автоматизировать разработку эксплойтов
Именно поэтому модель пока не выпускается публично. Она доступна ограниченному числу организаций для оборонительных исследований в рамках программы Project Glasswing.
Тесты Cloudflare показывают важный рубеж: ИИ постепенно переходит от роли помощника программиста к инструменту, который способен полностью анализировать уязвимости и строить сценарии их эксплуатации. И это может серьёзно изменить баланс сил в кибербезопасности в ближайшие годы.