Anthropic заявила, що Claude Mythos Preview може знаходити й експлуатувати zero day вразливості у ключових операційних системах і браузерах, скорочуючи час від прихованої помилки до потенційної атаки. Керівниця Citigroup Джейн Фрейзер назвала ситуацію «цунамі патчингів», а Міністерство фінансів США та ФРС обговорили...
ОпублікувавВідредаговано за допомогою GPT-5.6 TerraЗображення створено за допомогою GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did Anthropic’s April release of the Mythos AI model—reportedly capable of finding and exploiting zero-day vulnerabilities across major. Article summary: Anthropic’s restricted April launch turned an AI capability claim into an immediate systemic-risk problem: if software flaws can be discovered and weaponized at machine speed, defenders must find, validate, patch, and de. Topic tags: general, general web, user generated, documentation, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, waterm
Anthropic у квітні 2026 року змінила тон розмови про кібербезпеку, представивши Claude Mythos Preview. Компанія заявила, що модель здатна не лише знаходити програмні помилки, а й виявляти zero-day вразливості — ще не відомі постачальнику дефекти — перетворювати їх на складові експлойту та поєднувати в повні ланцюжки атак. 39
41
Для захисників із цього випливає проста, але тривожна річ: якщо пошук вразливостей і розробка способів їх використання прискорюються, то часу на перевірку, пріоритизацію та встановлення оновлень стає менше. Саме тому реліз Mythos породив розмови про глобальну «гонитву за патчами».
Зазвичай управління вразливостями починається з уже відомої проблеми: виробник випускає бюлетень або оновлення, організація оцінює, де в неї є уразливі системи, і планує виправлення. Модель, яка потенційно здатна шукати раніше невідомі дефекти та створювати робочі експлойти, стискає цей цикл.
Це не означає, що будь-яка помилка в коді миттєво стає придатною для атаки. Проте проміжок між існуванням прихованого дефекту та появою практичного способу його використати може суттєво скоротитися.
За даними Anthropic, під час тестування Mythos Preview виявляв і експлуатував zero-day вразливості в усіх основних операційних системах і браузерах. Компанія особливо наголосила на здатності моделі створювати компоненти експлойтів і з’єднувати їх у наскрізні ланцюжки атак — це стало однією з причин контрольованого, а не відкритого розгортання. 39
41
Організації не можуть встановити патч для вади, яку ще ніхто не розкрив. Але вони можуть зменшити наслідки прискореного пошуку таких вад: вести точний облік активів, позбавлятися непідтримуваного ПЗ, швидко оновлювати критичні системи, посилювати захист сервісів, доступних з інтернету, і перевіряти залежності від сторонніх компонентів.
Фінансовий сектор особливо чутливий до таких ризиків: банки залежать від щільно пов’язаної ІТ-інфраструктури, а навіть короткочасні збої чи компрометація систем можуть мати широкі наслідки.
CNBC повідомило, що міністр фінансів США Скотт Бессент і голова Федеральної резервної системи Джером Павелл зустрілися з керівниками великих американських банків, щоб обговорити можливі кіберризики, пов’язані з Mythos. 55
Пізніше генеральна директорка Citigroup Джейн Фрейзер описала реакцію мовою операційної готовності. За її словами, компанії змагаються за зміцнення периметра захисту, а у світі триває «цунамі патчингів». 49
Важливо, що ці слова не є доказом атаки із застосуванням Mythos. Їхній зміст інший: навіть сама перспектива швидшої розробки експлойтів підняла теми темпів оновлення, зменшення відкритої поверхні атаки та готовності до відновлення до рівня керівництва компаній.
Anthropic не відкрила Mythos Preview для всіх. Натомість вона запустила Project Glasswing — ініціативу раннього доступу, покликану захищати критично важливе програмне забезпечення та готувати галузь до сильніших ШІ-можливостей у кіберсфері. 39
42
Спочатку програма охоплювала приблизно 50 партнерів, які сканували свої кодові бази на вразливості. Згодом Anthropic повідомила, що учасники знайшли понад 10 000 вад високої або критичної серйозності, і розширила ініціативу приблизно до 150 організацій у більш ніж 15 країнах. 43
40
Це практичний підхід до технології подвійного призначення: обмежити доступ, спрямувати її на оборонні завдання та спробувати скоротити накопичений «борг безпеки» до того, як порівнювані інструменти стануть широко доступними. Водночас такий механізм не усуває ризику: він залежить від ретельного відбору учасників, безпечного поводження з результатами, відповідального розкриття вразливостей і здатності розробників швидко випускати виправлення.
У поточних матеріалах Anthropic доступ до Mythos і далі описано як обмежений невеликою групою перевірених організацій. 34
Індійський регулятор ринку цінних паперів SEBI створив робочу групу cyber-suraksha.ai для оцінки кіберризиків, пов’язаних з інструментами ШІ для пошуку вразливостей, і розробки стратегій протидії для учасників ринку. У повідомленнях про рекомендації SEBI йшлося, що регульовані організації мають оновити застосунки, провести кібербезпекові аудити та регулярно моніторити мережі; сама робоча група має сприяти обміну даними про загрози й скоординованому зниженню ризиків. 23
29
Такий акцент показовий. Прискорений ШІ пошук вразливостей — не проблема, яку може самостійно розв’язати один центр моніторингу безпеки. Учасники фінансового ринку спираються на спільну інфраструктуру, хмарні сервіси, API, постачальників програмного забезпечення та підрядників. Затримка з оновленням в одній ланці може створити ризик для інших. Тому поряд із пошуком вад важливими стають обмін розвідданими про загрози, оцінка постачальників і спільні вимоги до реагування.
Mythos чіткіше окреслив давню дилему: передовий ШІ може бути потужним засобом оборони, але водночас знижувати вартість наступальних досліджень. Відповіддю не обов’язково має бути повна заборона або безумовний відкритий реліз. Потрібні надійні правила оцінювання та використання таких моделей.
До переконливої системи ШІ-кібербезпеки могли б входити:
Project Glasswing демонструє оборонну сторону цієї моделі: застосувати сильний інструмент для пошуку помилок раніше, ніж це зроблять зловмисники. Однак це корпоративна добровільна програма, а не заміна спільним міжнародним стандартам.
Надані джерела підтверджують основну послідовність подій: обмежений запуск Mythos, оборонне сканування в межах Project Glasswing, обговорення у фінансовому секторі, застереження Джейн Фрейзер щодо масштабного патчингу та створення індійської робочої групи SEBI. 39
40
55
49
23
Водночас вони не дають сильного первинного підтвердження кожному твердженню, яке лунало навколо цієї історії. Зокрема, до заяв про домовленість щодо доступу для ENISA, попередні застереження Microsoft, «найгірші сценарії» Міністерства фінансів США чи конкретну червневу американську рамку безпеки ШІ слід ставитися обережно, доки не з’явиться офіційна документація.
Anthropic справді повідомляла, що доступ до Fable 5 і Mythos 5 було призупинено, а потім відновлено після скасування експортного контролю 30 червня. Але це не слід плутати з доказом існування ширшої рамки безпеки ШІ у США. 35
37
Практичний урок полягає в тому, що патчинг більше не можна розглядати лише як реакцію на публічний ідентифікатор CVE, бюлетень виробника чи готове оновлення. Якщо ШІ суттєво прискорює пошук невідомих слабких місць, команди безпеки мають виходити з того, що деякі придатні для експлуатації вади можуть бути приватно знайдені ще до того, як про них дізнаються постачальник і захисники.
Це не робить оновлення марними. Навпаки, зростає цінність базової дисципліни: видимості активів, швидкого усунення критичних вразливостей, безпечних налаштувань, сегментації мереж, перевірених резервних копій, відповідальності постачальників і швидких каналів розкриття проблем. У середовищі, де ШІ допомагає шукати вади, саме ці спроможності визначатимуть, чи стане нова вразливість керованою інженерною проблемою, чи переросте у системну кризу стійкості.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Anthropic заявила, що Claude Mythos Preview може знаходити й експлуатувати zero day вразливості у ключових операційних системах і браузерах, скорочуючи час від прихованої помилки до потенційної атаки.
Anthropic заявила, що Claude Mythos Preview може знаходити й експлуатувати zero day вразливості у ключових операційних системах і браузерах, скорочуючи час від прихованої помилки до потенційної атаки. Керівниця Citigroup Джейн Фрейзер назвала ситуацію «цунамі патчингів», а Міністерство фінансів США та ФРС обговорили можливі кіберризики з очільниками великих банків.
Project Glasswing обмежив доступ до Mythos перевіреними партнерами для оборонного пошуку вразливостей; Індія створила робочу групу cyber suraksha.ai для координації захисту ринку.