Це змінює співвідношення сил між нападником і захисником. Якщо раніше організація могла мати тижні чи місяці на виявлення та усунення вразливості, то тепер її потенційно можуть знайти й використати набагато швидше. Ручні перевірки, періодичні аудити та повільні цикли встановлення оновлень можуть виявитися недостатніми для відкритих систем.
Anthropic повідомила, що під час тестування Mythos Preview міг знаходити й експлуатувати уразливості нульового дня в усіх основних операційних системах і популярних веббраузерах, якщо користувач давав йому відповідну вказівку . Це опис заявлених і перевірених можливостей моделі, а не доказ її використання в реальних атаках.
Найнагальнішою проблемою агентство назвало невиправлені критичні та високосерйозні вразливості в системах, доступних з інтернету. Такі активи безпосередньо reachable ззовні організації й можуть стати точкою входу, яку автоматизовані інструменти швидко виявлять .
Попередження стосується не лише великих технологічних компаній. Під підвищеним тиском опиняються банки, оператори критичної інформаційної інфраструктури, користувачі хмарних сервісів і будь-які компанії, що відкривають у мережу застосунки, адміністративні інтерфейси або середовища розробки.
Особливість Mythos Preview — заявлене поєднання пошуку вразливостей і створення експлойтів. Anthropic повідомила, що під час тестів модель могла перейти від виявлення раніше невідомої помилки до підготовки робочого експлойта для основних операційних систем і браузерів .
У разі зловживання це може зробити складні наступальні методи доступнішими та дозволити атакувальникам перевіряти більше цілей за менший час. Водночас наявні повідомлення CSA не підтверджують, що подібне зловживання вже відбулося.
Фінансовий сектор Сінгапуру розглянув проблему як посилення вже наявних кіберризиків. Грошово-кредитне управління Сінгапуру (MAS) провело зустрічі з керівниками банків, щоб обговорити наслідки появи передових моделей, здатних автономно знаходити й експлуатувати вразливості .
Практичний висновок для організацій простий: не варто чекати на окрему «нову категорію» загроз або підтверджений локальний інцидент. Уже наявні слабкі місця — особливо у відкритих, невиправлених і надмірно привілейованих системах — можуть стати значно небезпечнішими, якщо зловмисники шукатимуть їх зі швидкістю, яку забезпечує ШІ.
Короткострокові рекомендації агентства зосереджені на найпростішій і водночас найнебезпечнішій інфраструктурі:
Ці кроки не є новими. Їхня терміновість зумовлена тим, що ШІ може різко скоротити проміжок часу між появою вразливості, її виявленням і атакою.
Ширші рекомендації CSA вказують на перехід від періодичного посилення захисту до постійного контролю експозиції та багаторівневої оборони.
Організаціям варто прибрати непотрібні інтернет-доступні сервіси, вимкнути невикористовувані порти й протоколи та виправити небезпечні налаштування хмарної інфраструктури. Що менше систем може просканувати автоматизований атакувальник, то менше в нього можливостей для швидкої експлуатації .
Сегментація та мікросегментація мережі допомагають локалізувати наслідки проникнення. Якщо зловмисник отримує початковий доступ, розділення систем і обмеження трафіку між ними ускладнюють шлях до чутливих сервісів та привілейованої інфраструктури .
Пошук уразливостей за допомогою ШІ не обмежується власним кодом компанії. Сканування залежностей, контрольовані процеси оновлення та оцінювання ризиків постачальників допомагають виявити проблеми в компонентах третіх сторін, перш ніж вони стануть непрямим шляхом до критичних систем .
CSA закликало покращити видимість мережевого трафіку, кінцевих пристроїв і дій користувачів, особливо щодо привілейованих акаунтів і горизонтального переміщення. Поведінкова аналітика та виявлення аномалій можуть допомогти помітити атаки, які розвиваються швидше за традиційні кампанії, керовані людьми .
Довгостроковий підхід також передбачає багаторівневий захист, принципи нульової довіри, безперервну перевірку, моніторинг безпеки застосунків під час виконання та надійніше керування ідентифікацією й доступом. Обов’язкова MFA, швидке реагування на викрадені облікові дані та безперервна автентифікація можуть зменшити шкоду від скомпрометованих акаунтів .
5 травня 2026 року CSA звернулося до рад директорів і керівництва операторів критичної інформаційної інфраструктури з проханням провести новий аналіз кіберризиків, окремо врахувавши загрози, посилені ШІ . Перевірка мала охопити критичні системи, інтернет-доступні активи, привілейований доступ, хмарні сервіси та залежності від третіх сторін
.
Уряд Сінгапуру також заявив, що не має доступу до Mythos і не знає про жоден місцевий банк, якому було надано доступ. Водночас він співпрацює з партнерами, які мають доступ до моделі, щоб оцінити її наслідки . Паралельно країна прискорює власне використання ШІ для захисної кібербезпеки, зокрема для автоматизованого тестування вразливостей і патчів
.
Рекомендації CSA не доводять, що Mythos Preview уже використовувалася в активній кібератаці. Їхній сенс — у готовності до ситуації, коли час на захист стане коротшим, хоча самі вразливості та методи атак залишаться знайомими.
Тому першою реакцією більшості організацій мають бути не експерименти, а базові практичні дії: знайти відкриті активи, виправити найнебезпечніші вразливості, прибрати зайвий доступ, захистити хмарну інфраструктуру та забезпечити безперервне виявлення й реагування. Передовий ШІ робить ці основи більш терміновими, але не менш важливими.