Задълбочен анализ на Project Glasswing и въздействието на Claude Mythos Preview върху киберсигурността

Последна актуализация: 2 юни 2026
Автор: TecnoDigital
  • Прегледът на Claude Mythos е открил хиляди критични недостатъци във фундаментален софтуер, далеч надхвърлящи възможностите за откриване от хора и традиционни инструменти.
  • Проектът Glasswing е ограничена коалиция от 50 технологични и финансови гиганта, които използват този изкуствен интелект, за да отстраняват уязвимости, преди те да бъдат използвани.
  • Моделът остава под контролиран достъп поради нивото си на риск ASL-4, тъй като има способността да генерира функционални експлойти автономно.

Киберсигурност и ИА

Представете си, че софтуерът, който е в основата на интернет, от браузърите, които използвате, за да четете това, до операционните системи на най-мощните сървъри, има невидими уязвимости, които никой не е забелязвал от десетилетия. Е, оказва се, че Anthropic са направили пробив с инструмент, който не само открива тези уязвимости, но и знае точно как да ги използва, принуждавайки цялата индустрия да преосмисли как защитаваме данните си.

Не говорим за просто обновяване на приложение за интелигентен чат, а за пълна промяна на парадигмата. С пускането на Project Glasswing , компанията реши да предприеме проактивен защитен подход, обединявайки тежката категория на технологичния и финансовия сектор, за да почисти глобалната кодова база, преди някой със злонамерени намерения да реши да използва същата технология, за да създаде дигитален хаос.

тенденции в киберсигурността
Свързана статия:
Тенденции в киберсигурността, които предефинират дигиталната защита

Мозъкът зад операцията: Клод Митос (Преглед)

Истинската движеща сила зад цялата тази операция е Claude Mythos Preview , модел с изкуствен интелект, който засрамва своите предшественици по отношение на анализа на сигурността. За разлика от търговските модели, Mythos има капацитет за дълбоко разсъждение, който му позволява да идентифицира хиляди уязвимости от типа „нулев ден“ – недостатъци, за които дори първоначалните разработчици не са били наясно.

  Лаборатория за изпитване на безопасност: видове, тестове и приложения

Това, което прави този модел истински мощен, е способността му да свързва уязвимости във верига . В реалния свят хакерът обикновено не използва една-единствена дупка, а комбинира няколко малки недостатъка, за да получи пълен достъп. Mythos може да изведе как да свърже тези части заедно и, още по-впечатляващо, е способен да напише и изпълни тестов код, за да докаже, че недостатъкът е реален и може да бъде използван, като по този начин елиминира шума от фалшиви положителни резултати, които толкова разочароват анализаторите по киберсигурност и техните инструменти.

Сканиране за уязвимости

Фигури, от които косата ви се изправя

Ако сте смятали, че зрелият софтуер е сигурен, данните на Glasswing ще ви донесат кошмари. Само за тридесет дни партньорите по програмата откриха повече от 10 000 уязвимости с висока степен на сериозност или критични уязвимости. Само Cloudflare, вече лидер в сигурността, откри 2.000 грешки в собствените си системи, 400 от които бяха критични , което демонстрира, че дори най-подготвените не са имунизирани срещу грешки.

Глобалната киберсигурност е под заплаха
Свързана статия:
Глобалната киберсигурност е под заплаха: рискове и отговори

Ситуацията с отворения код е още по-тревожна. Anthropic анализира около 1.000 проекта, важни за мрежата, и откри над 23 000 потенциални уязвимости, като 6.202 от тях са класифицирани като критични . За да ви дадем представа, моделът разкри уязвимост в OpenBSD, която е била латентна в продължение на 27 години , в допълнение към 16- и 17-годишни грешки съответно във FFmpeg и FreeBSD. Софтуер, който е преминал безброй одити и все още има уязвимост.

Защо не можем да използваме Mythos у дома?

Вероятно се чудите защо Anthropic не пуска този модел публично. Отговорът е прост: той е твърде опасен. Mythos е вътрешно класифициран като ASL-4 (ниво на безопасност на изкуствения интелект 4) , което означава, че има потенциал за катастрофални щети, ако попадне в грешни ръце. Модел, който открива грешка с такава прецизност, може за миг да генерира перфектната експлойт за атака срещу критична инфраструктура.

  Windows GDID: Невидимият инструмент за проследяване на Microsoft

Следователно достъпът е ограничен до затворен кръг от 50 избрани организации , включително гиганти като Microsoft, Google, Apple, Amazon и JPMorgan Chase. Идеята е тези организации да използват изкуствен интелект, за да закърпят софтуера масово, преди атакуващите да разработят свои собствени инструменти, базирани на подобни модели. Това е по същество надпревара във въоръжаването, в която Anthropic иска добрите да имат предимство.

Управление на риска в киберсигурността
Свързана статия:
Управление на риска в киберсигурността: Как да запазите данните си в безопасност

Поуки за сектора и бъдещето на развитието

Това внедряване ясно показва, че сигурността вече не може да бъде второстепенна задача. Cloudflare посочи, че използването на AI агенти изисква много специфична тестова среда; не е достатъчно просто да се поиска от модела да „търси грешки“. Вместо това, задачите трябва да бъдат сегментирани и да се използва състезателен преглед (втори агент, който оспорва резултатите на първия), за да се предотврати фалшифицирането на информация от страна на AI.

Освен това се появи тревожно човешко „тясно място“: изкуственият интелект открива грешки по-бързо, отколкото програмистите могат да ги поправят. Докато Mythos открива хиляди грешки, процесът на сортиране, докладване и коригиране все още разчита на претоварени човешки работници. Това накара някои компании да се опитат да намалят своите SLA за отговор до едва два часа от публикуването на CVE , въпреки че това носи риска от пускане на корекции без адекватно регресионно тестване.

За да се бори с това, Anthropic пусна бета версия на Claude Security за корпоративни клиенти и програмата за киберверификация, позволявайки на легитимни професионалисти да използват моделите им без обичайните ограничения. Те също така са отпуснали милиони долари на фондации като Linux Foundation и Apache, за да помогнат на разработчика на решения с отворен код да се справят с това цунами от доклади за сигурност.

  Правна и гражданска отговорност в ерата на изкуствения интелект

Реалността е, че разходите за откриване на уязвимости са спаднали рязко, а прозорецът между откриването и експлоатацията им е по-тесен от всякога. Успехът на Project Glasswing показва, че единственият начин за оцеляване в тази нова екосистема е чрез прозрачност и междусекторно сътрудничество , приемайки, че изкуственият интелект вече е основният инструмент както за атака, така и за защита на глобалната цифрова инфраструктура.

заплахи за киберсигурността за ИТ специалистите
Свързана статия:
Киберзаплахи за ИТ специалистите: пълно ръководство