Anthropic Claude Mythos: több mint 10 000 súlyos sérülékenységet talált mesterséges intelligencia segítségével

Claude Mythos

Az Anthropic bejelentése szerint a kifejezetten kiberbiztonsági kutatásra fejlesztett Claude Mythos Preview mesterséges intelligencia már több mint 10 000 potenciálisan súlyos szoftverhibát azonosított a „Project Glasswing” program keretében.

Ha a számok valóban helytállóak, ez az egyik legfontosabb mérföldkő lehet az AI-alapú védelmi kiberbiztonság történetében.


Mi az a Project Glasswing?

A Project Glasswing egy korlátozott hozzáférésű program, amelyhez körülbelül 50 szervezet kapott hozzáférést:

  • bankok
  • kritikus infrastruktúra-üzemeltetők
  • szoftvergyártók
  • biztonsági kutatócégek
  • védelmi szervezetek

A cél:

  • nagy kódbázisok automatikus vizsgálata,
  • sérülékenységek keresése,
  • támadási láncok feltérképezése,
  • a hibák súlyosságának becslése.

A legfontosabb számok

A program első eredményei:

EredményDarabszám
Talált magas vagy kritikus gyanús sérülékenység6202
Érintett nyílt forráskódú projektek1000+
Ember által megerősített valódi sérülékenység1726
Magas vagy kritikus besorolású valódi hibák1094
Már javított hibák97
Kiadott biztonsági értesítések88

Ami különösen figyelemreméltó, hogy az AI nem pusztán mintakeresést végzett, hanem a kutatók szerint képes volt támadói szemmel elemezni a forráskódot.


Miért jelent ez nagy változást?

Korábban egy komoly sérülékenység megtalálása gyakran:

  • hetekig vagy hónapokig tartott,
  • magasan képzett kutatókat igényelt,
  • manuális kódelemzést követelt.

A Claude Mythos állítólag képes:

✅ nagy kódbázisok automatikus feldolgozására

✅ potenciális hibák priorizálására

✅ támadási utak felismerésére

✅ sérülékenységek összekapcsolására exploit láncokká

Ez jelentősen felgyorsíthatja a védelmi kutatásokat.


Különösen veszélyes hibát is találtak

A program egyik legismertebb eredménye:

WolfSSL

A könyvtárban talált:

CVE-2026-5194

CVSS: 9.1

A sérülékenység lehetővé tehette volna:

  • tanúsítványhamisítást,
  • hiteles szolgáltatások megszemélyesítését,
  • man-in-the-middle támadásokat,
  • titkosított kommunikáció lehallgatását.

Az ilyen kriptográfiai hibák különösen kritikusak, mert VPN-eket, weboldalakat, IoT eszközöket és ipari rendszereket is érinthetnek.


Az open source világ új problémája: a „patch gap”

A biztonsági szakma egyre többet beszél egy új jelenségről:

Patch Gap

Az AI gyorsabban talál hibákat, mint amilyen gyorsan azokat a fejlesztők javítani tudják.

Ez különösen problémás:

  • kisebb nyílt forráskódú projekteknél,
  • önkéntes fejlesztői közösségeknél,
  • kritikus, de alulfinanszírozott komponenseknél.

A jövőben könnyen előfordulhat, hogy:

  • naponta több száz új sérülékenységet találnak,
  • a javítások hónapokig várnak,
  • a támadók hamarabb használják ki a hibákat, mint ahogy azok javításra kerülnek.

Már csalást is akadályozott meg

Az Anthropic szerint egy pénzügyi partnerük segítségével a Mythos egy:

1,5 millió dolláros csalárd átutalást

segített megakadályozni.

Az esetben:

  • e-mail fiók kompromittálás történt,
  • telefonos megszemélyesítést alkalmaztak,
  • az AI anomáliaként azonosította az eseményeket.

Ez arra utal, hogy a rendszer nemcsak forráskód-elemzésre, hanem:

  • csalásfelderítésre,
  • viselkedéselemzésre,
  • SOC-támogatásra

is használható.


A másik oldal: a támadók is használhatják

Ez az a pont, ahol a szakma egyszerre lelkes és aggódik.

Ugyanaz az AI, amely:

  • sérülékenységet talál,
  • exploit láncot felismer,
  • hibát priorizál,

elméletileg támadók kezében is használható.

Ezért a Claude Mythos jelenleg nem nyilvános.

Az Anthropic szerint kizárólag ellenőrzött partnerek férhetnek hozzá.


Mit jelent ez a vállalatok számára?

A következő években várhatóan:

✅ több sérülékenységet fognak találni

✅ gyorsabban érkeznek a biztonsági frissítések

✅ nő a havi patch mennyiség

✅ rövidül a javítási időablak

Ezért egyre fontosabb:

  • a gyors patch management,
  • a többfaktoros hitelesítés,
  • a naplózás,
  • a fenyegetésvadászat,
  • az incidenskezelési felkészültség.

Összegzés

A Claude Mythos és a Project Glasswing talán az első olyan nyilvánosan ismert projekt, amely megmutatja, hogyan fog kinézni az AI-korszak kiberbiztonsága.

A legfontosabb üzenet nem az, hogy az AI több mint 10 000 hibát talált.

Hanem az, hogy először látható olyan rendszer működés közben, amely:

  • önállóan elemez nagy kódbázisokat,
  • támadói szemlélettel gondolkodik,
  • sérülékenységeket priorizál,
  • és emberi kutatókat segít olyan sebességgel, amely korábban elképzelhetetlen volt.

Az oldal tartalma nem másolható!