Claude Mythos AI: ¿Es realmente un riesgo potencial para la ciberseguridad de las empresas?

Claude Mythos Ciberseguridad

Durante las últimas semanas, los expertos en ciberseguridad han entrado en modo alerta debido al lanzamiento de Claude Mythos AI. El motivo es que, según sus desarrolladores, este modelo de IA puede superar a los humanos en algunas tareas de piratería informática.

Y aunque ya estamos acostumbrados a que los nuevos modelos de IA generativa vengan acompañados por expectativas muy altas, todo cambia cuando hablamos de seguridad informática. Por ello, muchas empresas, instituciones financieras o reguladores han empezado a mostrarse preocupados ante esta situación.

Pero, ¿puede convertirse realmente Claude Mythos AI en una amenaza para las empresas, o estamos ante otra exageración mediática? En este artículo trataremos de dar claridad y ver qué podemos hacer ante esta y otras posibles amenazas impulsadas por IA.

Resumen del artículo

  • Claude Myhtos AI un modelo de lenguaje avanzado desarrollado por Anthropic que ofrece capacidades avanzadas para tareas de código, razonamiento y trabajo agentivo.

  • Ha demostrado un rendimiento superior en benchmarks especializados de ciberseguridad.

  • Destaca su capacidad para identificar y explotar vulnerabilidades de día cero en entornos de software empresarial ampliamente utilizados.

  • El acceso anticipado está solo disponible para ciertas empresas como AWS, Google o Microsoft, que, bajo el Proyecto Glasswing, están testeando sus capacidades reales.

  • Aunque todavía no es un riesgo real, es tan solo un aviso de los nuevos vectores de ataque que se abren ante la explosión de nuevos modelos de IA

¿Qué es Claude Mythos AI?

Claude Myhtos AI, o más bien Claude Mythos Preview, es un modelo de lenguaje avanzado desarrollado por Anthropic que ofrece capacidades avanzadas para tareas de código, razonamiento y trabajo agentivo.

Qué es Claude Mythos AI

Lo que distingue a Claude Mythos de otros modelos es su orientación hacia tareas técnicas complejas. Este ha sido entrenado para destacar en entornos donde la precisión técnica y la capacidad de razonamiento encadenado resultan determinantes, lo que incluye desde la generación de código complejo hasta la resolución autónoma de problemas de múltiples pasos sin intervención.

En la actualidad, todavía se encuentra en fase de acceso anticipado, disponible únicamente para investigadores y desarrolladores seleccionados, aunque Anthropic ya ha anunciado su intención de ampliar progresivamente su disponibilidad en los próximos meses.

¿Por qué Mythos AI podría convertirse en un riesgo de ciberseguridad?

Según la propia documentación publicada por Anthropic, Claude Mythos Preview ha demostrado un rendimiento superior en benchmarks especializados de ciberseguridad, superando a operadores humanos expertos en determinadas pruebas de penetración controladas y análisis de vulnerabilidades.

Esto, unido a su capacidad para completar procesos de forma autónoma, es lo que ha encendido todas las alarmas entre los responsables de seguridad corporativa.

Entre los datos más citados por la comunidad de ciberseguridad destaca su capacidad para identificar y explotar vulnerabilidades de día cero en entornos de software empresarial ampliamente utilizados. También su habilidad para automatizar cadenas de ataque completas.

En pruebas controladas, Claude Mythos habría sido capaz de detectar fallos de seguridad en infraestructuras críticas en cuestión de minutos, un proceso que a un analista de red team le llevaría horas o incluso días de trabajo.

Esta capacidad de comprensión temporal del ciclo de ataque es, precisamente, lo que más preocupa a los expertos: no se trata únicamente de que una IA pueda hacer lo que hace un humano, sino de que puede hacerlo a una velocidad y escala que rompe por completo los esquemas de respuesta tradicionales.

Miles de vulnerabilidades de alta prioridad

El 7 de abril, Anthropic afirmó que Mythos Preview AI ya ha encontrado miles de vulnerabilidades de alta gravedad, incluidas algunas en todos los principales sistemas operativos y navegadores web.

En su documentación pública sostiene que el modelo ha sido capaz de identificar y explotar fallos de día cero, y pone ejemplos concretos: una vulnerabilidad de 27 años en OpenBSD, otra de 16 años en FFmpeg y cadenas de fallos en el kernel de Linux que permitían escalar privilegios hasta tomar control completo de una máquina. También describe casos en los que el sistema escribió exploits complejos de forma autónoma.

Teniendo en cuenta la velocidad a la que avanza la IA y lo sencillo que es acceder a ella, muchos actores avisan que no pasará mucho tiempo hasta que este modelo llegue a manos de agentes malintencionados.

Ante este escenario, y consciente del tremendo impacto que podría tener una democratización irresponsable de estas capacidades, Anthropic ha puesto en marcha el denominado Project Glasswing.

Project Glasswing: la respuesta responsable de Anthropic

Project Glasswing es una iniciativa de Anthropic que tiene como objetivo identificar a fondo las capacidades de Mythos AI para utilizarlas en labores de seguridad defensiva.

Project Glasswing

Para ello, Anthropic está contando con los principales actores del sector tecnológico, incluyendo a Amazon Web Services, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, la Linux Foundation, Microsoft, NVIDIA y Palo Alto Networks. También se han unido 40 organizaciones que desarrollan o mantienen infraestructura de software crítica, permitiéndoles usar el modelo para analizar y proteger tanto sistemas propios como de código abierto.

El objetivo de Project Glasswing es claro: convertir las mismas capacidades que hacen de Mythos AI una herramienta potencialmente peligrosa en un escudo activo para la industria tecnológica global, priorizando la divulgación responsable de vulnerabilidades y la coordinación entre empresas antes de que dichos fallos puedan ser aprovechados por actores maliciosos.

¿Qué dicen los expertos sobre Mythos AI?

Ante un escenario como este, las declaraciones de distintos expertos de varios ámbitos no se han hecho esperar.

Por ejemplo, el ministro de Finanzas canadiense, François-Philippe Champagne, declaró a la BBC que «sin duda, es un asunto lo suficientemente serio como para merecer la atención de todos los ministros de finanzas», dijo, describiendo la tecnología como una «incógnita desconocida».

Por su lado, el AI Security Institute del Reino Unido afirmó que Mythos AI ha superado con creces a modelos anteriores en pruebas de captura la bandera a nivel experto. Este alcanzó un 73 % de éxito, y en un modelo de simulación de ataque corporativo de 32 pasos, fue el primer modelo en completarlo totalmente.

Además, Ciaran Martin, exdirector del Centro Nacional de Ciberseguridad del Reino Unido, declaró que “Mythos podía descubrir vulnerabilidades críticas mucho más rápidamente que otros modelos de IA y eso está conmocionando a mucha gente».

¿Es Mythos AI un riesgo real para la ciberseguridad?

Mythos AI ha demostrado ser un modelo genuinamente disruptivo en el ámbito de la ciberseguridad, y los datos disponibles hasta la fecha no permiten descartarlo como una amenaza menor o meramente teórica.

Sus capacidades demostradas en entornos controlados, la velocidad con la que opera y su habilidad para encadenar vulnerabilidades de forma autónoma lo sitúan en una categoría diferente a la de cualquier modelo anterior.

Ahora bien, hasta el momento, este no supone una amenaza real para las empresas o las instituciones financieras, dado que su acceso sigue estando restringido a un grupo reducido de investigadores y desarrolladores bajo condiciones estrictamente controladas.

Además, las pruebas realizadas hasta ahora se han llevado a cabo exclusivamente en entornos aislados y supervisados.

Sus propios investigadores declararon que no podían afirmar con certeza si Mythos Preview fuera capaz de atacar sistemas bien defendidos. Ciaran Martin también afirmó que, a pesar de lo sorprendente del modelo, no era más que un hacker bueno y que su mayor amenaza residiría en los sistemas vulnerables y mal protegidos.

¿Existen motivos para preocuparnos por Mythos AI?

Si Mythos AI u otros modelos con capacidades similares llegaran a manos de actores maliciosos, las consecuencias podrían ser muy serias. Especialmente en infraestructuras tecnológicas obsoletas, escasos recursos de seguridad o una cultura corporativa donde la ciberseguridad no es prioridad estratégica.

No se trataría únicamente de un incremento en el volumen de ataques, sino de un cambio cualitativo en la naturaleza de las amenazas: ataques más sofisticados, más rápidos y potencialmente más difíciles de detectar y contener con los mecanismos de respuesta convencionales.

Incluso podría aparecer la posibilidad de que actores con escasos conocimientos técnicos puedan operar con efectividad. Estamos ante un cambio de paradigma que las organizaciones no pueden ignorar y que obliga a replantear desde sus cimientos los modelos de gestión del riesgo tecnológico.

¿Qué podemos hacer ante este escenario?

La respuesta más inteligente ante este nuevo escenario, donde la IA está ampliando los vectores de ataque, pasa por fortalecer de forma proactiva la postura de ciberseguridad de tu organización.

Emplear herramientas avanzadas y contar con expertos en ciberseguridad que puedan diseñar estrategias de defensa adaptadas a las capacidades reales de los nuevos modelos de IA se ha convertido, hoy más que nunca, en una necesidad estratégica y no en un lujo reservado a las grandes corporaciones.

La pregunta ya no es si tu organización será un objetivo, sino cuándo y, sobre todo, si estarás preparado para responder con la rapidez y la solidez necesarias.

La irrupción de modelos como Mythos AI no hace sino acelerar una tendencia que ya era inevitable. La ciberseguridad ha dejado de ser una disciplina reactiva para convertirse en una función estratégica y proactiva para anticiparse a amenazas que hasta ahora eran inimaginables.

En este nuevo escenario, invertir en ciberseguridad es una apuesta por la continuidad del negocio, por la confianza de clientes e inversores y, en última instancia, por la capacidad de operar en un entorno digital cada vez más hostil y sin margen para la improvisación.

Así que recuerda, si quieres mejorar la ciberseguridad de tu infraestructura y aumentar la resiliencia de tu organización frente a nuevas amenazas, no dudes en contactar con Ausum Cloud, donde combinamos experiencia técnica de primer nivel con un enfoque estratégico y personalizado para ayudarte a blindar tu organización frente a las amenazas más avanzadas del panorama actual.