Мифология Claude от Anthropic обнаружила 10 000 критических уязвимостей за один месяц. Патчи не успевают.
TL;DRПроект Glasswing компании Anthropic обнаружил более 10,000 критических уязвимостей в 1,000 открытых проектах за месяц. Исправлено только 97.
Anthropic сообщила в пятницу, что проект Glasswing, ее ограниченная инициатива в области кибербезопасности, выявил более 10,000 кандидатов на уязвимости высокой или критической степени серьезности в некоторых из самых системно важных программных обеспечений в мире с момента запуска программы месяц назад. Из них 1,726 были подтверждены как истинные положительные. 1,094 подтверждены как уязвимости высокой или критической степени серьезности. Исправлено только 97.
Разница между этими цифрами и есть история. Claude Mythos Preview от Anthropic, передовая модель с специализированными возможностями для поиска уязвимостей в исходном коде, может выявлять недостатки с такой скоростью, которую экосистема открытого кода не может усвоить. 6,202 кандидата на уязвимости высокой или критической степени серьезности затрагивают более 1,000 открытых проектов. Выпущено восемьдесят восемь уведомлений. Скорость обнаружения на порядки быстрее, чем скорость устранения.
«Относительная легкость нахождения уязвимостей по сравнению с трудностью их исправления представляет собой серьезную проблему для кибербезопасности», — признала Anthropic. Компания призывает разработчиков программного обеспечения сократить циклы исправления и как можно быстрее сделать исправления безопасности доступными. Oracle уже перешла от квартальных к ежемесячным выпускам патчей, чтобы справиться с ускорением. Microsoft предупредила, что количество ежемесячных патчей, которые она ожидает выпустить, «продолжит расти в течение некоторого времени».
💜 технологий ЕСПоследние события на технологической сцене ЕС, история от нашего мудрого основателя Бориса и несколько сомнительных AI-артов. Это бесплатно, каждую неделю, в вашем почтовом ящике. Подпишитесь сейчас!Наиболее заметной находкой на данный момент является критическая уязвимость в WolfSSL (CVE-2026-5194, оценка CVSS 9.1), широко используемой встроенной библиотеке TLS, которая может позволить злоумышленнику подделать сертификаты и выдать себя за законную службу. WolfSSL используется в IoT-устройствах, автомобильных системах и промышленных управляющих средах, где уязвимость подделки сертификатов имеет последствия, выходящие за рамки обычной веб-безопасности.
Glasswing работает через ограниченную партнерскую модель. Примерно 50 организаций, описанных Anthropic как наиболее системно важные киберзащитники, имеют доступ к Claude Mythos Preview. Модель не была выпущена для широкой публики. XBOW, автономная платформа для наступательной безопасности, описала Mythos Preview как «значительный шаг вперед», который «существенно лучше предыдущих моделей в поиске кандидатов на уязвимости» и «умел в анализе исходного кода с точки зрения безопасности». Анализ Cloudflare показал, что модель превосходно справляется с превращением отдельных уязвимостей в цепочки атак от начала до конца, что полезно для защитников, создающих модели угроз, и опасно в неправильных руках.
Защитные приложения выходят за рамки обнаружения уязвимостей. В одном случае партнерский банк Glasswing использовал Claude Mythos для обнаружения и предотвращения мошеннического перевода в $1.5 миллиона после того, как злоумышленник получил доступ к электронной почте клиента и сделал поддельные телефонные звонки. Модель выявила мошенническую схему до выполнения перевода. Этот случай иллюстрирует аргумент Anthropic о том, что передовые AI-модели могут предоставить асимметричные преимущества защитникам, но только если доступ ограничен организациями с достаточной зрелостью для ответственного использования.
События совпадают с более широким ускорением в раскрытии уязвимостей, связанных с AI. Уязвимости Claw Chain от Cyera в OpenClaw, раскрытые ранее в этом месяце, продемонстрировали, как злоумышленники могут использовать привилегии собственного песочницы AI-агента. Аудит Koi Security ClawHub обнаружил 341 вредоносную запись среди 2,857 доступных навыков AI-агента. Шаблон остается неизменным: AI одновременно создает новые поверхности атак и предоставляет более мощные инструменты для поиска недостатков в существующих. Вопрос в том, какая сторона уравнения движется быстрее.
Anthropic запустила Программу Киберверификации, которая позволяет проверенным специалистам по безопасности использовать Claude без ограничений для законных целей, включая исследование уязвимостей, тестирование на проникновение и красные команды. OpenAI представила параллельную программу под названием Daybreak, которая предоставляет аналогичный доступ к GPT-5.5-Cyber. Ни Mythos Preview, ни GPT-5.5-Cyber не были выпущены для широкой публики из-за опасений, что адекватные меры предосторожности для предотвращения масштабного злоупотребления еще не существуют.
Конкуренция между Anthropic и OpenAI в области кибербезопасности усиливается. Обе компании позиционируют свои передовые модели как необходимую инфраструктуру для национальной и корпоративной киберзащиты, одновременно ограничивая доступ, чтобы предотвратить использование тех же возможностей в наступательных целях. Двойное использование технологии создает политическую проблему, которую ни одна из компаний не решила полностью: если модели с возможностями уровня Mythos станут широко доступными, как сама Anthropic признает, что это вероятно в ближайшем будущем, текущая модель ограничения доступа к 50 доверенным партнерам не будет работать.
Общественно доступные модели Claude от Anthropic уже являются одними из самых способных помощников по программированию на рынке. Разрыв между тем, что может делать Mythos, и тем, что может делать публичный Claude, сужается с каждым выпуском. Anthropic призывает организации подготовиться к миру, в котором эти возможности будут широко доступны, укрепляя сетевые конфигурации, внедряя многофакторную аутентификацию и поддерживая полные журналы для обнаружения и реагирования.
Десять тысяч кандидатов на уязвимости за один месяц от 50 партнеров, использующих одну модель. Программная экосистема теперь имеет инструмент, который может находить недостатки быстрее, чем разработчики могут их исправить. Это и обещание, и проблема. Anthropic называет Glasswing асимметричным преимуществом для защитников. Это так. Но асимметричные преимущества, как правило, временные, и время на это уже идет.
Другие статьи
Мифология Claude от Anthropic обнаружила 10 000 критических уязвимостей за один месяц. Патчи не успевают.
Партнеры проекта Glasswing использовали Claude Mythos, чтобы найти 1,094 подтвержденных уязвимости высокой степени серьезности в более чем 1,000 открытых проектах. Только 97 из них были исправлены.
