avatar
ген ИИ
@gen_i_i
11.06.2026 08:08
Claude Mythos: друг или враг организации?

Вокруг Mythos сейчас много шума. Одни видят в них прорыв для ИБ. Другие - инструмент, который может ускорить атаки.

У многих ИБ-директоров сейчас стоит вопрос, а что реально умеет Mythos и какие угрозы для ИБ он создает?

Короткая хронология:

- 7 апреля Anthropic анонсировала Project Glasswing - программу, где Claude Mythos Preview дали ограниченному кругу партнёров для поиска уязвимостей в критически важном ПО
- 22 мая компания сообщила, что около 50 партнёров нашли с помощью Mythos Preview более 10 000 уязвимостей высокой и критической степени
- исследователи Calif заявили, что вместе с Mythos Preview за пять дней собрали рабочий macOS kernel exploit на Apple M5. По сообщениям WSJ/MacRumors, речь шла о связке двух багов, которая давала повышение привилегий. Но сами исследователи подчёркивали: это не «ИИ сам взломал MacBook», а связка сильной модели и человеческой экспертизы.
- Anthropic утверждает, что Mythos Preview способен находить и эксплуатировать zero-day в основных ОС и браузерах, а в одном из тестов собрал сложную цепочку из нескольких браузерных уязвимостей с обходом песочниц.
- 9 июня Anthropic выпустила Claude Fable 5 — публичную модель Mythos-класса, и Claude Mythos 5 — ограниченную версию для доверенных киберзащитников и инфраструктурных организаций.

Что похоже на правду?


Fable - публичная Mythos-class модель. Anthropic заявляет, что она сильна в программировании, анализе документов, vision-задачах и долгих агентных сценариях. Например, Fable смогла самостоятельно пройти видеоигру Pokemon Fire без подсказок.

Mythos - "опасная" модель с ослабленными ограничениями в отдельных чувствительных областях. Доступ к нему не открыт для всех.

Они могут существенно ускорить поиск уязвимостей. Главный риск не в том, что «любой школьник теперь взломает банк», а в том, что опытный атакующий с ИИ может быстрее пройти путь от идеи до рабочей цепочки атаки.

Что похоже на миф?

- «Mythos взламывает всё подряд» - слишком грубое упрощение. У злоумышленника действительно должны быть высокие компетенции, понимание слабых мест инфраструктуры и идеи атаки, чтобы их реализовать.

- «Fable полностью безопасна». У публичной версии есть фильтры, но любая мощная модель с доступом к вашим данным, коду или рабочим системам становится частью контура риска.

Как защищаться от хакера с ИИ?

Главное - исходить из того, что атакующий теперь быстрее анализирует ваш внешний периметр, код, конфигурации, утечки и публичную информацию.

1. Управление уязвимостями и быстрый патчинг критических. Критические уязвимости в VPN, почте, браузерах, DevOps-инструментах, CMS и внешних сервисах нельзя закрывать «когда дойдут руки». В мире атак с ИИ-ассистентами это окно будет использоваться быстрее.

2. Проверить внешний периметр и ограничить его. Всё, что торчит в интернет, должно быть известно команде ИБ и ИТ: домены, поддомены, тестовые стенды, забытые админки, старые панели, публичные бакеты, API и dev-сервисы.

3. Навести порядок с секретами. API-ключи, токены, приватные ссылки, пароли в репозиториях, логах, Notion, Confluence и чатах — это топливо для атаки. Их нужно искать, менять и закрывать автоматическими проверками.

4. Ограничить права. Если сервисный аккаунт, маркетолог, подрядчик или AI-инструмент имеет доступ «ко всему», это не удобство, а будущий инцидент. Минимальные привилегии должны стать нормой.

5. Усилить мониторинг. Важно видеть странное поведение: массовое сканирование, необычные входы, скачивание больших объёмов данных, активность сервисных аккаунтов, подозрительные запросы к API.

6. Самим использовать ИИ в защите. Анализ кода, триаж уязвимостей, проверка конфигураций, разбор логов, подготовка киберучений и моделирование сценариев атак — всё это должно стать частью работы ИБ-команды.

Хакер с ИИ опасен скоростью. Организация должна быстрее находить, приоритизировать и закрывать слабые места, чем атакующий успеет собрать из них рабочую цепочку.

#кибербез

emoji ген ии | MAX
👍 2
❤‍🔥 1
1
🔥 1
2 7 657

Обсуждение 2

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram

ген ИИ

2.9K
привет, я Алексей Сидорюк, а это мой канал, посвященный новостям и ярким событиями генеративного ИИ. Делюсь опытом использования решений на базе ИИ, сценариями применения, которые экономят время, полезными инсайтами.

Сайт: gen-ii.ru
Открыть в Telegram