El sistema Mythos de Anthropic descubre nuevos errores rápidamente. Los antiguos sin parches siguen siendo el verdadero peligro.
El mundo de la seguridad está obsesionado con cuántas vulnerabilidades de software puede descubrir el nuevo sistema Mythos de Anthropic. Pero los datos de las brechas reales cuentan una historia diferente: la mayoría de los atacantes entran por puertas que deberían haber estado cerradas hace meses.

Puntos clave
- Anthropic lanzó Mythos, un sistema de IA que busca automáticamente vulnerabilidades de seguridad en software, el 7 de abril de 2025.
- Mythos registra los errores descubiertos como CVE (Vulnerabilidades y exposiciones comunes), los números de identificación únicos que catalogan todos los errores de software conocidos para que proveedores y defensores puedan hablar del mismo problema.
- El código de explotación, software que convierte una vulnerabilidad conocida en un ataque funcional, ahora aparece entre 3 y 7 días después de que se haga pública una falla.
- La mayoría de las organizaciones tardan 45 días o más en aplicar un parche crítico, dejando una ventana de aproximadamente seis semanas en la que los atacantes pueden entrar directamente.
- Medir la brecha entre el momento en que un proveedor publica un parche y cuando llega a todos los sistemas afectados es la métrica más importante que la mayoría de las empresas no están monitoreando.
Anthropic, la empresa detrás de la familia de asistentes de IA Claude, presentó una herramienta llamada Mythos el 7 de abril de 2025. Según reportó por primera vez ThreatVectr, Mythos lee código de software de la manera en que lo haría un investigador de seguridad humano, solo que mucho más rápido, y automáticamente registra lo que encuentra como CVE. La industria de seguridad rápidamente comenzó a preocuparse por la avalancha de nuevas entradas que inundarían un catálogo ya sobrecargado.
Esa preocupación es real. También es lo incorrecto en lo que enfocarse.
Observa informe tras informe de brechas de los últimos cinco años y aparece el mismo patrón. Los atacantes no encontraron un vulnerabilidad de día cero ingenioso, es decir, una falla que nadie conocía. Entraron por una vulnerabilidad que el proveedor ya había parcheado, a veces meses o incluso años antes del ataque, que la víctima simplemente no se había molestado en corregir.
¿Mythos realmente hace que las empresas sean menos seguras?
No directamente. Pero sí hace más difícil ignorar un problema preexistente. He aquí la aritmética. Si tu organización tarda en promedio 45 días en aplicar un parche crítico, y el código de explotación funcional para un error nuevo aparece entre 3 y 7 días después de la divulgación, estás expuesto durante casi seis semanas en cada falla grave. Mythos acelera el lado del descubrimiento de esa ecuación. No hace nada respecto al retraso del otro lado.
Para la gente común, esto importa de manera práctica. Las empresas que tienen tus registros médicos, tus datos bancarios, tu historial de compras: su seguridad depende no solo de encontrar errores, sino de corregir los que ya conocen. Una herramienta de descubrimiento más inteligente es solo útil si el proceso de parcheado detrás de ella puede mantenerse al día.
Entonces, ¿qué deberían cambiar realmente los defensores? Cuatro cosas se destacan.
Primero, mide la ventana de parcheado. No el conteo total de CVE abiertos en una cola. El número de días entre el lanzamiento de una corrección por parte de un proveedor y que esa corrección llegue a todos los sistemas afectados, ordenado por la gravedad de la falla. Si ese número no existe hoy, producirlo es el primer proyecto.
Segundo, redúcelo. Un plazo de 30 días para parches críticos ya no es agresivo; es lo mínimo. Para vulnerabilidades con código de explotación ya disponible, un objetivo de siete días es más defendible.
Tercero, construye un inventario preciso de activos, una lista completa de todas las computadoras, servidores y servicios que la organización realmente ejecuta. Cada responder de incidentes tiene la misma historia: el servidor olvidado en una habitación trasera, los sistemas de la empresa adquirida que nadie mapeó. El descubrimiento a escala de Mythos encontrará esas máquinas antes de que cualquier equipo de parcheado lo haga.
Cuarto, lee los avisos de seguridad del proveedor el día en que se publican y actúa en consecuencia. Si una corrección crítica requiere una reunión de comité antes de su lanzamiento, el proceso del comité es en sí mismo una vulnerabilidad.
Mythos no rompió el programa de seguridad de nadie. Aceleró el reloj. Si eso importa depende completamente de cuánto tiempo la ventana ha estado abierta ya.



