L'intelligenza artificiale di Anthropic scopre i bug di Microsoft più velocemente di quanto gli ingegneri riescono a ripararli

Un nuovo modello Anthropic chiamato Mythos sta scoprendo falle di sicurezza nei software Microsoft a un ritmo che ha l'azienda in affanno. La corsa per ripararle prima che gli attori ostili trovino gli stessi buchi è decisamente in corso.

AI2Day Newsdesk3 min read
An advanced computer screen displaying a complex AI algorithm in a darkened cybersecurity operations center
Share

Punti chiave

  • Anthropic ha dato accesso a un nuovo modello di intelligenza artificiale chiamato Mythos a società di software selezionate a metà maggio 2025 per trovare falle di sicurezza prima che gli hacker potessero.
  • Microsoft ha lanciato uno sforzo interno, con il nome in codice Project Glasswing, specificamente per correggere le vulnerabilità che Mythos ha scoperto.
  • Lo sforzo è inquadrato come una corsa difensiva: riparare i buchi prima che la Cina o altri attori avversari utilizzino strumenti di intelligenza artificiale simili per sfruttarli.
  • Gli ingegneri della sede di Microsoft a Redmond hanno apertamente messo in dubbio se Mythos ha funzionato come affermato da Anthropic.

Decine di ingegneri Microsoft si sono affollati in una sala conferenze a Redmond, Washington, o hanno partecipato via video, un pomeriggio a metà maggio. La riunione aveva un ordine del giorno insolito: un'intelligenza artificiale stava rompendo il loro stesso software e avevano bisogno di discutere quanto male.

L'intelligenza artificiale in questione è Mythos, un modello creato da Anthropic, l'azienda di intelligenza artificiale incentrata sulla sicurezza di San Francisco dietro la famiglia di chatbot Claude. Anthropic ha dato accesso a Mythos a un piccolo gruppo di organizzazioni che creano software utilizzato da persone ordinarie, aziende e governi. L'idea era semplice: lasciare che un'intelligenza artificiale avanzata cerchi vulnerabilità di sicurezza, i punti deboli del codice attraverso i quali gli attaccanti possono infiltrarsi, prima che gli hacker del mondo reale le trovino per primi.

La risposta interna di Microsoft ha ricevuto un nome: Project Glasswing.

Perché questo riguarda le persone comuni?

Il software di Microsoft si trova su centinaia di milioni di computer in tutto il mondo. Una vulnerabilità non riparata è una porta aperta. Se un gruppo di hacking sostenuto da un governo, o una banda criminale, trova gli stessi difetti per primo, le conseguenze vanno dal furto di dati all'interruzione delle infrastrutture.

Questa è esattamente la minaccia che Anthropic e Microsoft stanno cercando di anticipare. Come riportato da Ars Technica, la preoccupazione nelle riunioni di Glasswing era esplicita: i governi avversari, tra cui la Cina, potrebbero presto distribuire i propri strumenti di intelligenza artificiale per scansionare le stesse debolezze su larga scala.

I modelli di intelligenza artificiale sono stati a lungo utilizzati per aiutare a scrivere codice. Ciò che è più recente, e ciò che rende Mythos notevole, è la velocità con cui apparentemente identifica i difetti nel codice esistente. Riparare le vulnerabilità del software è sempre stata una corsa contro la scoperta. Mythos sembra stare accorciando il timer su entrambi i lati.

Gli ingegneri erano convinti?

Non completamente, all'inizio. Quando la riunione di Glasswing è iniziata, un ingegnere ha fatto la domanda che stava nella sala: Mythos ha effettivamente "mantenuto il clamore che Anthropic affermava che avrebbe avuto?"

Quello scetticismo è salutare. I sistemi di intelligenza artificiale vengono regolarmente sopravvalutati. Un modello che trova dieci problemi minori già noti appare diverso da uno che presenta difetti genuinamente pericolosi e precedentemente sconosciuti. Il rapporto della fonte non dice ancora in quale categoria rientrano i risultati di Mythos, né quante vulnerabilità siano state trovate e riparate.

Cosa succede dopo?

I dettagli di ciò che Mythos ha trovato rimangono non pubblicati, che è la pratica standard: non si annuncia esattamente dove erano i buchi fino a quando le patch non sono attive.

Quello che questa storia segnala più in generale è uno spostamento nel modo in cui funziona l'industria della sicurezza. Le aziende stanno iniziando a utilizzare l'intelligenza artificiale in modo offensivo in modo controllato, puntandola ai loro stessi prodotti, per battere sul tempo gli attaccanti genuini. Questo approccio si diffonderà. La domanda è se i difensori riescono a mantenere il passo.

Per gli utenti comuni, il consiglio pratico non è cambiato: mantenere il software aggiornato. Quando arrivano le patch, ora potrebbero avere la loro esistenza grazie a un'intelligenza artificiale che ha trovato il problema per prima.

Domande comuni

Cos'è esattamente una vulnerabilità del software?

Una vulnerabilità è un errore o un punto debole nel codice di un programma che un attaccante può utilizzare per entrare dove non dovrebbe. Pensala come una finestra aperta in un edificio altrimenti chiuso a chiave.

Dovrei preoccuparmi che l'intelligenza artificiale possa ora trovare questi difetti così rapidamente?

La stessa velocità che preoccupa i difensori potrebbe proteggerti. Se le aziende utilizzano l'intelligenza artificiale per trovare e correggere i difetti prima che lo facciano gli attaccanti, il tuo software diventa più sicuro. Il rischio è che gli attori ostili ottenere gli stessi strumenti e si muovano più velocemente dei difensori.

© 2026 AI2Day