Claude Mythos da Anthropic Descobriu Mais de 10.000 Falhas de Segurança, Depois Foi Restringido pelo Governo dos EUA
Uma poderosa ferramenta de segurança em IA está a remodelar discretamente a forma como os especialistas em defesa procuram por erros em software. Mas os seus próprios criadores estão preocupados com quem mais a poderá utilizar.

Pontos principais
- A Anthropic lançou Claude Mythos, um modelo de IA construído para cibersegurança e saúde, para um grupo seleto de parceiros em abril de 2023.
- Claude Mythos ajudou 50 parceiros tecnológicos a encontrar mais de 10.000 falhas de segurança de elevada severidade em sistemas operativos e navegadores web principais.
- O modelo descobriu uma falha de segurança que tinha passado despercebida no OpenBSD, um tipo de sistema operativo, durante 27 anos.
- O governo dos EUA impôs controlos de exportação sobre Claude Mythos em junho de 2023, embora essas restrições tenham sido levantadas no prazo de duas semanas.
- A Anthropic limita quem pode aceder diretamente a Mythos, citando o receio de que cibercriminosos possam weaponizar as suas capacidades.
O novo modelo de IA da Anthropic não foi lançado com uma conferência de imprensa ou uma demonstração de produto. Foi lançado discretamente, entregue a um pequeno círculo de parceiros tecnológicos, e depois começou a encontrar erros que estavam escondidos no software há décadas.
Conforme reportado em primeiro lugar pela ThreatVectr, Claude Mythos, um grande modelo de linguagem, ou seja, o mesmo tipo de tecnologia de IA que alimenta chatbots como o ChatGPT, chegou em abril de 2023 sob um programa que a Anthropic chamou Projeto Glasswing. A ideia era simples: dar aos especialistas em defesa uma vantagem inicial.
Cinquenta organizações parceiras utilizaram Mythos para verificar sistemas operativos principais e navegadores web em busca de vulnerabilidades, que são fraquezas no software que os atacantes podem explorar. Os resultados foram notáveis. O modelo encontrou mais de 10.000 falhas críticas. Uma delas estava inserida no OpenBSD, um sistema operativo de código aberto amplamente utilizado, há 27 anos sem ser detectada.
Mythos também pode encadear múltiplas falhas, identificando caminhos de ataque que um investigador humano poderia perder ao analisar cada erro isoladamente.
Esse poder preocupou as pessoas.
Em junho de 2023, o governo dos EUA colocou controlos de exportação temporários sobre Mythos e um modelo relacionado chamado Claude Fable, restringindo quem podia aceder-lhes fora do país. Os controlos foram levantados duas semanas depois, mas o episódio destacou uma tensão real: uma ferramenta suficientemente potente para encontrar vulnerabilidades ocultas rapidamente é também uma ferramenta que um criminoso poderia utilizar para as explorar.
A solução da Anthropic é uma abordagem em duas camadas. Claude Fable utiliza a mesma tecnologia subjacente que Mythos mas funciona sob regras rigorosas que a impedem de ajudar em tarefas de segurança de risco. Se um pedido dispara essas regras, Fable passa para um modelo mais leve chamado Opus 4.8 em vez de simplesmente recusar.
O que isto significa para as pessoas comuns?
Para a maioria das pessoas, o efeito direto é invisível, pelo menos por enquanto. O seu banco, o sistema operativo do seu telefone, o navegador em que está a ler isto: todos contêm código que as equipas de segurança estão a apressar-se para verificar antes que os atacantes o façam. Mythos é uma das ferramentas que acelera essa corrida.
A Cisco, uma das empresas com acesso antecipado, já publicou o seu Foundry Security Spec, um programa de testes de código aberto que outros fornecedores podem expandir sem começar do zero. Este tipo de partilha de conhecimento é importante porque os atacantes são rápidos e os especialistas em defesa precisam de todos os atalhos que conseguem encontrar.
Os críticos estão menos convencidos de que a história termina por aí. Os investigadores de segurança apontam que encontrar erros é apenas metade do trabalho. As organizações ainda precisam dos recursos e da disciplina para corrigi-los, e nenhum modelo de IA impede que um fraudador simplesmente lhe telefonem e se infiltrem nas suas defesas conversando.
Mantenha-se curioso sobre o que está a proteger os seus dados. As ferramentas estão a melhorar rapidamente.



