O Sistema de IA Mythos da Anthropic Encontra Bugs Novos Rapidamente. Os Seus Antigos Sem Corrigir São o Verdadeiro Perigo.
O mundo da segurança está focado em quantas falhas de software o novo sistema Mythos da Anthropic consegue descobrir. Mas os dados dos ataques reais contam uma história diferente: a maioria dos atacantes entra por portas que deviam ter sido fechadas meses atrás.

Pontos-chave
- A Anthropic lançou o Mythos, um sistema de IA que detecta automaticamente falhas de segurança em software, a 7 de abril de 2025.
- O Mythos regista as falhas descobertas como CVEs (Common Vulnerabilities and Exposures), os números de identificação únicos que catalogam todos os bugs de software conhecidos, permitindo aos fornecedores e defensores falarem sobre o mesmo problema.
- Código de exploração, software que transforma uma falha conhecida num ataque funcional, surge agora entre 3 e 7 dias após um bug ser tornado público.
- A maioria das organizações leva 45 dias ou mais para aplicar um patch crítico, deixando uma janela de aproximadamente seis semanas em que os atacantes podem entrar facilmente.
- Medir a diferença entre quando um fornecedor liberta um patch e quando este é instalado em todos os sistemas afetados é a métrica mais importante que a maioria das empresas não está a monitorizar.
A Anthropic, a empresa por trás da família de assistentes de IA Claude, apresentou uma ferramenta chamada Mythos a 7 de abril de 2025. Conforme primeiro reportado pela ThreatVectr, o Mythos lê código de software da mesma forma que um investigador de segurança humano faria, apenas muito mais rapidamente, e regista automaticamente o que encontra como CVEs. A indústria de segurança imediatamente começou a preocupar-se com a inundação de novas entradas que verteria num catálogo já sobrecarregado.
Esta preocupação é real. É também o aspecto errado em que se focar.
Olhe para relatório após relatório de ataques dos últimos cinco anos e o mesmo padrão emerge. Os atacantes não encontraram uma falha zero-day inteligente, ou seja, uma falha que ninguém conhecia ainda. Entraram por uma falha que o fornecedor já tinha corrigido, por vezes meses ou até anos antes do ataque, que a vítima simplesmente não se tinha apressado a corrigir.
O Mythos torna realmente as empresas menos seguras?
Não diretamente. Mas torna um problema pré-existente mais difícil de ignorar. Eis a aritmética. Se a sua organização leva em média 45 dias para aplicar um patch crítico, e código de exploração funcional para um novo bug surge entre 3 e 7 dias após a divulgação, está exposto por quase seis semanas em cada falha grave. O Mythos acelera o lado da descoberta dessa equação. Não faz nada sobre o atraso no outro lado.
Para as pessoas comuns, isto importa de forma prática. As empresas que guardam os seus registos médicos, os detalhes bancários, o histórico de compras: a sua segurança depende não apenas de encontrar bugs mas de corrigir aqueles que já conhecem. Uma ferramenta de descoberta mais inteligente é apenas útil se o processo de correção por trás dela conseguir acompanhar.
Então o que devem realmente mudar os defensores? Quatro coisas destacam-se.
Em primeiro lugar, meça a janela de correção. Não o número total de CVEs abertos numa fila. O número de dias entre um fornecedor libertar uma correção e essa correção chegar a todos os sistemas afetados, classificados por gravidade da falha. Se esse número não existe hoje, produzi-lo é o primeiro projeto.
Em segundo lugar, reduza-a. Um prazo de 30 dias para patches críticos já não é agressivo; é o mínimo. Para falhas com código de exploração funcional já em circulação, sete dias é um alvo mais defensável.
Em terceiro lugar, construa um inventário preciso de ativos, uma lista completa de todos os computadores, servidores e serviços que a organização realmente executa. Todos os investigadores de incidentes têm a mesma história: o servidor esquecido num canto, os sistemas da empresa adquirida que ninguém mapeou. A descoberta em escala do Mythos encontrará essas máquinas antes de qualquer equipa de correção o fazer.
Em quarto lugar, leia os avisos de segurança do fornecedor no dia em que são publicados e atue sobre eles. Se uma correção crítica exige uma reunião de comissão antes de ser implementada, o processo da comissão é em si uma vulnerabilidade.
O Mythos não danificou o programa de segurança de ninguém. Acelerou o relógio. Se isto importa depende inteiramente de há quanto tempo a janela está aberta.



