Mythos AI от Anthropic быстро находит новые уязвимости. Но старые незалатанные — по-прежнему главная опасность.
Мир безопасности сосредоточен на том, сколько уязвимостей может обнаружить новая система Mythos от Anthropic. Но данные реальных взломов рассказывают иную историю: большинство злоумышленников проникают через двери, которые должны были быть закрыты месяцы назад.

Ключевые моменты
- Anthropic запустила Mythos, систему искусственного интеллекта, которая автоматически ищет уязвимости в ПО, 7 апреля 2025 года.
- Mythos регистрирует обнаруженные уязвимости как CVE (Common Vulnerabilities and Exposures) — уникальные идентификаторы, каталогизирующие все известные ошибки ПО, чтобы производители и специалисты по безопасности говорили об одной проблеме.
- Код для эксплуатации, программный код, превращающий известную уязвимость в работающую атаку, появляется в течение 3–7 дней после публичного обнародования ошибки.
- Большинство организаций затрачивают 45 дней или более на применение критического патча, оставляя примерно шестинедельное окно, через которое злоумышленники могут беспрепятственно проникнуть.
- Измерение временного разрыва между выпуском производителем патча и его установкой на все затронутые системы — это единственный наиболее важный показатель, который большинство компаний не отслеживают.
Anthropic, компания, стоящая за семейством ассистентов Claude на основе искусственного интеллекта, представила инструмент под названием Mythos 7 апреля 2025 года. Как первыми сообщили в ThreatVectr, Mythos читает исходный код программ так же, как это делал бы специалист по безопасности, но работает намного быстрее, автоматически регистрируя обнаруженные уязвимости как CVE. Индустрия безопасности тут же начала волноваться о потоке новых записей, которые наводнят уже перегруженный каталог.
Эти беспокойства обоснованы. Но это неправильный фокус внимания.
Посмотрите на отчеты о взломах, опубликованные за последние пять лет, и везде видна одна и та же картина. Злоумышленники не обнаружили какую-то хитрую уязвимость нулевого дня, то есть дефект, который никто еще не знал. Они проникали через уязвимость, которую производитель уже устранил, иногда месяцы или даже годы до атаки, но жертва просто не успела её залатать.
Mythos действительно делает компании менее защищёнными?
Не напрямую. Но это усложняет игнорирование существующей проблемы. Вот как работает математика. Если ваша организация в среднем затрачивает 45 дней на применение критического патча, а рабочий код для эксплуатации новой уязвимости появляется в течение 3–7 дней после раскрытия, вы уязвимы почти шесть недель для каждого серьёзного дефекта. Mythos ускоряет процесс обнаружения. Это ничего не делает с задержкой на другой стороне уравнения.
Для обычных людей это имеет практическое значение. Компании, которые хранят ваши медицинские записи, данные банка, историю покупок: их безопасность зависит не только от нахождения ошибок, но и от исправления уже известных. Более умный инструмент обнаружения полезен только в том случае, если процесс исправления позади него может идти в ногу со временем.
Итак, что именно должны изменить защитники? Четыре вещи выделяются.
Во-первых, измеряйте временное окно патчирования. Не общее количество открытых CVE, стоящих в очереди. Количество дней между выпуском производителем исправления и его доставкой на все затронутые системы, отсортированные по степени серьёзности уязвимости. Если такой показатель не существует сегодня, его создание — это первый проект.
Во-вторых, сокращайте его. Тридцатидневный срок для критических патчей — это больше не агрессивный подход; это минимум. Для уязвимостей, для которых уже существует работающий код эксплуатации, более защищаемый целевой показатель — семь дней.
В-третьих, создавайте точный реестр активов, полный список каждого компьютера, сервера и сервиса, которые фактически использует организация. Каждый специалист по реагированию на инциденты расскажет одну и ту же историю: забытый сервер в задней комнате, системы приобретённой компании, которые никто не обнаружил. Mythos масштабного обнаружения найдёт эти машины быстрее, чем любая команда патчирования.
В-четвёртых, читайте консультации по безопасности от производителей в день их публикации и действуйте в соответствии с ними. Если критическое исправление требует заседания комитета перед выпуском, сам процесс комитета — это уязвимость.
Mythos никого не взломала. Это просто ускорило ход. Имеет ли это значение, зависит полностью от того, как долго окно уже было открыто.



