Claude Mythos: ИИ находит 10 000 уязвимостей — почему Zero Trust становится обязательным

С появлением Claude Mythos Preview от Anthropic в рамках Project Glasswing корпоративная безопасность переживает тектонический сдвиг. Эта система способна автономно обнаруживать тысячи уязвимостей за считанные минуты, что кардинально меняет подходы к защите. За несколько недель Mythos идентифицирова

Claude Mythos: ИИ находит 10 000 уязвимостей — почему Zero Trust становится обязательным

С появлением Claude Mythos Preview от Anthropic в рамках Project Glasswing корпоративная безопасность переживает тектонический сдвиг. Эта система способна автономно обнаруживать тысячи уязвимостей за считанные минуты, что кардинально меняет подходы к защите. За несколько недель Mythos идентифицировал более 10 000 критических программных ошибок в ключевых инфраструктурных системах мира. Партнёры, включая Cloudflare и Mozilla, сообщили о десятикратном росте эффективности поиска уязвимостей по сравнению с традиционными методами. Однако та же технология может быть использована злоумышленниками, что делает Zero Trust не просто рекомендацией, а необходимостью.

Как Claude Mythos меняет правила игры в кибербезопасности

Claude Mythos Preview — это не очередной инструмент для сканирования кода. Система способна к автономному рассуждению, многошаговому построению эксплойтов и глубокому контекстному анализу. Именно эти свойства делают её одновременно мощным оборонительным средством и потенциальным оружием в руках злоумышленников. В отличие от традиционных сканеров, Mythos не просто находит уязвимости, а может сконструировать цепочку атаки, что ранее требовало участия человека-эксперта.

Чем Claude Mythos отличается от предыдущих ИИ-систем безопасности?

Главное отличие — скорость и автономность. Если раньше обнаружение и эксплуатация уязвимости занимали дни или недели, то Mythos действует за минуты. Например, типичный сценарий атаки выглядит так: на нулевой минуте ИИ-агент находит AWS-ключ в публичном репозитории; через пять минут он проверяет учётные данные, перечисляет S3-бакеты и выявляет избыточно разрешённые IAM-политики; через 12 минут — переходит к метаданным EC2, извлекая более широкие учётные данные; через 18 минут — находит учётные данные базы данных, устанавливает постоянное присутствие и начинает эксфильтрацию. Всё это время служба безопасности ещё только ожидает ручной триаж.

Предыстория и контекст: от реактивной к проактивной защите

Проект Glasswing был запущен Anthropic как ответ на растущую угрозу использования ИИ в кибератаках. Идея заключалась в том, чтобы создать систему, которая опережает злоумышленников, автоматически находя и устраняя уязвимости до того, как их успеют использовать. Однако успех Mythos показал, что те же самые возможности могут быть обращены против владельцев инфраструктуры. Как отмечают эксперты HashiCorp, ключевая проблема не в том, что существующие инструменты плохи, а в том, что они не рассчитаны на машинную скорость атак.

Какие уязвимости находит Claude Mythos?

Система обнаруживает широкий спектр проблем: от утечек учётных данных в открытых репозиториях до сложных цепочек атак на облачную инфраструктуру. Mythos анализирует конфигурации IAM, сетевые политики, настройки баз данных и приложений. Он способен выявлять не только известные уязвимости, но и zero-day ошибки, комбинируя их для создания многошаговых эксплойтов. Например, найдя открытый S3-бакет, ИИ может проверить, есть ли в нём ключи доступа к другим сервисам, и использовать их для дальнейшего проникновения.

Технические детали: как работает автономный эксплойт на машинной скорости

Архитектура Claude Mythos построена на основе больших языковых моделей, обученных на огромном массиве кода и данных об уязвимостях. Система способна анализировать целые кодовые базы, выявлять не только известные шаблоны, но и zero-day уязвимости, комбинируя их в многошаговые цепочки атак. При этом Mythos не просто находит проблему — он может сгенерировать рабочий эксплойт, протестировать его и, если необходимо, обойти защитные механизмы. Скорость работы ограничена только вычислительными ресурсами и сетевыми задержками.

Кого затронет и как: последствия для бизнеса и разработчиков

Новый уровень угроз затрагивает все компании, использующие облачную инфраструктуру. Особенно уязвимы организации, которые полагаются на ручные процессы безопасности и медленные циклы реагирования. Для разработчиков это означает необходимость пересмотра практик: публичные репозитории с ключами, избыточные разрешения IAM, несегментированные сети — всё это становится критическими рисками. В России и СНГ ситуация усугубляется дефицитом квалифицированных кадров в области кибербезопасности и устаревшими подходами к защите.

Как защититься от атак на машинной скорости?

Эксперты HashiCorp подчёркивают: для защиты от атак на машинной скорости не требуется изобретать новую криптографию или отказываться от текущего стека безопасности. Необходимо жёсткое автоматизированное соблюдение принципов Zero Trust: непрерывная верификация, минимальные привилегии, микросегментация и автоматическое реагирование на инциденты. Именно отсутствие такого подхода делает организации уязвимыми. В ближайшие годы мы увидим, как Zero Trust станет не просто рекомендацией, а обязательным стандартом для любой серьёзной инфраструктуры.

Что будет дальше: Zero Trust как единственный ответ

Claude Mythos Preview — это одновременно предупреждение и инструмент. Он демонстрирует, что ИИ способен как защищать, так и атаковать с беспрецедентной эффективностью. Единственный способ выжить в новой реальности — внедрять Zero Trust и автоматизировать безопасность до уровня, сопоставимого со скоростью машинных атак. Следить за развитием Project Glasswing стоит всем, кто отвечает за защиту данных и инфраструктуры.