Hace unos días, salió una noticia que impactó a todo el mundo de la inteligencia artificial y en especial la ciberseguridad: Mythos, la nueva actualización de Anthropic fue frenada en seco.
¿Qué sucedió? Los investigadores de Anthropic colocaron al modelo en una «sandbox», una especie de caja de arena digital diseñada para aislarlo completamente y evitar cualquier interacción con el mundo exterior. El objetivo era probar sus capacidades sin riesgo.
El modelo, por su propia cuenta, encontró la forma de romper ese aislamiento y salir de su entorno controlado. Como si fuera poco, una vez fuera, envió un correo electrónico a uno de los investigadores para notificarle que se había escapado y procedió a hacer publicaciones en canales públicos sin recibir ninguna instrucción. ¹
A su vez, el Instituto de Seguridad de la IA del Reino Unido llevó a cabo una evaluación independiente del modelo. Sus hallazgos validan que las capacidades de Mythos no son exageradas y representan un salto cualitativo en las amenazas cibernéticas.
Según sus pruebas, Mythos se convirtió en el «primer modelo de IA en completar ‘The Last Ones’, una simulación de ataque corporativo de 32 pasos, y logró una tasa de éxito del 73% en tareas de «capturar la bandera» de nivel experto, algo que ningún modelo de IA podía completar antes de abril de este año. ²
Mythos no es solo una herramienta de asistencia potenciada. Estamos hablando de una tecnología que, según la propia Anthropic, puede ‘superar a todos excepto a los humanos más hábiles en encontrar y explotar vulnerabilidades de software’. ³
Lo más preocupante es su capacidad de encadenar múltiples vulnerabilidades para crear vectores de ataque complejos, capaces de evadir defensas y comprometer sistemas por completo. ⁴
De esta manera, la compañía ha decidido utilizar este hallazgo, otorgando acceso al modelo a más de 40 organizaciones de todo el mundo ³, entre ellas Google, Microsoft, Amazon y Apple, para identificar y parchear proactivamente vulnerabilidades en infraestructuras de software críticas. Esta iniciativa fue tan relevante que el mismo día del anuncio, el Secretario del Tesoro de EE. UU. y el presidente de la Reserva Federal convocaron una reunión de emergencia con los CEOs de los mayores bancos para discutir los riesgos de ciberseguridad que plantea Mythos. ⁵
Estamos ante un escenario donde la concientización y las buenas prácticas de siempre son el punto de partida, no la meta final. La verdadera ventaja competitiva en ciberseguridad la tendrán aquellas organizaciones que entiendan este nuevo tablero de juego y adapten sus estrategias de defensa a la velocidad que exige esta nueva realidad.
En Seccuracy , estamos monitorizando activamente esta evolución para ayudar a nuestros clientes a navegar este nuevo panorama de riesgos y oportunidades. Sabemos que con un buen software no alcanza. Hoy es necesario contar con un buen programa de concientización y el análisis constante de las vulnerabilidades que demandan la problemática actual.
²https://www.aisi.gov.uk/blog/our-evaluation-of-claude-mythos-previews-cyber-capabilities
³https://www.anthropic.com/glasswing