Содержание
Anthropic Mythos за несколько часов нашла уязвимости почти во всех закрытых системах правительства США на контролируемых испытаниях. Сенатор Марк Уорнер заявил об этом на слушаниях Конгресса, но чиновники уточнили: модель обнаруживала слабые места, а не обязательно эксплуатировала их.
Это тонкая, но не косметическая разница. Для безопасников «нашла дыру» и «взломала систему» — разные события. Но если ИИ находит такие точки входа за часы, нагрузка на команды защиты резко меняется.
Спор вокруг Mythos уперся в разницу между поиском и взломом
На слушаниях в июне 2026 года сенатор Марк Уорнер рассказал, что глава АНБ Джошуа Радд сообщил ему о тесте Mythos Preview: модель якобы «проникла почти во все наши засекреченные системы не за недели, а за часы».
Associated Press позже уточнило позицию американского чиновника, имя которого не раскрыли публично. По его словам, Mythos находила уязвимости за часы, но это не значит, что модель в каждом случае проводила полноценную эксплуатацию.
Сам тест проходил под контролем. В упражнении участвовали команда Anthropic и разведывательное ведомство. То есть речь не о самостоятельной атаке извне, а о проверке возможностей инструмента на защищенной инфраструктуре.
Для нас здесь главное не драматичное слово «взлом». Главное — скорость анализа. Если модель быстро показывает места, через которые теоретически можно атаковать закрытые системы, такую технологию нельзя просто выложить в общий доступ.
Anthropic ограничила доступ после апрельского анонса
Anthropic впервые показала Mythos в начале апреля 2026 года. Компания не открыла модель для широкой публики, потому что она слишком хорошо ищет и применяет уязвимости в программном коде.
Вместо публичного релиза Anthropic дала доступ ограниченному числу крупных компаний. Идея понятная: сначала дать защитникам найти баги в своих системах, пока похожие инструменты не попали к злоумышленникам.
Mozilla уже оценила Mythos достаточно жестко. В компании заявили, что инструмент «не уступает лучшим исследователям безопасности в мире». Для индустрии это сильная формулировка, потому что речь не о красивом чат-боте, а о работе уровня опытного пентестера.
Mozilla сообщила, что с помощью Mythos обработала более 400 багов безопасности Firefox только в апреле. Это не лабораторная демонстрация на игрушечном коде, а проверка на большом браузере с реальной историей уязвимостей.
Компании нашли 10 000 критических и серьезных багов
Через месяц Anthropic раскрыла масштаб первых внедрений: 50 компаний с доступом к Mythos нашли более 10 000 критических и высокоуровневых уязвимостей примерно за два месяца. Для корпоративной безопасности это уровень, который меняет планирование патчей и нагрузку на triage-команды.
- Mozilla: более 400 багов безопасности Firefox обработали в апреле.
- Cloudflare: нашла 2000 багов в системах критического пути.
- Cloudflare: 400 из этих багов получили высокий или критический уровень опасности.
- Anthropic: несколько клиентов сообщили о росте скорости поиска багов более чем в 10 раз.
Cloudflare отдельно отметила низкий уровень ложных срабатываний. По оценке ее команды, Mythos ошибалась реже, чем люди-тестировщики. Это важная деталь: поток из тысяч находок бесполезен, если половину приходится неделями отбраковывать вручную.
Картина получается неприятная, но полезная для защитников. Модель вроде Mythos ускоряет поиск слабых мест в коде и инфраструктуре. Но та же логика работает в другую сторону, если аналогичный инструмент окажется у атакующих.
Reuters приводит ключевую цитату Anthropic о первых внедрениях: «Несколько компаний сообщили нам, что их скорость поиска багов выросла более чем в десять раз».