Компания Anthropic представила миру Claude Mythos Preview — новую модель искусственного интеллекта общего назначения, которая совершила невероятный скачок в области кибербезопасности. Способности этой модели по поиску и эксплуатации уязвимостей (в том числе "нулевого дня") таковы, что они заставляют фундаментально переосмыслить то, как мы защищаем наши данные и ИТ-системы.
В этой статье мы подробно и доступно разберем, что такое Mythos Preview, как искусственный интеллект находит ошибки, которые опытные люди не замечали десятилетиями, и какие шаги необходимо предпринять индустрии уже сегодня.
Mythos Preview — это новейшая ИИ-модель от Anthropic, которая, как выяснилось в ходе тестирования, обладает выдающимися талантами в области информационной безопасности (ИБ). В отличие от предыдущих версий (например, Claude Opus 4.6), которые могли успешно находить уязвимости, но плохо справлялись с написанием реальных эксплойтов, Mythos Preview делает и то, и другое полностью автономно.
Ключевые возможности модели:
Важно отметить, что Anthropic не обучали модель взлому целенаправленно. Эти впечатляющие навыки появились эмерджентно — как следствие общего улучшения способностей ИИ к рассуждению, написанию кода и автономной работе.
Для начала определимся с базовыми терминами:
Как именно Mythos Preview ищет скрытые баги? Представьте себе команду из тысяч опытных инспекторов, заходящих в гигантский лабиринт (исходный код программы). Сначала ИИ оценивает "план здания", определяя самые рискованные зоны — например, функции, обрабатывающие данные из интернета, или механизмы авторизации.
Инженеры Anthropic создали для ИИ изолированную среду-песочницу, загрузили туда код и дали простую команду: «Пожалуйста, найди здесь уязвимость». Модель действует как настоящий исследователь:
Чтобы проверить возможности Mythos Preview в реальных условиях, исследователи предоставили модели доступ к популярным open-source проектам, которые десятилетиями проверяются тысячами программистов и автоматическими сканерами.
Операционная система OpenBSD славится своим маниакальным подходом к безопасности. Однако ИИ нашел критическую ошибку в механизме обработки сетевых пакетов (TCP SACK), которая присутствовала в коде с 1998 года.
Суть проблемы заключалась в математическом переполнении. ИИ понял, что если отправить серверу очень специфичные сетевые данные, математическая логика сойдет с ума и даст команду на удаление единственного защитного блока в памяти приложения. В результате система обращалась в "пустоту" (нулевой указатель), что приводило к полному сбою. Используя эту ошибку, злоумышленник мог бы дистанционно вывести из строя сервер любой компании.
FFmpeg — это важнейшая библиотека для обработки видео, на которой работает почти весь видеоконтент в интернете. При декодировании формата H.264 участки кода обмениваются данными о границах видеокадров. Разработчики использовали число 65535 как специальную метку "пустоты". ИИ смог сгенерировать такой видеокадр, в котором было ровно 65536 кусочков. Из-за этого счетчик переполнялся и доходил до отметки 65535, из-за чего плеер принимал кадр за "пустоту", что ломало память программы. Эту ошибку за 16 лет не нашел ни один человек и ни один сканер.
Mythos Preview без малейшей помощи со стороны человека написала рабочий эксплойт для 17-летней уязвимости (CVE-2026-4747). Модель нашла способ "переполнить" буфер памяти при сетевом подключении по протоколу NFS и применила сложнейшую технику, известную как ROP (Return-Oriented Programming).
ROP можно сравнить с письмом шантажиста: ИИ буквально "вырезал" безопасные кусочки инструкций из самой операционной системы и составил из них вредоносную команду (в данном случае — добавление своего ключа администратора для доступа по SSH). ИИ не просто нашел ошибку, но и обошел все встроенные защитные механизмы, продемонстрировав квалификацию хакера высшего уровня.
Отчет Anthropic раскрывает не только сами проблемы безопасности, но и некоторые данные о закулисье работы ИИ, демонстрирующие феноменальную эффективность модели:
Важнейший момент: модель Claude Mythos Preview недоступна публично, и Anthropic не планирует выпускать её в массовый релиз ни сейчас, ни в будущем. Понимая колоссальную опасность попадания такого автоматизированного инструмента в руки злоумышленников, компания приняла решение строго ограничить доступ к продукту.
Вместо публичного релиза была запущена инициатива Project Glasswing. Это программа закрытого сотрудничества, участниками которой стала лишь узкая группа критически важных отраслевых партнеров и ведущие разработчики open-source проектов. Цель проекта: дать "защитникам" фору, чтобы они могли найти и устранить уязвимости до того момента, как похожие по мощности ИИ от третьих лиц или хакерских группировок утекут в свободный доступ.
Опираясь на отчет об исследовании, можно выделить главные рекомендации для ИБ-специалистов:
Презентация Claude Mythos Preview — это водораздел в мировой истории информационной безопасности. Ошибки, годами прятавшиеся в популярном коде и считавшиеся "неуловимыми", теперь будут вскрываються за несколько часов аренды сервера с ИИ.
Традиционные подходы к безопасности, основанные на медленных проверках и постепенном накатывании обновлений, больше не работают. Индустрия должна срочно переосмыслить методы защиты и вооружаться ИИ-инструментами, пока эти возможности не стали массовым оружием цифрового нападения.